Pubblicato il: 29/09/2026

La nuova disciplina dettata dal D.Lgs. 9 settembre 2026, n. 160 in materia di utilizzo dei sistemi di intelligenza artificiale (AI) interviene sul terreno della responsabilità civile, introducendo specifici strumenti processuali destinati a facilitare l'accertamento dei danni.
La novità assume particolare rilievo perché, nei contenziosi che coinvolgono sistemi di intelligenza artificiale, il danneggiato può trovarsi di fronte a una difficoltà concreta: ricostruire il funzionamento di una tecnologia complessa, spesso gestita attraverso sistemi e documentazione nella disponibilità del fornitore o dell'utilizzatore professionale.
Il decreto regola proprio questo squilibrio, rafforzando l'accesso alla prova e introducendo una particolare disciplina del nesso causale.
Il decreto interviene anche sul rapporto tra responsabilità per danni derivanti dall'AI e assicurazione.
Prima di promuovere l'azione risarcitoria, il danneggiato può chiedere al soggetto che ritiene responsabile del danno se disponga di una copertura assicurativa per la relativa responsabilità civile.
Il destinatario della richiesta deve comunicare, entro trenta giorni, l'esistenza della copertura, gli estremi del contratto e la denominazione dell'impresa assicuratrice.
La disciplina riconosce inoltre al danneggiato un'azione diretta nei confronti dell'impresa di assicurazione, nei limiti delle somme previste dal contratto.
Si apre così un ulteriore fronte, destinato ad assumere importanza con la crescente diffusione dell'intelligenza artificiale: quello della valutazione, prevenzione e assicurazione dei rischi tecnologici.
Un altro profilo particolarmente importante è contenuto nell'art. 18, che interviene sul rapporto tra violazione degli obblighi previsti dall'AI Act e danno subito.
Quando il danno deriva dalla violazione di uno o più obblighi stabiliti dal Regolamento europeo (AI Act), il nesso di causalità tra la violazione e il danno è presunto, salvo prova contraria.
La previsione assume particolare rilievo considerando la difficoltà, in molti casi, di ricostruire dall'esterno il funzionamento di un sistema di intelligenza artificiale e di individuare il rapporto tra una specifica violazione e il pregiudizio prodotto.
La presunzione non significa, tuttavia, che ogni danno collegato a un sistema di AI determini automaticamente una responsabilità. La disposizione opera nel contesto e alle condizioni previste dalla normativa e lascia comunque spazio alla prova contraria.
Per imprese e organizzazioni diventa, quindi, ancora più importante poter dimostrare non soltanto l'esistenza formale di procedure interne, ma anche il loro concreto funzionamento: gestione dei rischi, controlli, documentazione, supervisione umana e monitoraggio del sistema assumono un ruolo centrale.
In caso di contenzioso, infatti, proprio questi elementi possono diventare decisivi per ricostruire il funzionamento dell'AI, valutare eventuali violazioni e accertare il rapporto tra il comportamento del sistema e il danno lamentato.
La responsabilità civile legata all'intelligenza artificiale si sposta così progressivamente dalla sola valutazione dell'output finale alla governance complessiva del sistema, rendendo la documentazione e i controlli interni parte integrante della strategia di gestione del rischio.

Il magistrato, infatti, può individuare e richiedere un’ampia gamma di elementi tecnici utili a decidere la controversia civile in modo informato ed equo. La normativa individua, in particolare, alcune categorie di documentazione che possono essere oggetto di acquisizione in giudizio:
  • i registri dei log;
  • la documentazione relativa al sistema di gestione dei rischi;
  • le informazioni pertinenti contenute nella documentazione tecnica;
  • le informazioni relative ai parametri e alle modalità di supervisione umana.
Ma quali sono le conseguenze in caso di mancata collaborazione?
Qualora la parte interessata ometta, senza giustificato motivo, di fornire i dati o la documentazione richiesti dal giudice, tale comportamento può essere valutato a suo sfavore, anche ai sensi dell’art. 116 c.p.c.
Qualora, invece, l’ordine di esibizione sia rivolto a un fornitore terzo estraneo al processo, l’inosservanza dell’ordine giudiziale può comportare specifiche conseguenze e, nei casi previsti dalla normativa applicabile, l’irrogazione di una sanzione pecuniaria da euro 1.500 a euro 10.000.

Sul fronte penale la novità di rilievo è rappresentata dall'introduzione nel codice penale del nuovo art. 437-bis, rubricato «Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi».
La disposizione introduce una specifica tutela penale collegata alla sicurezza dei sistemi di intelligenza artificiale ad alto rischio, attribuendo rilevanza anche alla mancata predisposizione dei necessari strumenti di controllo e supervisione.
La nuova norma punisce la condotta di chi, nell'ambito della progettazione, dell'addestramento, della produzione, dell'immissione sul mercato o dell'utilizzazione professionale di sistemi di AI ad alto rischio, omette di adottare le misure tecniche di sicurezza necessarie a prevenire malfunzionamenti o alterazioni del funzionamento del sistema.
La responsabilità può derivare anche dalla mancata adozione delle necessarie misure di sorveglianza umana, quando previste.

Non è però sufficiente la semplice violazione di un obbligo organizzativo o tecnico. La norma richiede che dall'omissione derivi un pericolo concreto per la vita o per l'incolumità individuale o pubblica.
La pena prevista è la reclusione da uno a cinque anni. Se, invece, il pericolo riguarda la sicurezza dello Stato, la sanzione sale alla reclusione da due a otto anni.

L'art. 437-bis non si limita alle condotte omissive, ma disciplina anche l'alterazione illecita del funzionamento dei sistemi di intelligenza artificiale ad alto rischio.
In questo caso la condotta consiste nella manipolazione del sistema, al di fuori delle ipotesi già disciplinate dalla disposizione in materia di omissione delle misure di sicurezza.

Anche per l'alterazione è necessario che dalla condotta derivi un pericolo concreto.

Quando il pericolo riguarda la vita o l'incolumità individuale o pubblica, la pena prevista è la reclusione da due a sei anni.
Se, invece, viene messa in pericolo la sicurezza dello Stato, la pena può arrivare alla reclusione da tre a dieci anni.

La previsione mira quindi a colpire non soltanto chi omette di predisporre adeguati presidi di sicurezza, ma anche chi interviene illecitamente sul funzionamento di un sistema di AI ad alto rischio provocando una situazione di pericolo.

Vai alla Fonte