Intelligenza artificiale e aziende sotto la lente del D. Lgs 231/01: il nuovo art. 25-vicies

Dal 30 settembre 2026 entrerà in vigore il nuovo art. 25-vicies del D.Lgs. 231/2001, relativo ai reati commessi in azienda mediante l’uso dell’intelligenza artificiale.

La norma, introdotta dal D.Lgs. 9 settembre 2026, n. 160, ha ampliato il catalogo dei reati presupposto dai quali può derivare la responsabilità delle società per fatti commessi da dirigenti e dipendenti, tramite l’uso “non regolamentato” dell’IA, a vantaggio della stessa.

La novità interessa non soltanto le imprese che progettano o commercializzano sistemi di IA, ma anche, e soprattutto, quelle che hanno iniziato ad utilizzare l’IA nei propri processi e/o attività produttive, senza aver preventivamente adeguato i propri Modelli Organizzativi e/o formato il personale in materia di utilizzo lecito e “illecito” dell’Intelligenza Artificiale.

Allo scopo di fornire un primo commento utile sulla nuova norma, dopo una rapida disamina del contenuto della stessa, cercheremo di focalizzare l’attenzione sugli aspetti pratici connessi ai nuovi rischi di impresa che dovranno essere valutati attentamente e presidiati, specialmente in ambito di produzione, sicurezza, selezione del personale, gestione dei clienti, analisi dei dati, comunicazione e creazione di contenuti.

1 – I due nuovi reati presupposto
L’art. 25-vicies introduce nel catalogo dei Reati 231 due nuove fattispecie:
• l’omessa adozione di misure di sicurezza e l’alterazione illecita di sistemi di intelligenza artificiale ad alto rischio, previste dall’art. 437-bis c.p.;
• l’illecita diffusione di contenuti generati o alterati mediante sistemi di intelligenza artificiale, disciplinata dall’art. 612-quater c.p.

1.1 – Omessa sicurezza e alterazione dei sistemi ad alto rischio
Il nuovo art. 437-bis c.p. riguarda i sistemi di IA classificati come “ad alto rischio”, punendo chiunque ometta di adottare le misure tecniche di sicurezza, previste per la progettazione, l’addestramento, la produzione, l’immissione sul mercato di sistemi di intelligenza artificiale “ad alto rischio”, idonee a prevenire malfunzionamenti o alterazioni del funzionamento dei sistemi ovvero ometta di adottare misure di sorveglianza umana quando da tali omissioni derivi pericolo per la vita o l’incolumità pubblica o individuale, o per la sicurezza dello Stato.

E’ inoltre punito chiunque alteri sistemi di intelligenza artificiale “ad alto rischio” dal quale derivino i medesimi pericoli sopra indicati, prevedendo infine un reato proprio a carico dell’utilizzatore professionale di sistemi di intelligenza artificiale ad alto rischio, che ometta intenzionalmente di adottare misure di sorveglianza umana, prevedendo altresì una pena specifica in caso di colpa grave.

Tale norma, risulta destinata a determinate categorie di aziende, per i sistemi di IA classificati “ad alto rischio” con la conseguenza che in questa fase non ci dilungheremo sull’analisi delle novità introdotte, preferendo sviscerare il contenuto dell’ulteriore fattispecie di reato inserita nel catalogo 231, poiché certamente di portata maggiore, riguardando l’utilizzo dell’IA comunemente diffuso.

1.2 – Contenuti generati o manipolati con l’IA
Come si diceva sopra, la seconda fattispecie richiamata dal nuovo art. 25-vicies è l’art. 612-quater c.p., relativo all’illecita diffusione di contenuti generati o alterati mediante sistemi di intelligenza artificiale.

Ecco che, per tutte le imprese, l’area di rischio risulta immediatamente estesa alle attività di comunicazione, marketing, gestione dei social network e relazioni con clienti, recupero e gestione di informazioni e contenuti tramite l’IA, rapporti con concorrenti e dipendenti.

Immagini, video, audio o altri contenuti prodotti, utilizzati o manipolati con l’IA non dovrebbero essere pubblicati senza che l’azienda abbia predisposto gli strumenti necessari per verificare la loro provenienza, attendibilità, liceità, e/o messo i propri dipendenti nelle condizioni di poter utilizzare l’Intelligenza Artificiale “in sicurezza”.

Il rischio diventa ancora maggiore quando le aziende stiano utilizzando strumenti c.d. generativi, per realizzare contenuti in ambito di comunicazione, marketing, campagne pubblicitarie, comunicazioni aziendali o contenuti riferibili a persone, marchi, software, brevetti, ecc… senza aver adeguatamente valutato il rischio connesso all’uso improprio dell’IA, e/o formato i propri dipendenti per ridurlo al minimo.

Infatti, il richiamo espresso all’art. 612-quater c.p. all’interno del nuovo art. 25-vicies, determina una responsabilità aziendale aggiuntiva rispetto a quella del soggetto che nello specifico abbia eventualmente commesso il reato “presupposto”, ricomprendendo tali condotte nella c.d. colpa di organizzazione.

3 – Le Sanzioni economiche ed il rischio di misure interdittive
Chiarito il contesto in cui la nuova norma operi, sembra utile elencare di seguito le sanzioni applicabili nei confronti dell’Ente che dovesse essere condannato per il nuovo reato presupposto inserito nel catalogo del D.lgs 231/01:
• Sanzioni pecuniarie: per il reato di cui dall’art. 437-bis c.p. da 600 a 1.000 quote, per quello di cui all’art. 612-quater c.p. da 200 a 700 quote;
• Sanzioni interdittive: per entrambe le fattispecie di reato risultano applicabili la sospensione o la revoca di autorizzazioni, licenze o concessioni, il divieto di contrarre la pubblica amministrazione, l’esclusione da agevolazioni, finanziamenti, contributi o sussidi e l’eventuale revoca di quelli già concessi, il divieto di pubblicizzare beni o servizi.
Come risulta immediatamente percepibile, le sanzioni interdittive risultano talmente penetranti e dannose per l’attività aziendale, da sconsigliare di sottovalutare i rischi derivanti dalla nuova normativa che entrerà in vigore il 30 settembre 2026 (domani), poiché l’impatto delle stesse produrrebbe un effetto molto più grave delle sanzioni economiche, andando a paralizzare l’attività produttiva.

4 – Le misure urgenti da adottare a tutela delle Imprese o degli Enti in generale
La prima cosa da fare é verificare se l’azienda svolga, o meno, un’attività che comporti:
a) la progettazione, la commercializzazione o l’utilizzo professionale di sistemi di IA, con specifica attenzione a quelli “ad alto rischio”;
b) l’utilizzo dell’IA per la realizzazione e divulgazione di contenuti in ambito di comunicazione, marketing, pubblicitario, di comunicazioni aziendali o contenuti riferibili a persone, marchi, software, brevetti, ecc…

Tale verifica dovrà essere tracciata, richiedendo a consulenti esperti in materia di D. Lgs 231/01, dotati dei necessari requisiti di professionalità e affidabilità, di eseguire un risk assessment mirato.

In ipotesi positiva, si dovrà provvedere all’adozione, e/o aggiornamento (ove già adottato), del Modello di Organizzazione, Gestione e Controllo, non limitandosi a inserire “formalmente” l’art. 25-vicies nell’elenco dei reati presupposto, ma valutando in concreto le modalità operative dell’attività aziendale, la congruità delle procedure, specificando doveri e divieti di comportamento delle risorse interessate con riferimento ai processi esposti, introducendo tutti i presidi ritenuti adeguati per la riduzione del rischio eventualmente rilevato.

Una volta adottato o aggiornato il Modello Organizzativo, sarà necessario eseguire una o più sessioni formative con i dirigenti e dipendenti delle aree interessate dalla nuova fattispecie di reato, allo scopo di rendere effettivi ed operanti i presidi previsti dall’azienda.
Il controllo umano, infatti, sembra quasi superfluo doverlo rimarcare, rimane l’unico argine per impedire che l’uso dell’IA possa trasformarsi da utile strumento, a strumento potenzialmente dannoso per l’attività d’impresa, dopo l’entrata in vigore