Attenzione: informazione di servizio per gli addetti al settore.
Il Consiglio dei Ministri del governo guidato da Giorgia Meloni ha approvato, in via definitiva, il 4-5 agosto 2026, due decreti legislativi di adeguamento della normativa nazionale al Regolamento UE 2024/1689, meglio conosciuto come AI Act, in attuazione della delega conferita dalla legge 23 settembre 2025, n. 132.
Per non complicare troppo la burocrazia nazionale, pregasi notare il sarcasmo, l’autorità di notifica è assegnata all’Agenzia per l’Italia Digitale (AgID,), l’autorità di vigilanza del mercato è dell’Agenzia per la Cybersicurezza Nazionale (ACN), mentre restano ferme le competenze di vigilanza settoriale per Banca d’Italia, Consob, Istituto per la vigilanza delle assicurazioni (IVASS) e Garante per la protezione dei dati personali (GPDP).
Secondo quanto approvato, lasciare un sistema di intelligenza artificiale ad alto rischio non protetto da valide misure di sicurezza, o senza sorveglianza umana, può costare fino a cinque anni di reclusione. Se invece viene alterato e viene messa in pericolo la sicurezza dello Stato, si può essere ospiti delle patrie galere fino a dieci anni.
I decreti approvati introducono il nuovo reato di “Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi” (art. 437 bis del codice penale e l’ampliamento del catalogo dei reati rilevanti per la responsabilità degli enti ai sensi del d.lgs. 8 giugno 2001, n. 231).
Per essere esatti, due sono le fattispecie previste. La prima (comma 1) punisce “chiunque, nella progettazione, addestramento, produzione, immissione sul mercato, o utilizzo professionale di sistemi di intelligenza artificiale ad alto rischio, omette misure tecniche idonee a prevenire malfunzionamenti, o alterazioni del funzionamento dei sistemi, ovvero omette misure di sorveglianza umana”, qualora dal fatto derivi un pericolo concreto per la vita, o l’incolumità individuale (reclusione da uno a cinque anni), ovvero per l’incolumità pubblica, o la sicurezza dello Stato, (reclusione da due a otto anni). Il comma 3 prevede che, se il fatto è commesso per colpa grave, la pena è ridotta da un terzo a un sesto.
La seconda fattispecie (comma 2), punisce chiunque “altera sistemi di intelligenza artificiale ad alto rischio”, salvo che il fatto non costituisca più grave reato, con pene aumentate rispetto al comma 1: reclusione da due a sei anni se dal fatto deriva pericolo concreto per la vita, o l’incolumità individuale, da tre a dieci anni se il pericolo riguarda l’incolumità pubblica, o la sicurezza dello Stato.
Qualcuno potrebbe chiedersi, visto che è stato menzionato più volte, cosa sia un “sistema di intelligenza artificiale ad alto rischio”. Provvediamo subito.
Dicesi “Sistema di intelligenza artificiale ad alto rischio” un’applicazione tecnologica che, secondo il regolamento europeo AI Act, può incidere in modo significativo sulla salute, sulla sicurezza, o sui diritti fondamentali delle persone. Al contempo, deve rispettare rigidi obblighi di trasparenza, qualità dei dati e supervisione umana prima e dopo la messa in commercio. A prescindere dal fatto che sia immesso sul mercato, o messo in servizio, un sistema di IA è considerato ad alto rischio se sono soddisfatte entrambe le condizioni seguenti:
a. il sistema di IA è destinato a essere utilizzato come componente di sicurezza di un prodotto, o il sistema di IA è esso stesso un prodotto;
b. il prodotto, il cui componente di sicurezza è il sistema di IA, o il sistema di IA stesso in quanto prodotto, è soggetto a una valutazione della conformità da parte di terzi ai fini dell’immissione sul mercato, o della messa in servizio di tale prodotto ai sensi della normativa di armonizzazione dell’Unione Europea.
Si spera, senza contarci troppo, che il tutto sia ora ben chiaro.
Gli ambiti principali considerati sono:
1. Biometria, nella misura in cui il pertinente diritto dell’Unione, o nazionale, ne permette l’uso.
2. Infrastrutture critiche e trasporti.
3. Istruzione e formazione professionale, comprese procedure di ammissione e valutazione.
4. Occupazione, elezione e gestione dei lavoratori, accesso al lavoro autonomo.
5. Accesso a servizi privati essenziali, a prestazioni e servizi pubblici essenziali, nonché la loro fruizione.
6. Attività di contrasto, nella misura in cui il pertinente diritto dell’Unione, o nazionale, ne permette l’uso.
7. Migrazione, asilo e gestione del controllo delle frontiere, nella misura in cui il pertinente diritto dell’Unione, o nazionale, ne permette l’uso.
8. Amministrazione della giustizia e processi democratici.
Forse si faceva prima a elencare i settori dove il tutto non si applica.
Per maggiori dettagli basta consultare in rete l’IA Act: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32024R1689. Armatevi di pazienza: non è breve e di lettura assai impegnativa.
Di certo queste nuove diposizioni impattano sulla competitività economica, richiedono alle aziende oneri di conformità e organizzativi non indifferenti. Le piccole e medie imprese faranno fatica a reggere il peso richiesto dall’adeguamento alla normativa e si rischia di frenare la ricerca tecnologica.
Particolare preoccupazione è generata dall’incertezza giuridica.
Incertezza alimentata da almeno tre considerazioni: la tempistica prematura che, vista la velocità dei cambiamenti della tecnologia, rischia di disciplinare strumenti non ancora del tutto compresi; la scelta di mantenere una linea di neutralità tecnologica che ha reso alcune definizioni ambigue, lasciando non pochi dubbi su come applicare la legge ai casi pratici; infine, l’uso di linee guida non vincolanti da parte dei singoli Stati membri che può creare differenze di applicazione nei vari Paesi dell’Unione.
Comunque, non c’è incertezza giuridica nell’obbligo di predisporre adeguate misure tecniche di prevenzione e sorveglianza umana, responsabilità che grava sui soggetti che intervengono nella filiera dei sistemi di intelligenza artificiale ad alto rischio. Ovvero tutti. Infatti la catena del valore dell’intelligenza artificiale, secondo il regolamento europeo, è formata dalle attività di progettazione, addestramento, produzione, immissione sul mercato e utilizzo professionale dei sistemi e coinvolge una pluralità di categorie di operatori: fornitori, rappresentanti autorizzati dei fornitori, importatori, distributori, utenti. Nessuno è escluso. Ogni categoria è gravata da obblighi specifici e distinti, da non violare. L’ignoranza della legge non costituisce attenuante.
Torniamo ora alla prima fattispecie del nuovo reato di “Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi”. Si parla di “malfunzionamento” dei sistemi. Peccato che il legislatore non ha fornito definizione. Come deve essere intesa la nozione di ”malfunzionamento”? In modo ampio, comprendendo qualsiasi errore, o risultato insoddisfacente prodotto dal sistema? Allora le “allucinazioni”, tipiche dei modelli di intelligenza artificiale generativi, non sempre imputabili a una specifica omissione di chi li ha programmati, o interrogati, sono perseguibili? Se è così, finisce in prigione il server, la macchina fisica, o è l’applicazione a ritrovarsi al “gabbio”?
Stesso problema affligge la nozione di “alterazione del funzionamento”. Due sono le possibilità. Qualcuno introduce modifiche non autorizzate, mutando il comportamento del sistema rispetto a come era stato originariamente progettato e configurato. In questo caso nessun problema di applicazione della legge. Cosa accade invece se le modiche sono decise ed effettuate dal sistema stesso in modalità di auto-apprendimento?
Ovvio che serve una lettura tecnico-funzionale del dispositivo di legge che deve fare riferimento all’AI Act, europeo, nonché alla disciplina della cybersicurezza e agli orientamenti, già maturati, in tema di sicurezza dei sistemi informatici, sia nazionali che europei. Chi deve farla la lettura?
Insomma, questa faccenda interessa tutti, proprio tutti quelli che hanno a che fare con l’intelligenza artificiale e solleva non poche domande e preoccupazioni.
Studiatela bene e fate attenzione.












