Modello 231 e AI Act: la governance dell'IA entra in azienda.
Di BoezioAI · Tempo di lettura: 9 minuti
Punti chiave
- La governance dell'IA ha due pilastri: quello istituzionale (le autorità nazionali ACN e AgID) e quello interno alle organizzazioni. Il secondo non è un adempimento formale, ma un'architettura gestionale che coordina principi etici, requisiti giuridici, funzioni interne e controlli tecnici.
- Il modello di riferimento esiste già: è il GDPR. Accountability, by design, valutazioni d'impatto, registri, formazione — la data governance europea è la matrice su cui costruire l'AI governance, e il DPO può evolvere in AI Compliance Officer.
- L'art. 26 della legge 132/2025 introduce aggravanti per i reati commessi mediante sistemi di IA: molte colpiscono reati presupposto del d.lgs. 231/2001. Conseguenza diretta: i Modelli organizzativi 231 vanno aggiornati, con ridefinizione al ribasso del rischio accettabile.
- Serve una compliance integrata — 231, AI Act, legge 132/2025, GDPR — da impostare subito: alcuni obblighi dell'AI Act (alfabetizzazione, pratiche vietate, GPAI) sono già applicabili e quasi tutti gli altri lo diverranno dal 2 agosto 2026.
- Gli assetti organizzativi "adeguati" ex art. 2086 c.c. passano ormai anche dall'IA: la mancata adozione delle misure organizzative può fondare responsabilità degli amministratori, dell'ente e risarcitoria da colpa organizzativa.
La legge n. 132/2025 ha disegnato l'architettura pubblica della governance italiana dell'intelligenza artificiale, affidando ad ACN e AgID il ruolo di autorità nazionali competenti. Ma quella istituzionale è solo metà della storia. L'altra metà — quella che riguarda direttamente ogni impresa, ogni studio, ogni ente che utilizza sistemi di IA — è il governo interno dei rischi e dei processi tecnologici: non un adempimento di conformità da spuntare, ma un'architettura gestionale integrata in cui responsabilità giuridica e responsabilità tecnica convergono in un'unica infrastruttura di fiducia.
La sfida è duplice: tradurre le prescrizioni dell'AI Act e della legge 132/2025 in prassi organizzative effettive, e sviluppare sistemi interni di valutazione, monitoraggio e accountability che rendano la conformità verificabile — verso le autorità, gli utenti e la collettività.
1. Il modello c'è già: si chiama GDPR
Chi deve costruire una governance dell'IA non parte da zero. Il Regolamento (UE) 2016/679 è il primo esperimento compiuto di governance tecnologica sistemica, e la sua logica — incentrata sul titolare del trattamento e sul principio di responsabilizzazione — ha introdotto un paradigma di compliance gestionale: non l'adesione formale a obblighi esterni, ma un sistema interno di regole, controlli e documentazione capace di dimostrare in ogni momento la conformità.
Gli elementi di quella «matrice» vengono oggi ripresi, quasi specularmente, dalla regolazione dell'IA:
- Ruoli e responsabilità — le funzioni interne (DPO, referenti, risk owner) e i controlli esterni delle autorità indipendenti anticipano la struttura multilivello della "AI governance chain";
- By design e by default — privacy by design diventa AI by design: sicurezza, equità, robustezza e tutela dei diritti integrate fin dalla progettazione;
- Valutazioni d'impatto — le DPIA anticipano le Fundamental Rights Impact Assessment (FRIA) e gli AI Impact Assessment richiesti per i sistemi ad alto rischio;
- Accountability documentale — registri, tracciabilità e audit trovano il loro parallelo negli obblighi di logging, documentazione e trasparenza dei fornitori di sistemi di IA;
- Formazione — la cultura della conformità diventa la AI literacy richiesta dall'art. 4 dell'AI Act a operatori pubblici e privati.
📌 In questa prospettiva il DPO può assumere un ruolo evolutivo di AI Compliance Officer o AI Governance Focal Point, garante della coerenza tra protezione dei dati e sicurezza, trasparenza e correttezza algoritmica — dentro il classico ciclo Plan-Do-Check-Act.
2. Le aggravanti AI della legge 132/2025
Con l'art. 26, la legge 132/2025 è intervenuta sul codice penale introducendo un'aggravante generale (all'art. 61 c.p.) per il caso in cui l'impiego di sistemi di IA abbia costituito «mezzo insidioso», ostacolato la difesa pubblica o privata o aggravato le conseguenze del reato, oltre ad alcune aggravanti speciali per fatti commessi mediante sistemi di IA.
Al di là dei dubbi interpretativi (la nozione di "insidiosità" è tanto vaga quanto poco rispettosa del principio di tassatività), il punto operativo è un altro: l'aggravante generale si presta ad essere applicata a molti reati presupposto del d.lgs. 231/2001 — dai delitti informatici e dalla frode informatica (artt. 24 e 24-bis) agli abusi di mercato, al riciclaggio e autoriciclaggio, ai delitti in materia di diritto d'autore (artt. 25-sexies, 25-octies, 25-novies). E poiché i casi d'uso dell'IA attraversano ormai tutti i processi aziendali, la platea dei reati potenzialmente interessati si estende a salute e sicurezza sul lavoro, reati ambientali, reati contro la PA, reati societari.
Due aggravanti speciali colpiscono poi direttamente reati presupposto «di peso»: l'aggiotaggio (art. 2637 c.c.) e la manipolazione del mercato (art. 185 TUF). E l'art. 25 della stessa legge, estendendo la tutela d'autore alle opere create con l'ausilio dell'IA (purché frutto del lavoro intellettuale dell'autore), amplia specularmente la portata del delitto ex art. 171-ter l. 633/1941, anch'esso reato presupposto.
3. La conseguenza: aggiornare il Modello 231
Per le società e gli enti che impiegano sistemi di IA — nell'organizzazione interna o nell'attività produttiva — il combinato disposto degli artt. 25 e 26 della legge 132/2025 e dell'art. 7 del d.lgs. 231/2001 impone un aggiornamento del Modello organizzativo, attraverso il classico processo di risk mapping, risk assessment e risk management delineato dalle Linee Guida di Confindustria. Con tre attenzioni specifiche:
- Parti speciali — da integrare con la struttura dei reati presupposto aggravati dall'impiego di IA, l'identificazione delle aree di rischio e la valutazione del grado di pericolo;
- Rischio accettabile — la previsione di aggravanti implica, per definizione, una ridefinizione al ribasso della soglia di rischio accettabile; come schema di riferimento può servire il sistema di gestione dei rischi dell'art. 9 dell'AI Act per i sistemi ad alto rischio, fino allo standard certificabile ISO/IEC 42001;
- Organismo di Vigilanza — l'OdV deve «curare» l'aggiornamento come funzione di impulso verso l'organo gestorio e poi vigilare sull'effettivo funzionamento del Modello aggiornato.
⚠️ E non è finita: la delega dell'art. 24 della legge 132/2025 prefigura autonome fattispecie di reato — punite anche a titolo di colpa — incentrate sull'omessa adozione o sull'omesso adeguamento di misure di sicurezza nella produzione, circolazione e uso professionale di sistemi di IA, oltre alla precisazione dei criteri di imputazione della responsabilità degli enti. La compliance IA è destinata a pesare sempre di più, non di meno.
4. Oltre il 231: la compliance integrata
Il Modello 231 è necessario ma non sufficiente. Serve un approccio che coniughi 231, legge 132/2025 e AI Act in un'unica architettura di conformità — e conviene impostarlo subito, perché alcuni obblighi del Regolamento europeo (alfabetizzazione in materia di IA, pratiche vietate, obblighi per i fornitori di modelli GPAI) sono già applicabili, e quasi tutti gli altri lo diverranno dal 2 agosto 2026 (salvi gli slittamenti prospettati dal Digital Omnibus). Alcuni tasselli da considerare:
- Whistleblowing esteso — l'art. 87 dell'AI Act applica la direttiva whistleblowing alle violazioni del Regolamento, e la Commissione ha attivato un AI Act Whistleblower Tool per le segnalazioni dirette all'EU AI Office;
- Diritto alla spiegazione — per i sistemi ad alto rischio, l'art. 86 riconosce agli interessati il diritto alla spiegazione dei singoli processi decisionali: gli assetti interni devono essere in grado di rispondere;
- Catena del valore — l'AI Act definisce i ruoli lungo la filiera (fornitore, deployer, importatore): responsabilità e rischi vanno mappati sull'intera supply chain, in coerenza con il fil rouge europeo di CSRD e CSDDD;
- Assetti adeguati ex art. 2086 c.c. — la rilevanza è bifronte: la corretta amministrazione può imporre l'incorporazione di processi automatizzati negli assetti predisposti dagli amministratori, ma quegli strumenti devono a loro volta essere intrinsecamente adeguati e conformi;
- Responsabilità civile — nell'evoluzione della colpa come «difetto di adeguata organizzazione», la mancata adozione delle misure organizzative previste dall'AI Act può integrare un criterio di imputazione per i danni causalmente riconducibili ai sistemi di IA.
Domande frequenti
La mia società ha già un Modello 231: basta un'integrazione?
Serve un aggiornamento vero: mappatura dei casi d'uso dell'IA nei processi aziendali, valutazione dei nuovi rischi reato aggravati, revisione delle parti speciali e dei protocolli, formazione. Un paragrafo aggiunto in appendice non supera il vaglio di idoneità del Modello.
Non abbiamo sistemi ad alto rischio: l'AI Act ci riguarda comunque?
Sì. L'alfabetizzazione del personale (art. 4) e il divieto delle pratiche vietate (art. 5) valgono per tutti gli operatori, e l'uso di sistemi generativi di terze parti pone comunque temi di governance, trasparenza e policy d'uso.
Da dove si comincia?
Dall'inventario dei sistemi di IA in uso e dei relativi ruoli (fornitore o deployer), seguito dal risk assessment integrato 231/AI Act/GDPR. È lo stesso punto di partenza che le autorità si aspettano di trovare documentato.
BoezioAI: governance dell'IA, dalla mappatura al Modello
Affianchiamo imprese, enti e studi nella costruzione della governance interna dell'IA: inventario dei sistemi e risk assessment, aggiornamento dei Modelli 231 e raccordo con l'OdV, compliance integrata AI Act/GDPR/legge 132/2025, policy d'uso e formazione (AI literacy). Gli ingegneri AI del team curano la dimensione tecnica; gli avvocati Legal Tech quella giuridica — insieme, dal primo giorno.
Parliamone: info@boezioai.com · +39 329 7413254
Adattamento, autorizzato dall'autore, di un contributo dell'Avv. Dott. Comm. Dario Carta sulla governance privata dell'intelligenza artificiale; sul pilastro istituzionale si veda il precedente contributo «Legge italiana sull'IA, dalla compliance alla governance istituzionale» (NT+ Diritto, Il Sole 24 Ore). Riferimenti essenziali: Reg. (UE) 2024/1689 (AI Act), artt. 4, 5, 9, 10, 50, 86, 87; L. 23 settembre 2025, n. 132, artt. 24-26; d.lgs. 231/2001, artt. 6, 7, 24, 24-bis, 25-ter, 25-sexies, 25-octies, 25-novies; Reg. (UE) 2016/679 (GDPR); artt. 2086, 2381, 2391 c.c.; ISO/IEC 42001. Il presente contributo ha finalità informativa e non costituisce parere professionale.