D.Lgs. n. 160/2026 e responsabilità degli enti: l’intelligenza artificiale entra nella compliance 231

D.Lgs. n. 160/2026 e responsabilità degli enti: l’intelligenza artificiale entra nella compliance 231

Il nuovo quadro normativo tra D.Lgs. 231/2001, AI Act e disciplina nazionale di attuazione

 

A cura di Avv. Chiara Scardaci, Avv. Alessandra Pepe

 

Il D.Lgs. 8 giugno 2001, n. 231 ha introdotto nell’ordinamento italiano la responsabilità amministrativa degli enti per taluni reati commessi, nel loro interesse o vantaggio, da soggetti apicali o sottoposti alla direzione e vigilanza degli stessi. A oltre vent’anni dalla sua introduzione, il sistema 231 rappresenta oggi uno dei principali strumenti di corporate compliance e di gestione del rischio aziendale, imponendo alle organizzazioni l’adozione di modelli organizzativi idonei a prevenire la commissione dei reati presupposto.

Parallelamente, l’accelerazione dei processi di digitalizzazione e la crescente diffusione di sistemi basati sull’intelligenza artificiale hanno spinto il legislatore europeo ad approvare il Regolamento (UE) 2024/1689 (AI Act), il primo quadro normativo organico al mondo volto a disciplinare lo sviluppo, l’immissione sul mercato e l’utilizzo dei sistemi di AI secondo un approccio basato sul rischio. Il regolamento introduce obblighi differenziati per fornitori, deployer e operatori della filiera dell’intelligenza artificiale, con particolare attenzione ai sistemi ad alto rischio, alla trasparenza, alla governance dei dati e alla supervisione umana.

In questo contesto si inserisce il D.Lgs. n. 160/2026, con cui il legislatore italiano ha provveduto ad adeguare il sistema interno alle nuove esigenze di controllo e presidio derivanti dall’impiego delle tecnologie di intelligenza artificiale, intervenendo anche sul quadro della responsabilità degli enti disciplinato dal D.Lgs. 231/2001.

INDICE

L’intervento normativo: l’AI come nuovo ambito di rischio per gli enti

La novità introdotta dal D.Lgs. n. 160/2026 si colloca nel più ampio processo di integrazione tra normativa tecnologica e compliance aziendale. Il legislatore ha infatti riconosciuto che l’utilizzo di sistemi di intelligenza artificiale può rappresentare un fattore di rischio ulteriore rispetto ai tradizionali processi aziendali, soprattutto laddove tali strumenti siano impiegati per assumere decisioni, elaborare dati, gestire processi automatizzati o supportare attività suscettibili di incidere su interessi giuridicamente rilevanti.

La riforma richiede quindi agli enti di considerare, nell’ambito della propria attività di risk assessment, anche i rischi derivanti dall’adozione e dall’utilizzo di sistemi di intelligenza artificiale, verificando l’adeguatezza dei controlli interni e dei meccanismi di supervisione rispetto agli obblighi introdotti dalla normativa europea e nazionale.

L’obiettivo perseguito dal legislatore è evitare che l’impiego di strumenti tecnologicamente avanzati possa determinare aree di opacità decisionale, carenze nei controlli o difficoltà nell’attribuzione delle responsabilità, compromettendo l’efficacia dei presidi organizzativi posti a tutela della legalità aziendale.

L’impatto sui Modelli di Organizzazione, Gestione e Controllo

L’aspetto più significativo della riforma riguarda senza dubbio gli effetti che essa produrrà sui Modelli 231 già adottati dalle imprese.

Se fino ad oggi le attività di risk assessment si concentravano prevalentemente sui processi aziendali tradizionali, l’introduzione dell’intelligenza artificiale tra i fattori rilevanti ai fini della compliance impone una revisione più ampia della mappatura dei rischi e dei sistemi di controllo interno.

In primo luogo, le organizzazioni dovranno individuare e censire i sistemi di AI impiegati nei diversi processi aziendali, distinguendo tra strumenti sviluppati internamente e soluzioni fornite da terzi. Tale attività preliminare sarà fondamentale per comprendere il livello di esposizione dell’ente ai rischi normativi, operativi e reputazionali connessi all’utilizzo dell’intelligenza artificiale.

Successivamente sarà necessario valutare il potenziale impatto di tali strumenti rispetto alle aree sensibili già individuate dal Modello 231. Si pensi, ad esempio, ai processi di selezione del personale, alla gestione delle relazioni con la pubblica amministrazione, ai sistemi di monitoraggio finanziario, all’attività commerciale o ai processi decisionali automatizzati che potrebbero incidere sulla corretta applicazione delle procedure interne. In ciascuna di queste aree l’utilizzo dell’AI potrebbe generare nuovi scenari di rischio o amplificare vulnerabilità già esistenti.

Particolare attenzione dovrà essere dedicata ai profili di governance. L’adozione di sistemi di intelligenza artificiale non potrà infatti tradursi in una delega integrale delle decisioni alle macchine. Sarà necessario definire responsabilità chiare, individuare i soggetti incaricati della supervisione dei sistemi utilizzati, assicurare la tracciabilità delle decisioni automatizzate e prevedere adeguati meccanismi di intervento umano nei casi in cui tali strumenti producano effetti rilevanti.

Anche il sistema dei protocolli 231 dovrà essere aggiornato per disciplinare specificamente l’acquisizione, lo sviluppo, l’utilizzo e il monitoraggio delle applicazioni di AI. Le procedure interne dovranno stabilire criteri di selezione dei fornitori, verifiche preventive di conformità rispetto all’AI Act, modalità di validazione degli algoritmi, controlli sulla qualità dei dati e processi di monitoraggio continuo delle prestazioni e dei rischi associati ai sistemi adottati.

Ulteriori interventi potrebbero riguardare l’Organismo di Vigilanza, chiamato sempre più frequentemente a sviluppare competenze interdisciplinari in ambito tecnologico, informatico e regolamentare. L’OdV dovrà infatti essere posto nelle condizioni di verificare l’effettiva implementazione dei presidi AI e il loro coordinamento con il sistema di controllo interno esistente.

Non meno rilevante risulta il tema della formazione. La nuova disciplina rende opportuno predisporre programmi di training specifici per management, funzioni di controllo, responsabili IT e personale operativo, affinché vi sia piena consapevolezza dei rischi e delle responsabilità derivanti dall’utilizzo dell’intelligenza artificiale all’interno dell’organizzazione.

In prospettiva, i Modelli 231 saranno pertanto chiamati a evolvere da strumenti prevalentemente orientati alla prevenzione dei reati a sistemi di governance sempre più integrati, capaci di presidiare anche i rischi tecnologici e algoritmici che caratterizzano la trasformazione digitale delle imprese.

Un’occasione per rafforzare la compliance aziendale

L’intervento del D.Lgs. n. 160/2026 rappresenta un passaggio significativo nel percorso di modernizzazione della compliance aziendale. L’intelligenza artificiale, da fattore esclusivamente tecnologico, diventa a tutti gli effetti un elemento da considerare nella progettazione e nell’aggiornamento dei sistemi di controllo interno e dei Modelli 231.

Per le imprese, la tempestiva revisione dei presidi organizzativi non costituisce soltanto un adempimento normativo, ma un’opportunità per rafforzare la propria governance, aumentare la fiducia degli stakeholder e ridurre i rischi connessi all’adozione di tecnologie innovative.

Piselli & Partners supporta le organizzazioni nell’analisi dei nuovi obblighi normativi, nella valutazione dei rischi derivanti dall’utilizzo dell’intelligenza artificiale e nell’aggiornamento dei Modelli di Organizzazione, Gestione e Controllo ex D.Lgs. 231/2001, attraverso un team multidisciplinare composto da professionisti esperti in compliance, governance, data protection e nuove tecnologie. Un approccio integrato oggi indispensabile per affrontare le sfide poste dall’evoluzione normativa e digitale.

 

Torna su
Cerca
Piselli & Partners
Cookie Policy

Utilizziamo i cookie per analizzare il traffico sul nostro sito web: grazie ai cookie possiamo ottimizzare la nostra offerta di servizi e la nostra comunicazione in modo da offrirti un’esperienza sempre migliore.

Puoi trovare maggiori informazioni sulla nostra Privacy e Cookie Policy.