Il Decreto legislativo 9 settembre 2026, n. 160, pubblicato sulla Gazzetta Ufficiale n. 214 del 15 settembre 2026, introduce disposizioni di adeguamento della normativa nazionale al Regolamento (UE) 2024/1689 – AI Act e interviene, tra l’altro, sui profili di responsabilità connessi all’utilizzo dei sistemi di intelligenza artificiale.
Il decreto entrerà in vigore il 30 settembre 2026 e presenta elementi di interesse anche per le imprese che sviluppano, forniscono, integrano o utilizzano sistemi di IA.
Il ruolo dell’impresa
Gli obblighi non dipendono esclusivamente dal prodotto utilizzato, ma dal ruolo concretamente svolto dall’impresa, dalla funzione del sistema, dai dati trattati e dalle modalità di utilizzo.
Particolare attenzione deve essere prestata quando l’impresa modifica o integra un sistema di IA, ne cambia la finalità, effettua attività di fine-tuning o utilizza i suoi risultati per supportare decisioni riguardanti persone fisiche.
Occorre quindi verificare la corretta individuazione dei ruoli e gli eventuali obblighi in materia di gestione del rischio, documentazione, supervisione umana e monitoraggio.
Sistemi ad alto rischio e supervisione umana
Il Regolamento europeo individua specifiche categorie di sistemi di IA ad alto rischio, tra cui quelli impiegati in determinati ambiti della biometria, dell’istruzione, dell’occupazione, dell’accesso a servizi essenziali, delle infrastrutture critiche e della giustizia.
Per tali sistemi assumono particolare rilievo la gestione dei rischi, la qualità dei dati, la documentazione tecnica, la sicurezza e la supervisione umana.
Le imprese dovrebbero pertanto individuare i soggetti responsabili della supervisione, definirne i poteri di intervento e assicurare una formazione adeguata. La supervisione deve consentire di valutare criticamente gli output e, quando necessario, correggere o interrompere il funzionamento del sistema.
Impatto sul Modello 231
Una delle principali novità riguarda il D.Lgs. 231/2001. Il D.Lgs. 160/2026 introduce infatti il nuovo articolo 25-vicies, inserendo nel catalogo dei reati-presupposto specifiche fattispecie connesse all’utilizzo dell’intelligenza artificiale.
Diventa quindi opportuno valutare i rischi legati all’IA nell’ambito del risk assessment e dei Modelli di organizzazione, gestione e controllo.
La verifica dovrebbe considerare, in particolare, la selezione dei fornitori, la gestione dei dati, gli accessi, le modifiche ai sistemi, la supervisione umana, il monitoraggio degli output, la gestione degli incidenti, la conservazione dei log e la formazione del personale.
L’aggiornamento del Modello 231 non dovrebbe limitarsi a un intervento documentale, ma tradursi in procedure operative e controlli effettivamente applicati.
Fornitori, sicurezza e documentazione
L’acquisto di una soluzione di IA non trasferisce automaticamente al fornitore ogni responsabilità relativa al suo utilizzo. I contratti dovrebbero definire con chiarezza ruoli, finalità, responsabilità, aggiornamenti, gestione degli incidenti, accesso alla documentazione e modalità di intervento.
È inoltre opportuno verificare i dati trattati, gli accessi, i periodi di conservazione, gli eventuali trasferimenti verso Paesi terzi e le misure di sicurezza, coordinando l’utilizzo dell’IA con il GDPR e con la normativa in materia di cybersicurezza.
La conservazione della documentazione e dei log assume particolare importanza anche sotto il profilo probatorio, consentendo di ricostruire versioni del sistema, modifiche, input rilevanti, controlli effettuati, interventi umani ed eventuali incidenti.
Cosa verificare in azienda
Alla luce del nuovo quadro normativo, è opportuno che le imprese:
- censiscano i sistemi di IA utilizzati, comprese le funzionalità integrate nei software aziendali;
- individuino il ruolo concretamente svolto dall’impresa;
- verifichino l’eventuale classificazione del sistema come ad alto rischio;
- mappino dati, accessi e flussi informativi;
- definiscano responsabilità e procedure di supervisione umana;
- garantiscano formazione e aggiornamento del personale;
- predispongano procedure per anomalie e incidenti;
- conservino la documentazione e i log rilevanti;
- verifichino i contratti con i fornitori;
- valutino l’eventuale aggiornamento del Modello 231.
Ricorda di iscriverti al nostro canale WhatsApp per rimanere sempre aggiornato sui nostri servizi e le ultime novità.



