I due nuovi reati legati alla IA che entrano nella 231

L’intelligenza artificiale entra ufficialmente nel perimetro della responsabilità amministrativa degli enti.

Il D.Lgs. 9 settembre 2026, n. 160 completa un passaggio rilevante dell’adeguamento italiano all’AI Act (Regolamento UE 2024/1689): determinati utilizzi dell'IA possono non soltanto comportare violazioni dell'AI Act, ma anche diventare fonte di responsabilità del Dlgs 231/01. E' infatti stato introdotto il nuovo art. 25-vicies del D.Lgs. 231/2001, “Reati commessi con l’uso di sistemi di intelligenza artificiale”, che introduce nel catalogo 231 due fattispecie legate all’uso dell’IA.

È una novità che merita particolare attenzione perché porta la governance dell'intelligenza artificiale all'interno di un sistema che molte aziende già conoscono: quello della mappatura dei rischi, dei protocolli preventivi, dei controlli e della vigilanza propri dei Modelli 231.

I due nuovi reati-presupposto

Il primo è il nuovo art. 437-bis del Codice penale, relativo all'omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e all'alterazione illecita dei sistemi. La disposizione riguarda, in particolare, i sistemi di IA ad alto rischio e sanziona determinate omissioni delle misure tecniche di sicurezza o della necessaria sorveglianza umana quando ne derivi un concreto pericolo per la vita o l'incolumità pubblica o individuale. 

La rilevanza ai fini 231 è tutt'altro che marginale: per il reato di cui all'art. 437-bis, il nuovo art. 25-vicies prevede per l'ente una sanzione pecuniaria da 600 a 1.000 quote. 

Il secondo reato-presupposto è invece l'art. 612-quater c.p., “Illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale”, fattispecie strettamente collegata al fenomeno dei cosiddetti deepfake. Per questa ipotesi il nuovo art. 25-vicies prevede una sanzione per l'ente da 200 a 700 quote. 

Per entrambe le fattispecie possono inoltre trovare applicazione le sanzioni interdittive previste dall'art. 9, comma 2, lettere b), c), d) ed e) del D.Lgs. 231/2001.  La questione, quindi, non riguarda soltanto il rischio di una sanzione economica, ma può arrivare ad avere conseguenze importanti sull'operatività dell'impresa.

Privacy, cybersecurity, AI e 231: i rischi non possono più essere gestiti separatamente

È probabilmente questo l'aspetto più interessante della riforma. Fino a qualche anno fa una società poteva essere portata a gestire privacy, sicurezza informatica e Modello 231 come ambiti sostanzialmente autonomi. L'intelligenza artificiale rende sempre meno efficace questa impostazione.

Un sistema di IA utilizzato in azienda può infatti coinvolgere contemporaneamente dati personali, sicurezza informatica, controlli organizzativi, processi decisionali e responsabilità delle persone che lo utilizzano.

Lo stesso quadro normativo nel quale nasce il D.Lgs. 160/2026 mostra questa interconnessione: il provvedimento richiama espressamente, tra le proprie fonti, sia l'AI Act sia il Regolamento (UE) 2016/679, GDPR, oltre al D.Lgs. 231/2001. 

La conseguenza pratica è importante: non basta acquistare uno strumento di IA conforme o affidarsi alle garanzie offerte dal fornitore. L'organizzazione deve chiedersi come quel sistema viene concretamente inserito nei propri processi e quali rischi introduce.

Cosa dovrebbero fare ora le aziende?

L'ingresso dei reati legati all'IA nel catalogo 231 non significa che ogni impresa debba automaticamente rivoluzionare il proprio Modello di Organizzazione, Gestione e Controllo. Significa però che il rischio IA deve essere preso in considerazione nel risk assessment quando pertinente rispetto alle attività concretamente svolte.

Ed è proprio questo il punto di partenza. La prima domanda da porsi è molto semplice: quali sistemi di intelligenza artificiale vengono realmente utilizzati nella nostra organizzazione e per fare cosa?

L'inventario non dovrebbe limitarsi ai grandi progetti informatici aziendali. L'IA può essere presente negli strumenti di recruiting, nei software HR, nei sistemi di videosorveglianza o riconoscimento, nelle applicazioni di cybersecurity, nei sistemi di supporto alle decisioni e, sempre più frequentemente, negli strumenti di IA generativa utilizzati quotidianamente dai dipendenti.

A partire da questa ricognizione, l'impresa può verificare se e in quali processi risultano astrattamente configurabili i nuovi reati-presupposto e se i controlli già esistenti sono adeguati.

Anche la bozza di partenza evidenziava correttamente l'esigenza di effettuare una mappatura dei rischi e un inventario dei sistemi IA utilizzati, accompagnandoli con ruoli e responsabilità, policy, procedure, formazione e, per le aziende dotate di Modello 231, con l'aggiornamento dei relativi presidi e dei flussi verso l'Organismo di Vigilanza.  In termini operativi, quindi, può essere opportuno valutare:

  • un censimento dei sistemi e degli strumenti di IA utilizzati nei diversi reparti;
  • la loro classificazione sotto il profilo del rischio e la verifica degli obblighi eventualmente applicabili ai sensi dell'AI Act;
  • l'aggiornamento del risk assessment 231, verificando l'esposizione ai nuovi reati-presupposto;
  • l'adeguatezza di policy e procedure interne sull'utilizzo dell'IA;
  • la definizione delle responsabilità e dei controlli sui sistemi utilizzati;
  • l'eventuale aggiornamento dei protocolli del Modello 231 e dei flussi informativi verso l'Organismo di Vigilanza;
  • il coordinamento con le misure già adottate in materia di privacy e cybersecurity;
  • la formazione delle persone che utilizzano o supervisionano sistemi di IA.

Si tratta di indicazioni organizzative di compliance, la cui concreta applicazione va naturalmente calibrata sulle dimensioni, sull'attività e soprattutto sull'effettivo utilizzo dell'IA da parte della singola organizzazione. Anche gli approfondimenti professionali successivi alla riforma evidenziano la necessità di considerare nel risk assessment 231 l'esposizione ai nuovi reati e di verificare l'adeguatezza dei presidi organizzativi rispetto alle modalità concrete di impiego dell'IA. 

Il vero cambiamento: dall'uso dell'IA alla governance dell'IA

L'aspetto forse più importante della nuova disciplina non consiste nell'aggiungere semplicemente altri due reati all'elenco, già molto ampio, del D.Lgs. 231/2001. Il cambiamento è soprattutto organizzativo.

L'intelligenza artificiale non può più essere considerata solamente uno strumento informatico messo a disposizione dei dipendenti. Quando entra nei processi aziendali deve essere governata: occorre sapere quali sistemi vengono utilizzati, per quali finalità, con quali dati, da chi, con quali controlli e con quale livello di supervisione umana.

Ed è qui che finalmente convergono discipline che spesso vengono affrontate separatamente: AI Act, privacy, cybersecurity e responsabilità 231.

La sfida per le imprese dei prossimi mesi sarà quindi quella di evitare la moltiplicazione di procedure e controlli indipendenti, costruendo invece un sistema di governance capace di leggere unitariamente questi rischi.

Per le aziende che dispongono già di sistemi strutturati di compliance, questa può rappresentare non soltanto una nuova incombenza, ma anche l'occasione per integrare la governance dell'IA nei presidi organizzativi già esistenti, rendendo più coerente l'intero sistema di controllo interno.

La domanda, quindi, non è più soltanto “possiamo utilizzare questo strumento di intelligenza artificiale?”, ma “sappiamo come lo stiamo utilizzando, quali rischi genera e chi è responsabile di controllarli?”.

È da questa domanda che dovrebbe partire oggi una corretta governance aziendale dell'intelligenza artificiale.

Torna al blog