Risvolti penali dei processi aziendali IA fuori controllo D.lgs. 231/2001 ed implicazione nel report ESG
Dott. Alessio Pistone | 16/09/2026
Il 15 settembre 2026 é stato pubblicato in Gazzetta Ufficiale il D.Lgs. 160/2026, che introduce nel sistema della responsabilità amministrativa degli enti previsto dal D.Lgs. 231/2001 nuove fattispecie di reato collegate all’utilizzo dell’intelligenza artificiale. Il provvedimento entrerà in vigore il 30 settembre 2026 e rappresenta un ulteriore intervento del legislatore volto ad adeguare l’ordinamento italiano alla crescente diffusione dei sistemi di IA e ai rischi derivanti da un loro utilizzo non adeguatamente controllato.
Il decreto attua la delega contenuta nella L. 132/2025, con la quale il Governo era stato chiamato ad adeguare la disciplina nazionale alle ipotesi di utilizzo illecito dei sistemi di intelligenza artificiale, tenendo conto anche dell’effettivo livello di controllo che imprese, enti e professionisti possono esercitare sugli strumenti utilizzati. Si tratta di un intervento che si inserisce nel più ampio percorso di aggiornamento della normativa italiana rispetto alla trasformazione digitale e che, anche attraverso l’azione dell’attuale Governo, punta a rafforzare i presidi di sicurezza senza rinunciare alle opportunità offerte dall’innovazione tecnologica.
Il provvedimento presenta due differenti ambiti di intervento ovvero i Capi I, II e III che disciplinano principalmente l’utilizzo dell’intelligenza artificiale da parte delle Forze di Polizia, mentre le nuove disposizioni penali e quelle relative alla responsabilità degli enti hanno una portata più ampia. Le norme possono quindi riguardare qualsiasi impresa, ente o professionista coinvolto nella progettazione, nell’addestramento, nella produzione, nell’immissione sul mercato o nell’utilizzo professionale di sistemi di IA qualificabili come ad alto rischio.
La principale novità sul piano penalistico é rappresentata dall’introduzione nel codice penale del nuovo articolo 437-bis. La disposizione prende in considerazione le condotte di chi interviene nella progettazione, nell’addestramento o nell’immissione sul mercato di sistemi di intelligenza artificiale ad alto rischio e omette le misure tecniche necessarie a prevenire malfunzionamenti o manomissioni, oppure non assicura la necessaria supervisione umana, quando da tali condotte derivi un pericolo concreto per la vita o l’incolumità delle persone. Un’altra novità riguarda la responsabilità dell’utilizzatore professionale di un sistema di IA ad alto rischio. Infatti il decreto prevede che l’omissione intenzionale della necessaria sorveglianza umana possa assumere rilevanza penale quando dall’omissione derivi un pericolo concreto per la vita o l’incolumità delle persone. Per l’omessa adozione delle necessarie misure tecniche di sicurezza, invece, viene riconosciuta rilevanza anche alla colpa grave, con una riduzione della pena da un terzo a un sesto. Nel caso dell’omessa sorveglianza umana da parte dell’utilizzatore professionale, é invece richiesta l’intenzionalità della condotta. In queste ipotesi é prevista la reclusione da uno a cinque anni, mentre la pena aumenta e va da due a otto anni quando il pericolo riguarda la sicurezza dello Stato.
Le condotte che possono assumere rilevanza penale riguardano quindi l’omessa adozione delle misure tecniche di sicurezza durante la progettazione, l’addestramento, la produzione o l’immissione sul mercato del sistema, l’omessa predisposizione delle necessarie misure di sorveglianza umana e l’alterazione illecita del funzionamento del sistema. In tutti questi casi, tuttavia, la punibilità presuppone che dalla condotta derivi un pericolo concreto per la vita o l’incolumità pubblica o individuale, oppure per la sicurezza dello Stato.
La qualificazione di un sistema come sistema di IA ad alto rischio non viene definita autonomamente dal decreto, poiché occorre fare riferimento all’articolo 6 del Regolamento UE 2024/1689, il cosiddetto AI Act, e al relativo Allegato III, quindi diventa fondamentale verificare concretamente se il sistema utilizzato rientri tra le categorie individuate dalla normativa europea, come può accadere, ad esempio, per determinati sistemi impiegati nella selezione del personale, nell’accesso al credito, in ambito sanitario o nella sicurezza dei prodotti. Il decreto disciplina inoltre l’alterazione indebita dei sistemi di IA ad alto rischio, prevedendo pene da due a sei anni di reclusione, che possono arrivare fino a dieci anni quando il fatto riguarda la sicurezza dello Stato. Anche in questa fattispecie é necessario che dalla condotta derivi un concreto pericolo per l’incolumità pubblica o individuale. Qualora il fatto sia commesso per colpa grave anziché con dolo, le pene sono ridotte da un terzo a un sesto.
Nel percorso di approvazione della disciplina é stata inoltre inserita espressamente la responsabilità dell’utilizzatore professionale che ometta intenzionalmente i controlli umani richiesti sul sistema di IA ad alto rischio. Anche in questo caso la responsabilità penale presuppone che dall’omissione derivi un pericolo effettivo per la vita o l’incolumità delle persone.
Le nuove fattispecie assumono particolare rilevanza anche nell’ambito della responsabilità amministrativa degli enti. Il nuovo articolo 25-vicies del D.Lgs. 231/2001 introduce infatti una specifica categoria dedicata ai reati commessi mediante l’utilizzo di sistemi di intelligenza artificiale, distinta dalla disciplina già prevista dall’articolo 24-bis per i reati informatici.
Per gli enti é prevista una sanzione pecuniaria compresa tra seicento e mille quote. Nella stessa disposizione rientra inoltre il delitto di illecita diffusione di contenuti generati o alterati mediante sistemi di intelligenza artificiale, compresi i cosiddetti deepfake, previsto dal nuovo articolo 612-quater del codice penale e introdotto dall’articolo 26 della L. 132/2025. Per questa fattispecie la sanzione prevista per l’ente va da duecento a settecento quote.
Particolare attenzione deve essere riservata anche alle sanzioni interdittive infatti il nuovo impianto normativo consente l’applicazione delle misure previste dall’articolo 9, comma 2, lettere b), c), d) ed e) del D.Lgs. 231/2001, comprendenti la sospensione o la revoca delle autorizzazioni, il divieto di contrattare con la Pubblica Amministrazione, l’esclusione da agevolazioni, finanziamenti, contributi e sussidi e il divieto di pubblicizzare beni o servizi.
Resta invece esclusa l’interdizione dall’esercizio dell’attività e questa scelta appare coerente con l’obiettivo di evitare che la sanzione determini automaticamente la compromissione della continuità aziendale, concentrando invece le conseguenze sull’operatività nei settori direttamente coinvolti nella condotta illecita. Anche questo aspetto evidenzia l’esigenza di costruire una disciplina capace di responsabilizzare gli operatori senza trasformare la gestione del rischio tecnologico in un ostacolo alla prosecuzione dell’attività economica.
Il decreto interviene anche sul piano della responsabilità civile e dell’onere della prova nelle controversie relative ai danni provocati dall’intelligenza artificiale. Il giudice può infatti ordinare l’esibizione di elementi tecnici utili a ricostruire il funzionamento del sistema, comprendendo registri, documentazione relativa al sistema di gestione dei rischi e informazioni riguardanti i parametri utilizzati e le modalità attraverso le quali é stata assicurata la supervisione umana.
Inoltre quando la violazione riguarda specifici obblighi previsti dall’AI Act, il rapporto causale tra la violazione e il danno può essere presunto, salvo che il convenuto fornisca la prova contraria. Diventa quindi ancora più importante per le imprese poter dimostrare concretamente quali procedure siano state adottate, quali controlli siano stati effettuati e quali misure siano state predisposte per garantire un utilizzo sicuro e conforme dei sistemi di intelligenza artificiale. Per le imprese, pertanto, l’entrata in vigore del D.Lgs. 160/2026 non rappresenta soltanto una nuova esposizione al rischio sanzionatorio, ma richiede un intervento concreto sui sistemi organizzativi interni. Sarà necessario verificare l’eventuale presenza di sistemi di IA ad alto rischio, aggiornare il Modello Organizzativo 231, integrare il sistema di gestione dei rischi e le procedure interne e definire con precisione le responsabilità connesse alla supervisione umana. Particolare importanza assume inoltre la documentazione delle attività svolte affinché l’impresa possa dimostrare nel tempo l’effettiva adozione dei presidi di sicurezza, delle procedure di controllo e delle misure di supervisione. La nuova disciplina conferma quindi la necessità di affrontare l’intelligenza artificiale non soltanto come uno strumento di innovazione e produttività, ma anche come un ambito nel quale governance, gestione del rischio e responsabilità organizzativa devono procedere insieme.
L’intervento legislativo si inserisce in un processo di progressivo adeguamento dell’ordinamento alle nuove tecnologie e rafforza l’attenzione verso un utilizzo dell’intelligenza artificiale che sia innovativo, ma anche verificabile e responsabile. Per le imprese il momento é quindi particolarmente importante, poiché l’adeguamento tempestivo dei modelli organizzativi e delle procedure interne può consentire di affrontare in modo strutturato i nuovi obblighi e di trasformare la gestione del rischio legato all’IA in una componente stabile della governance aziendale.
Un aspetto particolarmente interessante riguarda il rapporto tra Modello 231 e reporting ESG poiché l’adeguamento del Modello 231, delle procedure di controllo e del sistema di gestione dei rischi può fornire evidenze concrete a supporto della rappresentazione della governance aziendale nel report ESG. Non significa però che ogni misura adottata ai fini del D.Lgs. 231/2001 debba automaticamente essere riportata nel documento ESG. Occorre valutare la rilevanza dell’informazione rispetto agli obblighi di rendicontazione applicabili e alla valutazione di materialità dell’impresa.
In pratica, per un’impresa che utilizza sistemi di IA ad alto rischio, potrebbe essere opportuno che il sistema ESG tenga traccia anche di elementi quali sistemi di IA sono utilizzati, quali rischi sono stati individuati, quali procedure di supervisione umana sono state adottate, chi é responsabile dei controlli, come vengono gestiti gli incidenti e quali verifiche vengono effettuate sulla conformità normativa.
Il collegamento più diretto riguarda la governance dell’intelligenza artificiale e la gestione dei rischi tecnologici infatti le nuove responsabilità penali e 231 rendono ancora più importante dimostrare che l’impresa ha adottato procedure per identificare i sistemi di IA utilizzati, valutarne i rischi, assicurare la supervisione umana e documentare i controlli effettuati. Questi elementi possono diventare parte delle informazioni utilizzate per descrivere nel reporting ESG il sistema di gestione dei rischi, i controlli interni e i processi di governance.
Sul piano S, assumono rilievo soprattutto i sistemi di IA utilizzati nei rapporti di lavoro, nella selezione del personale, nella valutazione dei lavoratori o in altri processi che possono incidere sui diritti delle persone. La capacità dell’impresa di garantire supervisione umana, trasparenza e gestione dei rischi può quindi essere collegata alle politiche relative ai lavoratori e agli altri soggetti interessati.
La dimensione E é invece meno direttamente coinvolta. Può diventare rilevante quando l’IA viene utilizzata per sistemi di monitoraggio ambientale, gestione dei consumi, sicurezza degli impianti o altri processi con potenziali conseguenze ambientali. In questi casi la governance del sistema di IA può contribuire alla gestione dei rischi ambientali, pur non costituendo di per sé un’informazione ambientale.
Questo rafforza ulteriormente un principio ormai centrale nel reporting ESG, cioé che la sostenibilità non riguarda soltanto gli impatti ambientali o sociali, ma anche la qualità dei sistemi attraverso i quali l’impresa governa i propri rischi e quindi l’intervento del Governo sull’IA deve essere letto anche come un elemento che rende più concreta e documentabile la componente di governance della sostenibilità aziendale.