- Milano
- 11/09/2026
- Comments (0)
AI GOVERNANCE E MODELLO 231: L’IMPATTO DELL’INTELLIGENZA ARTIFICIALE SUI SISTEMI DI CONTROLLO
L’intelligenza artificiale sta rapidamente trasformando il modo in cui le imprese organizzano e gestiscono i propri processi. Dalle attività di selezione e gestione del personale al procurement, dall’analisi dei dati alla gestione dei clienti, dalla cybersecurity ai processi decisionali, l’utilizzo di sistemi di AI non costituisce più soltanto una scelta tecnologica, ma incide direttamente sull’organizzazione aziendale e sui relativi sistemi di controllo.
In questo scenario, il Regolamento (UE) 2024/1689 (AI Act), applicabile in via generale dal 2 agosto 2026, segna un passaggio decisivo nell’integrazione della governance dell’intelligenza artificiale nei sistemi di compliance aziendale, secondo un percorso di attuazione progressiva che prevede termini successivi per alcune specifiche disposizioni.Il Regolamento adotta infatti un approccio risk-based e introduce obblighi differenziati in relazione alla tipologia e al livello di rischio associato ai sistemi di AI.
Per le imprese, tuttavia, la questione non si esaurisce nell’adeguamento agli obblighi direttamente previsti dall’AI Act.
L’utilizzo dell’intelligenza artificiale pone infatti un ulteriore interrogativo: come integrare i nuovi rischi all’interno del complessivo sistema di governance e controllo dell’impresa, anche ai fini del D.Lgs. 231/2001?
Dall’AI governance al rischio organizzativo
L’introduzione dell’AI nei processi aziendali può modificare concretamente le modalità attraverso cui vengono assunte decisioni, gestite informazioni e svolte attività potenzialmente rilevanti sotto il profilo della responsabilità dell’ente.
Un sistema di AI può, ad esempio, supportare attività di selezione del personale, elaborazione di informazioni finanziarie, valutazione di controparti e fornitori, gestione di dati, attività commerciali o processi di controllo. In ciascuno di questi ambiti, l’impresa deve essere in grado di individuare chi utilizza il sistema, con quali finalità, sulla base di quali dati, secondo quali regole e con quali forme di supervisione e controllo.
La prospettiva cambia: il rischio non è rappresentato soltanto dall’eventuale non conformità del sistema di AI alla normativa applicabile, ma anche dalla possibilità che l’organizzazione non abbia predisposto presìdi adeguati a governarne l’utilizzo.
È proprio su questo terreno che AI governance e compliance 231 possono incontrarsi.
Il tema assume particolare rilievo nella prospettiva della colpa di organizzazione: l’impiego di sistemi di intelligenza artificiale non introduce necessariamente nuovi rischi-reato, ma può modificare le modalità attraverso cui rischi già esistenti vengono gestiti, controllati o, al contrario, amplificati. Diventa quindi essenziale verificare se l’assetto organizzativo sia in grado di assicurare responsabilità definite, tracciabilità delle decisioni, adeguata supervisione umana e tempestiva gestione delle anomalie.
La governabilità sostanziale dei processi automatizzati può diventare un elemento rilevante nella valutazione dell’adeguatezza del Modello organizzativo e, più in generale, degli assetti aziendali.
L’obiettivo non è introdurre necessariamente una nuova autonoma “area AI” all’interno del Modello 231, né sovrapporre la disciplina dell’AI Act a quella del D.Lgs. 231/2001.
Il punto è che, se l’intelligenza artificiale modifica un processo aziendale rilevante ai fini 231, anche il risk assessment deve essere in grado di intercettare e valutare tale cambiamento.
L’utilizzo dell’AI può infatti incidere su processi esposti a rischi-reato già ricompresi nel perimetro della responsabilità degli enti, rendendo necessario verificare se le procedure e i controlli esistenti siano ancora adeguati.
Ne deriva l’esigenza di interrogarsi, caso per caso, su:
• quali sistemi di AI siano utilizzati dall’impresa e in quali processi siano impiegati;
• quali soggetti ne siano responsabili;
• quali dati vengano utilizzati e trattati;
• quali decisioni siano affidate, anche parzialmente, a sistemi automatizzati;
• quali controlli e forme di supervisione umana siano previste;
• quali attività di monitoraggio e verifica siano effettuate;
• quali flussi informativi debbano essere indirizzati agli organi di controllo e all’Organismo di Vigilanza.
Il Modello 231 può così costituire uno degli strumenti attraverso cui tradurre i principi di AI governance in presìdi organizzativi concretamente verificabili.
Aggiornare il Modello 231
L’adeguamento del MOGC all’utilizzo dell’AI non dovrebbe tradursi in un mero aggiornamento documentale.
L’effettività del presidio dipende, infatti, dalla capacità di tradurre la valutazione del rischio in regole organizzative, responsabilità definite e controlli verificabili.
Assumono quindi rilievo, tra gli altri profili, le modalità di autorizzazione e accesso agli strumenti di AI, la formazione del personale, la protezione dei dati, la tracciabilità delle attività e delle decisioni, nonché le procedure da attivare in presenza di anomalie o malfunzionamenti.
Particolare rilievo assume inoltre il principio della supervisione umana, che rappresenta uno degli elementi centrali della disciplina europea per i sistemi soggetti a requisiti più stringenti.
Per le imprese dotate di Modello 231, ciò richiede di verificare se i presìdi già esistenti siano idonei a governare anche questi scenari o se sia necessario intervenire su procedure, controlli e flussi informativi.
Il ruolo dell’Organismo di Vigilanza
L’OdV non è chiamato a sostituirsi alle funzioni aziendali competenti in materia tecnologica o di AI governance. Deve, tuttavia, poter disporre di informazioni adeguate rispetto ai sistemi di intelligenza artificiale che incidono sui processi rilevanti ai fini 231 e sulle relative misure di controllo.
Centrale diventa, in particolare, il sistema dei flussi informativi: l’OdV dovrebbe essere posto nella condizione di conoscere l’introduzione di sistemi AI rilevanti, le modifiche dei processi interessati, le anomalie riscontrate e gli interventi di remediation adottati.
Anche la formazione diventa un presidio essenziale. L’AI Act attribuisce infatti rilievo all’alfabetizzazione in materia di AI, già applicabile dal 2 febbraio 2025, rafforzando la necessità che le organizzazioni assicurino un livello adeguato di consapevolezza e competenza delle persone che utilizzano o gestiscono tali sistemi.
Dalla compliance alla governance consapevole
La sfida per le imprese non è dunque soltanto utilizzare l’intelligenza artificiale nel rispetto della normativa, ma essere in grado di dimostrare di averne governato consapevolmente l’introduzione e l’impiego. In una prospettiva 231, ciò significa tradurre l’innovazione tecnologica in scelte organizzative verificabili, assicurando responsabilità chiare, controlli proporzionati ai rischi, tracciabilità e supervisione. È questa la condizione perché l’AI possa generare valore senza indebolire l’effettività del sistema di prevenzione e controllo.


