Il decreto legislativo 160/2026 e la responsabilità per l’IA: che cosa cambia davvero e che cosa resta da chiarire

Analisi tecnico-giuridica del primo decreto attuativo della legge 132/2025, tra uso dei sistemi di IA nelle attività di polizia, nuovi reati, responsabilità degli enti e processo civile

Premessa

Il 15 settembre 2026 è stato pubblicato nella Gazzetta Ufficiale (Serie Generale n. 214, codice redazionale 26G00179) il decreto legislativo 9 settembre 2026, n. 160. Entra in vigore il 30 settembre 2026. È il primo dei decreti con cui il Governo esercita le deleghe dell’articolo 24 della legge 23 settembre 2025, n. 132. Più precisamente attua il comma 1, il comma 2 lettera h), che riguarda la disciplina dell’IA per l’attività di polizia, e i commi 3 e 5, che riguardano la realizzazione e l’impiego illeciti dei sistemi.

Il titolo del decreto parla di “attività di polizia”. Questo può far pensare a un testo di settore, ma non lo è. Il Titolo II contiene norme a portata generale: un nuovo delitto nel codice penale, un nuovo articolo nel catalogo del d.lgs. 231/2001 e un pacchetto di strumenti processuali civili. Riguardano qualunque impresa, ente o professionista che progetti, fornisca o usi professionalmente sistemi di IA.

Questo articolo legge il testo pubblicato in Gazzetta e lo confronta con una delle prime ricostruzioni sistematiche disponibili, la guida di Cirilli e Perrone del 17 settembre 2026 (AI Act, legge 132/2025, EN 18286, ISO/IEC 42001, v. 1.0, Zenodo, CC BY-NC 4.0). L’obiettivo è duplice. Il primo è offrire una mappa ragionata del decreto. Il secondo è segnalare i punti in cui il testo normativo è ambiguo, lacunoso o diverge da come viene già riassunto.

1. Il contesto: dove si colloca il decreto

Per leggere il d.lgs. 160/2026 bisogna tenere ferme tre coordinate.

La prima è la gerarchia delle fonti. Il Regolamento (UE) 2024/1689 (AI Act) è direttamente applicabile. La legge 132/2025 non lo recepisce, perché un regolamento non si recepisce. Lo integra nei settori lasciati agli Stati, con due clausole esplicite: l’interpretazione conforme (art. 1, comma 2) e il divieto di introdurre nuovi obblighi (art. 3, comma 5). Il decreto riproduce la stessa clausola di non aggravamento per il Titolo I (art. 1, comma 3, e art. 3, comma 7).

C’è però una distinzione da non perdere di vista. “Nessun nuovo obbligo di conformità” non significa “nessuna nuova responsabilità”. Il decreto non aggiunge requisiti tecnici, ma assegna conseguenze penali, amministrative e civili alla violazione di quelli già esistenti. È una differenza che diversi commenti tendono a sfumare.

La seconda è il calendario europeo. Secondo la ricostruzione della guida citata, il Regolamento (UE) 2026/1744 (il cosiddetto Digital Omnibus sull’IA, in vigore dal 27 luglio 2026) ha differito gli obblighi per i sistemi ad alto rischio. La nuova data è il 2 dicembre 2027 per quelli dell’Allegato III e il 2 agosto 2028 per quelli dell’Allegato I. Gli obblighi di trasparenza dell’art. 50 sono invece rimasti al 2 agosto 2026. Come si vedrà, questo sfasamento incide direttamente sull’operatività del nuovo art. 437-bis c.p.

La terza è la struttura del decreto. Il testo si articola in tre titoli.

TitoloContenutoArticoli
IUtilizzo dei sistemi di IA da parte delle Forze di polizia1–10
II, Capo IDisposizioni penali sostanziali e processuali, modifiche al d.lgs. 231/200111–15
II, Capo IIStrumenti processuali civili per il risarcimento dei danni16–20
IIIDisposizioni transitorie e finanziarie21–22

2. Titolo I: l’IA nelle attività di polizia

2.1 Principi e revisione umana qualificata

L’art. 3 fissa un approccio “antropocentrico, proporzionato e fondato sul rischio”. Traduce poi la sorveglianza umana in un obbligo procedurale preciso. Prima che gli output di un sistema automatico entrino in atti o provvedimenti che incidono sulla sfera giuridica degli interessati, deve esserci una revisione umana qualificata. Questa revisione è svolta da personale individuato dalle procedure interne di ciascuna Forza di Polizia ed è “documentata in modo da assicurarne la tracciabilità” (art. 3, comma 4).

Per chi lavora nella digital forensics è il punto più rilevante del Titolo I. Ogni output di un sistema di IA usato in un’attività investigativa deve avere una traccia documentale della validazione umana. Senza quella traccia, la difesa avrà un argomento solido per contestare l’utilizzabilità o l’attendibilità dell’elemento.

2.2 Collaborazioni e titolarità dei modelli

L’art. 4 disciplina le collaborazioni con università, enti di ricerca e soggetti privati. Esclude la condivisione di “dati operativi sensibili” e l’acquisizione, da parte dei partner, di sistemi addestrati per l’attività di polizia. Fa salvo l’uso di dati sintetici o di dati reali mascherati o pseudonimizzati. In ogni caso la titolarità dei modelli addestrati su dati operativi sensibili resta alle Forze di Polizia.

È una clausola di sovranità sui modelli e ha una conseguenza pratica. Un fornitore privato che sviluppa un sistema per le Forze di Polizia non può riutilizzare, nemmeno indirettamente, i pesi di un modello addestrato su quei dati.

2.3 Sandbox e formazione

L’art. 5 costituisce la base giuridica, ai sensi dell’art. 59, par. 2, dell’AI Act e del d.lgs. 51/2018, per il trattamento di dati relativi a reati e di categorie particolari di dati negli spazi di sperimentazione. L’art. 6 elenca i risultati formativi minimi dei corsi per il personale di polizia: funzionamento, bias ed errori (con attenzione specifica al riconoscimento biometrico e all’analisi predittiva), interpretazione critica degli output, implicazioni giuridiche e rischi di cybersicurezza.

2.4 Biometria: categorizzazione, identificazione in tempo reale, riconoscimento a posteriori

Il cuore tecnico del Titolo I è il Capo III, che distingue tre regimi.

Etichettatura, filtraggio e categorizzazione di dati biometrici (art. 7). Sono consentiti a quattro condizioni cumulative. Non devono servire a inferire le caratteristiche vietate dall’art. 5, par. 1, lett. g), dell’AI Act. Devono essere funzionali ad attività di comparazione o ricerca per finalità di polizia. Non devono costituire l’unico fondamento di decisioni con effetti giuridici. Infine devono essere accompagnati da misure contro il riuso per finalità incompatibili.

Identificazione biometrica remota in tempo reale (RBI), con due binari distinti. Il binario preventivo è quello dell’art. 8 del decreto: ricerca di persone scomparse o vittime e prevenzione di minacce. Qui la richiesta parte dal questore, dai comandanti provinciali o dai responsabili dei Servizi centrali ed è rivolta al procuratore della Repubblica presso il Tribunale del capoluogo del distretto. Il modello è quello delle intercettazioni preventive dell’art. 226 disp. att. c.p.p., richiamato espressamente. Il binario repressivo è quello del nuovo art. 359-ter c.p.p., introdotto dall’art. 13, per i delitti dell’Allegato II all’AI Act puniti con reclusione non inferiore nel massimo a quattro anni. In questo caso l’autorizzazione spetta al giudice per le indagini preliminari.

I due binari hanno elementi comuni. L’autorizzazione dura al massimo quindici giorni ed è prorogabile di quindici in quindici. La banca dati di confronto è costituita ad hoc per ciascun utilizzo, contiene solo i dati pertinenti, viene cancellata alla scadenza e non può essere alimentata in modo incrementale. È vietato l’uso di banche dati costruite con scraping non mirato. Nei casi d’urgenza è prevista una convalida successiva a scadenze strette. Per il 359-ter la sequenza è questa: attivazione da parte della polizia giudiziaria, richiesta al PM entro dodici ore, richiesta di convalida al GIP entro ventiquattro ore dall’avvio, decisione del GIP nelle successive quarantotto. La violazione delle regole comporta l’inutilizzabilità dei risultati e la cancellazione dei dati, salvo che costituiscano corpo del reato.

Riconoscimento facciale a posteriori su sistemi di videosorveglianza (art. 10). Serve l’autorizzazione del GIP, richiesta dal PM entro quarantotto ore dall’avvio. C’è però un’eccezione ripresa dall’art. 26, par. 10, dell’AI Act: l’autorizzazione non è necessaria per l’“identificazione iniziale” di un potenziale indiziato, sulla base di elementi oggettivi direttamente connessi al fatto di reato. Le immagini sono conservate per sette giorni. Per luoghi ed eventi con particolari esigenze di ordine pubblico, il comma 4 prevede un meccanismo in due tempi. Prima si memorizzano volti e dati anagrafici ricavati dai titoli di accesso, senza elaborazione biometrica. L’elaborazione biometrica si attiva solo dopo la commissione di un reato.

2.5 Log, FRIA e notifica al Garante

L’art. 9 impone per l’RBI in tempo reale tre adempimenti. Prima dell’uso vanno completate sia la valutazione d’impatto sui diritti fondamentali (art. 27 AI Act) sia la DPIA (artt. 23 e 24 d.lgs. 51/2018). Ogni utilizzo va registrato in log non modificabili con i contenuti minimi dell’art. 12, par. 3, dell’AI Act, conservati per cinque anni. Dopo l’uso va inviata una notifica al Garante, previo nulla osta dell’autorità giudiziaria, che può differirla fino a tre mesi, rinnovabili una sola volta.

Nota per chi fa DFIR. L’obbligo di log immutabili conservati cinque anni, accessibili per verifiche di liceità, controlli interni e procedimenti penali, trasforma quei log in potenziali fonti di prova. Nel contraddittorio si porranno domande tecniche precise. Come è garantita l’immodificabilità (append-only, hash chain, WORM)? Chi custodisce le chiavi? Come si dimostra l’integrità di un’estrazione? Il decreto rinvia i requisiti tecnici a un decreto del Ministro dell’Interno (art. 9, comma 5), che andrà seguito con attenzione.

2.6 Un profilo di compatibilità europea da monitorare

L’art. 5, par. 3, dell’AI Act subordina l’RBI in tempo reale all’autorizzazione di un’“autorità giudiziaria” o di un’autorità amministrativa indipendente con decisione vincolante. Il binario repressivo affida la decisione al GIP. Il binario preventivo dell’art. 8 la affida invece al Procuratore della Repubblica.

La Corte di Giustizia, nella sentenza Prokuratuur (C-746/18, 2 marzo 2021), ha escluso che un pubblico ministero che dirige le indagini possa essere considerato autorità indipendente ai fini dell’accesso ai dati di traffico. Fu proprio quella pronuncia a indurre il legislatore italiano, nel 2021, a spostare sul giudice l’autorizzazione all’acquisizione dei tabulati. Il contesto preventivo è diverso, ma il tema si ripresenta. Che l’autorizzazione del PM soddisfi il requisito europeo per l’RBI preventiva è una questione aperta, destinata a emergere nel contenzioso.

3. Titolo II, Capo I: il nuovo art. 437-bis c.p.

3.1 La struttura della fattispecie

L’art. 12 inserisce nel codice penale, tra i delitti contro l’incolumità pubblica, l’art. 437-bis, rubricato “Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi”. La norma contiene quattro commi.

Il primo comma punisce con la reclusione da uno a cinque anni chi omette di adottare le misure tecniche di sicurezza previste per la progettazione, l’addestramento, la produzione o l’immissione sul mercato di sistemi ad alto rischio, idonee a prevenire malfunzionamenti o alterazioni, oppure omette di adottare misure di sorveglianza umana. La condizione è che ne derivi pericolo per la vita o l’incolumità pubblica o individuale. Se il pericolo riguarda la sicurezza dello Stato, la pena va da due a otto anni.

Il secondo comma, con clausola di sussidiarietà, punisce chi altera sistemi ad alto rischio: da due a sei anni, o da tre a dieci se il pericolo riguarda la sicurezza dello Stato.

Il terzo comma prevede la punibilità per colpa grave dei fatti del primo comma, con pena ridotta.

Il quarto comma punisce con le pene del primo comma l’utilizzatore professionale che omette intenzionalmente di adottare misure di sorveglianza umana.

Il modello di riferimento è dichiarato dalla collocazione sistematica: l’art. 437 c.p. (rimozione od omissione dolosa di cautele contro infortuni sul lavoro), letto insieme all’art. 451 c.p. per la forma colposa. È un reato omissivo proprio e di pericolo concreto, perché la formula “quando da tali omissioni derivi pericolo” richiede che l’esposizione a pericolo sia accertata in giudizio. Questo è coerente con la delega (art. 24, comma 5, lett. b), l. 132/2025).

3.2 Primo nodo: che cosa significa “alto rischio” ai fini penali

La guida di Cirilli e Perrone afferma che la nozione di alto rischio, ai fini dell’art. 437-bis, rinvia all’art. 6 dell’AI Act letto insieme all’Allegato III. Il testo in Gazzetta suggerisce una lettura più articolata.

La definizione di “sistema di IA ad alto rischio” riferita al solo Allegato III si trova nell’art. 2, comma 1, lett. e), del decreto. Quell’articolo però si apre con “Ai fini del presente titolo”, quindi vale per il Titolo I, dedicato alla polizia. Per il Titolo II, che contiene la norma penale, l’art. 11 rinvia direttamente alle definizioni dell’art. 3 dell’AI Act. La qualificazione di alto rischio, lì, discende dall’art. 6 nel suo complesso, cioè dal paragrafo 1 (Allegato I, IA incorporata in prodotti regolati) oltre che dal paragrafo 2 (Allegato III).

La conseguenza non è marginale. Se questa lettura è corretta, rientrano nel perimetro dell’art. 437-bis anche i fabbricanti di prodotti dell’Allegato I, con il loro calendario più lungo.

3.3 Secondo nodo: la norma penale in bianco e il calendario europeo

L’art. 437-bis punisce l’omissione delle misure “previste” per la progettazione, l’addestramento, la produzione e l’immissione sul mercato. Il precetto va integrato con gli obblighi dell’AI Act: gestione del rischio (art. 9), sorveglianza umana (art. 14), accuratezza, robustezza e cybersicurezza (art. 15), obblighi del deployer (art. 26). È una norma penale parzialmente in bianco.

Il problema è che, stando al calendario riportato dalla guida, quegli obblighi si applicheranno ai sistemi dell’Allegato III dal 2 dicembre 2027 e a quelli dell’Allegato I dal 2 agosto 2028. Il delitto è in vigore dal 30 settembre 2026, ma per buona parte del suo ambito il precetto integratore non è ancora operativo. Di conseguenza, per i fatti commessi prima di quelle date, è difficile individuare una misura “prevista” la cui omissione sia penalmente rilevante.

Si potrebbe sostenere che il rinvio copra anche regole cautelari di fonte diversa, per esempio i principi di cybersicurezza dell’art. 3, comma 6, della legge 132/2025 o le norme armonizzate di settore. Ma il principio di legalità, e in particolare la determinatezza del precetto integrato, spinge verso una lettura restrittiva. Sul piano pratico l’impatto pieno della norma arriverà con le scadenze europee. Non è però una ragione per aspettare: la documentazione che servirà a dimostrare l’osservanza delle regole cautelari va costruita prima.

3.4 Terzo nodo: la diminuzione per colpa grave

Il terzo comma dispone che, se taluno dei fatti del primo comma è commesso per colpa grave, “la pena è ridotta da un terzo a un sesto”. La formula è insolita. Nel codice, le forbici di diminuzione indicano di norma una frazione minima e una massima in ordine crescente (“da un terzo alla metà”, “da un terzo a due terzi”). Qui l’ordine è invertito, e la diminuzione massima (un terzo) è molto contenuta per un passaggio dal dolo alla colpa.

Le letture possibili sono almeno due. La prima intende una diminuzione compresa tra un sesto e un terzo. La seconda ipotizza un refuso, con una forbice pensata diversamente. La stessa guida segnala il punto come da verificare. È probabile che servirà una rettifica, oppure un chiarimento giurisprudenziale.

Resta ferma una sproporzione sistematica. Negli artt. 437 e 451 c.p. la forma colposa ha una cornice autonoma e molto più bassa. Qui la colpa grave espone a una pena che resta vicina a quella del fatto doloso.

Va aggiunto un dettaglio testuale: la colpa grave riguarda solo “taluno dei fatti previsti dal comma primo”. L’alterazione del secondo comma resta punibile solo a titolo di dolo.

3.5 Quarto nodo: chi risponde dell’omessa sorveglianza umana

Il primo comma punisce “chiunque” ometta misure di sorveglianza umana, anche per colpa grave in forza del terzo comma. Il quarto comma punisce l’utilizzatore professionale solo se l’omissione è intenzionale. Letti insieme, i due commi pongono un problema di coordinamento. Se l’utilizzatore professionale rientrasse già nel “chiunque” del primo comma, il quarto comma sarebbe inutile, anzi più favorevole.

La lettura più coerente distingue per fase e per ruolo. Il primo comma, con il riferimento a progettazione, addestramento, produzione e immissione sul mercato, riguarda la filiera a monte, cioè il fornitore e gli operatori della catena, e la sorveglianza umana by design dell’art. 14 dell’AI Act. Il quarto comma riguarda il deployer nella fase d’uso (art. 26), e per lui il legislatore ha scelto di punire solo l’omissione perseguita come obiettivo. In questo modo restano fuori dolo diretto, dolo eventuale e colpa, secondo la tripartizione consolidata dopo Cass., Sez. Un., n. 38343/2014 (ThyssenKrupp).

Rimane un’area grigia: il deployer che, per effetto di una modifica sostanziale, diventa a sua volta fornitore ai sensi dell’AI Act. In quel caso il passaggio di ruolo può spostarlo dal quarto al primo comma, con un regime molto più severo. Per questo la qualificazione del ruolo per ciascun sistema diventa una questione anche penale, non solo di compliance.

3.6 Un criterio di delega non attuato

L’art. 24, comma 5, lett. c), della legge 132/2025 chiedeva di precisare i criteri di imputazione della responsabilità penale e amministrativa “tenendo conto del livello effettivo di controllo dei sistemi” da parte dell’agente. Nel testo pubblicato non c’è una disposizione che svolga questo criterio. L’imputazione resta affidata alle regole generali: artt. 40, 42, 43 e 113 c.p., principio di affidamento, deleghe di funzioni sul modello dell’art. 16 d.lgs. 81/2008.

È una scelta che si può difendere per ragioni di prudenza. Lascia però irrisolto il problema tipico delle filiere dell’IA: la dispersione della responsabilità tra chi addestra il modello, chi lo integra e chi lo usa, in sistemi il cui comportamento nessuno dei soggetti controlla interamente. Si può anche porre la questione di un parziale mancato esercizio della delega, che però non dovrebbe incidere sulla validità delle norme adottate.

4. La responsabilità degli enti: l’art. 25-vicies d.lgs. 231/2001

4.1 Il testo

L’art. 15 del decreto inserisce l’art. 25-vicies, “Reati commessi con l’uso di sistemi di intelligenza artificiale”. Le sanzioni sono queste:

Reato presuppostoSanzione pecuniariaCornice in euro (quota da 258 a 1.549 €)Sanzioni interdittive
Art. 437-bis c.p.600–1.000 quote154.800 – 1.549.000art. 9, c. 2, lett. b), c), d), e)
Art. 612-quater c.p.200–700 quote51.600 – 1.084.300art. 9, c. 2, lett. b), c), d), e)

È esclusa l’interdizione dall’esercizio dell’attività (lett. a). Si applicano invece sospensione o revoca di autorizzazioni e licenze, divieto di contrattare con la PA, esclusione da agevolazioni e divieto di pubblicizzare beni o servizi.

4.2 Due reati presupposto molto diversi

La guida lo sottolinea con ragione: i due reati hanno strutture opposte. L’art. 437-bis è un delitto di pericolo, contro l’incolumità pubblica, punibile anche per colpa grave, e riguarda la filiera dei sistemi ad alto rischio. L’art. 612-quater, introdotto dalla legge 132/2025, è invece un delitto di danno, contro la persona, doloso e procedibile di regola a querela. Punisce la diffusione non consentita di immagini, video o voci falsificati con IA e idonei a ingannare, quando cagiona un danno ingiusto.

Per il 612-quater la querela pesa molto sul piano della responsabilità dell’ente. L’art. 37 d.lgs. 231/2001 esclude l’accertamento dell’illecito dell’ente quando manca una condizione di procedibilità nei confronti della persona fisica. Nella pratica d’impresa, lo scenario più insidioso è la connessione con altri reati presupposto procedibili d’ufficio. Un esempio è un deepfake usato per diffondere notizie price sensitive, che porta con sé aggiotaggio e manipolazione del mercato (artt. 25-ter e 25-sexies), a loro volta aggravati dalla legge 132/2025 quando commessi mediante IA.

4.3 Irretroattività

L’art. 612-quater c.p. è in vigore dal 10 ottobre 2025, ma fonda la responsabilità dell’ente solo per i fatti commessi dal 30 settembre 2026 (art. 2 d.lgs. 231/2001). Per l’art. 437-bis valgono le considerazioni del § 3.3. La data di vigenza formale è una, la concreta integrabilità del precetto è un’altra.

4.4 Interesse e vantaggio nella forma colposa

Per la forma colposa dell’art. 437-bis il criterio dell’interesse o del vantaggio andrà letto secondo l’orientamento formatosi sull’art. 25-septies: riferito alla condotta, non all’evento. In questo settore il vantaggio tipico è il risparmio. Validazioni non eseguite, sorveglianza umana ridotta, rilascio anticipato per ragioni di mercato.

Ne discende un’indicazione concreta per il modello organizzativo. Le decisioni di spesa su sicurezza e sorveglianza umana devono essere tracciabili (art. 6, comma 2, lett. c), d.lgs. 231/2001). Un budget di validazione tagliato senza motivazione documentata è, in sede processuale, la prova del vantaggio.

4.5 Che cosa deve cambiare nel modello 231

L’aggiornamento non si esaurisce in una voce “rischio IA” aggiunta alla parte speciale. Parte da un inventario dei sistemi di IA, dalla qualificazione del ruolo dell’ente per ciascun sistema e da una classificazione del rischio motivata. Richiede protocolli che traducano gli artt. 9, 14, 15 e 26 dell’AI Act in controlli verificabili. Richiede flussi verso l’Organismo di Vigilanza su nuovi sistemi ad alto rischio, incidenti, modifiche sostanziali ed esiti di test.

Il sistema disciplinare deve coprire l’elusione della sorveglianza umana e la diffusione non autorizzata di contenuti sintetici. Serve anche un OdV con competenze tecniche reali o con un supporto specialistico documentato. Per il 612-quater vanno mappati i processi di comunicazione, marketing, social e relazioni con la stampa.

5. Titolo II, Capo II: il processo civile

Il Capo II è forse la parte più innovativa sul piano pratico. Recupera a livello nazionale meccanismi simili a quelli della proposta di direttiva europea sulla responsabilità da IA, che la Commissione ha ritirato nel 2025.

5.1 Due perimetri diversi

L’art. 16 distingue due ambiti di applicazione. L’accesso alle prove (art. 17) vale per tutte le azioni risarcitorie, contrattuali ed extracontrattuali, per danni “cagionati nell’utilizzo di un sistema di intelligenza artificiale”. La presunzione causale (art. 18) e la regola sulla conformità (art. 19) valgono invece solo quando il danno deriva dalla violazione di obblighi dell’AI Act.

Restano ferme la responsabilità dell’art. 82 GDPR e la disciplina nazionale di recepimento della nuova direttiva sui prodotti difettosi (UE) 2024/2853. Per il danneggiato consumatore è altresì competente il giudice del luogo di residenza o domicilio. Si tratta quindi di un foro aggiuntivo, non esclusivo.

5.2 Accesso alle prove (art. 17)

Su istanza di chi rende verosimile la fondatezza della domanda, il giudice ordina l’esibizione degli elementi di prova relativi al funzionamento del sistema. Il comma 2 elenca in particolare quattro categorie: i registri dell’art. 12 dell’AI Act, la documentazione del sistema di gestione dei rischi (art. 9), le informazioni pertinenti della documentazione tecnica (art. 11) e i parametri e le modalità di supervisione umana (art. 14). L’ordine deve essere proporzionato, e i segreti commerciali sono tutelati anche con il rinvio all’art. 121-ter del Codice della proprietà industriale.

Le conseguenze dell’inadempimento sono graduate. Per l’inadempimento generico il giudice può desumere argomenti di prova (art. 116 c.p.c.). Per l’inadempimento riguardante la documentazione del comma 2, il testo in Gazzetta dispone che il giudice, valutato ogni altro elemento, “ritiene come ammessi i fatti allegati dall’istante”. Il verbo non è “può ritenere”, come si legge in alcune sintesi, e la differenza non è di stile. Il margine discrezionale del giudice si riduce alla valutazione degli altri elementi di prova. Il terzo che non adempie è condannato a una pena pecuniaria da 1.500 a 10.000 euro (comma 6).

5.3 Presunzione del nesso causale (art. 18)

“Quando il danno deriva dalla violazione di uno o più obblighi” dell’AI Act, il nesso tra violazione e danno è presunto salvo prova contraria. Letta alla lettera, la formula è circolare: presuppone già che il danno “derivi” dalla violazione. La lettura ragionevole è che, una volta provati la violazione e il danno, il nesso si presume e l’onere di dimostrarne l’assenza passa al convenuto. È un’inversione dell’onere che rende i log e la documentazione tecnica decisivi anche per chi si difende.

5.4 La conformità non basta (art. 19)

La conformità agli obblighi del Regolamento, anche se certificata secondo il capo III, sezione 5, “non esclude di per sé” la responsabilità del convenuto. È la conferma normativa di un principio che vale anche per le norme tecniche. Né una certificazione ISO/IEC 42001 né, in futuro, l’applicazione di EN 18286 funzionano da scudo. Producono evidenza, non immunità.

5.5 Azione diretta contro l’assicuratore (art. 20)

Prima di agire, il danneggiato può chiedere al presunto responsabile se sia assicurato. Il destinatario deve rispondere entro trenta giorni con gli estremi della polizza, e il silenzio vale come argomento di prova. Al danneggiato è riconosciuta un’azione diretta verso l’assicuratore, con litisconsorzio necessario del responsabile, opponibilità delle sole eccezioni anteriori al sinistro e diritto di rivalsa dell’impresa. Per il mercato assicurativo si apre un segmento nuovo, quello delle coperture di responsabilità civile specifiche per l’IA, con prevedibili ricadute sui questionari di sottoscrizione.

6. Il punto di convergenza: una sola documentazione, tre giudizi

L’aspetto sistematico più importante del decreto è che la stessa documentazione entra in tre sedi diverse, con funzioni diverse.

Nel giudizio penale sull’art. 437-bis quella documentazione misura l’osservanza della regola cautelare e serve a ricostruire il pericolo concreto. Nel giudizio 231 dimostra l’idoneità e l’efficace attuazione del modello. Nel giudizio civile è l’oggetto dell’ordine di esibizione, la base per vincere o subire la presunzione causale e, se manca, il presupposto dell’ammissione dei fatti allegati dall’attore.

La conseguenza operativa è netta. Una documentazione solo descrittiva, senza registrazioni di monitoraggio, espone l’organizzazione in tutte e tre le sedi. Una documentazione costruita come evidenza, con log integri, valutazioni del rischio datate e firmate, validazioni tracciate e catena di custodia delle registrazioni, lavora a favore dell’organizzazione in tutte e tre.

Per chi viene dalla digital forensics lo scenario è familiare. I principi di integrità, tracciabilità e ripetibilità che governano l’acquisizione della prova informatica diventano requisiti di progettazione dei sistemi di IA e dei relativi archivi documentali.

7. Due segnalazioni sul testo pubblicato

La prima riguarda l’art. 14 del decreto. Modifica l’art. 104, comma 1, lett. e-bis), disp. att. c.p.p., che disciplina il sequestro preventivo di contenuti online mediante ordine di rimozione o disabilitazione rivolto a hosting provider, piattaforme e motori di ricerca, estendendolo ai contenuti “generati anche con sistemi di intelligenza artificiale”. Nella nota redazionale che riporta il testo coordinato, il riferimento alla fonte europea che definisce i prestatori di servizi della società dell’informazione è incompleto (“quali definiti all’ del Parlamento europeo e del Consiglio, del 9 settembre 2015”). Si tratta presumibilmente della direttiva (UE) 2015/1535, art. 1. È un difetto delle note, che non hanno valore normativo, ma chi cita la disposizione deve lavorare sul testo vigente e non sulla nota.

La seconda riguarda il regime transitorio. L’art. 21 concede un anno per adeguare al Capo II del Titolo I i sistemi già in uso o in sviluppo presso le Forze di Polizia. Il Capo III, cioè la biometria, non è menzionato nella norma transitoria. Il silenzio si presta a due letture: applicazione immediata delle regole sulla biometria, oppure lacuna di coordinamento.

8. Conclusioni

Il d.lgs. 160/2026 chiude una fase. Chi sosteneva che la conformità all’AI Act fosse una questione soltanto amministrativa e di mercato dovrà ricredersi: oggi ha una dimensione penale, una dimensione di responsabilità dell’ente e una dimensione processuale civile che si rafforzano a vicenda.

Il testo lascia però aperte questioni che non sono di dettaglio. La prima è il perimetro della nozione di alto rischio nella norma penale. La seconda è il coordinamento tra la vigenza del delitto e l’applicabilità degli obblighi europei che ne integrano il precetto. La terza è la formula della diminuzione per colpa grave. La quarta è il rapporto tra primo e quarto comma dell’art. 437-bis. Si aggiungono il criterio di delega sul “controllo effettivo” non svolto, la compatibilità europea dell’autorizzazione del PM per l’RBI preventiva e il secondo decreto attuativo, su governance e sanzioni amministrative, non ancora pubblicato.

La raccomandazione pratica è la stessa che la guida di Cirilli e Perrone pone in testa alla sua sequenza operativa. Il primo documento da produrre è l’inventario dei sistemi di IA, con il ruolo dell’organizzazione e la classificazione del rischio motivata per ciascun sistema. Senza questo inventario, la domanda “rischiamo il 437-bis?” non ha risposta, e nel giudizio civile l’eventuale lacuna documentale rischia di trasformarsi in ammissione dei fatti.

Fonti

Fonti primarie

Decreto legislativo 9 settembre 2026, n. 160, GU Serie Generale n. 214 del 15 settembre 2026 — https://www.gazzettaufficiale.it/eli/id/2026/09/15/26G00179/sg

Legge 23 settembre 2025, n. 132 — https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:legge:2025-09-23;132

Regolamento (UE) 2024/1689 — http://data.europa.eu/eli/reg/2024/1689/oj

Fonte secondaria di riferimento

Cirilli, F., Perrone, M. (2026), AI Act, legge 132/2025, EN 18286, ISO/IEC 42001. Guida ai rapporti fra regolamento europeo, legge italiana, norme tecniche e responsabilità penale in materia di intelligenza artificiale, v. 1.0, Zenodo, https://doi.org/10.5281/zenodo.22836957 (CC BY-NC 4.0).

Nota: articolo a scopo informativo e divulgativo, aggiornato al testo pubblicato in Gazzetta il 15 settembre 2026; non costituisce consulenza legale. Le date del calendario europeo successive al Regolamento (UE) 2026/1744 sono riportate secondo la guida citata e vanno verificate sul testo consolidato dell’AI Act su EUR-Lex.