legge italiana ai act

AI fuori controllo, il decreto italiano lascia irrisolto il problema



Indirizzo copiato

La disciplina italiana sull’intelligenza artificiale riafferma il primato umano ma lascia aperto il problema decisivo: chi controlla davvero i processi algoritmici. Tra governance frammentata, biometria, lavoro e responsabilità penale emerge il rischio che la persona conservi la firma mentre perda il dominio sostanziale della decisione

Pubblicato il 7 ago 2026

Francesca Niola

Research fellow – Head of legal @ Aisma Srl



decreto ai italia
AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti




L’Italia ha approvato la propria disciplina nazionale sull’intelligenza artificiale scegliendo la formula più rassicurante possibile: l’uomo resta al centro, la macchina rimane uno strumento, la decisione finale appartiene sempre alla persona.

Il decreto sulla polizia esclude espressamente l’adozione di decisioni che producono effetti giuridici negativi sulla sola base dell’elaborazione automatizzata; il decreto su lavoro e formazione vieta che le decisioni su costituzione, modifica o risoluzione del rapporto, licenziamenti compresi, siano prese unicamente sulla base di un trattamento automatizzato, comminando la nullità del licenziamento che violi il divieto.

Una formula politicamente efficace ma giuridicamente fragile poiché il problema dell’intelligenza artificiale è, e resta, capire chi controlla davvero il processo che conduce a quella firma.

Il legislatore italiano sembra aver individuato il rischio principale nella sostituzione dell’essere umano con la macchina. È una lettura parziale. La trasformazione più insidiosa passa da un’altra dinamica: l’essere umano mantiene formalmente il potere decisionale, mentre perde progressivamente la capacità concreta di comprendere, contestare e modificare il risultato prodotto dal sistema.

Il controllo umano nell’intelligenza artificiale in Italia

La questione è tutta qui. Un funzionario pubblico che recepisce l’esito di un modello predittivo senza comprenderne logiche e limiti esercita ancora una funzione amministrativa autonoma oppure diventa il terminale umano di una decisione costruita altrove? Un dirigente che utilizza un sistema di valutazione automatizzata del personale conserva davvero il potere datoriale oppure ratifica una classificazione prodotta da un modello statistico?

Il diritto dell’intelligenza artificiale nasce dentro questa contraddizione: la legge continua a ragionare attraverso categorie umane, mentre la tecnologia introduce forme di decisione fondate su processi difficilmente leggibili.

L’AI Act europeo ha scelto un approccio basato sul rischio. Il legislatore italiano, chiamato a costruire la cornice nazionale, avrebbe potuto affrontare il tema più radicale: la qualità democratica delle decisioni algoritmiche. Ha preferito una strada più prudente, concentrandosi su autorità, controlli, obblighi e sanzioni.

È una scelta comprensibile. È anche una scelta insufficiente.

AI Act, che cosa prevedono i decreti italiani approvati ad agosto 2026
Ambito Che cosa prevedono i decreti Soggetti interessati
Autorità di controllo Agid opera come autorità di notifica degli organismi di valutazione della conformità. L’Agenzia per la cybersicurezza nazionale vigila sul mercato e dispone di poteri ispettivi e sanzionatori. Fornitori, sviluppatori e utilizzatori professionali di sistemi di IA.
Settore finanziario Banca d’Italia, Consob e Ivass vigilano sui sistemi ad alto rischio impiegati nei servizi bancari, finanziari e assicurativi. Banche, intermediari, assicurazioni e fintech.
Privacy e diritti fondamentali Il Garante per la protezione dei dati personali mantiene le competenze sui sistemi utilizzati dalla polizia, nella gestione delle frontiere, nella giustizia e nei processi democratici. Pubbliche amministrazioni, forze di polizia e autorità giudiziarie.
Decisioni della polizia Le decisioni che producono conseguenze giuridiche negative devono essere adottate da un operatore umano e non possono dipendere esclusivamente dall’elaborazione di un algoritmo. Forze di polizia e persone sottoposte a controlli.
Riconoscimento biometrico L’identificazione biometrica in tempo reale è ammessa soltanto nei casi previsti dalla legge, per periodi limitati e con autorizzazione giudiziaria. Forze dell’ordine e autorità giudiziaria.
Banche dati facciali È vietata la creazione di archivi biometrici mediante la raccolta massiva e indiscriminata di immagini disponibili online. Il riconoscimento a posteriori è soggetto a limiti e obblighi di cancellazione. Forze di polizia e fornitori tecnologici.
Sistemi ad alto rischio Il codice penale punisce l’omessa adozione delle misure di sicurezza e l’alterazione illecita dei sistemi ad alto rischio quando ne deriva un pericolo per i beni tutelati. Produttori, fornitori e utilizzatori professionali.
Supervisione umana L’utilizzatore professionale risponde dell’omissione intenzionale delle misure di controllo umano previste per il sistema. Aziende, professionisti ed enti pubblici.
Risarcimento dei danni La persona danneggiata può chiedere l’accesso alla documentazione tecnica. Sono previste regole processuali specifiche sul nesso causale, sul foro competente e sull’azione contro l’assicuratore. Cittadini, consumatori, imprese e assicurazioni.
Sanzioni Le sanzioni amministrative sono graduate in base alla gravità della violazione e alla responsabilità dei soggetti coinvolti. Nei casi meno gravi possono essere applicate misure non pecuniarie. Operatori della filiera dell’intelligenza artificiale.
Sperimentazione Le sandbox normative consentono di sperimentare sistemi di IA in un ambiente controllato, con accesso prioritario per startup e piccole e medie imprese. Startup, pmi, sviluppatori e pubbliche amministrazioni.
Scuola Sono previsti l’aggiornamento delle indicazioni nazionali, la formazione stabile degli insegnanti e interventi sui rischi legati all’uso delle piattaforme digitali. Scuole, docenti e studenti.
Università e Afam Università e istituzioni dell’alta formazione devono introdurre attività sull’uso sicuro e consapevole dell’IA, sull’interpretazione degli output, sul diritto e sulla cybersicurezza. Studenti, docenti e personale universitario.
Pubblica amministrazione Sono previsti programmi di alfabetizzazione, riqualificazione e formazione avanzata per il personale pubblico. Dipendenti e dirigenti delle amministrazioni pubbliche.
Magistratura La formazione dei magistrati sull’intelligenza artificiale è affidata alla Scuola superiore della magistratura. Magistrati e personale giudiziario.
Sanità La formazione sull’intelligenza artificiale entra nel programma di educazione continua in medicina. Crediti e modalità applicative saranno definiti dai provvedimenti attuativi. Medici, farmacisti e professionisti sanitari.
Rapporti di lavoro Assunzioni, modifiche contrattuali, provvedimenti disciplinari e cessazioni del rapporto non possono essere decisi esclusivamente mediante trattamento automatizzato. Datori di lavoro, lavoratori e responsabili delle risorse umane.
Licenziamenti automatizzati Il licenziamento adottato in violazione del divieto di decisione esclusivamente automatizzata è nullo. Datori di lavoro e lavoratori.
Selezione del personale Lo screening iniziale delle candidature e l’esclusione dalle fasi successive non sono considerate, da sole, decisioni definitive sulla costituzione del rapporto di lavoro. Aziende, agenzie per il lavoro e candidati.

Il Consiglio dei ministri ha approvato in via definitiva due decreti legislativi di adeguamento dell’ordinamento italiano all’AI Act europeo.

Governance, biometria e potere delle autorità

La prima criticità riguarda la governance.

Il modello italiano distribuisce competenze tra AGID, ACN, Garante per la protezione dei dati personali e autorità di settore. Una pluralità necessaria, vista la natura trasversale dell’intelligenza artificiale, ma che rischia di produrre il classico paradosso della regolazione digitale: molte istituzioni competenti e una responsabilità difficile da individuare.

A complicare il quadro interviene il regime sanzionatorio, graduato e proporzionato ma con limiti massimi inferiori a quelli fissati dal regolamento europeo: più soggetti competenti e sanzioni attenuate rafforzano, anziché correggere, il rischio di una responsabilità diffusa

Il problema della responsabilità frammentata

La storia della trasformazione digitale italiana offre esempi già conosciuti. Ogni nuova tecnologia genera tavoli, autorità, linee guida, coordinamenti. Poi arriva il momento della decisione concreta: chi interviene quando un sistema sbaglia? Chi ordina la sospensione di un algoritmo pubblico? Chi risponde davanti al cittadino danneggiato?

La risposta non può essere affidata soltanto alla distribuzione burocratica delle competenze.

L’intelligenza artificiale pone una questione di potere. E il potere, in una democrazia costituzionale, richiede sempre un responsabile chiaramente identificabile.

Biometria, eccezioni e controllo tecnologico

Il secondo nodo riguarda l’uso dell’intelligenza artificiale nelle attività di polizia.

La disciplina sulla biometria mostra tutta la tensione tra sicurezza e libertà fondamentali. La tecnologia consente oggi una capacità di identificazione che fino a pochi anni fa apparteneva alla fantascienza. Un volto nello spazio pubblico può trasformarsi in un’informazione investigativa, una traccia permanente, un elemento di profilazione.

Il legislatore interviene fissando limiti e garanzie.

L’identificazione biometrica in tempo reale è ammessa solo in casi eccezionali, per periodi limitati e previa autorizzazione dell’autorità giudiziaria; è vietata la costituzione di banche dati biometriche tramite raccolta massiva e non mirata dal web; per la videosorveglianza a posteriori il testo, dopo il parere del Garante, fissa i requisiti minimi della banca dati di riferimento, gli obblighi di cancellazione e le garanzie di non incrementabilità dei dati usati per il confronto biometrico.

Ma la storia delle tecnologie di sorveglianza insegna che il vero problema nasce dopo l’approvazione delle regole.

L’eccezione tende spesso a diventare prassi.

Uno strumento introdotto per esigenze straordinarie può progressivamente ampliare il proprio campo di applicazione attraverso interpretazioni amministrative, emergenze contingenti e nuove finalità operative.

La domanda costituzionale quindi cambia prospettiva. Non basta chiedere se l’utilizzo della biometria sia previsto dalla legge. Occorre chiedere se l’espansione progressiva del controllo tecnologico sia compatibile con una società democratica fondata sulla libertà individuale.

Responsabilità nell’intelligenza artificiale in Italia

Ancora più significativa è la scelta di introdurre una nuova fattispecie penale dedicata alla sicurezza dei sistemi di intelligenza artificiale ad alto rischio.

Si tratta del nuovo articolo 437-bis del codice penale, che punisce l’omessa adozione di misure di sicurezza nei sistemi ad alto rischio e la loro alterazione illecita, con pena graduata sul bene giuridico esposto a pericolo.

Qui il legislatore compie una scelta destinata a incidere profondamente sul futuro della responsabilità tecnologica.

Dalla sicurezza tecnica alla colpa personale

Per anni la sicurezza informatica è stata trattata come un problema organizzativo interno alle imprese. Con l’intelligenza artificiale cambia la prospettiva: l’errore tecnico può produrre conseguenze direttamente sui diritti delle persone, sulle decisioni pubbliche, sulla sicurezza collettiva.

Il passaggio dal rischio tecnologico al rischio giuridico è inevitabile.

Resta però una domanda difficile: quanto può estendersi la responsabilità penale in sistemi costruiti attraverso catene complesse di progettazione, addestramento, distribuzione e utilizzo?

La responsabilità penale richiede una colpa personale, mentre l’intelligenza artificiale nasce spesso da processi distribuiti tra una pluralità di soggetti. Il rischio è costruire una responsabilità teoricamente ampia e praticamente difficile da applicare.

Il decreto interviene anche sul piano civile, dove la responsabilità si gioca più spesso nella pratica: rafforza la tutela del danneggiato attraverso l’accesso alla documentazione tecnica del sistema, la presunzione del nesso di causalità, un foro alternativo prossimo alla sua residenza e l’azione diretta nei confronti dell’assicurazione. È su questo terreno, più defilato ma più frequentato, che si misurerà la tenuta reale della nuova disciplina.

Lavoro e discriminazione nelle decisioni automatizzate

Anche sul lavoro il legislatore interviene con una scelta forte: la decisione sul rapporto lavorativo non può essere affidata esclusivamente all’automazione.

La norma ha un valore simbolico importante perché riafferma un principio fondamentale: il lavoratore non può essere ridotto alla rappresentazione numerica elaborata da un sistema.

Ma anche qui emerge una contraddizione.

Il rischio invisibile nella selezione dei candidati

La fase più delicata spesso precede il licenziamento. Si trova nella selezione, nella valutazione iniziale, nella classificazione dei candidati. Un algoritmo può decidere chi entra nel mercato del lavoro prima ancora che esista un rapporto giuridico da proteggere.

Il candidato escluso da un sistema automatizzato raramente conosce il criterio che ha determinato la propria esclusione. La discriminazione algoritmica più efficace è quella invisibile, quella che produce effetti senza lasciare una traccia facilmente contestabile.

Il decreto, del resto, lo dice a chiare lettere: dopo i pareri ha precisato che le attività di ricerca e selezione delle candidature non rientrano tra le decisioni finali sul rapporto di lavoro, anche quando comportino la mancata ammissione alle fasi successive. L’esclusione è esplicita, non un’omissione interpretativa.

Su questo terreno la disciplina italiana appare ancora incompleta.

Formazione e intelligenza artificiale in Italia

La formazione rappresenta l’altra grande scommessa della riforma. È probabilmente il punto più importante e anche quello meno spettacolare.

Il decreto la finanzia e la struttura: cento milioni di euro per contrastare i rischi legati all’abuso delle piattaforme e delle reti sociali digitali nella scuola, l’alfabetizzazione e la riqualificazione del personale pubblico in raccordo con la Scuola Nazionale dell’Amministrazione e con Formez, la formazione dei magistrati affidata alla Scuola Superiore della Magistratura, l’obbligo di formazione sull’intelligenza artificiale nell’Educazione Continua in Medicina

La competenza tecnologica come condizione della legalità

Un ordinamento può approvare migliaia di pagine di regole sull’intelligenza artificiale, ma se giudici, amministratori, imprese e professionisti non possiedono gli strumenti per comprenderla, il diritto rimane una dichiarazione di principio.

La competenza tecnologica diventa così una condizione della legalità.

Un amministratore che non comprende il funzionamento del sistema che utilizza esercita un potere solo apparente. Un giudice che non possiede strumenti per valutare un output algoritmico rischia di attribuire alla tecnologia una forza probatoria superiore a quella che merita.

Il controllo democratico oltre la presenza umana

Il vero rischio dell’intelligenza artificiale nello Stato non è la macchina che sostituisce l’uomo.

È l’uomo che continua formalmente a decidere mentre la sostanza della decisione viene progressivamente trasferita a sistemi che pochi comprendono.

La riforma italiana ha un merito: riconosce che l’algoritmo deve entrare nel diritto attraverso la responsabilità. Ma questa intuizione deve ancora trasformarsi in una cultura istituzionale capace di governare la tecnologia.

La sfida dei prossimi anni sarà impedire che le nuove regole diventino una semplice copertura giuridica per decisioni che nessuno controlla davvero.

Perché una democrazia algoritmica non si misura dalla presenza dell’uomo accanto alla macchina.

Si misura dalla capacità dell’uomo di rimanere padrone della decisione.

Partecipa alla community

guest

2 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti
SILVANO BUSSI
SILVANO BUSSI
1 mese fa

Mi sembra di vivere in un mondo dell’assurdo. Ho letto che si costituiscono cattedre universitarie per studiare come funzionano i sistemi di intelligenza artificiale! Se vuoi sapere come funziona un sistema, chiedi a chi l’ha costruito! e se costui non risponde, spegni il sistema e obbliga il suo costruttore a dedicarsi esclusivamente a lavori manuali poco rischiosi! Se accettiamo di affidare compiti pericolosi a sistemi di cui nessuno sa veramente come funzionino, abbiamo accettato l’assurdo. Non più assurdo che mettere milioni di miliardi sullo sviluppo di questi oggetti “sconosciuti”.
Non devono esserci sconti sulla responsabilità di chi usa l’AI. Ad esempio, un giudice deve pagare per i propri errori e per le conseguenze delle proprie decisioni. Così, se se le è fatte dettare dall’AI, poi ci starà più attento. Fra l’altro, non è detto che i pregiudizi dell’AI siano peggiori dei pregiudizi personali del giudice. Il problema non è l’AI, il problema è che il giudice è irresponsabile, nel senso che nessuno riesce a costringerlo a rispondere. Negli altri casi, come quello del dirigente d’azienda o del funzionario pubblico, la responsabilità è più facilmente applicabile.

guido de leo
guido de leo
1 mese fa

Occorre un kernel open, etico e obbligatorio per ogni intelligenza artificiale che ha la possibilità di interagire con l’area pubblica

Articoli correlati

2
0
Lascia un commento, la tua opinione conta.x