Intelligenza artificiale: dal 30 settembre entra nel Modello 231

Una nuova categoria di reati nel Modello 231

Il decreto legislativo 9 settembre 2026, n. 160 — pubblicato in Gazzetta Ufficiale
n. 214 del 15 settembre 2026 e in vigore dal 30 settembre 2026 — introduce nel
d.lgs. 231/2001 un nuovo articolo, il 25-vicies: i reati commessi con l’uso di
sistemi di intelligenza artificiale diventano una categoria autonoma di responsabilità
amministrativa dell’ente, distinta dai reati informatici già previsti dal catalogo.

Per un’impresa che ha già un Modello 231, questo non è un adempimento nuovo da
inventare da zero: è un aggiornamento di qualcosa che esiste già, con un perimetro di
rischio che prima non era coperto. Per un’impresa che non ce l’ha ancora, è un motivo in
più — insieme a quelli, ben più noti, legati ai reati tributari e ai reati ambientali —
per dotarsene.

Cosa introduce, nel concreto

Il decreto aggiunge al codice penale il nuovo art. 437-bis, che punisce due condotte
distinte legate ai sistemi di intelligenza artificiale ad alto rischio:

  • la mancata adozione delle misure tecniche di sicurezza previste per questi
    sistemi, quando ne derivi un pericolo per la vita o l’incolumità pubblica;
  • la loro alterazione illecita.

Per le persone fisiche le pene sono severe (reclusione da uno a cinque anni per
l’omissione, da due a sei per l’alterazione, più alte se il pericolo riguarda la
sicurezza dello Stato). Per l’ente, l’art. 25-vicies del d.lgs. 231/2001 prevede una
sanzione pecuniaria da 600 a 1.000 quote, oltre alle sanzioni interdittive —
tipicamente le più pesanti da subire per un’impresa, perché possono includere il divieto
di contrattare con la pubblica amministrazione o la sospensione di autorizzazioni e
licenze. Il decreto rafforza inoltre la tutela civile di chi subisce un danno da questi
sistemi: accesso alla documentazione tecnica, presunzione del nesso di causalità, foro
processuale vicino alla residenza del danneggiato, azione diretta contro l’assicurazione.

Perché “sistemi ad alto rischio” riguarda più imprese di quanto sembri

“Alto rischio” è una qualifica tecnica dell’AI Act (Regolamento UE 2024/1689), non un
giudizio generico. Riguarda, tra gli altri casi, i sistemi di intelligenza artificiale
usati per selezionare, valutare o gestire il personale — dallo screening dei
curriculum alla definizione dei turni fino alla valutazione delle prestazioni — e quelli
usati in ambito creditizio o assicurativo. Sono proprio gli usi che, nella pratica
quotidiana di una PMI, si stanno diffondendo più in fretta, spesso attraverso strumenti
comprati “pronti all’uso” e senza che nessuno in azienda ne abbia mappato la
classificazione di rischio.

Chi ha un Modello 231 e un organismo di vigilanza ha già gli strumenti per governare
questo tipo di novità: la domanda da farsi non è se il rischio esiste, ma se il modello
attuale lo vede.

L’altro fronte aperto: la formazione, con obbligo dal 2 agosto

Il decreto sul 231 non è l’unica scadenza recente. Dal 2 agosto 2026 l’AI Act è in
piena applicazione, e con esso vigila sull’obbligo dell’art. 4 — riscritto
dal Regolamento UE 2026/1744 (il “Digital Omnibus on AI”): imprese e utilizzatori
devono adottare misure proporzionate e documentabili per sostenere l’alfabetizzazione
del personale che usa sistemi di intelligenza artificiale. Non è richiesta una
certificazione individuale — la norma, dopo la riscrittura, chiede un obbligo di
mezzi
, non di risultato — ma serve poter mostrare che qualcosa è stato fatto.

Le due cose si tengono insieme: un Modello 231 aggiornato sulla carta, senza personale
che sappia riconoscere un sistema ad alto rischio o verificare un output prima di
usarlo, resta un documento formale. La formazione è la parte che rende operativo
l’aggiornamento normativo, non un capitolo a parte.

Cinque passi prima di fine anno

  1. Censire i sistemi di IA in uso in azienda — non solo quelli “ufficiali”: anche
    gli strumenti che i singoli reparti hanno adottato in autonomia.
  2. Classificarne il rischio secondo i criteri dell’AI Act, con attenzione
    particolare a selezione del personale, valutazione delle prestazioni, credito e
    assicurazioni.
  3. Aggiornare il Modello 231 con il nuovo art. 25-vicies: protocolli specifici,
    flussi informativi verso l’organismo di vigilanza, responsabilità.
  4. Documentare la supervisione umana sulle decisioni che riguardano il personale —
    per legge, la decisione finale resta sempre a una persona fisica con potere autonomo
    (legge 132/2025).
  5. Avviare la formazione del personale che usa questi sistemi, e tenerne traccia
    scritta: è la prova che serve in caso di verifica.

Domande frequenti

Il mio Modello 231 va rifatto da zero?
No. Va integrato: si aggiunge il presidio sui rischi legati all’intelligenza
artificiale al modello esistente, negli stessi protocolli e flussi già in uso.

Riguarda solo le imprese che sviluppano sistemi di IA?
No. Riguarda anche chi li utilizza — compresi strumenti acquistati da terzi — se
rientrano nella categoria “alto rischio” dell’AI Act.

Serve una certificazione per essere in regola con la formazione?
No, non esiste una certificazione “AI Act”. Serve documentare misure proporzionate alla
dimensione dell’impresa.

Da quando si applicano queste regole?
Il nuovo art. 25-vicies è in vigore dal 30 settembre 2026; la vigilanza sull’obbligo di
alfabetizzazione IA del personale è attiva dal 2 agosto 2026.

Come può aiutare BGB

BGB affianca le imprese che hanno già un Modello 231 nell’aggiornarlo al nuovo art.
25-vicies: censimento dei sistemi di intelligenza artificiale in uso, classificazione
del rischio, integrazione dei protocolli, formazione documentata del personale. È lo
stesso metodo con cui lavoriamo da anni sul Modello 231, applicato a un rischio nuovo.


Hai già un Modello 231 e vuoi sapere se copre anche l’intelligenza artificiale?
Contatta BGB Bureau per una consulenza.