Sabato 26 settembre 2026Osservatorio indipendente sull'intelligenza artificialeAggiornato ogni mattina
Radar IA

Per le aziende · normativa · responsabilità

Decreto IA 160/2026: cosa cambia per le imprese dal 30 settembre

Nuovo reato per chi non mette in sicurezza i sistemi ad alto rischio, responsabilità 231 e onere della prova più pesante nelle cause per danni. Cosa significa in pratica per chi usa l'IA in azienda.

In breve

  • Il decreto legislativo 9 settembre 2026, n. 160, pubblicato in Gazzetta il 15 settembre, entra in vigore il 30 settembre.
  • Introduce un nuovo reato, l'art. 437-bis del codice penale, per chi non adotta misure di sicurezza o di sorveglianza umana sui sistemi di IA ad alto rischio.
  • Il reato entra nel catalogo del d.lgs. 231/2001: può rispondere anche la società, non solo la persona.
  • Nelle cause civili per danni diventa più facile per chi fa causa ottenere i documenti sul sistema di IA, e il nesso causale si presume quando c'è una violazione dell'AI Act.

Dopo la legge 132/2025, l'Italia ha il primo pezzo operativo delle sue regole nazionali sull'intelligenza artificiale. Il decreto 160/2026 è uno dei due decreti attuativi approvati in via definitiva dal Consiglio dei ministri il 4 agosto: si occupa dell'uso dell'IA da parte delle forze di polizia e, soprattutto per le imprese, di responsabilità penale e civile. L'altro decreto, su autorità, lavoro e formazione, è approvato ma, a oggi, non risulta ancora pubblicato in Gazzetta.

Per chi usa l'IA in azienda il messaggio è semplice: da ora, quando qualcosa va storto, conta poter dimostrare di aver lavorato con attenzione. Vediamo le tre novità principali.

1. Un nuovo reato per i sistemi ad alto rischio

Il nuovo art. 437-bis punisce chi omette le misure tecniche necessarie a prevenire malfunzionamenti o alterazioni dei sistemi di IA ad alto rischio, chi omette le misure di sorveglianza umana e chi altera illecitamente questi sistemi. Secondo il testo approvato in via preliminare a giugno, le pene vanno da uno a cinque anni di reclusione per le omissioni quando c'è pericolo per la vita o l'incolumità delle persone, e salgono fino a otto o dieci anni se il pericolo riguarda l'incolumità pubblica o la sicurezza dello Stato. Per la colpa grave sono previste riduzioni.

È un reato di pericolo: non serve che un danno si verifichi, basta aver esposto qualcuno a un rischio concreto non adottando le misure dovute.

Il punto non è usare meno l'IA, ma poter dimostrare chi controlla cosa, e come.

2. La società può rispondere in base alla 231

Il decreto aggiunge al d.lgs. 231/2001 un nuovo articolo che inserisce tra i reati presupposto il 437-bis e il reato di diffusione di contenuti manipolati (art. 612-quater c.p., introdotto dalla legge 132/2025). Significa che, se il reato è commesso nell'interesse o a vantaggio dell'impresa, può scattare anche la responsabilità dell'ente, con sanzioni pecuniarie a quote.

Per le imprese che hanno già un modello organizzativo 231, questo è un aggiornamento da non rimandare: la mappatura dei rischi va estesa ai processi in cui si usano sistemi di IA.

3. Nelle cause per danni cambia l'onere della prova

La parte civile è forse quella che toccherà più aziende. Il decreto prevede che chi chiede un risarcimento possa ottenere dal giudice l'esibizione della documentazione sul sistema di IA, se presenta elementi che rendono plausibile la sua domanda. E quando il danno deriva dalla violazione degli obblighi dell'AI Act, il nesso di causalità si presume: tocca all'impresa dimostrare il contrario.

Due precisazioni rendono il quadro più severo: rispettare il regolamento europeo non esclude di per sé la responsabilità, e chi ha subito il danno può agire direttamente contro l'assicuratore del responsabile.

Il nodo delle date

C'è una questione ancora aperta. Il nuovo reato riguarda i sistemi ad alto rischio, ma con il Digital Omnibus, in vigore dal 27 luglio, gli obblighi europei per questi sistemi sono stati rinviati al 2 dicembre 2027 (Allegato III: biometria, lavoro, credito, istruzione, infrastrutture critiche) e al 2 agosto 2028 per l'IA integrata nei prodotti. Resta da chiarire come la norma penale italiana si coordini con questo rinvio: è un punto su cui conviene seguire i primi commenti della dottrina e le indicazioni delle autorità, AgID e ACN.

Il rinvio non vale per tutto. Gli obblighi di trasparenza verso gli utenti (dire quando si parla con un'IA, segnalare i contenuti generati) si applicano già da agosto 2026, e l'obbligo di alfabetizzazione del personale che usa l'IA è in vigore dal febbraio 2025.

Cosa significa per le imprese

Non serve allarmarsi: la maggior parte delle PMI usa l'IA per scrivere, riassumere o rispondere ai clienti, attività che non rientrano nell'alto rischio. Ma il decreto rende conveniente, per tutti, un minimo di ordine:

  • Fare l'inventario dei sistemi di IA usati in azienda e classificarli: quali potrebbero rientrare nell'alto rischio (selezione del personale, valutazione del credito, sicurezza)?
  • Documentare: quale strumento, con quale versione, per quale compito, con quale supervisione umana. In caso di causa, sarà questa documentazione a fare la differenza.
  • Conservare le tracce delle decisioni in cui l'IA ha avuto un ruolo, soprattutto quelle che riguardano clienti e dipendenti.
  • Prevedere una revisione umana per le decisioni che incidono sulle persone. Nel lavoro, il secondo decreto stabilisce che assunzioni, modifiche e cessazioni del rapporto non possano dipendere solo da trattamenti automatizzati.
  • Parlare con l'assicuratore per capire se le polizze coprono i danni causati da sistemi di IA.
  • Aggiornare il modello 231, dove esiste.

Cosa monitorare

  • La pubblicazione in Gazzetta del secondo decreto attuativo, su autorità, lavoro e formazione.
  • Le prime indicazioni di AgID e ACN, le autorità nazionali designate.
  • La scadenza della delega della legge 132/2025, il 10 ottobre 2026.
  • Le linee guida europee sulla classificazione dei sistemi ad alto rischio, in vista di dicembre 2027.

Segui lo stato di tutti i passaggi nel nostro tracker della normativa e le opportunità di finanziamento nella pagina Bandi.

Fonti

  1. Federazione ANIE — pubblicato il d.lgs. 9 settembre 2026, n. 160
  2. Sistema Penale — il reato di omessa adozione di misure di sicurezza
  3. DIMT — approvazione definitiva dei decreti di adeguamento
  4. Cosimo.dev — decreto 160/2026, cosa cambia per le imprese
  5. Usercentrics — il Digital Omnibus e le nuove scadenze dell'AI Act

Altre analisi