#Finsubito news dalla rete – Intelligenza artificiale e modello 231: reati presupposto D.Lgs. 160/2026


Dal 30 settembre 2026 due reati collegati all’intelligenza artificiale entreranno nel catalogo del D.Lgs. 231/2001. La novità non crea una responsabilità generale per ogni violazione dell’AI Act. Porta però nel sistema 231 una domanda concreta: quando l’AI assiste o automatizza un processo, l’impresa sa dimostrare chi ne risponde, come viene controllato e quali evidenze provano che il controllo ha funzionato?

La riforma 231 e ciò che cambia dal 30 settembre

Il D.Lgs. 160/2026 inserisce nel decreto 231 il nuovo articolo 25-vicies, riferito agli articoli 437-bis e 612-quater del codice penale. La riforma si innesta sull’AI Act, ma i due strumenti svolgono funzioni diverse. L’AI Act regola sistemi e operatori in base al rischio; il decreto 231 riguarda l’ente quando uno dei due reati è commesso nel suo interesse o vantaggio e ricorrono gli ordinari criteri di imputazione. La violazione dell’AI Act, da sola, non determina responsabilità 231.

Coordinamento non significa sovrapposizione. Le classificazioni, le misure di sicurezza, la sorveglianza umana e la tracciabilità previste dall’AI Act possono diventare rilevanti per valutare la condotta e l’adeguatezza dell’organizzazione. Restano però insufficienti un output errato, un malfunzionamento o il semplice impiego dell’AI.

La riforma non detta una checklist, non impone un registro AI e non richiede sempre una Parte Speciale autonoma. Mette però alla prova il Modello 231. L’impresa dovrebbe conoscere i sistemi realmente utilizzati, inclusa la shadow AI, collegarli ai processi sensibili e stabilire chi approva l’uso, chi può intervenire e quali controlli lasciano traccia. Su questa base si valutano gli aggiornamenti di risk assessment, protocolli e flussi verso l’Organismo di Vigilanza.

I nuovi reati presupposto

Il rischio di sistemi ad alto rischio senza controllo effettivo

Il primo rischio che la riforma riconduce ai reati pressupposto del D.lgs. 231/01 è la perdita di controllo su un sistema AI qualificato ad alto rischio.

L’articolo 437-bis sanziona l’assenza delle misure di sicurezza o della sorveglianza umana richieste, oppure l’alterazione del sistema, quando ne derivi un pericolo per la vita, l’incolumità o la sicurezza dello Stato. Per l’utilizzatore professionale rileva l’omissione intenzionale della sorveglianza.

Non ogni sistema industriale rientra nella fattispecie e un output errato non basta. Un go live accelerato, una supervisione formale, anomalie ignorate o modifiche non rivalidate possono però creare esposizione se ricorrono tutte le condizioni di legge.

Il rischio di contenuti sintetici senza governo

Il secondo rischio riguarda immagini, video o voci falsificati o alterati con AI.

L’articolo 612-quater non punisce la semplice creazione: richiede diffusione senza consenso, capacità di ingannare sulla genuinità e danno ingiusto. Per l’impresa il punto di attenzione è nei processi di comunicazione, marketing, gestione del personale e nei rapporti con chi pubblica per suo conto. Consenso, provenienza, approvazione e controllo prima della diffusione devono essere verificabili. La disclosure dell’AI Act non sostituisce il consenso né esclude il danno.

Per il 437-bis la sanzione a carico dell’ente va da 600 a 1.000 quote; per il 612-quater da 200 a 700 quote. Quando ricorrono i presupposti generali del decreto 231, possono aggiungersi misure interdittive. Al di là delle sanzioni, i due reati indicano la stessa vulnerabilità: l’AI entra nei processi più velocemente delle responsabilità e dei controlli chiamati a governarla. 

Diritto penale e processo, Direzione scientifica: Spangher Giorgio, Palazzo Francesco, Ed. Ipsoa, Periodico. Mensile di giurisprudenza, legislazione e dottrina – La Rivista segue l’evoluzione del diritto penale sostanziale e processuale.
Scarica gratuitamente l’ultimo indice

Le prove documentali diventano parte del controllo

L’articolo 17 del D.Lgs. 160/2026 riguarda le azioni civili per danni connessi all’AI, non il procedimento 231. A determinate condizioni, il giudice può ordinare l’esibizione di log, documentazione tecnica, risk management e informazioni sulla supervisione umana. Una mancata esibizione ingiustificata può compromettere la difesa dell’impresa. La norma non crea un obbligo generale di conservazione, ma rende evidente un principio operativo: la documentazione va progettata con il controllo, non ricostruita dopo un incidente.

Dalla riforma alle domande organizzative

Letta in chiave risk oriented, la riforma evidenzia i temi che l’impresa dovrebbe affrontare per valutare la propria esposizione e l’adeguatezza del Modello. Non è una checklist imposta dalla legge, ma un percorso che parte da sei domande.

  1. Quali sistemi AI sono realmente utilizzati, anche al di fuori degli strumenti approvati, e in quali processi incidono?
  2. Quale rischio introduce ogni caso d’uso e quale ruolo assume l’impresa lungo la filiera?
  3. Chi approva il sistema, chi possiede il processo e chi risponde della decisione che l’AI influenza?
  4. Chi esercita la sorveglianza umana e dispone di competenza, informazioni, tempo e autorità per correggere o fermare il sistema?
  5. Come vengono testati il sistema, le modifiche e i fornitori e come sono gestiti anomalie e incidenti?
  6. Quali evidenze consentono di ricostruire output, interventi umani, eccezioni, escalation e azioni correttive?

Le risposte dovrebbero confluire in una scheda di controllo proporzionata al rischio, collegata al processo e al Modello 231. Il documento deve identificare almeno finalità, owner, supervisore, autorizzazioni, test, soglie, modifiche, incidenti ed evidenze. Una firma umana a valle non è vera sorveglianza se chi firma non comprende i limiti del sistema o non può dissentire.

Master online L’intelligenza artificiale applicata al diritto, 21 ore – 7 incontri, Altalex Formazione. Il Master ha l’obiettivo di trasmettere le conoscenze giuridico-informatiche, gli strumenti pratici e il linguaggio specialistico adatti ad affrontare le questioni giuridiche connesse all’utilizzo e allo sviluppo di sistemi di Intelligenza Artificiale.
Scopri subito programma e relatori

Una catena di responsabilità per governare il rischio

La risposta funziona se le funzioni si muovono come una catena. Il processo descrive l’uso reale; le funzioni tecniche assicurano sicurezza e tracciabilità; Legal e Compliance traducono il rischio in regole; il CFO integra i presidi nel controllo interno; OdV e Internal Audit ne verificano l’effettività.

  • CFOpresidia il rischio che investimenti o efficienze attese eliminino controlli essenziali. La risposta attesa integra l’AI nei gate di investimento e procurement e mantiene segregazione, riconciliazioni, gestione delle eccezioni e risorse adeguate.
  • Legalpresidia la qualificazione del sistema, il ruolo dell’impresa, i contratti, i consensi e i contenuti sintetici. Deve ottenere dai fornitori documentazione, tracciabilità delle versioni, notifica degli incidenti, cooperazione e diritti di audit.
  • Compliancecollega i casi d’uso al risk assessment 231 e coordina policy, formazione, monitoraggio e remediation. Deve assicurare che usi non approvati, anomalie, override e reclami raggiungano tempestivamente chi può intervenire.
  • Head of Industrial e Operationspresidiano sicurezza, qualità e continuità nei processi reali. Definiscono limiti operativi, fail safe, modalità manuale, potere di arresto ed escalation e richiedono una nuova validazione quando cambiano modello, dati o configurazione.
  • IT Data e CISOrendono applicabili i controlli attraverso accessi, logging, versioning, sicurezza, monitoraggio e conservazione delle evidenze. Devono segnalare le modifiche che possono alterare il profilo di rischio del sistema.
  • Organismo di Vigilanza e Internal Auditricevono flussi su sistemi, modifiche, incidenti e azioni correttive e verificano a campione che i presidi operino. Mantengono una funzione indipendente, senza diventare gestori dell’AI.

Governare il cambiamento con pragmatismo

La riforma non inventa un metodo nuovo. Porta nei processi assistiti o automatizzati la stessa logica del decreto 231: valutare il rischio, attribuire responsabilità, definire regole applicabili, inserire controlli nel processo e verificarne l’attuazione. Il pragmatismo consiste nel partire dai casi d’uso che incidono su sicurezza, persone, denaro e comunicazioni esterne, evitando di costruire una burocrazia AI separata dall’operatività.

Cambia però la velocità. Versioni, dati, fornitori e finalità evolvono più rapidamente delle procedure. Servono dinamismo e capacità di intervento per riesaminare i presidi e correggere quelli diventati formali.

Le nuove regole su AI e 231 non puniscono condotte machine based nè eliminano la responsabilità umana ma sono orientate per spingere le aziende a renderla chiara e dimostrabile nel tempo.

>> In materia di D.LGS. n. 231/2001 segnaliamo il master online Modello organizzativo e sull’organismo di vigilanza ex D.LGS. n. 231/2001, 32 ore (10 incontri live), Altalex Formazione.

one legale for libra


#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link

Source link

🚀 #Finsubito | Gruppo Retefin

Affianchiamo imprese e professionisti in tutta Italia nell’accesso alle migliori opportunità di Finanza d’Impresa, Finanza Agevolata, Sostenibilità e Compliance. 🇮🇹

💼 Operiamo esclusivamente attraverso mediatori e operatori autorizzati, offrendo un servizio professionale, trasparente e orientato alle reali esigenze della tua impresa.

✨ Consulenza gratuita e zero costi di istruttoria: analizziamo la situazione della tua azienda, individuiamo le opportunità più adatte e ti supportiamo nella valorizzazione del tuo profilo finanziario e aziendale nei confronti di banche e partner.

📈 Dalla diagnosi iniziale alla strategia finanziaria, siamo al tuo fianco per trasformare le esigenze della tua impresa in concrete opportunità di crescita, investimento e sviluppo.

🔎 Scopri come possiamo supportare la tua impresa. 👉 Contattaci per una prima valutazione.

เติมเกม