Il 15 settembre 2026 il D.Lgs. 160/2026 è stato pubblicato in Gazzetta Ufficiale (n. 214/2026) ed è entrato in vigore il 30 settembre. È il primo di due decreti attuativi della legge 132/2025 sull'intelligenza artificiale. Introduce un nuovo reato nel codice penale, porta l'IA dentro la responsabilità delle imprese prevista dal D.Lgs. 231/2001 e cambia le regole su chi deve provare cosa quando si chiede un risarcimento. Se hai un'attività e usi strumenti di IA, vale la pena leggere con calma e senza allarmi. Questo testo è informazione, e non sostituisce la consulenza di un avvocato.
Cosa sappiamo, e cosa no
Sappiamo che il nuovo articolo 437-bis del codice penale prevede la reclusione da 1 a 5 anni per chi omette le misure tecniche di sicurezza nei sistemi di IA ad alto rischio, durante progettazione, addestramento, produzione o immissione sul mercato, quando questo crea pericolo per la vita o l'incolumità pubblica. La pena sale da 2 a 8 anni se il pericolo riguarda la sicurezza dello Stato. Secondo lo studio legale WST il decreto prevede anche l'alterazione illecita di questi sistemi (da 2 a 6 anni, aggravata da 3 a 10) e punisce l'utilizzatore professionale che omette la sorveglianza umana, con la stessa pena da 1 a 5 anni.
Per le imprese, l'articolo 25-vicies del D.Lgs. 231/2001 prevede una sanzione pecuniaria da 600 a 1.000 quote per l'omissione di sicurezza e da 200 a 700 quote per la diffusione illecita di contenuti artificiali, i cosiddetti deepfake (articolo 612-quater). Si aggiungono sanzioni interdittive, come la sospensione di autorizzazioni o il divieto di contrattare con la pubblica amministrazione. Sul piano civile, se il danno nasce dalla violazione dei requisiti dell'AI Act, il legame tra violazione e danno si presume, salvo prova contraria, e il giudice può chiedere la documentazione del sistema. Una certificazione di conformità, da sola, non basta a escludere la responsabilità.
Non sappiamo, dalle pagine che abbiamo letto, quali strumenti rientrino tra i sistemi ad alto rischio: quella classificazione arriva dall'AI Act europeo, che non abbiamo letto per questo articolo. Non sappiamo nemmeno come i giudici applicheranno le norme, visto che sono in vigore da pochi giorni. Chi ti spiega con sicurezza che cosa rischia ogni piccola impresa sta tirando a indovinare.
Cosa significa per una piccola impresa
Le pene più pesanti riguardano chi progetta, produce o mette sul mercato sistemi ad alto rischio, e chi li usa per mestiere senza la dovuta sorveglianza umana. Una bottega che usa un assistente IA per scrivere le didascalie dei social, in base a quanto abbiamo letto, non sembra il caso tipico. Questa è una nostra lettura, le fonti non fanno questo esempio. Il punto utile è più pratico: la norma sposta l'attenzione su che cosa usi, chi lo controlla e che cosa hai messo per iscritto. Chi ha già un modello organizzativo 231 deve valutare se aggiornarlo. Chi pubblica immagini o voci sintetiche ha un motivo in più per sapere da dove arrivano e a chi appartengono.
Cosa fare
- Fai l'elenco degli strumenti di IA che usi. Metti anche quelli nascosti dentro altri programmi: gestionale, chatbot del sito, strumenti per sottotitoli o traduzioni.
- Accanto a ogni strumento scrivi a che cosa serve e chi controlla i risultati. Basta una riga per voce.
- Chiedi ai fornitori come classificano il loro prodotto rispetto all'AI Act. Conserva la risposta, perché è parte della documentazione.
- Se uno strumento incide su decisioni che toccano persone, fai guardare il caso a un professionista prima di andare avanti.
- Se hai un modello 231, chiedi a chi lo cura se va aggiornato con la nuova norma.
- Tieni traccia della revisione umana. Chi ha riletto, quando, con quale esito.
Cosa evitare
- Comprare "kit di conformità" che promettono protezione totale. Nessuna fonte lo garantisce, e perfino una certificazione non esclude la responsabilità.
- Spegnere tutto per paura. Il decreto parla di sicurezza e sorveglianza, e non vieta di usare l'IA.
- Dimenticare l'IA dei fornitori. Se è dentro un programma che usi, rientra nel tuo elenco.
- Creare voci o volti sintetici di persone reali senza permesso. La diffusione illecita di contenuti artificiali ha una sanzione propria, quindi chiedi consiglio prima.
Un esempio ipotetico
Esempio ipotetico: una piccola agenzia di comunicazione con cinque persone usa un assistente IA per le bozze, un chatbot sul sito fornito da una società esterna e uno strumento che genera i sottotitoli dei video. Il titolare apre un foglio con tre colonne: strumento, a cosa serve, chi controlla. Scrive al fornitore del chatbot per chiedere come classifica il prodotto e salva la risposta. Poi decide che ogni testo dell'assistente viene riletto da una persona prima di uscire, e lo annota. Un'ora di lavoro, e da quel giorno ogni nuovo strumento entra nel foglio prima di essere usato.
Il punto, in breve
Dal 30 settembre l'IA ha regole penali e di responsabilità più precise, con il peso maggiore su chi lavora con sistemi ad alto rischio. Per un'attività piccola la mossa sensata è un elenco aggiornato, qualcuno che controlla e qualche prova scritta. Se vuoi capire da dove cominciare, o hai già parlato con un fornitore di questo tema, scrivici a info@sarabi.cloud e raccontaci il tuo caso.
Fonti: PQA, D.Lgs. 160/2026 e IA, Osservatorio 231 e WST.
Hai un caso simile o un dubbio? Scrivici a info@sarabi.cloud.