Il D.Lgs. 9 settembre 2026, n. 160 introduce nel panorama giuridico italiano un meccanismo che cambia profondamente il modo in cui le vittime di danni causati da sistemi di intelligenza artificiale possono ottenere giustizia. La novità principale riguarda la possibilità, per il danneggiato, di rivolgersi direttamente all'impresa assicuratrice del soggetto ritenuto responsabile, senza dover attendere la conclusione di un eventuale giudizio contro quest'ultimo. La norma interviene su un terreno delicato, quello della responsabilità civile legata all'AI, dove spesso la parte lesa si trova in una posizione di evidente svantaggio tecnico e informativo.
La richiesta di informazioni sulla copertura assicurativa entro trenta giorni
Prima di promuovere l'azione risarcitoria, il danneggiato può inviare una richiesta formale al soggetto che ritiene responsabile del danno, chiedendo se disponga di una copertura assicurativa per la responsabilità civile derivante dall'uso dell'intelligenza artificiale. Il destinatario della richiesta è obbligato a rispondere entro trenta giorni, comunicando l'esistenza della copertura, gli estremi del contratto e la denominazione dell'impresa assicuratrice. Questa previsione mira a superare l'opacità che spesso circonda i rapporti assicurativi nel settore tecnologico, consentendo al danneggiato di individuare immediatamente il soggetto tenuto a risarcire.
La norma riconosce inoltre al danneggiato un'azione diretta nei confronti dell'impresa di assicurazione, nei limiti delle somme previste dal contratto. Si tratta di un passaggio epocale, perché consente di bypassare le lungaggini di un contenzioso con il responsabile principale e di aggredire direttamente il patrimonio assicurativo. Questo meccanismo, già previsto in altri settori come la responsabilità civile auto, viene ora esteso al mondo dell'AI, con l'obiettivo di garantire una tutela più rapida ed efficace.
Il nesso di causalità presunto in caso di violazione dell'AI Act
Un altro profilo di grande rilevanza è contenuto nell'art. 18 del decreto, che interviene sul rapporto tra violazione degli obblighi previsti dall'AI Act e danno subito. Quando il danno deriva dalla violazione di uno o più obblighi stabiliti dal Regolamento europeo, il nesso di causalità tra la violazione e il danno è presunto, salvo prova contraria. Questa presunzione rappresenta una risposta concreta alla difficoltà, per il danneggiato, di ricostruire dall'esterno il funzionamento di un sistema di intelligenza artificiale e di individuare il rapporto tra una specifica violazione e il pregiudizio prodotto.
La presunzione non significa tuttavia che ogni danno collegato a un sistema di AI determini automaticamente una responsabilità. La disposizione opera nel contesto e alle condizioni previste dalla normativa e lascia comunque spazio alla prova contraria. Per imprese e organizzazioni diventa quindi ancora più importante poter dimostrare non soltanto l'esistenza formale di procedure interne, ma anche il loro concreto funzionamento. Gestione dei rischi, controlli, documentazione, supervisione umana e monitoraggio del sistema assumono un ruolo centrale.
Documentazione tecnica e log come prove decisive in giudizio
In caso di contenzioso, proprio questi elementi possono diventare decisivi per ricostruire il funzionamento dell'AI, valutare eventuali violazioni e accertare il rapporto tra il comportamento del sistema e il danno lamentato. Il magistrato può individuare e richiedere un'ampia gamma di elementi tecnici utili a decidere la controversia civile in modo informato ed equo. La normativa individua in particolare alcune categorie di documentazione che possono essere oggetto di acquisizione in giudizio. Si tratta dei registri dei log, della documentazione relativa al sistema di gestione dei rischi, delle informazioni pertinenti contenute nella documentazione tecnica e delle informazioni relative ai parametri e alle modalità di supervisione umana.
Ma quali sono le conseguenze in caso di mancata collaborazione? Qualora la parte interessata ometta, senza giustificato motivo, di fornire i dati o la documentazione richiesti dal giudice, tale comportamento può essere valutato a suo sfavore, anche ai sensi dell'art. 116 c.p.c. Qualora invece l'ordine di esibizione sia rivolto a un fornitore terzo estraneo al processo, l'inosservanza dell'ordine giudiziale può comportare specifiche conseguenze e, nei casi previsti dalla normativa applicabile, l'irrogazione di una sanzione pecuniaria da euro 1.500 a euro 10.000.
Il nuovo reato di omessa adozione di misure di sicurezza per l'AI ad alto rischio
Sul fronte penale la novità di rilievo è rappresentata dall'introduzione nel codice penale del nuovo art. 437-bis, rubricato «Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi». La disposizione introduce una specifica tutela penale collegata alla sicurezza dei sistemi di intelligenza artificiale ad alto rischio, attribuendo rilevanza anche alla mancata predisposizione dei necessari strumenti di controllo e supervisione. La nuova norma punisce la condotta di chi, nell'ambito della progettazione, dell'addestramento, della produzione, dell'immissione sul mercato o dell'utilizzazione professionale di sistemi di AI ad alto rischio, omette di adottare le misure tecniche di sicurezza necessarie a prevenire malfunzionamenti o alterazioni del funzionamento del sistema.
La responsabilità può derivare anche dalla mancata adozione delle necessarie misure di sorveglianza umana, quando previste. Non è però sufficiente la semplice violazione di un obbligo organizzativo o tecnico. La norma richiede che dall'omissione derivi un pericolo concreto per la vita o per l'incolumità individuale o pubblica. La pena prevista è la reclusione da uno a cinque anni. Se invece il pericolo riguarda la sicurezza dello Stato, la sanzione sale alla reclusione da due a otto anni.
Alterazione illecita dei sistemi e pene fino a dieci anni
L'art. 437-bis non si limita alle condotte omissive, ma disciplina anche l'alterazione illecita del funzionamento dei sistemi di intelligenza artificiale ad alto rischio. In questo caso la condotta consiste nella manipolazione del sistema, al di fuori delle ipotesi già disciplinate dalla disposizione in materia di omissione delle misure di sicurezza. Anche per l'alterazione è necessario che dalla condotta derivi un pericolo concreto. Quando il pericolo riguarda la vita o l'incolumità individuale o pubblica, la pena prevista è la reclusione da due a sei anni. Se invece viene messa in pericolo la sicurezza dello Stato, la pena può arrivare alla reclusione da tre a dieci anni.
La previsione mira quindi a colpire non soltanto chi omette di predisporre adeguati presidi di sicurezza, ma anche chi interviene illecitamente sul funzionamento di un sistema di AI ad alto rischio provocando una situazione di pericolo. La responsabilità civile legata all'intelligenza artificiale si sposta così progressivamente dalla sola valutazione dell'output finale alla governance complessiva del sistema, rendendo la documentazione e i controlli interni parte integrante della strategia di gestione del rischio.