skip to Main Content

AI Act, il Governo approva definitivamente i decreti di adeguamento della normativa italiana

 

Il Consiglio dei Ministri ha approvato in via definitiva, nella seduta del 4 agosto 2026, i due decreti legislativi destinati ad adeguare la normativa nazionale al Regolamento (UE) 2024/1689, noto come Artificial Intelligence Act, il regolamento europeo che disciplina lo sviluppo, l’immissione sul mercato e l’utilizzo dei sistemi di intelligenza artificiale nell’Unione europea.

I provvedimenti erano stati approvati in esame preliminare il 10 giugno 2026 e successivamente sottoposti ai pareri delle competenti Commissioni parlamentari. Con l’approvazione definitiva, il Governo ha completato il percorso previsto dall’articolo 24 della Legge n. 132/2025, recante disposizioni in materia di intelligenza artificiale.

L’intervento nazionale riguarda diversi settori nei quali l’applicazione dell’intelligenza artificiale presenta specifiche implicazioni sul piano della sicurezza, della tutela dei diritti e della responsabilità. Tra gli ambiti maggiormente interessati vi è quello delle attività di polizia, per le quali il primo decreto conferma la centralità del controllo umano sulle decisioni assunte mediante sistemi di intelligenza artificiale.

Le decisioni suscettibili di produrre effetti giuridici negativi non potranno essere adottate esclusivamente sulla base del risultato fornito da un sistema automatizzato, ma dovranno essere assunte dall’operatore competente.

Particolare attenzione è riservata inoltre ai sistemi di identificazione biometrica. Il riconoscimento biometrico in tempo reale potrà essere utilizzato soltanto in situazioni eccezionali, per periodi limitati e previa autorizzazione giudiziaria. Viene inoltre vietata la creazione di banche dati biometriche attraverso la raccolta massiva e indiscriminata di informazioni provenienti dal web.

Per il riconoscimento facciale effettuato successivamente all’acquisizione delle immagini sono previsti requisiti specifici, obblighi di cancellazione e limiti relativi all’incremento dei dati utilizzabili per il confronto.

Secondo quanto anticipato dal viceministro della Giustizia Francesco Paolo Sisto, il confronto attraverso sistemi di riconoscimento facciale potrà essere effettuato esclusivamente utilizzando una banca dati costituita per quella specifica finalità, destinata a essere cancellata alla scadenza dell’autorizzazione. Non potranno essere utilizzate banche dati alimentate attraverso immagini reperite online; i dati dovranno invece provenire da archivi già utilizzati dalla polizia oppure da immagini e filmati acquisiti legittimamente.

La disciplina interviene anche sulle modalità di utilizzo delle immagini raccolte in luoghi ed eventi pubblici. Nella versione definitiva, secondo quanto riportato dall’Agenzia Nazionale Stampa Associata, nelle piazze, negli stadi, nei cortei e in luoghi caratterizzati da analoghe condizioni le forze dell’ordine potranno registrare e conservare le immagini, mentre l’attivazione del riconoscimento facciale sarà collegata alla commissione di un reato. La conservazione delle immagini è comunque sottoposta a un limite temporale di sette giorni. Anche in questo caso è prevista un’autorizzazione da parte della magistratura, da richiedere entro 24 ore dall’avvio del sistema.

Il quadro nazionale interviene inoltre sulla disciplina dei sistemi di intelligenza artificiale ad alto rischio. Il decreto introduce nel Codice penale l’articolo 437-bis, destinato a sanzionare l’omessa adozione delle misure di sicurezza relative a tali sistemi e la loro alterazione illecita, con una pena graduata in relazione al bene giuridico esposto al pericolo.

Una disposizione specifica riguarda inoltre l’utilizzatore professionale che ometta intenzionalmente di adottare le misure di sorveglianza umana previste per i sistemi interessati.

Sul versante civilistico, il danneggiato potrà accedere alla documentazione tecnica relativa al sistema. Sono inoltre previste una presunzione del nesso di causalità, la possibilità di ricorrere a un foro alternativo prossimo alla residenza del danneggiato e un’azione diretta nei confronti dell’impresa di assicurazione.

Un altro elemento centrale riguarda la distribuzione delle competenze tra le autorità nazionali. Il secondo decreto individua nell’Agenzia per l’Italia Digitale (AgID) l’autorità di notifica e nell’Agenzia per la Cybersicurezza Nazionale (ACN) l’autorità di vigilanza del mercato.

Per i sistemi di intelligenza artificiale ad alto rischio collegati ai servizi finanziari sono invece previste specifiche funzioni di vigilanza attribuite alla Banca d’Italia, alla Commissione Nazionale per le Società e la Borsa (Consob) e all’Istituto per la Vigilanza sulle Assicurazioni (Ivass), secondo le rispettive competenze.

Il Garante per la protezione dei dati personali mantiene le proprie competenze in materia di protezione dei dati personali e assume specifiche funzioni rispetto ai sistemi utilizzati nell’ambito del contrasto alla criminalità, della gestione delle frontiere, della giustizia e dei processi democratici. Il testo definitivo precisa inoltre i poteri dell’Autorità nei settori del contrasto, della migrazione e dell’asilo e del controllo delle frontiere.

Anche il sistema sanzionatorio viene definito attraverso un’articolazione graduata in funzione della gravità delle violazioni. I limiti massimi delle sanzioni risultano inferiori rispetto a quelli stabiliti dal quadro europeo e, per le violazioni di minore offensività, possono essere applicate misure non pecuniarie.

L’applicazione delle sanzioni è collegata all’entrata in vigore dei corrispondenti obblighi e divieti previsti dalla normativa europea, anche alla luce delle modifiche introdotte dal Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus. Viene inoltre anticipata l’operatività degli spazi di sperimentazione normativa, con una previsione di accesso preferenziale per le piccole e medie imprese e per le imprese in fase di avvio.

L’adeguamento nazionale si estende poi a diversi settori di interesse pubblico. In ambito scolastico sono previsti l’aggiornamento delle indicazioni nazionali e un sistema stabile di formazione dei docenti, oltre allo stanziamento di 100 milioni di euro destinato a contrastare i rischi connessi all’abuso delle piattaforme e delle reti sociali digitali.

Per il personale della pubblica amministrazione sono previste attività di alfabetizzazione, riqualificazione e alta formazione sull’intelligenza artificiale. La formazione dei magistrati viene affidata alla Scuola Superiore della Magistratura, mentre la formazione sull’intelligenza artificiale entra tra gli obblighi previsti nell’ambito dell’Educazione Continua in Medicina (ECM).

Regioni e Province autonome partecipano inoltre alle attività di valorizzazione delle esperienze sviluppate a livello territoriale e alla promozione del riuso delle soluzioni già realizzate.

Una disciplina specifica riguarda infine il rapporto di lavoro. Le decisioni relative alla costituzione, alla modifica o alla cessazione del rapporto non potranno dipendere esclusivamente da un trattamento automatizzato. Il principio riguarda anche i provvedimenti disciplinari e i licenziamenti, con previsione della nullità del licenziamento adottato in violazione della disposizione.

Il decreto precisa inoltre che le attività di ricerca e selezione delle candidature non costituiscono, di per sé, decisioni definitive sulla costituzione del rapporto di lavoro. La previsione comprende anche la mancata ammissione dei candidati alle fasi successive del processo di selezione.

Con l’approvazione definitiva dei due decreti legislativi, il Governo completa quindi il principale intervento nazionale di adeguamento al quadro europeo sull’intelligenza artificiale. La disciplina italiana si colloca all’interno del sistema delineato dall’Artificial Intelligence Act, integrandolo con disposizioni nazionali relative alle autorità competenti, ai controlli, alle sanzioni e ai settori nei quali l’utilizzo dell’intelligenza artificiale presenta specifiche esigenze di tutela.

 

 

Approfondimenti:

Back To Top