L’intelligenza artificiale è già entrata nei processi aziendali. Viene utilizzata per analizzare dati, produrre contenuti, supportare decisioni e automatizzare attività.
Ma cosa succede quando il suo utilizzo contribuisce a causare un danno?
Per un’impresa non basta più chiedersi se può utilizzare un determinato sistema di AI o se ha rispettato gli obblighi previsti dalla normativa. La domanda diventa più concreta: l’impresa è in grado di dimostrare come ha utilizzato quel sistema, quali controlli ha adottato e chi ne aveva la supervisione?
È su questo terreno che compliance, organizzazione aziendale e responsabilità iniziano a incontrarsi.
Il d.lgs. 9 settembre 2026, n. 160, pubblicato in Gazzetta Ufficiale il 15 settembre e in vigore dal 30 settembre 2026, introduce specifici strumenti processuali per le azioni di risarcimento dei danni cagionati nell’utilizzo di sistemi di intelligenza artificiale. Per le imprese c’è un aspetto particolarmente importante: ciò che oggi predispongono per rispettare le regole potrebbe domani servire a dimostrare cosa è realmente accaduto.
Finora il dibattito sull’AI Act si è concentrato soprattutto sugli obblighi da rispettare prima e durante l’utilizzo dei sistemi: classificazione, gestione del rischio, documentazione, supervisione umana e trasparenza. Il d.lgs. 160/2026 aggiunge un’altra prospettiva: cosa accade quando un’impresa ha già utilizzato il sistema e qualcuno sostiene di aver subito un danno?
L’art. 16 stabilisce che le nuove disposizioni processuali riguardano le azioni risarcitorie, contrattuali ed extracontrattuali, relative ai danni cagionati nell’utilizzo di un sistema di intelligenza artificiale. La governance dell’AI, quindi, non riguarda più soltanto la prevenzione. Può diventare rilevante anche quando nasce un contenzioso.
Uno dei passaggi più significativi riguarda proprio la documentazione. L’art. 17 prevede, alle condizioni stabilite dalla norma, che il giudice possa ordinare alla controparte o a un terzo che ne disponga l’esibizione di specifici elementi di prova relativi al funzionamento del sistema di intelligenza artificiale.
Tra questi possono rientrare:
- i registri previsti dall’art. 12 dell’AI Act;
- la documentazione relativa al sistema di gestione dei rischi;
- le informazioni pertinenti contenute nella documentazione tecnica;
- le informazioni sui parametri e sulle modalità della supervisione umana.
Naturalmente, questo non significa che tutte le imprese siano soggette agli stessi obblighi. Molto dipende dal sistema utilizzato, dal ruolo ricoperto dall’operatore e dalle disposizioni dell’AI Act concretamente applicabili. Il punto, però, è chiaro: la documentazione predisposta oggi per la compliance può diventare domani materiale probatorio. Ecco perché una AI Policy generica rischia di non essere sufficiente.
Procedure, responsabilità e controlli indicati nei documenti aziendali devono corrispondere a ciò che avviene realmente nell’organizzazione.
Anche la mancata esibizione può avere conseguenze. Il giudice può ricavare argomenti di prova dal comportamento della parte e, nei casi individuati dall’art. 17, comma 2, può arrivare, valutati gli altri elementi di prova, a ritenere ammessi i fatti allegati dall’istante. La gestione della documentazione, quindi, non è soltanto una questione formale.
Sapere quali informazioni conservare, dove trovarle e poter ricostruire le modalità di utilizzo dell’AI può assumere una concreta rilevanza difensiva.
Il nesso causale può essere presunto
L’art. 18 introduce un altro elemento particolarmente rilevante. Quando il danno deriva dalla violazione di uno o più obblighi previsti dall’AI Act, il nesso di causalità tra violazione e danno è presunto, salvo prova contraria. Questo non significa che ogni danno nel quale sia coinvolto un sistema di AI comporti automaticamente la responsabilità dell’impresa. La presunzione opera nel perimetro indicato dalla norma: deve esserci un danno derivante dalla violazione di uno o più obblighi previsti dal regolamento europeo. Ma proprio per questo diventa ancora più importante poter ricostruire concretamente come sono stati gestiti gli obblighi applicabili. La compliance, in altre parole, non serve soltanto a prevenire una violazione. Può diventare parte della strategia difensiva dell’impresa.
C’è poi un passaggio che merita particolare attenzione. L’art. 19 stabilisce che la conformità del sistema agli obblighi dell’AI Act, anche quando certificata secondo le procedure previste dal regolamento, non esclude di per sé la responsabilità del convenuto. Per un’impresa il messaggio è importante. Adottare procedure corrette e rispettare gli obblighi normativi resta essenziale. Ma questo non significa che una certificazione o una policy siano sufficienti, da sole, a escludere qualsiasi responsabilità. Occorre considerare anche come il sistema è stato concretamente utilizzato e gli altri presupposti della responsabilità.
Anche le coperture assicurative vanno verificate
Il decreto interviene anche sul fronte assicurativo. L’art. 20 consente a chi intende promuovere un’azione risarcitoria di chiedere preventivamente al soggetto ritenuto responsabile se sia coperto da una polizza di responsabilità civile relativa al danno. È inoltre prevista, nei limiti della copertura, un’azione diretta del danneggiato nei confronti dell’impresa di assicurazione. Per le imprese questo porta a una domanda molto pratica: le polizze già esistenti coprono realmente i rischi connessi all’utilizzo dell’intelligenza artificiale? Non basta verificare l’esistenza di una RC. Occorre valutare coperture, esclusioni, franchigie, condizioni e obblighi informativi previsti dalla polizza.
Il quadro si amplia ulteriormente con il d.lgs. 231/2001. L’art. 15 del decreto introduce il nuovo art. 25-vicies, dedicato ai reati commessi con l’uso di sistemi di intelligenza artificiale e collegato a specifiche fattispecie introdotte nel codice penale. Questo non significa, naturalmente, che ogni utilizzo scorretto dell’AI determini una responsabilità 231. Significa però che la governance dell’intelligenza artificiale non può essere gestita come un compartimento separato dal resto dell’organizzazione. Deve dialogare con controlli interni, cybersecurity, privacy, compliance 231, organizzazione aziendale e gestione del rischio.
La domanda non è più soltanto: “Abbiamo una AI Policy?”
È probabilmente questo il passaggio più concreto per un’impresa. Avere una AI Policy è importante. Ma per capire se l’intelligenza artificiale è realmente governata occorre andare oltre il documento.
Le domande da porsi sono altre:
- Sappiamo quali sistemi di AI vengono realmente utilizzati?
- Sappiamo chi li utilizza e per quali processi?
- Sono state definite le autorizzazioni?
- È chiaro quando è necessario un controllo umano?
- Sappiamo quali output vengono utilizzati per prendere decisioni?
- I contratti definiscono correttamente gli obblighi del fornitore e quelli dell’impresa?
- Le attività rilevanti vengono documentate quando necessario?
- Le procedure scritte corrispondono a ciò che accade realmente?
- Le coperture assicurative sono adeguate?
- È stato valutato l’impatto sul modello organizzativo 231?
Il d.lgs. 160/2026 porta quindi il tema dell’intelligenza artificiale su un piano molto concreto. Non basta produrre documenti standardizzati. Serve un sistema capace di collegare tecnologia, persone, procedure, contratti, controlli e responsabilità. Perché, quando nasce un contenzioso, la domanda potrebbe non essere soltanto: “L’impresa aveva una policy?”
Potrebbe diventare: “L’impresa può dimostrare cosa è realmente accaduto?” Ed è proprio sulla capacità di ricostruire decisioni, controlli e responsabilità che si giocherà una parte crescente della gestione del rischio legale connesso all’intelligenza artificiale.
La tua impresa è pronta a governare l’AI anche sotto il profilo organizzativo, contrattuale e della responsabilità? Scopri come FC Advisor può supportarti nella costruzione di un modello di AI governance.








