Il D.lgs. 9 settembre 2026, n. 160, in vigore dal 30 settembre, introduce un nuovo tassello nella disciplina nazionale nascente intorno al fenomeno dell’intelligenza artificiale, andandosi ad inserire nel più ampio quadro delle norme di attuazione all’AI Act e alla legge n. 132/2025, nonché intervenendo, tra l’altro, sulla responsabilità penale e amministrativa connessa all’utilizzo dei sistemi di IA. Per le imprese, una delle novità di maggiore rilievo è sicuramente quella riguardante l’estensione del perimetro applicativo del D.lgs. 231/2001 sulla responsabilità da reato degli enti.
La responsabilità dell’ente entra nell’era dell’IA.
L’art. 15 del Decreto introduce nel D.Lgs. 231/2001 il nuovo art. 25-vicies, rubricato “Reati commessi con l’uso di sistemi di intelligenza artificiale”, inserendo nel catalogo dei reati-presupposto due fattispecie di particolare interesse per le organizzazioni complesse.
La prima è il nuovo art. 437-bis c.p., che sanziona, in determinate condizioni, l’omessa adozione delle misure di sicurezza e di sorveglianza umana relative ai sistemi di IA ad alto rischio, oltre che alcune condotte di alterazione illecita degli stessi. La seconda è il nuovo art. 612-quater c.p., relativo all’illecita diffusione di contenuti falsificati o alterati mediante sistemi di intelligenza artificiale.
Per il delitto di cui all’art. 437-bis c.p. è prevista per l’ente una sanzione pecuniaria da 600 a 1.000 quote; mentre per il delitto di cui all’art. 612-quater c.p. la sanzione è compresa tra 200 e 700 quote. In entrambi i casi trovano inoltre applicazione alcune delle sanzioni interdittive previste dall’art. 9, comma 2, dello stesso decreto legislativo.
La novità non riguarda, dunque, soltanto le imprese che sviluppano o commercializzano sistemi di IA. Già il riferimento all’art. 612-quater c.p., rende potenzialmente rilevante anche il mero utilizzo di strumenti di IA di uso comune nell’ambito dell’attività aziendale.
Modello 231 e governance dell’Intelligenza artificiale: un’integrazione ormai necessaria.
L’intervento legislativo rende sempre più difficile considerare la governance dell’intelligenza artificiale come un qualcosa di distaccato e autonomo rispetto ai tradizionali sistemi di compliance.
Per le società già dotate di un Modello di organizzazione, gestione e controllo ex D.lgs. 231/2001, l’introduzione dell’art. 25-vicies impone una verifica della mappatura dei rischi-reato e dei protocolli esistenti, con particolare attenzione ai processi aziendali nei quali siano impiegati i sistemi di IA.
Occorre in specie verificare come l’intelligenza artificiale sia concretamente utilizzata all’interno dell’organizzazione, quali soggetti ne governino l’impiego, quali controlli siano previsti e quale sia il livello di supervisione umana assicurato.
In questa prospettiva, AI governance, risk management, cybersecurity e compliance 231 sono destinati a convergere in un unico grande sistema organizzativo di presidio del rischio.
Una nuova sfida per gli Organismi di Vigilanza.
La riforma assume particolare rilievo anche per gli Organismi di Vigilanza, chiamati a confrontarsi con rischi tecnologici che spesso attraversano più funzioni aziendali e che possono essere difficilmente intercettati attraverso i tradizionali strumenti di controllo.
Diventa quindi centrale assicurare adeguati flussi informativi verso l’OdV, procedure interne per l’utilizzo dei sistemi di IA e meccanismi idonei a documentare le misure di sicurezza, la supervisione umana e gli eventuali incidenti o malfunzionamenti.
La documentazione assume, peraltro, una funzione che supera il campo della mera organizzazione preventiva e finisce per entrare in quello del c.d. post factum. Il D.lgs. 160/2026, infatti, attribuisce rilievo, nell’ambito di un eventuale contenzioso, ai cc.dd. log, alla documentazione tecnica e più in generale a tutte le informazioni sulla gestione del rischio e i dati relativi alla sorveglianza umana. La capacità dell’impresa di ricostruire e dimostrare ex post il funzionamento del sistema e i controlli concretamente adottati, in definitiva, può dunque assumere un valore decisivo anche sul piano della linea difensiva.
La compliance 231 come leva di governance dell’IA.
Il D.lgs. 160/2026 segna, in conclusione, un passaggio significativo: l’utilizzo dell’intelligenza artificiale entra stabilmente nel perimetro della responsabilità amministrativa da reato (rectius, penale) dell’impresa.
Per le società che utilizzano o sviluppano sistemi di IA, diventa quindi opportuno procedere a una valutazione coordinata del quadro regolatorio, verificando la classificazione dei sistemi impiegati, i relativi rischi, i presidi di sicurezza e supervisione predisposti nonché la loro integrazione nel Modello 231.
L’adeguamento non dovrebbe essere affrontato come un intervento meramente formale sul Modello, ma come un’occasione per costruire un sistema integrato capace di prevenire il rischio di commissione dei reati connessi all’utilizzo dell’IA (con la conseguente responsabilità dell’impresa), oltre che, al contempo, di fornire all’organizzazione strumenti adeguati a dimostrare l’effettività dei propri presidi organizzativi e di controllo.
In questo scenario, una verifica preventiva dei processi aziendali e dei sistemi di IA utilizzati può rappresentare il primo passo per trasformare un nuovo obbligo di compliance in un più ampio presidio di governance, risk management e protezione dell’impresa.

