Il 15 settembre 2026 è stato pubblicato in Gazzetta Ufficiale il D.Lgs. 160/2026, in tema di “adeguamento della normativa nazionale alle disposizioni del regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024, che stabilisce regole armonizzate sull’intelligenza artificiale, in materia di utilizzo dei sistemi di intelligenza artificiale per l’attività di polizia e di responsabilità civile e penale“, in vigore a partire dal prossimo 30settembre.

Con specifico riferimento al D.Lgs. 231/2001, l’art. 15 del nuovo decreto interviene direttamente sul catalogo dei reati-presupposto della responsabilità amministrativa degli enti, inserendo, dopo l’art. 25-undevicies, il nuovo art. 25-vicies (“Reati commessi con l’uso di sistemi di intelligenza artificiale”). I due nuovi reati sono quelli previsti e puniti da: art. 437-bis c.p. (Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi), con sanzione pecuniaria da seicento a mille quote; art. 612-quater c.p. (Illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale), con sanzione pecuniaria da 200 a 700 quote.

L’art. 437 bis c.p. punisce chi omette di adottare le misure tecniche di sicurezza previste per la progettazione, l’addestramento, la produzione e l’immissione sul mercato di sistemi di IA ad alto rischio, idonee a prevenire malfunzionamenti o alterazioni, o misure di sorveglianza umana, quando da tali omissioni derivi pericolo per la vita o l’incolumità pubblica o individuale o per la sicurezza dello Stato. È prevista la punibilità per colpa grave delle suddette omissioni.

È prevista, altresì, la responsabilità dell’utilizzatore professionale che ometta intenzionalmente di adottare misure di sorveglianza umana.

Quanto alla definizione di “sistema di intelligenza artificiale ad alto rischio” il D.Lgs. 160/2026 rinvia all’art. 6 del Regolamento (UE) 2024/1689 combinato con il relativo Allegato III (meglio noto come “AI Act”)

L’art. 612-quater c.p. punisce l’illecita diffusione di immagini, video o voci falsificati o alterati mediante Intelligenza Artificiale (c.d. deepfake).

L’introduzione di tali delitti tra i reati presupposto ex D.Lgs. 231/2001 determina, pertanto, la conseguente necessità di aggiornare i “Modelli 231” già adottati dalle aziende, prevedendo i necessari protocolli e controlli preventivi.