Dal 30 settembre 2026 due reati collegati all’intelligenza artificiale entreranno nel catalogo del D.Lgs. 231/2001. La novità non crea una responsabilità generale per ogni violazione dell’AI Act. Porta però nel sistema 231 una domanda concreta: quando l’AI assiste o automatizza un processo, l’impresa sa dimostrare chi ne risponde, come viene controllato e quali evidenze provano che il controllo ha funzionato?
La riforma 231 e ciò che cambia dal 30 settembre
Il D.Lgs. 160/2026 inserisce nel decreto 231 il nuovo articolo 25-vicies, riferito agli articoli 437-bis e 612-quater del codice penale. La riforma si innesta sull’AI Act, ma i due strumenti svolgono funzioni diverse. L’AI Act regola sistemi e operatori in base al rischio; il decreto 231 riguarda l’ente quando uno dei due reati è commesso nel suo interesse o vantaggio e ricorrono gli ordinari criteri di imputazione. La violazione dell’AI Act, da sola, non determina responsabilità 231.
Coordinamento non significa sovrapposizione. Le classificazioni, le misure di sicurezza, la sorveglianza umana e la tracciabilità previste dall’AI Act possono diventare rilevanti per valutare la condotta e l’adeguatezza dell’organizzazione. Restano però insufficienti un output errato, un malfunzionamento o il semplice impiego dell’AI.
La riforma non detta una checklist, non impone un registro AI e non richiede sempre una Parte Speciale autonoma. Mette però alla prova il Modello 231. L’impresa dovrebbe conoscere i sistemi realmente utilizzati, inclusa la shadow AI, collegarli ai processi sensibili e stabilire chi approva l’uso, chi può intervenire e quali controlli lasciano traccia. Su questa base si valutano gli aggiornamenti di risk assessment, protocolli e flussi verso l’Organismo di Vigilanza.
I nuovi reati presupposto
Il rischio di sistemi ad alto rischio senza controllo effettivo
Il primo rischio che la riforma riconduce ai reati pressupposto del D.lgs. 231/01 è la perdita di controllo su un sistema AI qualificato ad alto rischio.
L’articolo 437-bis sanziona l’assenza delle misure di sicurezza o della sorveglianza umana richieste, oppure l’alterazione del sistema, quando ne derivi un pericolo per la vita, l’incolumità o la sicurezza dello Stato. Per l’utilizzatore professionale rileva l’omissione intenzionale della sorveglianza.
Non ogni sistema industriale rientra nella fattispecie e un output errato non basta. Un go live accelerato, una supervisione formale, anomalie ignorate o modifiche non rivalidate possono però creare esposizione se ricorrono tutte le condizioni di legge.
Il rischio di contenuti sintetici senza governo
Il secondo rischio riguarda immagini, video o voci falsificati o alterati con AI.
L’articolo 612-quater non punisce la semplice creazione: richiede diffusione senza consenso, capacità di ingannare sulla genuinità e danno ingiusto. Per l’impresa il punto di attenzione è nei processi di comunicazione, marketing, gestione del personale e nei rapporti con chi pubblica per suo conto. Consenso, provenienza, approvazione e controllo prima della diffusione devono essere verificabili. La disclosure dell’AI Act non sostituisce il consenso né esclude il danno.
Per il 437-bis la sanzione a carico dell’ente va da 600 a 1.000 quote; per il 612-quater da 200 a 700 quote. Quando ricorrono i presupposti generali del decreto 231, possono aggiungersi misure interdittive. Al di là delle sanzioni, i due reati indicano la stessa vulnerabilità: l’AI entra nei processi più velocemente delle responsabilità e dei controlli chiamati a governarla.
| Diritto penale e processo, Direzione scientifica: Spangher Giorgio, Palazzo Francesco, Ed. Ipsoa, Periodico. Mensile di giurisprudenza, legislazione e dottrina – La Rivista segue l’evoluzione del diritto penale sostanziale e processuale. Scarica gratuitamente l’ultimo indice |
Le prove documentali diventano parte del controllo
L’articolo 17 del D.Lgs. 160/2026 riguarda le azioni civili per danni connessi all’AI, non il procedimento 231. A determinate condizioni, il giudice può ordinare l’esibizione di log, documentazione tecnica, risk management e informazioni sulla supervisione umana. Una mancata esibizione ingiustificata può compromettere la difesa dell’impresa. La norma non crea un obbligo generale di conservazione, ma rende evidente un principio operativo: la documentazione va progettata con il controllo, non ricostruita dopo un incidente.
Dalla riforma alle domande organizzative
Letta in chiave risk oriented, la riforma evidenzia i temi che l’impresa dovrebbe affrontare per valutare la propria esposizione e l’adeguatezza del Modello. Non è una checklist imposta dalla legge, ma un percorso che parte da sei domande.
- Quali sistemi AI sono realmente utilizzati, anche al di fuori degli strumenti approvati, e in quali processi incidono?
- Quale rischio introduce ogni caso d’uso e quale ruolo assume l’impresa lungo la filiera?
- Chi approva il sistema, chi possiede il processo e chi risponde della decisione che l’AI influenza?
- Chi esercita la sorveglianza umana e dispone di competenza, informazioni, tempo e autorità per correggere o fermare il sistema?
- Come vengono testati il sistema, le modifiche e i fornitori e come sono gestiti anomalie e incidenti?
- Quali evidenze consentono di ricostruire output, interventi umani, eccezioni, escalation e azioni correttive?
Le risposte dovrebbero confluire in una scheda di controllo proporzionata al rischio, collegata al processo e al Modello 231. Il documento deve identificare almeno finalità, owner, supervisore, autorizzazioni, test, soglie, modifiche, incidenti ed evidenze. Una firma umana a valle non è vera sorveglianza se chi firma non comprende i limiti del sistema o non può dissentire.
Scopri subito programma e relatori |
Una catena di responsabilità per governare il rischio
La risposta funziona se le funzioni si muovono come una catena. Il processo descrive l’uso reale; le funzioni tecniche assicurano sicurezza e tracciabilità; Legal e Compliance traducono il rischio in regole; il CFO integra i presidi nel controllo interno; OdV e Internal Audit ne verificano l’effettività.
- CFOpresidia il rischio che investimenti o efficienze attese eliminino controlli essenziali. La risposta attesa integra l’AI nei gate di investimento e procurement e mantiene segregazione, riconciliazioni, gestione delle eccezioni e risorse adeguate.
- Legalpresidia la qualificazione del sistema, il ruolo dell’impresa, i contratti, i consensi e i contenuti sintetici. Deve ottenere dai fornitori documentazione, tracciabilità delle versioni, notifica degli incidenti, cooperazione e diritti di audit.
- Compliancecollega i casi d’uso al risk assessment 231 e coordina policy, formazione, monitoraggio e remediation. Deve assicurare che usi non approvati, anomalie, override e reclami raggiungano tempestivamente chi può intervenire.
- Head of Industrial e Operationspresidiano sicurezza, qualità e continuità nei processi reali. Definiscono limiti operativi, fail safe, modalità manuale, potere di arresto ed escalation e richiedono una nuova validazione quando cambiano modello, dati o configurazione.
- IT Data e CISOrendono applicabili i controlli attraverso accessi, logging, versioning, sicurezza, monitoraggio e conservazione delle evidenze. Devono segnalare le modifiche che possono alterare il profilo di rischio del sistema.
- Organismo di Vigilanza e Internal Auditricevono flussi su sistemi, modifiche, incidenti e azioni correttive e verificano a campione che i presidi operino. Mantengono una funzione indipendente, senza diventare gestori dell’AI.
Governare il cambiamento con pragmatismo
La riforma non inventa un metodo nuovo. Porta nei processi assistiti o automatizzati la stessa logica del decreto 231: valutare il rischio, attribuire responsabilità, definire regole applicabili, inserire controlli nel processo e verificarne l’attuazione. Il pragmatismo consiste nel partire dai casi d’uso che incidono su sicurezza, persone, denaro e comunicazioni esterne, evitando di costruire una burocrazia AI separata dall’operatività.
Cambia però la velocità. Versioni, dati, fornitori e finalità evolvono più rapidamente delle procedure. Servono dinamismo e capacità di intervento per riesaminare i presidi e correggere quelli diventati formali.
Le nuove regole su AI e 231 non puniscono condotte machine based nè eliminano la responsabilità umana ma sono orientate per spingere le aziende a renderla chiara e dimostrabile nel tempo.
>> In materia di D.LGS. n. 231/2001 segnaliamo il master online Modello organizzativo e sull’organismo di vigilanza ex D.LGS. n. 231/2001, 32 ore (10 incontri live), Altalex Formazione.
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link




