Tutto ciò che devi sapere sul Risk Management bancario - Il blog di Augeos

Intelligenza Artificiale e Modelli 231: cosa cambia con l'art. 25-vicies

Scritto da Augeos | 25 settembre 2026


L'intelligenza artificiale è ormai una componente sempre più presente nei processi aziendali. Dalla generazione di contenuti all'automazione delle decisioni, fino all'utilizzo di sistemi avanzati a supporto di attività operative, di controllo e di analisi dei dati, le organizzazioni stanno progressivamente integrando strumenti di IA nei propri modelli di business. L'adozione di tali tecnologie offre indubbi vantaggi in termini di efficienza, rapidità e capacità di elaborazione delle informazioni, ma comporta anche nuovi rischi che il legislatore ha iniziato a considerare con crescente attenzione.In questo contesto si inserisce il D.Lgs. 9 settembre 2026, n. 160, che introduce nel catalogo dei reati presupposto del D.Lgs. 231/01 il nuovo art. 25-vicies, dedicato ai reati commessi mediante l'utilizzo di sistemi di intelligenza artificiale. La novità rappresenta un passaggio particolarmente significativo nell'evoluzione della disciplina della responsabilità amministrativa degli enti, poiché estende il perimetro dei rischi 231 a fattispecie strettamente legate all'impiego delle nuove tecnologie.

L'intervento normativo si inserisce inoltre in un quadro regolamentare più ampio, caratterizzato dall'entrata in vigore del Regolamento (UE) 2024/1689, meglio noto come AI Act, che disciplina lo sviluppo, l'immissione sul mercato e l'utilizzo dei sistemi di intelligenza artificiale nell'Unione europea. Sebbene le due normative perseguano finalità differenti, esse condividono un obiettivo comune: garantire che l'innovazione tecnologica si sviluppi nel rispetto della sicurezza, dei diritti fondamentali e dell'interesse pubblico.

Che cosa cambia per le organizzazioni

L'introduzione dell'art. 25-vicies conferma un principio sempre più evidente: l'intelligenza artificiale non può essere considerata esclusivamente una questione tecnologica. Al contrario, il suo utilizzo coinvolge direttamente i sistemi di controllo interno, la compliance aziendale, la gestione dei rischi e gli assetti di governance delle organizzazioni.

Per gli enti soggetti al D.Lgs. 231/01 ciò significa che l'impiego di sistemi di IA deve essere valutato anche sotto il profilo della possibile responsabilità dell'ente. Le decisioni relative alla selezione, all'implementazione e all'utilizzo di tali strumenti non possono quindi essere demandate esclusivamente alle funzioni tecniche, ma richiedono il coinvolgimento delle strutture di controllo e degli organi di governo.

La nuova disciplina è coerente con l'approccio adottato dall'AI Act, che attribuisce particolare rilievo alla gestione dei rischi, alla qualità dei dati, alla sicurezza dei sistemi e alla supervisione umana. In questa prospettiva, le organizzazioni sono chiamate a sviluppare modelli di governance capaci di garantire che le tecnologie di IA vengano utilizzate in modo controllato, trasparente e conforme ai requisiti normativi applicabili.

I nuovi reati presupposto dell'art. 25-vicies

Le disposizioni introdotte dal legislatore richiamano due specifiche fattispecie del Codice Penale, la cui commissione potrà, a partire dal 30 settembre, determinare anche la responsabilità amministrativa dell'ente ai sensi del D.Lgs. 231/01.

La prima riguarda l'omessa adozione di misure nei sistemi di intelligenza artificiale e l'alterazione illecita dei sistemi prevista dall'art. 437-bis c.p.

La norma punisce l'omessa adozione delle misure di sicurezza o di sorveglianza umana richieste per la progettazione, l'addestramento, la produzione e l'immissione sul mercato di sistemi di IA ad alto rischio, quando da tale omissione derivi un pericolo per la vita, l'incolumità pubblica o la sicurezza dello Stato. È inoltre sanzionata l'alterazione del funzionamento dei medesimi sistemi.

La disposizione richiama alcuni dei principi cardine dell'AI Act, tra cui la gestione del rischio, la resilienza dei sistemi, la sicurezza informatica e la cosiddetta human oversight, ossia la necessità che il funzionamento dell'intelligenza artificiale sia soggetto a un'effettiva supervisione umana. Le organizzazioni che sviluppano o impiegano sistemi di IA ad alto rischio sono pertanto chiamate ad adottare presidi tecnici e organizzativi adeguati a prevenire malfunzionamenti, manipolazioni o utilizzi impropri della tecnologia.

Tra tali presidi possono rientrare procedure di monitoraggio continuo, controlli di sicurezza periodici, meccanismi di rilevazione delle anomalie, strumenti di limitazione o arresto del sistema e processi strutturati di gestione degli incidenti.

La seconda fattispecie richiamata dall'art. 25-vicies riguarda la diffusione illecita di contenuti generati o alterati mediante sistemi di intelligenza artificiale, prevista dall'art. 612-quater c.p.

La norma punisce la cessione, la pubblicazione o la diffusione di immagini, video o voci falsificati tramite strumenti di intelligenza artificiale in assenza del consenso della persona interessata e con conseguente danno ingiusto. Il riferimento è principalmente al fenomeno dei cosiddetti deepfake, contenuti sintetici che, grazie al crescente livello di sofisticazione delle tecnologie disponibili, risultano sempre più difficili da distinguere dai contenuti autentici.

I rischi associati a tali strumenti non sono soltanto reputazionali. La diffusione di contenuti alterati può incidere sui diritti della persona, generare danni economici significativi e determinare rilevanti conseguenze giuridiche per le organizzazioni coinvolte. Per questo motivo assume particolare importanza l'adozione di regole interne sull'utilizzo degli strumenti di IA generativa, accompagnate da adeguati processi autorizzativi e da controlli sui contenuti destinati alla diffusione.

L'impatto sui Modelli 231

L'introduzione dell'art. 25-vicies rappresenta un ulteriore segnale dell'evoluzione dei Modelli 231 verso una gestione sempre più integrata dei rischi tecnologici.

Gli enti che sviluppano, forniscono o utilizzano sistemi di intelligenza artificiale dovranno valutare attentamente l'impatto delle nuove fattispecie sul proprio Modello di Organizzazione, Gestione e Controllo, verificando se i presidi esistenti siano adeguati a prevenire i comportamenti sanzionati dalla norma.

In particolare, sarà opportuno riesaminare la mappatura delle attività sensibili, valutare i processi nei quali vengono impiegati sistemi di IA, aggiornare protocolli e procedure di controllo e introdurre policy dedicate alla gestione dell'intelligenza artificiale. Un ruolo centrale sarà inoltre assunto dalla definizione di ruoli e responsabilità connessi alla supervisione umana dei sistemi più critici e alla gestione dei rischi derivanti dall'utilizzo di strumenti di IA generativa.

Anche l'attività di formazione assume una rilevanza crescente. La consapevolezza degli utilizzatori e la diffusione di una cultura aziendale orientata all'uso responsabile dell'intelligenza artificiale costituiscono infatti elementi essenziali per l'efficace funzionamento dei presidi di controllo.

Verso una governance integrata dell'intelligenza artificiale

La nuova disciplina conferma un orientamento ormai consolidato a livello europeo: l'intelligenza artificiale deve essere governata attraverso un sistema di controlli che integri aspetti normativi, organizzativi e tecnologici.

L'introduzione dell'art. 25-vicies non rappresenta soltanto un ampliamento del catalogo dei reati presupposto del D.Lgs. 231/01, ma costituisce anche un segnale dell'attenzione crescente verso i rischi associati alle tecnologie emergenti. La sfida per le organizzazioni non consiste semplicemente nell'adottare strumenti innovativi, ma nel garantire che tali strumenti siano utilizzati all'interno di un quadro di regole, controlli e responsabilità chiaramente definiti.

In questo scenario, la governance dell'intelligenza artificiale diventa un elemento essenziale dei sistemi di compliance e gestione del rischio. Le organizzazioni che sapranno integrare efficacemente i requisiti dell'AI Act con i presidi previsti dal D.Lgs. 231/01 potranno affrontare con maggiore consapevolezza le sfide poste dall'evoluzione tecnologica e normativa, rafforzando al contempo la propria capacità di prevenire i rischi e tutelare gli interessi dell'ente.