by

La responsabilità penale in materia di AI non è più una questione di quanto potrebbe costare una sanzione: è una questione di chi approva un sistema e di cosa accade a quella persona, e alla società, se il sistema provoca un danno.

L’Italia ha ora dato una risposta a questa domanda, e tale risposta va oltre i suoi confini. Il 15 settembre 2026, l’Italia ha adottato un decreto legislativo di adeguamento dell’ordinamento italiano all’AI Act, completando la delega contenuta nella Legge n. 132/2025, che introduce disposizioni che hanno già dato luogo a importanti discussioni. In particolare:

  • è stato introdotto nel Codice penale un nuovo reato, l’art. 437-bis, che punisce l’omissione delle misure di sicurezza nei sistemi di AI ad alto rischio; e
  • tale reato è contestualmente divenuto presupposto per la responsabilità da reato degli enti, entrando nel catalogo dei reati-presupposto ai sensi del D.Lgs. 231/2001, attraverso una nuova disposizione specificamente dedicata ai reati commessi mediante l’utilizzo di sistemi di AI.

Se la vostra organizzazione opera in Italia, vende in Italia oppure dispone di una controllata o di una stabile organizzazione in Italia, questo vi riguarda, perché l’esposizione segue la condotta e il luogo in cui il reato viene commesso, piuttosto che la nazionalità della società capogruppo, e i procedimenti penali societari italiani possono regolarmente coinvolgere entità i cui decisori si trovano interamente altrove.

Perché la responsabilità penale in materia di AI cambia il processo decisionale

Le sanzioni amministrative previste dall’AI Act sono significative e vengono normalmente considerate nei budget, perché una sanzione costituisce, in definitiva, un costo che la società assorbe; la responsabilità penale in materia di AI, invece, riguarda una persona, e nessuna voce di budget può coprire questo tipo di esposizione.

Questa differenza incide sulla fase di approvazione di ogni progetto di AI. Quando il rischio era esclusivamente economico, la governance poteva essere valutata in rapporto ai benefici attesi e spesso risultava soccombente nel confronto; ora che il rischio comprende anche l’esposizione personale delle persone che hanno approvato l’implementazione, la domanda non è più quanto potrebbe costare, ma se la persona che ha autorizzato il sistema possa dimostrare cosa ha fatto prima di autorizzarlo.

Negli incidenti che gestisco, questa documentazione o esiste o non esiste, e non viene mai creata successivamente.

Cosa punisce l’art. 437-bis

Il reato riguarda chi omette le misure tecniche di sicurezza necessarie a prevenire malfunzionamenti o alterazioni, oppure omette le misure di supervisione umana, nelle fasi di progettazione, addestramento, produzione, immissione sul mercato o uso professionale di sistemi di AI ad alto rischio.

La responsabilità non deriva dalla sola omissione, poiché la disposizione richiede quello che il diritto penale italiano definisce pericolo concreto, vale a dire un rischio reale e dimostrabile per un interesse tutelato nelle specifiche circostanze, anziché una possibilità astratta che si verifichi un danno.

Le pene variano quindi in funzione dell’interesse coinvolto: da uno a cinque anni di reclusione quando viene esposta a rischio la vita o l’incolumità individuale e da due a otto anni quando il pericolo riguarda la sicurezza pubblica o la sicurezza dello Stato. Un secondo comma della disposizione riguarda invece le interferenze esterne e punisce chi, rimanendo estraneo al ciclo di vita del sistema, ne altera il funzionamento, con una pena da due a sei anni nei casi base e da tre a dieci anni nelle ipotesi aggravate.

Quando la condotta omissiva è commessa con colpa grave, la pena è ridotta da un terzo a un sesto, secondo il modello dell’art. 590-sexies del Codice penale, che disciplina la responsabilità colposa per morte o lesioni personali nell’ambito sanitario. L’obiettivo è limitare la rilevanza penale a violazioni macroscopiche dei doveri di diligenza in un settore in rapida evoluzione, lasciando al di fuori del perimetro il normale errore tecnico.

Negli scenari sopra descritti, qualora il reato venga contestato, le persone all’interno della società responsabili delle decisioni che hanno portato alla violazione saranno personalmente responsabili e potranno essere condannate. Ma non vi è soltanto una responsabilità personale, poiché il decreto legislativo introduce anche una responsabilità da reato degli enti.

Come funziona la responsabilità da reato degli enti in Italia

Per i lettori che si trovano al di fuori dell’Italia, è proprio a questo punto che l’analisi smette di assomigliare a quella della maggior parte degli altri ordinamenti europei; vale quindi la pena illustrare il meccanismo.

Il D.Lgs. 231/2001 ha istituito un regime nell’ambito del quale una società può essere direttamente sanzionata quando uno specifico reato viene commesso dai suoi soggetti apicali o dipendenti nell’interesse o a vantaggio della società. Tuttavia, possono far scattare tale responsabilità esclusivamente i reati inclusi in un elenco legislativo definito, i cosiddetti reati-presupposto. Per questo motivo, l’inserimento di un nuovo reato in tale elenco costituisce un intervento legislativo significativo e spiega perché quanto appena accaduto in materia di AI sia rilevante.

Due caratteristiche meritano particolare attenzione da parte di chi proviene da un sistema giuridico differente:

  1. la sanzione viene irrogata direttamente all’ente, nell’ambito di un procedimento proprio, parallelamente all’eventuale procedimento instaurato nei confronti delle persone fisiche coinvolte; e
  2. la società dispone di una vera e propria difesa, e non di una mera circostanza attenuante, qualora riesca a dimostrare di aver adottato ed efficacemente attuato un modello di organizzazione, gestione e controllo volto a prevenire reati di quel tipo, sottoposto alla supervisione di un organismo di vigilanza indipendente.

Il modello di compliance sopra richiamato non deve essere confuso con il codice etico di condotta che molte società hanno già adottato. Si tratta di un sistema di controllo che deve essere strutturato in funzione del diritto italiano. Inoltre, se il modello non affronta i rischi legati all’AI, non può operare come difesa rispetto a un reato-presupposto connesso all’AI.

Per quanto riguarda le sanzioni, la nuova disposizione prevede una sanzione pecuniaria compresa tra 600 e 1.000 quote per l’art. 437-bis e tra 200 e 700 quote per il reato di deepfake di cui all’art. 612-quater, introdotto dalla Legge 132/2025. Poiché le sanzioni a carico degli enti in Italia sono espresse in quote anziché in euro, e il giudice determina il valore monetario di ciascuna quota entro un intervallo previsto dalla legge in funzione delle condizioni economiche e patrimoniali dell’ente, lo stesso numero di quote può produrre importi molto diversi per un piccolo fornitore e per una multinazionale, arrivando a ben oltre un milione di euro nel caso massimo.

Si applicano inoltre sanzioni interdittive che, nella pratica, possono risultare molto più gravose dell’esborso economico, poiché comprendono la sospensione o la revoca di autorizzazioni, il divieto di contrattare con la Pubblica Amministrazione, l’esclusione da contributi e finanziamenti e il divieto di pubblicizzare beni o servizi. È stata invece esclusa, per ragioni di proporzionalità, l’interdizione dall’esercizio dell’attività d’impresa, che rappresenta l’unico elemento favorevole del pacchetto.

Cambia anche il regime della responsabilità civile per le condotte connesse all’AI

Lo stesso decreto prevede che:

  1. in caso di domande di risarcimento danni connesse ad attività di AI, il giudice possa emettere un ordine di esibizione, imponendo alla controparte o al terzo che detiene tali prove di produrre le evidenze specificamente rilevanti relative al funzionamento del sistema di intelligenza artificiale, quando il ricorrente presenta fatti ed elementi di prova sufficienti a dimostrare prima facie la fondatezza della domanda, incluso il collegamento tra il risultato prodotto dal sistema di AI e il danno lamentato. Tale obbligo di disclosure sembra andare oltre quanto già previsto dall’AI Act dell’UE e i tribunali potrebbero adottare un’interpretazione ampia, estendendo l’obbligo anche agli sviluppatori dei sistemi di AI;
  2. quando il danno deriva dalla violazione di uno o più obblighi previsti dall’AI Act dell’UE, si presume l’esistenza di un nesso causale tra la violazione e il danno, salvo prova contraria. Si verifica quindi un’inversione dell’onere della prova, che impone al convenuto di dimostrare di aver agito correttamente, anziché applicare lo schema ordinario in cui è il danneggiato a dover dimostrare gli elementi della propria pretesa; e
  3. in caso di domande di risarcimento connesse all’utilizzo dell’AI, il soggetto danneggiato può proporre una domanda diretta di risarcimento nei confronti dell’assicuratore della persona ritenuta responsabile del danno, nei limiti della copertura assicurativa. Questa disposizione attribuisce ai soggetti che agiscono per il risarcimento uno strumento particolarmente incisivo.
Perché i deployer rientrano nel perimetro e non ne sono esclusi

La condotta disciplinata dall’art. 437-bis e le potenziali domande di risarcimento danni riguardano la progettazione, l’addestramento, la produzione, l’immissione sul mercato e l’uso professionale. Questo elenco non è casuale, poiché riprende la catena del valore dell’AI Act dell’UE, dal provider al deployer e al distributore.

Ne consegue che la responsabilità penale in materia di AI, e la conseguente esposizione dell’ente, riguarda ogni società che utilizza professionalmente sistemi di AI ad alto rischio sviluppati da terzi.

La maggior parte delle organizzazioni con cui mi confronto presume che l’esposizione penale in materia di AI riguardi chi ha costruito il modello. Non è così, perché, se si implementa un sistema ad alto rischio nelle proprie attività, il dovere di mantenere le misure di sicurezza e la supervisione umana è proprio dell’organizzazione che lo utilizza e permane per tutto il periodo in cui il sistema rimane operativo. Acquistare il sistema da un fornitore affidabile non modifica in alcun modo questa situazione.

Una conseguenza merita particolare attenzione sul piano degli acquisti e della gestione dei fornitori: se la vostra esposizione dipende da misure che solo il provider può implementare e da informazioni che solo il provider possiede, i vostri contratti devono garantire entrambe le cose. E la maggior parte degli accordi di fornitura di AI sottoscritti negli ultimi due anni non lo fa.

Cosa cambia nel caso degli AI agent

Un motore di raccomandazione propone, mentre un agent prenota, negozia, esegue e decide, sempre più spesso senza che un essere umano approvi ogni singolo passaggio.

Leggendo l’art. 437-bis alla luce di questo cambiamento, l’esposizione diventa più evidente, perché il reato ruota attorno a due elementi che gli agent rendono più complessi: il primo è l’adeguatezza delle misure tecniche volte a prevenire malfunzionamenti; il secondo è la supervisione umana, che la disposizione considera un obbligo autonomo, la cui omissione è di per sé punibile.

Un agent che opera con un ampio livello di autonomia e senza un punto di supervisione effettivo rappresenta quindi, nei termini di questa disposizione, il caso paradigmatico.

La conseguenza sul piano investigativo è immediata: la catena tra una decisione manageriale e un risultato dannoso diventa più lunga e più autonoma, e la domanda su chi abbia autorizzato cosa smette di essere un dettaglio organizzativo e diventa il centro dell’indagine.

Se un agent compie un’azione che crea un pericolo concreto, le prime richieste riguarderanno chi ha deciso di implementarlo, quali verifiche siano state effettuate sul suo impatto, quali limiti ne abbiano circoscritto le possibilità operative e chi lo stesse monitorando quando la situazione ha iniziato a deteriorarsi.

Consiglio un numero crescente di organizzazioni che stanno introducendo AI agent nelle proprie attività e, in molte di esse, nessuna di queste quattro domande ha una risposta documentata. I sistemi entrano in produzione senza una preventiva valutazione dell’impatto, senza guardrail e senza un modello di governance in grado di monitorarne il comportamento nel tempo. In un regime caratterizzato da sanzioni amministrative questo rappresentava un rischio commerciale; in un regime di responsabilità penale per l’AI, si tratta di un ordine di rischio diverso, spesso derivante da una decisione che nessuno all’interno dell’organizzazione ha consapevolmente preso.

Il requisito dell’interesse o vantaggio e dove conduce

La responsabilità dell’ente richiede che il reato sia stato commesso nell’interesse o a vantaggio della società. Questo elemento di collegamento, che deve essere dimostrato dalla Procura, è ciò che connette la condotta della persona fisica all’ente.

Per questo specifico reato, il vantaggio è facile da individuare ed è proprio questo il problema: consiste nel risparmio derivante dalle misure di sicurezza non adottate, dai test non effettuati, dalla funzione di supervisione non adeguatamente dotata di risorse e dal sistema di monitoraggio mai realizzato.

La struttura presenta una criticità, perché la stessa carenza organizzativa rischia di essere considerata due volte: una volta nell’ambito della condotta stessa e una seconda volta nell’ambito della colpa organizzativa che fonda la responsabilità dell’ente.

I commentatori italiani hanno evidenziato questo aspetto, insieme a una sovrapposizione testuale nel primo comma, dove la sicurezza pubblica compare sia nella fascia base sia in quella aggravata. Nessuno dei due aspetti è stato risolto durante l’iter parlamentare e entrambi saranno oggetto di discussione.

Per un CdA, la lettura pratica è più semplice: qualsiasi decisione di rinviare investimenti in materia di sicurezza dell’AI crea oggi una traccia documentale che può puntare direttamente verso l’elemento del vantaggio in un procedimento per responsabilità dell’ente.

Una complicazione da tenere presente

Il reato riguarda i sistemi di AI ad alto rischio e il quadro europeo relativo ai sistemi ad alto rischio è appena cambiato, perché il Digital Omnibus, Regolamento (UE) 2026/1744 dell’8 luglio 2026, pubblicato il 24 luglio, rinvia l’applicazione delle disposizioni relative ai sistemi ad alto rischio, lasciando tuttavia in vigore il resto dell’AI Act.

La conclusione più immediata sarebbe che vi sia tempo. Una lettura più prudente è invece che l’attività di classificazione non possa essere rinviata, perché una società che non ha stabilito quali dei propri sistemi siano ad alto rischio non può sapere quali di essi rientrino nell’art. 437-bis e, in seguito, non sarà in grado di dimostrare di aver mai effettuato tale valutazione.

Cosa mettere in atto

Nessuna delle misure di protezione è particolarmente innovativa e, nella maggior parte dei casi, contribuisce comunque a migliorare il funzionamento del progetto AI:

  1. Mappare i sistemi di AI utilizzati e classificarli, perché gli inventari rappresentano generalmente l’elemento mancante, soprattutto per l’AI incorporata in software di terze parti utilizzati per HR, CRM, sicurezza e procurement, nonché per gli strumenti generativi adottati autonomamente dal personale;
  2. Testare l’impatto prima che il sistema entri in produzione e conservare la relativa valutazione, indicando cosa il sistema può fare, cosa potrebbe andare storto e chi potrebbe essere danneggiato. Il valore di questo documento non risiede nell’analisi in sé, ma nella prova che tale analisi sia stata effettivamente svolta;
  3. Costruire una funzione di supervisione umana, attribuendole sia un responsabile identificato sia l’autorità di fermare il sistema, poiché la disposizione considera la mancanza di supervisione una condotta punibile di per sé. Questo rende tale misura quella con il collegamento più diretto con il reato;
  4. Definire per iscritto il confine tra autonomia e autorizzazione, stabilendo cosa un agent possa fare autonomamente e cosa richieda una decisione umana, perché i sistemi operano entro i limiti che qualcuno ha definito e, quando nessuno ne ha definiti, i limiti sono quelli che il modello produce;
  5. Adeguare i contratti con i fornitori in relazione alle misure di sicurezza, al supporto alla supervisione, alle informazioni sugli incidenti, ai diritti di audit e alla cooperazione nell’ambito di eventuali procedimenti, perché la vostra esposizione dipende da elementi che il provider controlla;
  6. Aggiornare il modello di compliance 231 che opera come strumento di difesa, il che, per i gruppi con attività in Italia, significa rivedere il modello organizzativo locale anziché limitarsi alla policy globale, poiché la difesa dipende dal documento italiano e dalla prova che esso sia stato effettivamente attuato e sottoposto a supervisione.

Le organizzazioni che desiderano comprendere quale sia la propria posizione in materia di responsabilità penale dell’AI iniziano generalmente da una valutazione dei sistemi di AI in uso e della relativa governance. Si tratta di un’attività definita, con un perimetro preciso, che costa una frazione di quanto può costare ricostruire le stesse informazioni sotto pressione.

(Visited 1 times, 1 visits today)
Close Search Window