AI Act in Italia: 7 novità cruciali del D.Lgs. 179/2026

AI Act in Italia e novità del D.Lgs. 179/2026

AI Act in Italia: con la pubblicazione del D.Lgs. 7 ottobre 2026, n. 179 prende forma il quadro nazionale per l’attuazione del Regolamento (UE) 2024/1689.

Il decreto, pubblicato nella Gazzetta Ufficiale n. 234 dell’8 ottobre 2026 ed efficace dal 23 ottobre 2026, interviene in particolare sui poteri delle autorità nazionali, sul sistema di vigilanza e sanzionatorio, sugli spazi di sperimentazione normativa e sull’utilizzo dell’intelligenza artificiale nel lavoro, nella Pubblica Amministrazione e nella formazione.

Per imprese, amministrazioni e professionisti il provvedimento rappresenta quindi un ulteriore passaggio verso la concreta operatività del sistema europeo di governance dell’AI.

 

AI Act in Italia: AgID e ACN al centro della governance nazionale

Il primo elemento da considerare riguarda l’assetto delle autorità.

Il decreto individua AgID come autorità nazionale di notifica, con responsabilità sulle procedure di valutazione, designazione, notifica e monitoraggio degli organismi di valutazione della conformità.

L’Agenzia per la cybersicurezza nazionale – ACN assume invece il ruolo generale di autorità nazionale di vigilanza del mercato sui sistemi di AI. Al tempo stesso, il decreto modifica la disciplina istitutiva dell’ACN attribuendole anche il ruolo di punto di contatto unico ai sensi dell’art. 70 dell’AI Act.

Si delinea quindi un sistema nel quale competenze tecnologiche, valutazione della conformità, sicurezza e vigilanza si distribuiscono tra più soggetti istituzionali, con la necessità di un forte coordinamento.

 

1. Banca d’Italia, Consob e IVASS vigilano sui sistemi AI ad alto rischio nei rispettivi settori

Particolarmente importante per il settore finanziario è l’attribuzione di competenze specifiche alle autorità di vigilanza.

Il D.Lgs. 179/2026 individua:

  • Banca d’Italia per i sistemi AI ad alto rischio utilizzati nell’erogazione di finanziamenti o di altri servizi finanziari disciplinati dal TUB;
  • Consob per quelli impiegati nei servizi finanziari disciplinati dal TUF;
  • IVASS per i sistemi utilizzati nell’attività assicurativa, riassicurativa e nella distribuzione assicurativa.

 

Restano inoltre ferme le competenze attribuite al Garante per la protezione dei dati personali nei casi previsti dall’AI Act.

Per banche, intermediari e compagnie assicurative la compliance AI dovrà quindi essere letta sempre più in modo integrato con la vigilanza settoriale già esistente.

 

2. Un sistema sanzionatorio che arriva fino a 35 milioni di euro

Il decreto disciplina anche l’esercizio dei poteri sanzionatori delle autorità nazionali.

Per le violazioni delle pratiche vietate dall’art. 5 dell’AI Act è prevista una sanzione amministrativa fino a 35 milioni di euro o, se superiore, fino al 7% del fatturato mondiale totale annuo dell’esercizio precedente.

Per altre violazioni degli obblighi previsti dal Regolamento il limite può arrivare a 15 milioni di euro o al 3% del fatturato mondiale, mentre sono previste ulteriori fasce sanzionatorie per informazioni inesatte o fuorvianti e per altre specifiche violazioni.

Il decreto consente inoltre, per violazioni caratterizzate da scarsa offensività o pericolosità, l’utilizzo di misure non pecuniarie, come l’ordine di eliminare l’infrazione o, in determinate circostanze, la pubblica dichiarazione della violazione.

 

3. AI e lavoro: la decisione finale deve restare umana

Una delle disposizioni di maggiore impatto operativo per le imprese è contenuta nell’art. 41, dedicato ai processi decisionali assistiti dall’intelligenza artificiale.

Quando il datore di lavoro utilizza sistemi di AI per decisioni relative alla costituzione, modificazione o cessazione del rapporto, ai provvedimenti disciplinari o alla valutazione delle prestazioni, la decisione finale non può essere adottata esclusivamente attraverso un trattamento automatizzato.

Il provvedimento definitivo deve essere riservato a una persona fisica dotata di potere effettivo e autonomo.

La norma precisa inoltre che il consenso del lavoratore non consente di derogare a tale principio.

È prevista però un’importante distinzione: le attività di ricerca e selezione delle candidature, anche quando comportino la mancata ammissione alle fasi successive della selezione, non rientrano nella nozione di decisione finale relativa alla costituzione del rapporto prevista da questa specifica disposizione.

 

4. Informativa e diritto a una spiegazione comprensibile

L’intervento umano non è l’unico presidio previsto.

Prima dell’avvio del trattamento, il datore di lavoro deve adempiere agli obblighi informativi previsti dalla disciplina sui sistemi decisionali e di monitoraggio automatizzati.

Il lavoratore può inoltre chiedere, mediante l’intervento di una persona fisica, una motivazione intelligibile della decisione, comprendente l’eventuale incidenza del sistema AI e i principali parametri utilizzati. Restano fermi i diritti riconosciuti dalla disciplina sulla protezione dei dati personali.

Particolarmente rilevante è anche la conseguenza prevista per le violazioni: il decreto stabilisce espressamente la nullità del licenziamento e delle altre decisioni adottate in violazione della regola sull’intervento umano.

 

5. L’AI entra anche nella valutazione dei rischi per la sicurezza sul lavoro

Il D.Lgs. 179/2026 interviene inoltre sul rapporto tra AI e salute e sicurezza nei luoghi di lavoro.

Quando i sistemi di intelligenza artificiale incidono sull’organizzazione del lavoro, sui ritmi produttivi, sulle modalità di esecuzione della prestazione o sui processi decisionali rilevanti per la sicurezza, il loro utilizzo deve essere considerato nell’ambito della valutazione dei rischi prevista dal D.Lgs. 81/2008.

I datori di lavoro devono inoltre assicurare adeguata informazione e formazione sui rischi specifici collegati all’utilizzo di questi sistemi e sulle relative misure di prevenzione e protezione.

È un passaggio particolarmente significativo perché porta la governance dell’AI direttamente all’interno dei tradizionali processi aziendali di prevenzione.

SCOPRI LE INIZIATIVE

6. Pubblica Amministrazione: competenze AI e riqualificazione del personale

Il nuovo decreto dedica specifica attenzione anche alla Pubblica Amministrazione.

Il Ministro per la PA è chiamato a coordinare le politiche di reclutamento, formazione continua, riqualificazione e alta formazione necessarie a sostenere l’introduzione dell’intelligenza artificiale nelle amministrazioni, con l’obiettivo di favorire innovazione organizzativa, semplificazione e accelerazione dei procedimenti.

Saranno inoltre definite, sentite AgID e ACN, linee guida sul quadro minimo delle competenze AI richieste al personale pubblico. Per le attività formative il decreto individua un ruolo per SNA, Formez PA, università ed enti di ricerca.

 

7. Formazione e AI literacy diventano una componente strutturale

Un altro elemento forte del provvedimento è l’attenzione alla formazione sull’intelligenza artificiale.

Il decreto interviene sul sistema scolastico, sull’istruzione degli adulti, sulle università e sugli ITS Academy. Per i professionisti prevede inoltre che ordini professionali e associazioni di categoria possano organizzare attività di alfabetizzazione e formazione, anche in collaborazione con università ed enti di ricerca.

Nella formazione superiore dovranno essere sviluppate competenze non soltanto tecniche, ma anche relative a rischi, distorsioni, interpretazione critica degli output, responsabilità, supervisione umana e cybersicurezza.

Il messaggio è particolarmente rilevante per imprese e organizzazioni: l’adozione dell’AI non può essere separata dallo sviluppo delle competenze necessarie per utilizzarla in modo consapevole e governato.

 

D.Lgs. 179/2026: cosa devono verificare ora imprese e PA

L’entrata in vigore del nuovo decreto rende opportuno avviare una verifica coordinata dei processi nei quali vengono già utilizzati sistemi di intelligenza artificiale.

Per imprese e amministrazioni le priorità riguardano soprattutto:

  • mappatura dei sistemi AI utilizzati;
  • individuazione delle responsabilità interne;
  • classificazione del rischio e verifica degli obblighi applicabili;
  • procedure di human oversight;
  • informativa e tutela dei lavoratori;
  • coordinamento tra AI governance, GDPR e cybersecurity;
  • aggiornamento della valutazione dei rischi sul lavoro quando necessario;
  • definizione di adeguati programmi di AI literacy e formazione.

 

Il D.Lgs. 179/2026 non sostituisce l’AI Act europeo, ma completa il quadro nazionale necessario alla sua applicazione, definendo competenze, poteri, procedure e ulteriori presidi organizzativi.

Per le organizzazioni, quindi, la fase dell’AI governance diventa sempre più concreta: non si tratta più soltanto di conoscere gli obblighi europei, ma di inserirli nei processi decisionali, nei controlli interni, nella gestione del personale e nei programmi di formazione.

Scopri le nostre iniziative in programma

Iniziative in programma

Video e atti

Potrebbe interessarti anche

Cerca nel sito

Vuoi accedere ad aggiornamenti, contenuti esclusivi e vantaggi riservati?