Nel precedente articolo di Settembre avevamo evidenziato le problematiche sulla Valutazione del Rischio e conseguente Gestione d’Impresa, con un cenno su quelle generate dall’Intelligenza Artificiale, con la prevista introduzione del nuovo art. 437-bis c.p., che sanziona l’omessa adozione di misure di sicurezza nei sistemi di Intelligenza Artificiale ad alto rischio e l’alterazione illecita dei medesimi sistemi, e l’inserimento nel testo del D.Lgs. 231/2001 dell’art. 25-vicies, relativo ai reati commessi con l’uso di sistemi di AI.
Ora il D.lgs 160/2026 in vigore a partire dal 30 settembre 2026 rende legge la previsione formulata, e con l’inserimento di tale reato penale nel D.Lgs 231/01, l’uso errato o illegale della Intelligenza Artificiale comporta conseguenze penali non solo per i colpevoli, ma anche per le Aziende, con quanto ne consegue anche in chiave “Adeguati Assetti” della gestione d’Impresa.
Facciamo il punto
Negli ultimi 10 anni, ma soprattutto negli ultimi 2 o 3 anni, tra normative internazionali, europee ed italiane, complice anche (ma non solo) lo sviluppo dell’informatica e dell’Intelligenza Artificiale, è drasticamente cambiato. Il rischio gestionale per le attività d’Impresa ed il conseguente rischio per le figure datoriali (Datori di Lavoro e Imprenditori) e per i componenti dei Consigli di Amministrazione comporta ora conseguenze anche a titolo personale sia sotto il profilo sia penale che civilistico, come anche per le Aziende stesse per la responsabilità amministrativa ex D.Lgs 231/01.
Non tutti se ne sono accorti, merita approfondire l’argomento.
Il quadro normativo è articolato e complesso, mirato a privilegiare le attività di PREVENZIONE, con conseguenti responsabilità non solo per incidenti o infortuni, ma anche per mancata o inadeguata “Valutazione del Rischio” e conseguente mancata adozione delle misure di mitigazione del rischio e contrasto ai reati.
Abbiamo la Privacy, GDPR 2016/679, che dialoga direttamente con la Cybersecurity, decreto NIS2, D.lgs. 138/2024 e Legge n. 90/2024, e l’AI Act, REGOLAMENTO (UE) 2024/1689 del Parlamento europeo e del Consiglio, che a loro volta dialogano con la Sicurezza e Salute sul Lavoro, D.Lgs 81/08, con il Whistleblowing, D.Lgs. n. 24/2023, e con gli “Adeguati Assetti”, Cod, Civ. art. 2086 comma 2.
Ed ora anche la norma prevenzionistica italiana per l’IA, art. 437-bis Cod.Pen. “Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita di sistemi”, ed art. 612 quater Cod.Pen. “Illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale” introdotto dalla Legge 132/2025. Il tutto calato nel contenitore del D.Lgs 231/01, norma prevenzionistica per eccellenza, mirata ad espellere dal mercato le Aziende che non adeguandosi, fanno concorrenza sleale agli operatori in compliance normativa.
Non entriamo nell’analisi delle singole norme e loro collegamenti, in realtà molto stretti ed efficaci, questo articolo d’informazione non dispone degli spazi indispensabili per una analisi anche molto succinta, diamo senz’altro le indicazioni di cosa c’è da fare per assicurare all’Azienda gli adempimenti di base ed una gestione tranquilla e protetta, proiettata al futuro, fermo restando che per chi si adegua scaturiscono anche notevoli opportunità sia economiche che competitive.
Di questo profilo di convenienza ne parleremo in un prossimo articolo.
Cosa fare?
Sicuramente un passaggio obbligato, oggi, per qualunque Azienda, anche di minori dimensioni o complessità, è verificare la propria “Valutazione del Rischio”, con evidenza dei reati compresi nel catalogo “231”. Non ha importanza se non ha ancora adottato il Modello “231” con nomina di un Organismo di Vigilanza autonomo e competente, questo vuol dire che è priva di protezione, ma di sicuro bisogna sapere a quali reati del catalogo si è esposti, per prendere le misure di prevenzione adeguate.
Con l’inserimento nel catalogo già ricco di ipotesi di reato, delle misure di prevenzione per la IA e NIS2 e Cybersicurezza, il rischio “231” non è più “SE” capitasse qualcosa, ma realisticamente “QUANDO” capiterà.
Fatta la mappatura dei Rischi, serve l’inventario dei sistemi di intelligenza artificiale in uso e loro classificazione in base al rischio. Nell’ipotesi di utilizzo di “sistemi di intelligenza artificiale ad alto rischio” che sono quelli rientranti nell’elenco del Regolamento UE, in sintesi:
- Biometria: Identificazione da remoto ed elaborazione di dati personali.
- Infrastrutture critiche: Gestione di trasporti, acqua, gas ed elettricità.
- Istruzione e lavoro: Selezione di candidati (curriculum), valutazione dei dipendenti o ammissione a scuole.
- Servizi essenziali: Accesso a cure mediche o servizi pubblici e finanziari (es. credit scoring).
- Ordine pubblico e giustizia: Attività di polizia, migrazione e gestione asilo.
Obblighi per le aziende: chi produce o usa questi sistemi è tenuto a questi adempimenti:
- Eseguire una valutazione di conformità.
- Garantire la trasparenza e la supervisione umana.
- Mantenere una gestione attiva del rischio e registrare il sistema all’Agenzia per la cybersicurezza nazionale, ACN.
Al di fuori dei sistemi IA ad alto rischio, e badando ad una gestione oculata dell’Azienda, è comunque indispensabile, oggi
- disporre di un assetto organizzativo adeguato a governare i rischi collegati all’attività, con attribuzione di ruoli e responsabilità chiari;
- redigere e pubblicare policy e procedure che prevedano meccanismi di sicurezza adeguati, disciplinino ruoli e responsabilità interne, normino le modalità di utilizzo dei sistemi in uso;
- per chi ha adottato un MOG “231” presidiato da un OdV, (e sono quelli che vogliono dare un futuro all’Azienda) è richiesto l’aggiornamento del Modello e protocolli specifici, previo aggiornamento e pubblicazione del Codice Etico (il sistema prevede obblighi applicabili al fornitore, al deployer e agli altri stakeholders), con l’aggiornamento dei flussi informativi verso l’Organismo di Vigilanza;
In ogni caso e per tutti, organizzare i corsi di formazione del personale dipendente e collaboratori agli aggiornamenti apportati. Nessuno deve poter dire “Non lo sapevo”.
Ecco i motivi del nostro “Progetto PAC” per l’assistenza alle Aziende. Lo trovate sul nostro sito WEB.


