Intelligenza artificiale e responsabilità: cosa cambia con il D.Lgs. 160/2026 per imprese e professionisti
Diritto Penale
Avv. Dott. Massimo Leonardi · 2026-10-06 · 9 min di lettura

Il D.Lgs. 160/2026 porta l'uso professionale dell'AI dentro la responsabilità civile e penale: nuovo art. 437-bis c.p., art. 25-vicies 231 e nuove regole sulla prova del danno.
Risposta rapida. Il D.Lgs. 9 settembre 2026, n. 160 (G.U. n. 214 del 15 settembre 2026, in vigore dal 30 settembre 2026) attua la delega della legge n. 132/2025 e coordina l'ordinamento italiano con l'AI Act. Oltre a disciplinare l'uso dell'AI da parte delle Forze di polizia, introduce il reato dell'art. 437-bis c.p. (omesse misure di sicurezza e di sorveglianza umana nei sistemi ad alto rischio), il nuovo art. 25-vicies del D.Lgs. 231/2001 e strumenti civili per il risarcimento: esibizione della documentazione tecnica, presunzione del nesso causale in caso di violazione dell'AI Act, irrilevanza della sola conformità certificata e azione diretta contro l'assicuratore.
L'intelligenza artificiale non è più soltanto una questione di efficienza, innovazione o compliance europea. Nel 2026 il legislatore italiano ha compiuto un passo ulteriore, intervenendo sul tema della responsabilità connessa all'uso professionale dei sistemi di AI.
Con il Decreto legislativo 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026 e in vigore dal 30 settembre 2026, il quadro nazionale si è arricchito di regole che incidono sulla produzione, sulla messa in circolazione e sull'utilizzo professionale di sistemi di intelligenza artificiale, con particolare attenzione alle conseguenze civili e penali derivanti da omissioni, carenze di sicurezza e impieghi illeciti. Il decreto attua la delega contenuta nella legge 23 settembre 2025, n. 132 e adegua la disciplina nazionale al Regolamento (UE) 2024/1689, il cosiddetto AI Act. Per il quadro degli obblighi europei si veda la nostra guida su AI Act: obblighi e responsabilità per imprese e professionisti.
Una precisazione utile: buona parte del decreto disciplina l'impiego dell'AI da parte delle Forze di polizia. Le disposizioni sulla responsabilità penale e civile hanno però una portata generale e interessano imprese, professionisti e chiunque utilizzi sistemi di AI nella propria attività.
1. Il passaggio decisivo: dall'uso dell'AI alla responsabilità per il suo impiego
Finora gran parte del dibattito si è concentrata su trasparenza, dati, classificazione del rischio e obblighi organizzativi. Il nuovo quadro nazionale sposta l'attenzione anche sul comportamento concreto di chi utilizza professionalmente sistemi di AI.
Il principio di fondo è semplice: l'utilizzo di un sistema automatizzato non neutralizza la responsabilità del soggetto che lo adotta, lo integra nei propri processi o omette di predisporre misure adeguate di sicurezza e controllo.
Il decreto non introduce, però, una responsabilità automatica per ogni errore del sistema: le regole sostanziali restano quelle del codice civile. Interviene soprattutto sugli strumenti, a cominciare dalla prova, che rendono concretamente possibile far valere quella responsabilità.
2. Le misure di sicurezza diventano centrali, anche sul piano penale
La disciplina italiana attribuisce particolare rilievo all'adozione e all'aggiornamento delle misure di sicurezza. Non basta acquistare o utilizzare un sistema tecnologicamente avanzato: occorre verificarne l'idoneità rispetto al contesto concreto, ai rischi prevedibili e agli effetti che il sistema può produrre. È lo stesso approccio che la normativa europea chiede agli organi gestori sui rischi digitali, come spiegato nell'articolo su obblighi organizzativi e responsabilità gestoria nella NIS2.
Il decreto introduce nel codice penale l'art. 437-bis, rubricato "Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi". La norma punisce con la reclusione da uno a cinque anni chi omette di adottare le misure tecniche di sicurezza previste per la progettazione, l'addestramento, la produzione o l'immissione sul mercato di sistemi di AI ad alto rischio, oppure le necessarie misure di sorveglianza umana, quando ne deriva un pericolo per la vita o per l'incolumità pubblica o individuale. Se il pericolo riguarda la sicurezza dello Stato, la pena è da due a otto anni.
La stessa norma punisce l'alterazione dei sistemi ad alto rischio, prevede ipotesi commesse con colpa grave e considera espressamente l'utilizzatore professionale che ometta intenzionalmente di adottare le misure di sorveglianza umana.
Sul versante delle imprese, il nuovo art. 25-vicies del D.Lgs. 231/2001 estende la responsabilità dell'ente al delitto dell'art. 437-bis c.p. (sanzione pecuniaria da seicento a mille quote) e a quello dell'art. 612-quater c.p., relativo alla diffusione illecita di contenuti generati o alterati con l'AI (da duecento a settecento quote), con possibili sanzioni interdittive.
Per imprese e professionisti diventa quindi essenziale documentare le valutazioni effettuate, i controlli implementati e le responsabilità interne.
3. L'uso professionale dell'AI richiede supervisione umana
Uno dei rischi più rilevanti è l'automatismo decisionale. Un output generato da un sistema di AI può essere tecnicamente plausibile ma giuridicamente scorretto, discriminatorio, incompleto o fondato su informazioni inattendibili.
La supervisione umana non è quindi un passaggio formale, ma un presidio di responsabilità. Chi utilizza l'AI in ambito professionale deve mantenere la capacità di comprendere, verificare e, se necessario, correggere il risultato.
Per i sistemi ad alto rischio la sorveglianza umana è un requisito dell'AI Act; con il D.Lgs. 160/2026 la sua omissione intenzionale da parte dell'utilizzatore professionale rientra tra le condotte considerate dal nuovo art. 437-bis c.p.
4. Risarcimento dei danni: cambia soprattutto la prova
Gli articoli da 16 a 20 del decreto introducono strumenti processuali per le azioni di risarcimento, contrattuali o extracontrattuali, relative a danni cagionati dall'utilizzo di sistemi di AI.
| Strumento | Cosa prevede | Norma | |---|---|---| | Esibizione della documentazione | Se la domanda è verosimile, il giudice ordina alla controparte o al terzo che ne dispone di esibire gli elementi di prova pertinenti sul funzionamento del sistema: registri (log), gestione dei rischi, documentazione tecnica, parametri di supervisione umana. L'ordine deve essere necessario e proporzionato e tutelare i segreti commerciali. | art. 17 | | Mancata esibizione | Se la parte non adempie senza giustificato motivo, il giudice ne trae argomenti di prova; se l'inadempimento riguarda la documentazione indicata dalla norma, valutato ogni altro elemento di prova, ritiene ammessi i fatti allegati dal danneggiato. Per il terzo inadempiente è prevista una pena pecuniaria. | art. 17 | | Nesso causale | Se il danno deriva dalla violazione di uno o più obblighi dell'AI Act, il nesso di causalità tra violazione e danno è presunto, salvo prova contraria. | art. 18 | | Conformità | La conformità all'AI Act, anche se certificata, non esclude di per sé la responsabilità del convenuto. | art. 19 | | Assicurazione | Il danneggiato può chiedere al presunto responsabile se è assicurato (risposta entro trenta giorni) e ha azione diretta contro l'assicuratore nei limiti del massimale. Il decreto non introduce un obbligo di assicurazione. | art. 20 |
Quando il danneggiato è una persona fisica che agisce per scopi estranei alla propria attività professionale, è competente anche il giudice del luogo in cui ha la residenza o il domicilio (art. 16, comma 4).
5. Il calendario europeo: cosa si applica già e cosa dal 2027
Diverse regole del decreto rinviano agli obblighi dell'AI Act. Con il Regolamento (UE) 2026/1744 (Omnibus digitale sull'IA), in vigore dal 27 luglio 2026, l'applicazione degli obblighi sui sistemi ad alto rischio è stata differita al 2 dicembre 2027 per i sistemi dell'allegato III e al 2 agosto 2028 per quelli integrati nei prodotti dell'allegato I. Restano già applicabili, tra gli altri, i divieti dell'art. 5 e gli obblighi di trasparenza dell'art. 50.
Il rinvio non è un'esenzione: è il tempo per organizzarsi. La documentazione che si inizia a tenere oggi è quella che potrà essere richiesta domani in giudizio.
6. Le aree più esposte
Sul piano operativo, i rischi maggiori si concentrano dove l'output dell'AI incide su persone, diritti o decisioni economiche. Alcuni di questi ambiti, come la selezione del personale e la valutazione del merito creditizio, rientrano tra gli usi ad alto rischio individuati dall'AI Act.
- selezione e gestione del personale;
- valutazione del merito creditizio o assicurativo;
- attività sanitaria e professionale;
- produzione automatizzata di documenti e pareri;
- gestione di dati personali e informazioni riservate;
- sistemi che incidono direttamente su diritti, sicurezza o integrità delle persone.
7. Cosa dovrebbero fare oggi imprese e professionisti
- mappare i sistemi di AI effettivamente utilizzati;
- individuare le attività nelle quali l'output può produrre effetti giuridici o economici rilevanti;
- definire chi è responsabile del controllo umano;
- formalizzare procedure di verifica, sicurezza e gestione degli incidenti;
- conservare i log e la traccia delle verifiche umane effettuate;
- verificare con i fornitori l'accesso alla documentazione tecnica del sistema;
- rileggere le polizze di responsabilità civile, con attenzione a esclusioni e massimali;
- aggiornare policy interne, contratti, processi di compliance e, se presente, il modello organizzativo 231, nel quadro di assetti organizzativi adeguati.
Conclusione
Il 2026 segna un cambio di paradigma: l'intelligenza artificiale non viene più osservata soltanto come tecnologia da regolare, ma come strumento il cui utilizzo può generare responsabilità concrete, che si sommano alla più generale responsabilità degli amministratori.
Per imprese e professionisti, la vera questione non è più soltanto se sia legittimo utilizzare un sistema di AI, ma se l'organizzazione sia in grado di dimostrare di averlo utilizzato in modo controllato, sicuro e responsabile. Per una verifica sulla propria organizzazione è possibile richiedere una valutazione.
Fonti essenziali
- D.Lgs. 9 settembre 2026, n. 160 (G.U. Serie generale n. 214 del 15 settembre 2026).
- Legge 23 settembre 2025, n. 132, art. 24 (delega al Governo).
- Regolamento (UE) 2024/1689 (AI Act).
- Regolamento (UE) 2026/1744 (Omnibus digitale sull'IA).
- D.Lgs. 8 giugno 2001, n. 231, art. 25-vicies.
Argomenti trattati: d.lgs. 160/2026 intelligenza artificiale responsabilità, responsabilità civile intelligenza artificiale, art. 437-bis codice penale, art. 25-vicies 231, supervisione umana ai, avvocato intelligenza artificiale milano.