Modello 231 e Intelligenza Artificiale: cosa fare concretamente prima del 30 settembre 2026

Esporta / Salva PDFStampa

Autore

Il 30 settembre 2026 entra in vigore il D.Lgs. 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026. Il decreto introduce nuove fattispecie penali connesse all’intelligenza artificiale e interviene direttamente anche sul D.Lgs. 231/2001.

Per imprese, consulenti e Organismi di Vigilanza la questione pratica non è semplicemente aggiungere qualche riferimento all’IA nella Parte Speciale del Modello.

Il punto è un altro: l’organizzazione sa quali sistemi di IA utilizza, per quali attività, chi li ha autorizzati, quali rischi generano e quali controlli sono effettivamente applicati?

Se queste informazioni non sono disponibili e documentate, l’aggiornamento del Modello 231 rischia di rimanere soltanto formale.

Perché il D.Lgs. 160/2026 interessa direttamente il Modello 231

Il decreto introduce nel sistema 231 il nuovo art. 25-vicies, “Reati commessi con l’uso di sistemi di intelligenza artificiale”, collegando alla responsabilità dell’ente nuove fattispecie penali, tra cui gli artt. 437-bis e 612-quater c.p.

Particolare attenzione merita l’art. 437-bis c.p., relativo all’omessa adozione di misure di sicurezza nei sistemi di IA e all’alterazione illecita dei sistemi.

La norma prende in considerazione, tra l’altro, l’omissione delle misure tecniche di sicurezza previste per sistemi di IA ad alto rischio e l’omissione delle misure di sorveglianza umana, al ricorrere delle condizioni previste dalla fattispecie.

Per il sistema 231 questo significa che non è sufficiente sapere che in azienda “si usa ChatGPT” oppure che un determinato software contiene funzionalità di IA.

Occorre mappare il rischio concreto.

Software Manager IA per ODV 231

Cos’è Software Manager IA per ODV 231 è stato progettato per l’Organismo di Vigilanza 231 che deve: censire i sistemi di Intelligenza Artificiale presenti in azienda, associare a…

Vai alla scheda

 

Primo intervento: creare l’inventario dei sistemi IA

Il primo documento operativo da predisporre dovrebbe essere un Registro o Inventario dei sistemi di Intelligenza Artificiale utilizzati dall’organizzazione.

Non bisogna limitarsi ai grandi sistemi acquistati dall’IT.

L’indagine dovrebbe comprendere anche strumenti SaaS, applicazioni integrate nei software aziendali e funzionalità generative utilizzate direttamente dai singoli uffici.

Per ogni sistema sarebbe opportuno registrare almeno:

Sistema IA → fornitore → funzione aziendale → processo interessato → finalità → dati utilizzati → responsabile interno → soggetti autorizzati → classificazione del rischio → misure di controllo → sorveglianza umana.

Un inventario di questo tipo consente al consulente 231 e all’OdV di rispondere a una domanda fondamentale:

Dove viene utilizzata concretamente l’Intelligenza Artificiale all’interno dell’organizzazione?

Senza questa risposta diventa difficile effettuare un Risk Assessment 231 attendibile.

 

Secondo intervento: collegare ogni sistema IA ai processi aziendali

Il passaggio successivo consiste nell’evitare una generica nuova sensitive activity denominata semplicemente “Utilizzo dell’Intelligenza Artificiale”.

È preferibile individuare dove l’IA entra realmente nei processi.

Ad esempio:

Software Manager IA per ODV 231

Cos’è Software Manager IA per ODV 231 è stato progettato per l’Organismo di Vigilanza 231 che deve: censire i sistemi di Intelligenza Artificiale presenti in azienda, associare a…

Vai alla scheda
Esporta / Salva PDFStampa