L'articolo 437-bis del codice penale è in vigore dal 30 settembre 2026. Punisce chi non adotta le misure di sicurezza e il controllo di una persona sui sistemi di intelligenza artificiale ad alto rischio, se da questo nasce un pericolo. Riguarda anche chi li usa per lavoro, per esempio per filtrare i curriculum, e può coinvolgere l'azienda per il decreto legislativo 231 del 2001. Gli obblighi tecnici per chi usa questi sistemi partono il 2 dicembre 2027.
Dal 30 settembre 2026 è in vigore l'articolo 437-bis del codice penale, un reato nuovo sull'intelligenza artificiale. Non riguarda solo chi costruisce programmi. Riguarda anche chi li usa per lavoro, per esempio per leggere i curriculum.
Due cose ne restringono il campo. Il reato tocca solo i sistemi «ad alto rischio», non ogni uso dell'AI. E gli obblighi tecnici per chi li usa partono il 2 dicembre 2027.
Cosa dice l'articolo 437-bis del codice penale
Lo ha introdotto il decreto legislativo 9 settembre 2026, n. 160, pubblicato in Gazzetta Ufficiale il 15 settembre. Il decreto adegua la legge italiana al regolamento europeo sull'intelligenza artificiale, l'AI Act.
Il reato punisce chi non adotta le misure di sicurezza tecniche e il controllo di una persona su un sistema di intelligenza artificiale ad alto rischio. Vale per chi lo progetta, lo produce, lo mette in vendita e per chi lo usa nella propria attività. Punisce anche chi altera un sistema in modo illecito.
Il reato scatta solo se da quella mancanza nasce un pericolo: una dimenticanza sulla carta, da sola, non basta.
Cosa vuol dire «AI ad alto rischio»
L'AI Act divide i sistemi in quattro livelli.
- Vietati: pratiche come la manipolazione che sfrutta le persone più fragili o il punteggio sociale.
- Alto rischio: sistemi usati in ambiti delicati, come la selezione del personale, l'accesso al credito, l'istruzione. Sono ammessi, con regole severe.
- Rischio limitato: sistemi che parlano con le persone o creano contenuti. Devono dire che sono un'AI.
- Rischio minimo: tutto il resto, dal filtro antispam al correttore che ti suggerisce una parola.
Scrivere le email con ChatGPT resta fuori dall'alto rischio. Un programma che scarta i candidati prima che li veda una persona ci rientra: la selezione del personale è nell'elenco dell'Allegato III del regolamento.
Anche un chatbot sul sito di solito è a rischio limitato: deve dire che è un'AI, ma non è dentro al 437-bis.
Perché ne risponde anche l'azienda
Il decreto ha aggiunto un articolo, il 25-vicies, al decreto legislativo 231 del 2001. È la legge che rende responsabile l'azienda, oltre alla persona, quando un reato viene commesso nel suo interesse.
Il decreto prevede per l'azienda multe fino a 1.000 quote e sanzioni che fermano il lavoro: sospensione delle autorizzazioni, divieto di lavorare con la pubblica amministrazione, esclusione dai finanziamenti, divieto di pubblicizzare i propri prodotti.
L'azienda si protegge con il Modello 231: un documento che dice chi controlla cosa e come. Se ce l'hai, va aggiornato con i sistemi di AI che usi. Se non ce l'hai, chiedi al tuo consulente se ti serve.
Le due date da segnare
- 30 settembre 2026: entra in vigore il reato.
- 2 dicembre 2027: partono gli obblighi per i sistemi ad alto rischio dell'Allegato III, compresi quelli per la selezione del personale. La data era il 2 agosto 2026: l'ha spostata il regolamento europeo chiamato Digital Omnibus, in vigore dal 27 luglio 2026.
Per i sistemi ad alto rischio dentro prodotti già regolati, come macchinari e dispositivi medici, la data è il 2 agosto 2028. Se un tuo macchinario ha un'AI dentro, chiedi al costruttore se rientra. Gli obblighi di trasparenza, invece, valgono già dal 2 agosto 2026: chi parla con un'AI deve saperlo. Ne parlo nella guida sull'AI Act per le aziende.
Se il reato possa riguardarti già oggi, prima del 2027, dipende dal tuo caso: è una domanda per un legale.
Se usi l'AI per scegliere chi assumere
Qui l'alto rischio può entrare anche in una piccola azienda. LinkedIn, per esempio, ha portato in italiano Hiring Assistant, un agente che analizza le candidature e prepara il primo contatto. La scelta finale, dichiara LinkedIn, resta al selezionatore. Ne ho scritto in LinkedIn Hiring Assistant in italiano.
Per il regolamento, i sistemi che filtrano le candidature rientrano nell'alto rischio: se ci rientra il tuo, chiedilo al fornitore. Dal 2 dicembre 2027 chi li usa ha tre compiti:
- Una persona lo sorveglia. Qualcuno guarda cosa fa il sistema e può fermarlo.
- Lo usi come dice il fornitore. Seguendo le sue istruzioni, non a modo tuo.
- Informi i lavoratori coinvolti. Chi viene valutato deve saperlo.
Fin da adesso puoi chiedere al fornitore la documentazione che dimostra che il sistema rispetta il regolamento.
Cosa fare questa settimana
Non serve un progetto. Basta un foglio con due colonne.
- Prima colonna: le AI che usi. Chatbot sul sito, programmi per i curriculum, strumenti che decidono prezzi o crediti, assistenti su WhatsApp.
- Seconda colonna: chi le controlla. Un nome per ogni riga.
- Le righe ad alto rischio con la seconda colonna vuota le porti al consulente o a chi segue il Modello 231.
- Ai fornitori dei sistemi ad alto rischio chiedi per iscritto la documentazione di conformità.
Un sistema costruito bene ha le regole scritte dentro: sa cosa può fare, cosa no, e chi avvisare quando qualcosa non torna. È il modo in cui costruiamo assistenti e automazioni per le imprese.
Questa guida è una sintesi per orientarsi. Per una valutazione sul tuo caso serve un legale.
Domande frequenti
Cosa prevede l'articolo 437-bis del codice penale?
Punisce chi non adotta le misure di sicurezza tecniche e il controllo di una persona su sistemi di intelligenza artificiale ad alto rischio, nella progettazione, nella produzione, nella vendita o nell'uso per lavoro, e chi li altera in modo illecito. Il reato scatta se ne nasce un pericolo.
Da quando è in vigore il 437-bis?
Dal 30 settembre 2026. Lo ha introdotto il decreto legislativo 9 settembre 2026, n. 160, pubblicato in Gazzetta Ufficiale il 15 settembre 2026.
Usare ChatGPT in azienda è reato?
No. Il 437-bis riguarda solo i sistemi ad alto rischio, come quelli che selezionano il personale o decidono sull'accesso al credito. Scrivere testi o email con un assistente non rientra in questa categoria.
L'azienda può essere sanzionata per il 437-bis?
Sì. Il decreto ha inserito il reato nel catalogo del decreto legislativo 231 del 2001, con l'articolo 25-vicies: per l'azienda sono previste multe fino a 1.000 quote e sanzioni interdittive.
Quando diventano obbligatorie le regole per l'AI che seleziona il personale?
Dal 2 dicembre 2027, dopo il rinvio deciso con il Digital Omnibus europeo. Da quella data chi usa il sistema deve garantire il controllo di una persona, usarlo secondo le istruzioni del fornitore e informare i lavoratori coinvolti.
- Il Sole 24 Ore, NT+ Diritto
- Osborne Clarke, Italia: novità in materia di intelligenza artificiale, responsabilità penale, civile e 231
- Cybersecurity360, AI e Modello 231
- Regolamento (UE) 2024/1689, testo ufficiale su EUR-Lex
- Altalex, AI Act: che cosa cambia dal 2 agosto 2026
- Forbes Italia, 16 settembre 2026



