Cosa succede se un algoritmo genera un comportamento illecito?
E chi risponde, se l’AI produce un danno o un vantaggio illecito per l’impresa?
Cosa dice la Legge italiana sull’Intelligenza Artificiale in termini penali
La Legge 23 settembre 2025, n. 132 (che è la prima legge nazionale con un quadro normativo organico sull’Intelligenza Artificiale in tutta Europa!) non crea nuovi reati, ma introduce aggravanti e principi di imputazione legati all’uso scorretto o illecito dell’AI.
Il rischio penale nasce quando l’AI viene usata, anche inconsapevolmente, per favorire o agevolare comportamenti che la legge già punisce.
Esempi concreti:
- Frodi o manipolazioni: utilizzo di deepfake, falsi documentali, o automatismi che ingannano utenti o autorità;
- Trattamento illecito di dati personali: algoritmi che profilano o diffondono dati senza base giuridica;
- Discriminazione o abuso di potere: modelli che producono effetti discriminatori, decisioni arbitrarie o esclusioni ingiustificate;
- Corruzione o turbativa: se sistemi automatizzati vengono usati per influenzare gare, appalti o scelte pubbliche;
- Mancata vigilanza: omissione di controllo umano su un sistema ad alto rischio che causa danni o violazioni.
Qui si crea un forte collegamento con il D.Lgs. 231/2001: se l’uso improprio dell’AI genera un illecito nel vantaggio o nell’interesse dell’ente, l’azienda può risponderne direttamente.
Il D.Lgs. 231/2001 applicato all’Intelligenza Artificiale
Nel contesto del D.Lgs. 231/2001, che disciplina la responsabilità amministrativa degli enti per i reati commessi nel loro interesse o vantaggio, l’AI può diventare un fattore di rischio penale.
In tutti questi casi, la legge prevede che la responsabilità resti personale e aziendale, mai trasferibile all’AI o al fornitore tecnologico, a meno che l’azienda non possa dimostrare di aver predisposto misure organizzative adeguate (formazione, audit, protocolli, tracciabilità).
Implicazioni operative:
- Audit preventivi e valutazioni d’impatto: ogni utilizzo dell’AI deve essere mappato e valutato in termini di rischi legali, etici e reputazionali.
- Design responsabile: chi progetta o adotta un sistema deve garantire spiegabilità, tracciabilità e controllo umano.
- Accountability documentata: ogni decisione “assistita” da AI deve poter essere spiegata, e chi la firma deve poter dimostrare di aver compreso il processo.
- Formazione obbligatoria: la legge prevede programmi di alfabetizzazione e competenze digitali per garantire un uso consapevole dell’AI.
- Presidi di governance: l’AI va inclusa nei Modelli 231, nei codici etici e nei sistemi di compliance.
Cosa sono i Modelli 231
I Modelli di Organizzazione, Gestione e Controllo 231 sono strumenti con cui le imprese definiscono regole, procedure e responsabilità per prevenire la commissione di reati all’interno dell’attività aziendale.
Elemento centrale dei Modelli 231 è la nomina di un Organismo di Vigilanza (OdV), incaricato di monitorarne l’efficace attuazione, verificare i flussi informativi e segnalare eventuali criticità.
È una figura terza, indipendente e strategica, perché collega la dimensione della conformità con quella della cultura aziendale.
Ogni responsabilità è umana
In sintesi, la legge italiana sull’AI non trasferisce responsabilità alla macchina: la concentra sull’uomo.
Introduce il principio che ogni decisione generata, assistita o influenzata dall’AI deve poter essere ricondotta a una persona fisica identificabile, dotata di poteri e competenze. E avverte implicitamente che l’omissione di controllo o la delega cieca a un algoritmo possono diventare comportamenti colposi o dolosi ai sensi del diritto penale e della responsabilità d’impresa.
SDBA Benefit affianca direttamente le imprese: sia come Organismo di Vigilanza (OdV) nel contesto dei Modelli 231, sia nella definizione di modelli organizzativi capaci di prevenire i rischi e trasformare la conformità in valore competitivo.


