L’Italia ha approvato la propria disciplina nazionale sull’intelligenza artificiale scegliendo la formula più rassicurante possibile: l’uomo resta al centro, la macchina rimane uno strumento, la decisione finale appartiene sempre alla persona.
Il decreto sulla polizia esclude espressamente l’adozione di decisioni che producono effetti giuridici negativi sulla sola base dell’elaborazione automatizzata; il decreto su lavoro e formazione vieta che le decisioni su costituzione, modifica o risoluzione del rapporto, licenziamenti compresi, siano prese unicamente sulla base di un trattamento automatizzato, comminando la nullità del licenziamento che violi il divieto.
Una formula politicamente efficace ma giuridicamente fragile poiché il problema dell’intelligenza artificiale è, e resta, capire chi controlla davvero il processo che conduce a quella firma.
Il legislatore italiano sembra aver individuato il rischio principale nella sostituzione dell’essere umano con la macchina. È una lettura parziale. La trasformazione più insidiosa passa da un’altra dinamica: l’essere umano mantiene formalmente il potere decisionale, mentre perde progressivamente la capacità concreta di comprendere, contestare e modificare il risultato prodotto dal sistema.
Indice degli argomenti
Il controllo umano nell’intelligenza artificiale in Italia
La questione è tutta qui. Un funzionario pubblico che recepisce l’esito di un modello predittivo senza comprenderne logiche e limiti esercita ancora una funzione amministrativa autonoma oppure diventa il terminale umano di una decisione costruita altrove? Un dirigente che utilizza un sistema di valutazione automatizzata del personale conserva davvero il potere datoriale oppure ratifica una classificazione prodotta da un modello statistico?
Il diritto dell’intelligenza artificiale nasce dentro questa contraddizione: la legge continua a ragionare attraverso categorie umane, mentre la tecnologia introduce forme di decisione fondate su processi difficilmente leggibili.
L’AI Act europeo ha scelto un approccio basato sul rischio. Il legislatore italiano, chiamato a costruire la cornice nazionale, avrebbe potuto affrontare il tema più radicale: la qualità democratica delle decisioni algoritmiche. Ha preferito una strada più prudente, concentrandosi su autorità, controlli, obblighi e sanzioni.
È una scelta comprensibile. È anche una scelta insufficiente.
| Ambito | Che cosa prevedono i decreti | Soggetti interessati |
|---|---|---|
| Autorità di controllo | Agid opera come autorità di notifica degli organismi di valutazione della conformità. L’Agenzia per la cybersicurezza nazionale vigila sul mercato e dispone di poteri ispettivi e sanzionatori. | Fornitori, sviluppatori e utilizzatori professionali di sistemi di IA. |
| Settore finanziario | Banca d’Italia, Consob e Ivass vigilano sui sistemi ad alto rischio impiegati nei servizi bancari, finanziari e assicurativi. | Banche, intermediari, assicurazioni e fintech. |
| Privacy e diritti fondamentali | Il Garante per la protezione dei dati personali mantiene le competenze sui sistemi utilizzati dalla polizia, nella gestione delle frontiere, nella giustizia e nei processi democratici. | Pubbliche amministrazioni, forze di polizia e autorità giudiziarie. |
| Decisioni della polizia | Le decisioni che producono conseguenze giuridiche negative devono essere adottate da un operatore umano e non possono dipendere esclusivamente dall’elaborazione di un algoritmo. | Forze di polizia e persone sottoposte a controlli. |
| Riconoscimento biometrico | L’identificazione biometrica in tempo reale è ammessa soltanto nei casi previsti dalla legge, per periodi limitati e con autorizzazione giudiziaria. | Forze dell’ordine e autorità giudiziaria. |
| Banche dati facciali | È vietata la creazione di archivi biometrici mediante la raccolta massiva e indiscriminata di immagini disponibili online. Il riconoscimento a posteriori è soggetto a limiti e obblighi di cancellazione. | Forze di polizia e fornitori tecnologici. |
| Sistemi ad alto rischio | Il codice penale punisce l’omessa adozione delle misure di sicurezza e l’alterazione illecita dei sistemi ad alto rischio quando ne deriva un pericolo per i beni tutelati. | Produttori, fornitori e utilizzatori professionali. |
| Supervisione umana | L’utilizzatore professionale risponde dell’omissione intenzionale delle misure di controllo umano previste per il sistema. | Aziende, professionisti ed enti pubblici. |
| Risarcimento dei danni | La persona danneggiata può chiedere l’accesso alla documentazione tecnica. Sono previste regole processuali specifiche sul nesso causale, sul foro competente e sull’azione contro l’assicuratore. | Cittadini, consumatori, imprese e assicurazioni. |
| Sanzioni | Le sanzioni amministrative sono graduate in base alla gravità della violazione e alla responsabilità dei soggetti coinvolti. Nei casi meno gravi possono essere applicate misure non pecuniarie. | Operatori della filiera dell’intelligenza artificiale. |
| Sperimentazione | Le sandbox normative consentono di sperimentare sistemi di IA in un ambiente controllato, con accesso prioritario per startup e piccole e medie imprese. | Startup, pmi, sviluppatori e pubbliche amministrazioni. |
| Scuola | Sono previsti l’aggiornamento delle indicazioni nazionali, la formazione stabile degli insegnanti e interventi sui rischi legati all’uso delle piattaforme digitali. | Scuole, docenti e studenti. |
| Università e Afam | Università e istituzioni dell’alta formazione devono introdurre attività sull’uso sicuro e consapevole dell’IA, sull’interpretazione degli output, sul diritto e sulla cybersicurezza. | Studenti, docenti e personale universitario. |
| Pubblica amministrazione | Sono previsti programmi di alfabetizzazione, riqualificazione e formazione avanzata per il personale pubblico. | Dipendenti e dirigenti delle amministrazioni pubbliche. |
| Magistratura | La formazione dei magistrati sull’intelligenza artificiale è affidata alla Scuola superiore della magistratura. | Magistrati e personale giudiziario. |
| Sanità | La formazione sull’intelligenza artificiale entra nel programma di educazione continua in medicina. Crediti e modalità applicative saranno definiti dai provvedimenti attuativi. | Medici, farmacisti e professionisti sanitari. |
| Rapporti di lavoro | Assunzioni, modifiche contrattuali, provvedimenti disciplinari e cessazioni del rapporto non possono essere decisi esclusivamente mediante trattamento automatizzato. | Datori di lavoro, lavoratori e responsabili delle risorse umane. |
| Licenziamenti automatizzati | Il licenziamento adottato in violazione del divieto di decisione esclusivamente automatizzata è nullo. | Datori di lavoro e lavoratori. |
| Selezione del personale | Lo screening iniziale delle candidature e l’esclusione dalle fasi successive non sono considerate, da sole, decisioni definitive sulla costituzione del rapporto di lavoro. | Aziende, agenzie per il lavoro e candidati. |
Il Consiglio dei ministri ha approvato in via definitiva due decreti legislativi di adeguamento dell’ordinamento italiano all’AI Act europeo.
Governance, biometria e potere delle autorità
La prima criticità riguarda la governance.
Il modello italiano distribuisce competenze tra AGID, ACN, Garante per la protezione dei dati personali e autorità di settore. Una pluralità necessaria, vista la natura trasversale dell’intelligenza artificiale, ma che rischia di produrre il classico paradosso della regolazione digitale: molte istituzioni competenti e una responsabilità difficile da individuare.
A complicare il quadro interviene il regime sanzionatorio, graduato e proporzionato ma con limiti massimi inferiori a quelli fissati dal regolamento europeo: più soggetti competenti e sanzioni attenuate rafforzano, anziché correggere, il rischio di una responsabilità diffusa
Il problema della responsabilità frammentata
La storia della trasformazione digitale italiana offre esempi già conosciuti. Ogni nuova tecnologia genera tavoli, autorità, linee guida, coordinamenti. Poi arriva il momento della decisione concreta: chi interviene quando un sistema sbaglia? Chi ordina la sospensione di un algoritmo pubblico? Chi risponde davanti al cittadino danneggiato?
La risposta non può essere affidata soltanto alla distribuzione burocratica delle competenze.
L’intelligenza artificiale pone una questione di potere. E il potere, in una democrazia costituzionale, richiede sempre un responsabile chiaramente identificabile.
Biometria, eccezioni e controllo tecnologico
Il secondo nodo riguarda l’uso dell’intelligenza artificiale nelle attività di polizia.
La disciplina sulla biometria mostra tutta la tensione tra sicurezza e libertà fondamentali. La tecnologia consente oggi una capacità di identificazione che fino a pochi anni fa apparteneva alla fantascienza. Un volto nello spazio pubblico può trasformarsi in un’informazione investigativa, una traccia permanente, un elemento di profilazione.
Il legislatore interviene fissando limiti e garanzie.
L’identificazione biometrica in tempo reale è ammessa solo in casi eccezionali, per periodi limitati e previa autorizzazione dell’autorità giudiziaria; è vietata la costituzione di banche dati biometriche tramite raccolta massiva e non mirata dal web; per la videosorveglianza a posteriori il testo, dopo il parere del Garante, fissa i requisiti minimi della banca dati di riferimento, gli obblighi di cancellazione e le garanzie di non incrementabilità dei dati usati per il confronto biometrico.
Ma la storia delle tecnologie di sorveglianza insegna che il vero problema nasce dopo l’approvazione delle regole.
L’eccezione tende spesso a diventare prassi.
Uno strumento introdotto per esigenze straordinarie può progressivamente ampliare il proprio campo di applicazione attraverso interpretazioni amministrative, emergenze contingenti e nuove finalità operative.
La domanda costituzionale quindi cambia prospettiva. Non basta chiedere se l’utilizzo della biometria sia previsto dalla legge. Occorre chiedere se l’espansione progressiva del controllo tecnologico sia compatibile con una società democratica fondata sulla libertà individuale.
Responsabilità nell’intelligenza artificiale in Italia
Ancora più significativa è la scelta di introdurre una nuova fattispecie penale dedicata alla sicurezza dei sistemi di intelligenza artificiale ad alto rischio.
Si tratta del nuovo articolo 437-bis del codice penale, che punisce l’omessa adozione di misure di sicurezza nei sistemi ad alto rischio e la loro alterazione illecita, con pena graduata sul bene giuridico esposto a pericolo.
Qui il legislatore compie una scelta destinata a incidere profondamente sul futuro della responsabilità tecnologica.
Dalla sicurezza tecnica alla colpa personale
Per anni la sicurezza informatica è stata trattata come un problema organizzativo interno alle imprese. Con l’intelligenza artificiale cambia la prospettiva: l’errore tecnico può produrre conseguenze direttamente sui diritti delle persone, sulle decisioni pubbliche, sulla sicurezza collettiva.
Il passaggio dal rischio tecnologico al rischio giuridico è inevitabile.
Resta però una domanda difficile: quanto può estendersi la responsabilità penale in sistemi costruiti attraverso catene complesse di progettazione, addestramento, distribuzione e utilizzo?
La responsabilità penale richiede una colpa personale, mentre l’intelligenza artificiale nasce spesso da processi distribuiti tra una pluralità di soggetti. Il rischio è costruire una responsabilità teoricamente ampia e praticamente difficile da applicare.
Il decreto interviene anche sul piano civile, dove la responsabilità si gioca più spesso nella pratica: rafforza la tutela del danneggiato attraverso l’accesso alla documentazione tecnica del sistema, la presunzione del nesso di causalità, un foro alternativo prossimo alla sua residenza e l’azione diretta nei confronti dell’assicurazione. È su questo terreno, più defilato ma più frequentato, che si misurerà la tenuta reale della nuova disciplina.
Lavoro e discriminazione nelle decisioni automatizzate
Anche sul lavoro il legislatore interviene con una scelta forte: la decisione sul rapporto lavorativo non può essere affidata esclusivamente all’automazione.
La norma ha un valore simbolico importante perché riafferma un principio fondamentale: il lavoratore non può essere ridotto alla rappresentazione numerica elaborata da un sistema.
Ma anche qui emerge una contraddizione.
Il rischio invisibile nella selezione dei candidati
La fase più delicata spesso precede il licenziamento. Si trova nella selezione, nella valutazione iniziale, nella classificazione dei candidati. Un algoritmo può decidere chi entra nel mercato del lavoro prima ancora che esista un rapporto giuridico da proteggere.
Il candidato escluso da un sistema automatizzato raramente conosce il criterio che ha determinato la propria esclusione. La discriminazione algoritmica più efficace è quella invisibile, quella che produce effetti senza lasciare una traccia facilmente contestabile.
Il decreto, del resto, lo dice a chiare lettere: dopo i pareri ha precisato che le attività di ricerca e selezione delle candidature non rientrano tra le decisioni finali sul rapporto di lavoro, anche quando comportino la mancata ammissione alle fasi successive. L’esclusione è esplicita, non un’omissione interpretativa.
Su questo terreno la disciplina italiana appare ancora incompleta.
Formazione e intelligenza artificiale in Italia
La formazione rappresenta l’altra grande scommessa della riforma. È probabilmente il punto più importante e anche quello meno spettacolare.
Il decreto la finanzia e la struttura: cento milioni di euro per contrastare i rischi legati all’abuso delle piattaforme e delle reti sociali digitali nella scuola, l’alfabetizzazione e la riqualificazione del personale pubblico in raccordo con la Scuola Nazionale dell’Amministrazione e con Formez, la formazione dei magistrati affidata alla Scuola Superiore della Magistratura, l’obbligo di formazione sull’intelligenza artificiale nell’Educazione Continua in Medicina
La competenza tecnologica come condizione della legalità
Un ordinamento può approvare migliaia di pagine di regole sull’intelligenza artificiale, ma se giudici, amministratori, imprese e professionisti non possiedono gli strumenti per comprenderla, il diritto rimane una dichiarazione di principio.
La competenza tecnologica diventa così una condizione della legalità.
Un amministratore che non comprende il funzionamento del sistema che utilizza esercita un potere solo apparente. Un giudice che non possiede strumenti per valutare un output algoritmico rischia di attribuire alla tecnologia una forza probatoria superiore a quella che merita.
Il controllo democratico oltre la presenza umana
Il vero rischio dell’intelligenza artificiale nello Stato non è la macchina che sostituisce l’uomo.
È l’uomo che continua formalmente a decidere mentre la sostanza della decisione viene progressivamente trasferita a sistemi che pochi comprendono.
La riforma italiana ha un merito: riconosce che l’algoritmo deve entrare nel diritto attraverso la responsabilità. Ma questa intuizione deve ancora trasformarsi in una cultura istituzionale capace di governare la tecnologia.
La sfida dei prossimi anni sarà impedire che le nuove regole diventino una semplice copertura giuridica per decisioni che nessuno controlla davvero.
Perché una democrazia algoritmica non si misura dalla presenza dell’uomo accanto alla macchina.
Si misura dalla capacità dell’uomo di rimanere padrone della decisione.



















Partecipa alla community
Mi sembra di vivere in un mondo dell’assurdo. Ho letto che si costituiscono cattedre universitarie per studiare come funzionano i sistemi di intelligenza artificiale! Se vuoi sapere come funziona un sistema, chiedi a chi l’ha costruito! e se costui non risponde, spegni il sistema e obbliga il suo costruttore a dedicarsi esclusivamente a lavori manuali poco rischiosi! Se accettiamo di affidare compiti pericolosi a sistemi di cui nessuno sa veramente come funzionino, abbiamo accettato l’assurdo. Non più assurdo che mettere milioni di miliardi sullo sviluppo di questi oggetti “sconosciuti”.
Non devono esserci sconti sulla responsabilità di chi usa l’AI. Ad esempio, un giudice deve pagare per i propri errori e per le conseguenze delle proprie decisioni. Così, se se le è fatte dettare dall’AI, poi ci starà più attento. Fra l’altro, non è detto che i pregiudizi dell’AI siano peggiori dei pregiudizi personali del giudice. Il problema non è l’AI, il problema è che il giudice è irresponsabile, nel senso che nessuno riesce a costringerlo a rispondere. Negli altri casi, come quello del dirigente d’azienda o del funzionario pubblico, la responsabilità è più facilmente applicabile.
Occorre un kernel open, etico e obbligatorio per ogni intelligenza artificiale che ha la possibilità di interagire con l’area pubblica