Dal 30 settembre 2026 entra in vigore il Decreto legislativo 9 settembre 2026, n. 160, che adegua la normativa nazionale al Regolamento (UE) 2024/1689 in materia di intelligenza artificiale.
Sebbene una parte significativa del provvedimento riguardi l’utilizzo dei sistemi di IA nelle attività di polizia, il decreto presenta profili di interesse anche per le imprese che sviluppano, forniscono, importano, distribuiscono, integrano o utilizzano sistemi di intelligenza artificiale.
Il quadro normativo richiama principi quali trasparenza, proporzionalità, sicurezza, protezione dei dati personali, accuratezza, non discriminazione e supervisione umana, rendendo sempre più importante per le imprese conoscere il proprio ruolo e valutare concretamente le modalità con cui i sistemi di IA vengono introdotti e utilizzati nei processi aziendali.
Il ruolo dell’impresa va valutato in concreto
Uno degli aspetti centrali riguarda la corretta individuazione del ruolo dell’impresa.
Gli obblighi applicabili non dipendono infatti soltanto dalla denominazione commerciale del prodotto utilizzato, ma anche dalla funzione effettivamente svolta dal sistema, dal contesto di utilizzo, dai dati trattati, dalle integrazioni realizzate e dal grado di controllo esercitato dall’impresa.
Occorre quindi valutare, caso per caso, se l’impresa opera come fornitore, importatore, distributore, integratore o utilizzatore professionale. Non solo. Il livello di responsabilità aumenta quando l’impresa modifica in maniera sostanziale un sistema, ne cambia la finalità, lo riaddestra, effettua attività di fine-tuning, lo integra con propri dati o applicativi oppure ne utilizza gli output per supportare decisioni che riguardano persone fisiche.
Sistemi ad alto rischio: supervisione umana, sicurezza e documentazione
Particolare attenzione deve essere riservata ai sistemi di IA classificati ad alto rischio. La classificazione dipende dalla funzione e dalla destinazione d’uso del sistema e può riguardare, tra gli altri, ambiti come biometria, infrastrutture critiche, istruzione, occupazione e accesso a servizi essenziali.
Per i sistemi ad alto rischio, l’utilizzatore deve adottare adeguate misure tecniche e organizzative, affidare la supervisione a persone competenti e formate, monitorare il funzionamento del sistema e conservare i log nella misura in cui siano sotto il proprio controllo.
La supervisione umana deve essere effettiva: chi è incaricato del controllo deve poter comprendere capacità e limiti del sistema, individuare anomalie, valutare criticamente gli output e, se necessario, correggere, ignorare o arrestare il funzionamento del sistema.
È inoltre importante predisporre una documentazione che consenta di ricostruire almeno la versione del sistema utilizzata, le finalità previste, le integrazioni effettuate, i dati rilevanti, i test di validazione, le modifiche, gli aggiornamenti, gli accessi, gli interventi umani e gli eventuali incidenti.
Intelligenza artificiale e Modello 231
Il decreto interviene anche sul tema della responsabilità degli enti.
L’inserimento di nuovi reati nel catalogo dei reati-presupposto del D.Lgs. 231/2001 non determina automaticamente la responsabilità dell’impresa.
Devono essere verificati tutti gli elementi richiesti, tra cui la commissione del reato, l’interesse o il vantaggio dell’ente e la presenza di una specifica colpa di organizzazione.
In questa prospettiva, viene indicata l’opportunità di valutare un aggiornamento del Modello 231, includendo anche i rischi connessi all’acquisto, allo sviluppo, all’integrazione e all’utilizzo dei sistemi di IA.
Tra gli elementi da considerare rientrano la selezione dei fornitori, la qualità e la provenienza dei dati, la gestione degli accessi, gli aggiornamenti, la supervisione umana, il monitoraggio degli output, la gestione degli incidenti, la conservazione dei log e la formazione del personale.
Rapporti con i fornitori e protezione dei dati
L’acquisto di una soluzione basata sull’intelligenza artificiale non trasferisce automaticamente al fornitore la responsabilità per le modalità con cui il sistema viene concretamente utilizzato.
Nei rapporti contrattuali è quindi opportuno individuare con chiarezza ruoli, finalità, limiti d’impiego, obblighi informativi e responsabilità operative, disciplinando anche aspetti quali documentazione tecnica, aggiornamenti, modifiche, accesso ai log, audit, segnalazione degli incidenti e continuità operativa.
Prima dell’acquisto o dell’implementazione di una soluzione, è inoltre opportuno verificare i dati trattati, i ruoli delle parti, i periodi di conservazione, gli accessi, gli eventuali trasferimenti verso Paesi terzi e le procedure di risposta agli incidenti, coordinando l’utilizzo dell’IA con la normativa sulla protezione dei dati personali.
Risarcimento dei danni: cresce il valore della tracciabilità
Un output errato o una decisione sfavorevole supportata da un sistema di IA non determinano automaticamente una responsabilità risarcitoria.
La valutazione richiede l’individuazione della regola eventualmente violata, del soggetto su cui ricadeva l’obbligo, del danno effettivamente subito e del collegamento causale con il comportamento o con l’output del sistema.
In questo contesto, la documentazione aziendale assume anche una funzione probatoria: versione del sistema, dati di input, log, modifiche, controlli e interventi umani possono essere rilevanti per ricostruire il funzionamento del sistema e gli eventi che hanno determinato il risultato.
Verso una gestione documentata dell’intelligenza artificiale
Per le imprese diventa quindi importante adottare un sistema documentato di gestione dell’intelligenza artificiale, proporzionato alle dimensioni dell’organizzazione, al ruolo concretamente svolto e ai rischi connessi ai sistemi utilizzati.
Un primo passaggio è il censimento delle soluzioni di IA presenti in azienda, comprese quelle generative e le funzionalità integrate nei software già utilizzati, individuandone finalità, dati trattati, output, soggetti interessati e responsabili della gestione.
A questo si affiancano la definizione delle responsabilità e dei poteri di intervento, una supervisione affidata a personale adeguatamente formato e la tracciabilità attraverso log, versioni dei sistemi, test, modifiche e incidenti.
Questi presidi dovrebbero essere coordinati con Modello 231, protezione dei dati personali, cybersicurezza, gestione dei fornitori e formazione del personale, prevedendo un monitoraggio periodico e continuativo anche dopo l’acquisto o l’implementazione del sistema.
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l'articolo completo clicca sul seguente link





