Decreto IA 160/2026: cosa devono sapere le piccole imprese

· Sarabi.Cloud

Il 15 settembre 2026 il D.Lgs. 160/2026 è stato pubblicato in Gazzetta Ufficiale (n. 214/2026) ed è entrato in vigore il 30 settembre. È il primo di due decreti attuativi della legge 132/2025 sull'intelligenza artificiale. Introduce un nuovo reato nel codice penale, porta l'IA dentro la responsabilità delle imprese prevista dal D.Lgs. 231/2001 e cambia le regole su chi deve provare cosa quando si chiede un risarcimento. Se hai un'attività e usi strumenti di IA, vale la pena leggere con calma e senza allarmi. Questo testo è informazione, e non sostituisce la consulenza di un avvocato.

Cosa sappiamo, e cosa no

Sappiamo che il nuovo articolo 437-bis del codice penale prevede la reclusione da 1 a 5 anni per chi omette le misure tecniche di sicurezza nei sistemi di IA ad alto rischio, durante progettazione, addestramento, produzione o immissione sul mercato, quando questo crea pericolo per la vita o l'incolumità pubblica. La pena sale da 2 a 8 anni se il pericolo riguarda la sicurezza dello Stato. Secondo lo studio legale WST il decreto prevede anche l'alterazione illecita di questi sistemi (da 2 a 6 anni, aggravata da 3 a 10) e punisce l'utilizzatore professionale che omette la sorveglianza umana, con la stessa pena da 1 a 5 anni.

Per le imprese, l'articolo 25-vicies del D.Lgs. 231/2001 prevede una sanzione pecuniaria da 600 a 1.000 quote per l'omissione di sicurezza e da 200 a 700 quote per la diffusione illecita di contenuti artificiali, i cosiddetti deepfake (articolo 612-quater). Si aggiungono sanzioni interdittive, come la sospensione di autorizzazioni o il divieto di contrattare con la pubblica amministrazione. Sul piano civile, se il danno nasce dalla violazione dei requisiti dell'AI Act, il legame tra violazione e danno si presume, salvo prova contraria, e il giudice può chiedere la documentazione del sistema. Una certificazione di conformità, da sola, non basta a escludere la responsabilità.

Non sappiamo, dalle pagine che abbiamo letto, quali strumenti rientrino tra i sistemi ad alto rischio: quella classificazione arriva dall'AI Act europeo, che non abbiamo letto per questo articolo. Non sappiamo nemmeno come i giudici applicheranno le norme, visto che sono in vigore da pochi giorni. Chi ti spiega con sicurezza che cosa rischia ogni piccola impresa sta tirando a indovinare.

Cosa significa per una piccola impresa

Le pene più pesanti riguardano chi progetta, produce o mette sul mercato sistemi ad alto rischio, e chi li usa per mestiere senza la dovuta sorveglianza umana. Una bottega che usa un assistente IA per scrivere le didascalie dei social, in base a quanto abbiamo letto, non sembra il caso tipico. Questa è una nostra lettura, le fonti non fanno questo esempio. Il punto utile è più pratico: la norma sposta l'attenzione su che cosa usi, chi lo controlla e che cosa hai messo per iscritto. Chi ha già un modello organizzativo 231 deve valutare se aggiornarlo. Chi pubblica immagini o voci sintetiche ha un motivo in più per sapere da dove arrivano e a chi appartengono.

Cosa fare

  1. Fai l'elenco degli strumenti di IA che usi. Metti anche quelli nascosti dentro altri programmi: gestionale, chatbot del sito, strumenti per sottotitoli o traduzioni.
  2. Accanto a ogni strumento scrivi a che cosa serve e chi controlla i risultati. Basta una riga per voce.
  3. Chiedi ai fornitori come classificano il loro prodotto rispetto all'AI Act. Conserva la risposta, perché è parte della documentazione.
  4. Se uno strumento incide su decisioni che toccano persone, fai guardare il caso a un professionista prima di andare avanti.
  5. Se hai un modello 231, chiedi a chi lo cura se va aggiornato con la nuova norma.
  6. Tieni traccia della revisione umana. Chi ha riletto, quando, con quale esito.

Cosa evitare

Un esempio ipotetico

Esempio ipotetico: una piccola agenzia di comunicazione con cinque persone usa un assistente IA per le bozze, un chatbot sul sito fornito da una società esterna e uno strumento che genera i sottotitoli dei video. Il titolare apre un foglio con tre colonne: strumento, a cosa serve, chi controlla. Scrive al fornitore del chatbot per chiedere come classifica il prodotto e salva la risposta. Poi decide che ogni testo dell'assistente viene riletto da una persona prima di uscire, e lo annota. Un'ora di lavoro, e da quel giorno ogni nuovo strumento entra nel foglio prima di essere usato.

Il punto, in breve

Dal 30 settembre l'IA ha regole penali e di responsabilità più precise, con il peso maggiore su chi lavora con sistemi ad alto rischio. Per un'attività piccola la mossa sensata è un elenco aggiornato, qualcuno che controlla e qualche prova scritta. Se vuoi capire da dove cominciare, o hai già parlato con un fornitore di questo tema, scrivici a info@sarabi.cloud e raccontaci il tuo caso.

Fonti: PQA, D.Lgs. 160/2026 e IA, Osservatorio 231 e WST.

Hai un caso simile o un dubbio? Scrivici a info@sarabi.cloud.