Il Codice penale italiano introduce un reato per l’uso improprio dell’intelligenza artificiale

Il primo articolo del Codice penale italiano sull’intelligenza artificiale entra in vigore il 30 settembre 2026.

Il 30 settembre 2026 è entrato in vigore il primo articolo del Codice penale italiano dedicato alla sicurezza e alla sorveglianza dei sistemi di intelligenza artificiale. L’articolo 437-bis, introdotto dal decreto legislativo n. 160 del 9 settembre 2026, punisce l’uso improprio di sistemi di AI ad alto rischio, che possono mettere in pericolo la salute, la sicurezza o i diritti fondamentali delle persone. La norma è parte del percorso di adeguamento dell’ordinamento italiano al regolamento europeo sull’intelligenza artificiale (AI Act).

Quali sistemi sono interessati?

Il reato si applica solo a sistemi di intelligenza artificiale classificati come «ad alto rischio» dal regolamento europeo. Questi sistemi sono utilizzati in contesti particolarmente sensibili, come la gestione del traffico, la salute o la sicurezza pubblica. Ad esempio, un sistema che regola automaticamente i semafori è considerato ad alto rischio, mentre uno che analizza i flussi di traffico senza intervento diretto non lo è.

Quali condotte sono punite?

Il primo comma dell’articolo 437-bis punisce con la reclusione da uno a cinque anni chi non adotta misure di sicurezza necessarie per garantire la controllabilità e la sicurezza di un sistema ad alto rischio. Le misure richieste includono sia controlli automatici che sorveglianza umana, che deve permettere a una persona fisica di monitorare il funzionamento del sistema e intervenire in caso di anomalie. La responsabilità può sorgere anche in caso di omissioni non intenzionali, se derivano da negligenza o imprudenza.

Il secondo comma punisce con la reclusione da due a sei anni chi altera un sistema di AI ad alto rischio, senza aver adottato le cautele necessarie. L’alterazione deve consistere nell’intervenire su un sistema inizialmente «sano», modificandone il funzionamento. L’ultimo comma punisce l’utilizzatore professionale che omette intenzionalmente le misure di sorveglianza umana, garantendo che il sistema sia supervisionato da persone fisiche durante l’utilizzo. Per configurare il reato, la condotta deve determinare un pericolo per la vita o per l’incolumità pubblica o individuale. Non è necessario che si verifichi un danno effettivo: basta che la condotta abbia creato una situazione di pericolo. Se il pericolo riguarda la sicurezza dello Stato, le pene aumentano: da due a otto anni per le omissioni e da tre a dieci anni per l’alterazione del sistema.

La norma ha un perimetro preciso, che riguarda solo determinati sistemi e punisce specifiche condotte. La Commissione europea ha reso più concreta la distinzione attraverso esempi, come il sistema che regola i semafori, che è considerato ad alto rischio, mentre uno che analizza i flussi di traffico non lo è. L’obiettivo è garantire sicurezza, tutela dei dati e responsabilità, senza creare un «Grande Fratello». Il nuovo reato può anche avere conseguenze per le società. Il decreto legislativo n. 160/2026 ha infatti incluso l’articolo 437-bis tra i reati che possono fondare la responsabilità dell’ente per fatti commessi da soggetti apicali o da persone sottoposte alla loro direzione o vigilanza. Sono previste sanzioni pecuniarie e interdittive, come la sospensione o la revoca di autorizzazioni e licenze.