News · Governance · 8 settembre 2026

Modello 231 e AI Act: la governance dell'IA entra in azienda.

Di BoezioAI · Tempo di lettura: 9 minuti

Punti chiave

  • La governance dell'IA ha due pilastri: quello istituzionale (le autorità nazionali ACN e AgID) e quello interno alle organizzazioni. Il secondo non è un adempimento formale, ma un'architettura gestionale che coordina principi etici, requisiti giuridici, funzioni interne e controlli tecnici.
  • Il modello di riferimento esiste già: è il GDPR. Accountability, by design, valutazioni d'impatto, registri, formazione — la data governance europea è la matrice su cui costruire l'AI governance, e il DPO può evolvere in AI Compliance Officer.
  • L'art. 26 della legge 132/2025 introduce aggravanti per i reati commessi mediante sistemi di IA: molte colpiscono reati presupposto del d.lgs. 231/2001. Conseguenza diretta: i Modelli organizzativi 231 vanno aggiornati, con ridefinizione al ribasso del rischio accettabile.
  • Serve una compliance integrata — 231, AI Act, legge 132/2025, GDPR — da impostare subito: alcuni obblighi dell'AI Act (alfabetizzazione, pratiche vietate, GPAI) sono già applicabili e quasi tutti gli altri lo diverranno dal 2 agosto 2026.
  • Gli assetti organizzativi "adeguati" ex art. 2086 c.c. passano ormai anche dall'IA: la mancata adozione delle misure organizzative può fondare responsabilità degli amministratori, dell'ente e risarcitoria da colpa organizzativa.

La legge n. 132/2025 ha disegnato l'architettura pubblica della governance italiana dell'intelligenza artificiale, affidando ad ACN e AgID il ruolo di autorità nazionali competenti. Ma quella istituzionale è solo metà della storia. L'altra metà — quella che riguarda direttamente ogni impresa, ogni studio, ogni ente che utilizza sistemi di IA — è il governo interno dei rischi e dei processi tecnologici: non un adempimento di conformità da spuntare, ma un'architettura gestionale integrata in cui responsabilità giuridica e responsabilità tecnica convergono in un'unica infrastruttura di fiducia.

La sfida è duplice: tradurre le prescrizioni dell'AI Act e della legge 132/2025 in prassi organizzative effettive, e sviluppare sistemi interni di valutazione, monitoraggio e accountability che rendano la conformità verificabile — verso le autorità, gli utenti e la collettività.

1. Il modello c'è già: si chiama GDPR

Chi deve costruire una governance dell'IA non parte da zero. Il Regolamento (UE) 2016/679 è il primo esperimento compiuto di governance tecnologica sistemica, e la sua logica — incentrata sul titolare del trattamento e sul principio di responsabilizzazione — ha introdotto un paradigma di compliance gestionale: non l'adesione formale a obblighi esterni, ma un sistema interno di regole, controlli e documentazione capace di dimostrare in ogni momento la conformità.

Gli elementi di quella «matrice» vengono oggi ripresi, quasi specularmente, dalla regolazione dell'IA:

📌 In questa prospettiva il DPO può assumere un ruolo evolutivo di AI Compliance Officer o AI Governance Focal Point, garante della coerenza tra protezione dei dati e sicurezza, trasparenza e correttezza algoritmica — dentro il classico ciclo Plan-Do-Check-Act.

2. Le aggravanti AI della legge 132/2025

Con l'art. 26, la legge 132/2025 è intervenuta sul codice penale introducendo un'aggravante generale (all'art. 61 c.p.) per il caso in cui l'impiego di sistemi di IA abbia costituito «mezzo insidioso», ostacolato la difesa pubblica o privata o aggravato le conseguenze del reato, oltre ad alcune aggravanti speciali per fatti commessi mediante sistemi di IA.

Al di là dei dubbi interpretativi (la nozione di "insidiosità" è tanto vaga quanto poco rispettosa del principio di tassatività), il punto operativo è un altro: l'aggravante generale si presta ad essere applicata a molti reati presupposto del d.lgs. 231/2001 — dai delitti informatici e dalla frode informatica (artt. 24 e 24-bis) agli abusi di mercato, al riciclaggio e autoriciclaggio, ai delitti in materia di diritto d'autore (artt. 25-sexies, 25-octies, 25-novies). E poiché i casi d'uso dell'IA attraversano ormai tutti i processi aziendali, la platea dei reati potenzialmente interessati si estende a salute e sicurezza sul lavoro, reati ambientali, reati contro la PA, reati societari.

Due aggravanti speciali colpiscono poi direttamente reati presupposto «di peso»: l'aggiotaggio (art. 2637 c.c.) e la manipolazione del mercato (art. 185 TUF). E l'art. 25 della stessa legge, estendendo la tutela d'autore alle opere create con l'ausilio dell'IA (purché frutto del lavoro intellettuale dell'autore), amplia specularmente la portata del delitto ex art. 171-ter l. 633/1941, anch'esso reato presupposto.

3. La conseguenza: aggiornare il Modello 231

Per le società e gli enti che impiegano sistemi di IA — nell'organizzazione interna o nell'attività produttiva — il combinato disposto degli artt. 25 e 26 della legge 132/2025 e dell'art. 7 del d.lgs. 231/2001 impone un aggiornamento del Modello organizzativo, attraverso il classico processo di risk mapping, risk assessment e risk management delineato dalle Linee Guida di Confindustria. Con tre attenzioni specifiche:

⚠️ E non è finita: la delega dell'art. 24 della legge 132/2025 prefigura autonome fattispecie di reato — punite anche a titolo di colpa — incentrate sull'omessa adozione o sull'omesso adeguamento di misure di sicurezza nella produzione, circolazione e uso professionale di sistemi di IA, oltre alla precisazione dei criteri di imputazione della responsabilità degli enti. La compliance IA è destinata a pesare sempre di più, non di meno.

4. Oltre il 231: la compliance integrata

Il Modello 231 è necessario ma non sufficiente. Serve un approccio che coniughi 231, legge 132/2025 e AI Act in un'unica architettura di conformità — e conviene impostarlo subito, perché alcuni obblighi del Regolamento europeo (alfabetizzazione in materia di IA, pratiche vietate, obblighi per i fornitori di modelli GPAI) sono già applicabili, e quasi tutti gli altri lo diverranno dal 2 agosto 2026 (salvi gli slittamenti prospettati dal Digital Omnibus). Alcuni tasselli da considerare:

Domande frequenti

La mia società ha già un Modello 231: basta un'integrazione?

Serve un aggiornamento vero: mappatura dei casi d'uso dell'IA nei processi aziendali, valutazione dei nuovi rischi reato aggravati, revisione delle parti speciali e dei protocolli, formazione. Un paragrafo aggiunto in appendice non supera il vaglio di idoneità del Modello.

Non abbiamo sistemi ad alto rischio: l'AI Act ci riguarda comunque?

Sì. L'alfabetizzazione del personale (art. 4) e il divieto delle pratiche vietate (art. 5) valgono per tutti gli operatori, e l'uso di sistemi generativi di terze parti pone comunque temi di governance, trasparenza e policy d'uso.

Da dove si comincia?

Dall'inventario dei sistemi di IA in uso e dei relativi ruoli (fornitore o deployer), seguito dal risk assessment integrato 231/AI Act/GDPR. È lo stesso punto di partenza che le autorità si aspettano di trovare documentato.

BoezioAI: governance dell'IA, dalla mappatura al Modello

Affianchiamo imprese, enti e studi nella costruzione della governance interna dell'IA: inventario dei sistemi e risk assessment, aggiornamento dei Modelli 231 e raccordo con l'OdV, compliance integrata AI Act/GDPR/legge 132/2025, policy d'uso e formazione (AI literacy). Gli ingegneri AI del team curano la dimensione tecnica; gli avvocati Legal Tech quella giuridica — insieme, dal primo giorno.

Parliamone: info@boezioai.com · +39 329 7413254

Adattamento, autorizzato dall'autore, di un contributo dell'Avv. Dott. Comm. Dario Carta sulla governance privata dell'intelligenza artificiale; sul pilastro istituzionale si veda il precedente contributo «Legge italiana sull'IA, dalla compliance alla governance istituzionale» (NT+ Diritto, Il Sole 24 Ore). Riferimenti essenziali: Reg. (UE) 2024/1689 (AI Act), artt. 4, 5, 9, 10, 50, 86, 87; L. 23 settembre 2025, n. 132, artt. 24-26; d.lgs. 231/2001, artt. 6, 7, 24, 24-bis, 25-ter, 25-sexies, 25-octies, 25-novies; Reg. (UE) 2016/679 (GDPR); artt. 2086, 2381, 2391 c.c.; ISO/IEC 42001. Il presente contributo ha finalità informativa e non costituisce parere professionale.

← Tutte le news