Al contenuto principale
Tutti gli articoli

Legge italiana sull’intelligenza artificiale: cosa vale oggi

Saturday Company8 min
  • regole
  • lavoro
  • pubblica amministrazione

Il 10 ottobre 2025 è entrata in vigore la legge italiana sull’intelligenza artificiale, la legge 23 settembre 2025 n. 132. Un anno dopo, nelle aziende e negli enti la domanda è sempre la stessa: cosa dobbiamo fare, e per quando?

La risposta breve: alcune regole valgono già, altre sono slittate, e un pezzo aspetta ancora la Gazzetta Ufficiale. E riguarda sempre più aziende: secondo l’Istat, nel 2025 usava almeno una tecnologia di AI il 16,4% delle imprese con almeno 10 addetti, contro l’8,2% del 2024.

Cosa vale già della legge italiana sull’intelligenza artificiale?

Valgono già i principi generali e alcuni obblighi precisi su lavoro, professioni e reati. La legge si interpreta e si applica in conformità all’AI Act europeo, il regolamento (UE) 2024/1689, e i due testi vanno letti insieme.

Per un’azienda contano soprattutto tre articoli.

Lavoro (art. 11). Il datore di lavoro deve informare il lavoratore dell’uso dell’AI «nei casi e con le modalità» dell’articolo 1-bis del decreto legislativo 152/1997. Quella norma esisteva già e riguarda i sistemi decisionali o di monitoraggio «integralmente automatizzati» che incidono su assunzione, gestione, valutazione e sorveglianza delle persone. L’informativa ha un contenuto preciso: a cosa serve il sistema, come funziona, quali dati usa, quali controlli ci sono. Detto in pratica, la norma guarda ai sistemi che pesano sulle scelte che riguardano le persone, più che all’assistente con cui qualcuno scrive una mail. Sui casi di confine, chiedete al vostro consulente del lavoro.

Professioni intellettuali (art. 13). Chi esercita una professione intellettuale può usare l’AI solo per attività «strumentali e di supporto», e il lavoro intellettuale deve restare prevalente. Il cliente va informato sui sistemi di AI usati, «con linguaggio chiaro, semplice ed esaustivo».

Reati (art. 26). Diffondere senza consenso immagini, video o voci falsificati con l’AI, causando un danno ingiusto, è un reato nuovo: l’articolo 612-quater del codice penale, con la reclusione da uno a cinque anni.

La legge ha anche nominato le autorità nazionali per l’AI: l’AgID, l’Agenzia per l’Italia digitale, e l’ACN, l’Agenzia per la cybersicurezza nazionale, che vigila, ispeziona e sanziona.

Cosa hanno aggiunto i decreti attuativi?

Il primo decreto è in vigore dal 30 settembre 2026. Il secondo è stato approvato dal Governo il 4 agosto, ma al 5 ottobre 2026 non risultava ancora pubblicato in Gazzetta Ufficiale.

Il primo è il decreto legislativo 9 settembre 2026 n. 160. Oltre all’uso dell’AI da parte della polizia, introduce tre novità che toccano le aziende:

  • un reato nuovo, l’articolo 437-bis del codice penale. Punisce chi omette le misure di sicurezza o di sorveglianza umana su un sistema di AI ad alto rischio, quando ne deriva un pericolo per la vita o l’incolumità delle persone. Vale anche per l’utilizzatore professionale che omette di proposito la sorveglianza umana;
  • la responsabilità dell’ente (la «231»). Per questo reato e per quello sui contenuti falsificati risponde anche la società, con sanzioni pecuniarie e interdittive;
  • più strumenti a chi chiede i danni. Se il danno deriva dalla violazione di un obbligo dell’AI Act, il nesso di causalità si presume, salvo prova contraria, e il giudice può ordinare di esibire registri e documentazione tecnica del sistema.

Il secondo decreto riguarda autorità, sanzioni, formazione e lavoro. Secondo il comunicato del Consiglio dei ministri, prevede che le decisioni su assunzione, modifica o fine del rapporto di lavoro, compresi provvedimenti disciplinari e licenziamenti, non possano essere prese solo sulla base di un trattamento automatizzato. Finché non è in Gazzetta, però, non è legge: è in attesa di pubblicazione.

Quali scadenze dell’AI Act sono slittate, e a quando?

È slittato l’alto rischio. Divieti, alfabetizzazione e trasparenza no. Le nuove date le ha fissate l’Omnibus digitale sull’IA, il regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026.

Le nuove scadenze dell’AI Act, data per data:

  • 2 febbraio 2025, già in vigore: i divieti (art. 5) e l’obbligo di alfabetizzazione (art. 4).
  • 27 luglio 2026: l’Omnibus riscrive l’articolo 4. Fornitori e deployer (cioè chi usa un sistema di AI nella propria attività) devono adottare misure per sostenere l’alfabetizzazione sull’AI di chi la usa per loro conto. Non devono garantire un livello specifico, ma l’obbligo resta.
  • 2 agosto 2026, già in vigore: gli obblighi di trasparenza (art. 50). Un assistente che parla con le persone deve far capire che è un’AI; i deepfake vanno dichiarati.
  • 2 dicembre 2026: i fornitori di AI generativa già sul mercato devono marcare i contenuti generati. Scattano anche due divieti nuovi, sulle immagini intime e sul materiale pedopornografico generati con l’AI.
  • 2 dicembre 2027: gli obblighi per i sistemi ad alto rischio dell’Allegato III. Fra questi ci sono quelli usati per selezionare il personale, assegnare compiti, valutare e sorvegliare chi lavora, e quelli per l’istruzione. Prima la data era il 2 agosto 2026.
  • 2 agosto 2028: gli obblighi per l’AI dentro prodotti già regolati da norme europee di sicurezza (Allegato I), come giocattoli e dispositivi medici. Prima era il 2 agosto 2027.

Lo slittamento sposta gli obblighi per le aziende che usano o vendono sistemi ad alto rischio: documentazione, gestione dei rischi, registri, sorveglianza umana. Non toglie gli obblighi della legge italiana sul lavoro, già in vigore. E il reato dell’articolo 437-bis è legge dal 30 settembre.

Cosa riguarda la pubblica amministrazione?

Per la PA l’AI è uno strumento di supporto: la decisione e la responsabilità restano a una persona. Lo dice l’articolo 14 della legge 132/2025.

Il testo è netto: l’AI si usa «in funzione strumentale e di supporto all’attività provvedimentale», e la persona «resta l’unica responsabile» dei provvedimenti e dei procedimenti. Gli enti devono garantire che il funzionamento sia conoscibile e l’uso tracciabile, e devono prendere misure tecniche, organizzative e di formazione. In pratica, chi firma deve poter spiegare perché un atto dice quello che dice, anche se la bozza l’ha scritta un modello.

Il secondo decreto, sempre secondo il comunicato del Governo, prevede alfabetizzazione e formazione per il personale pubblico, con la Scuola Nazionale dell’Amministrazione e Formez. Anche questo è in attesa di pubblicazione. Per come lavoriamo con gli enti, c’è la pagina software e AI per la pubblica amministrazione.

Da dove si comincia, lunedì mattina?

Da quattro cose, che servono a prescindere dalle date.

Fate il censimento degli strumenti di AI in uso, account personali compresi. Chi usa cosa, per quale lavoro, con quali dati. Gli account personali sono la parte che di solito sfugge, ed è anche quella dove i dati escono senza traccia: ne abbiamo scritto in dove finiscono i dati che diamo all’AI.

Informate lavoratori e clienti dove serve. I lavoratori, se un sistema automatico incide su decisioni che li riguardano. I clienti, se siete professionisti e usate l’AI nel lavoro che fate per loro. E chi scrive al vostro assistente virtuale deve capire che sta parlando con un’AI: dal 2 agosto 2026 lo chiede l’AI Act.

Tenete una persona nelle decisioni che riguardano le persone. Assunzioni, valutazioni, sanzioni, pratiche dei cittadini: l’AI prepara, una persona decide e firma. È la linea che tiene insieme le norme viste sopra, dalla PA al lavoro al reato di omessa sorveglianza umana.

Formate chi usa l’AI. L’obbligo di alfabetizzazione vale dal febbraio 2025, e l’Omnibus l’ha reso più flessibile, non l’ha tolto. La formazione funziona quando parte dal lavoro vero delle persone: lo spieghiamo in perché il corso di AI non cambia niente. Se state ancora decidendo da dove partire con l’AI, la guida su come introdurre l’AI in azienda mette in ordine i primi passi.

In breve, cosa cambia per voi?

Dal 10 ottobre 2025 la legge 132/2025 chiede di informare i lavoratori quando sistemi automatizzati incidono sulle decisioni che li riguardano, e chiede ai professionisti di informare i clienti sull’AI che usano. Dal 30 settembre 2026 il decreto 160 punisce chi omette sicurezza e sorveglianza umana sui sistemi ad alto rischio e ne fa rispondere anche l’ente. Il secondo decreto, con le regole su sanzioni e decisioni automatizzate nel lavoro, è in attesa di pubblicazione. Per l’AI Act, alfabetizzazione e divieti valgono dal 2025, la trasparenza dal 2 agosto 2026, l’alto rischio è slittato al 2 dicembre 2027 e al 2 agosto 2028. Il lavoro da fare adesso è lo stesso per tutti: sapere quali strumenti usate, dirlo a chi deve saperlo, lasciare le decisioni sulle persone a una persona, formare chi li usa.

Se volete fare il censimento insieme, parliamone.

Parliamone

Volete sapere come si applica alla vostra azienda?

Una chiamata di mezz’ora, poi, se ha senso, mezza giornata da voi per guardare come lavorate. È gratuita.

Continua

ParliamoneProva la nostra AI