Intelligenza Artificiale e Modello 231: cosa cambia con il D.Lgs. 160/2026

Con la pubblicazione nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, è stato emanato il Decreto Legislativo 9 settembre 2026, n. 160, recante l’adeguamento della normativa nazionale alle disposizioni del Regolamento (UE) 2024/1689 in materia di intelligenza artificiale, con particolare riferimento all’utilizzo dei sistemi di intelligenza artificiale nelle attività di polizia e ai profili di responsabilità civile e penale connessi all’impiego dei medesimi sistemi. Il provvedimento entrerà in vigore il 30 settembre 2026 e assume rilievo anche ai fini della responsabilità amministrativa degli enti, in quanto introduce nel D.Lgs. 231/2001 una specifica area di rischio connessa all’utilizzo dei sistemi di intelligenza artificiale.

In particolare, l’art. 15 del decreto introduce nel D.Lgs. 231/2001 il nuovo art. 25-vicies, rubricato “Reati commessi con l’uso di sistemi di intelligenza artificiale”, prevedendo la responsabilità amministrativa dell’ente per nuove fattispecie delittuose correlate alla realizzazione, gestione, impiego o mancato presidio dei sistemi di IA. La prima fattispecie riguarda l’omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e l’alterazione illecita dei sistemi di IA ad alto rischio, di cui all’art. 437-bis c.p., con particolare riferimento alla mancata adozione delle misure tecniche di sicurezza e delle misure di sorveglianza umana necessarie a prevenire malfunzionamenti, alterazioni o situazioni di pericolo per la vita, l’incolumità pubblica o individuale ovvero, nei casi più gravi, per la sicurezza dello Stato. La previsione incide sia sui soggetti che sviluppano, addestrano, producono o immettono sul mercato sistemi di IA ad alto rischio, sia sugli utilizzatori professionali che omettano intenzionalmente di adottare adeguate misure di human oversight, rilevando, in determinati casi, anche condotte connotate da colpa grave.

La seconda fattispecie riguarda il nuovo reato di deepfake dannosi, di cui all’art. 612-quater c.p., volto a sanzionare le condotte di realizzazione, diffusione o utilizzo illecito di contenuti artificialmente generati o manipolati mediante sistemi di intelligenza artificiale, quando tali condotte risultino idonee a ledere diritti, interessi o beni giuridici tutelati dall’ordinamento. Ai fini del D.Lgs. 231/2001, il decreto prevede per l’ente una sanzione pecuniaria da 600 a 1.000 quote per la fattispecie di cui all’art. 437-bis c.p. e da 200 a 700 quote per la fattispecie di cui all’art. 612-quater c.p.; per entrambe le violazioni trovano inoltre applicazione le sanzioni interdittive di cui all’art. 9, comma 2, lettere b), c), d) ed e), del D.Lgs. 231/2001, tra cui l’interdizione dall’esercizio dell’attività, la sospensione o revoca di autorizzazioni, licenze o concessioni, il divieto di contrattare con la pubblica amministrazione e l’esclusione da agevolazioni, finanziamenti, contributi o sussidi.

Si evidenzia, inoltre, che il D.Lgs. 160/2026 introduce ulteriori disposizioni di interesse per le organizzazioni, incidendo sul Codice penale attraverso nuove previsioni relative alla realizzazione e all’impiego illecito dei sistemi di IA e disciplinando, agli artt. 16-20, strumenti processuali in materia di danni cagionati dall’utilizzo dei sistemi di intelligenza artificiale, quali l’accesso alle prove, la presunzione del nesso di causalità, la rilevanza della conformità al Regolamento (UE) 2024/1689 e l’azione diretta nei confronti dell’impresa di assicurazione. Tali profili confermano la crescente rilevanza dell’AI governance quale ambito trasversale di presidio, da coordinare con il sistema di controllo interno, la disciplina privacy, la cybersecurity, la gestione dei fornitori e il Modello 231.

Alla luce di quanto precede, si segnala l’esigenza di avviare una tempestiva valutazione dell’impatto del nuovo art. 25-vicies del D.Lgs. 231/2001 sul proprio Modello di Organizzazione, Gestione e Controllo, verificando se l’ente utilizzi, integri, sviluppi o si avvalga, anche tramite fornitori o soluzioni esterne, di sistemi di intelligenza artificiale nei processi operativi, decisionali, amministrativi, produttivi, commerciali, di controllo o di gestione del personale. In tale prospettiva, appare opportuno procedere alla mappatura dei sistemi di IA effettivamente impiegati, alla revisione della matrice dei rischi, all’aggiornamento delle Parti Speciali e dei protocolli del Modello 231, nonché all’integrazione dei flussi informativi verso l’OdV con specifiche comunicazioni relative all’introduzione, modifica, utilizzo o dismissione di sistemi di IA ad alto rischio o comunque rilevanti per i profili di responsabilità dell’ente.

Si suggerisce, infine, che l’adeguamento non sia affrontato come intervento isolato, ma mediante un approccio integrato tra AI Act, GDPR, cybersecurity e sistema 231, con particolare attenzione alla definizione delle responsabilità interne, alla governance dei fornitori di soluzioni IA, alle misure tecniche e organizzative di sicurezza, ai presidi di sorveglianza umana, alla tracciabilità delle decisioni e alla formazione del personale coinvolto. Tale attività risulta necessaria per mantenere il Modello 231 aggiornato rispetto all’evoluzione normativa e concretamente idoneo a prevenire le nuove fattispecie di rischio connesse all’impiego dei sistemi di intelligenza artificiale.

Protection Trade affronta i temi di AI governance mettendo in relazione Modello 231, privacy, cybersecurity, organizzazione e gestione del rischio.

Come possiamo aiutarti?

È universalmente riconosciuto che un lettore che osserva

Davide Di Sauro

Ufficio Legale

Michela Costanzo

Ufficio Legale

Giulia Pernarella

Ufficio Legale

Marco Canova

Internal Audit ITC

Antonio Cruciani

Internal Audit ITC

Ilaria Di Vito

Ufficio Legale

Federica Caporaso

Ufficio Legale

Molly

Security Office

Elide Mastrobattista

Ufficio legale

Roberto Cicione

Consulente Ufficio Ingegneria

Vasile Diaconescu

Internal Audit ITC

Massimiliano Giacchè

Attuario

Gianmarco Parisella

Ufficio Legale

Martina Conti

Ufficio Legale

Maria Laura Coratti

Ufficio Legale

Ginevra Parisella

Ufficio Legale

Valentino Mancini

Ufficio Legale

Camilla Stamegna

Ufficio legale

Andrea Agresti

Ufficio Ingegneria

Carla Soscia

Ufficio Ingegneria

Ludovica Stamegna

Ufficio Commerciale

Giovanna Ruggieri

Ufficio Amministrativo

Maria Assunta Trocchia

Ufficio Ingegneria

Miriam Pisani

Ufficio Ingegneria

Federica Voltan

Ufficio Legale

Patrizio La Rocca

Socio Fondatore e Responsabile Dipartimento Legale & Ingegneria

Vladimiro Stamegna

Socio Fondatore e Amministratore Unico