Aggiungi Ingenio alle tue fonti preferite
Direttamente su Google, senza notifiche o iscrizioni
Aggiungi Ingenio su Google
Con il decreto legislativo 7 ottobre 2026, n. 179, l’Italia definisce l’organizzazione nazionale chiamata a vigilare sull’applicazione dell’AI Act europeo. AgID e ACN assumono funzioni differenti, affiancate dalle autorità settoriali, mentre vengono disciplinati controlli, poteri ispettivi, reclami e sanzioni che, per le pratiche vietate più gravi, possono raggiungere 35 milioni di euro o il 7% del fatturato mondiale annuo, secondo i criteri applicabili. Il provvedimento istituisce inoltre uno spazio nazionale di sperimentazione per l’intelligenza artificiale e introduce specifiche disposizioni sulla tutela dei segreti commerciali. Un sistema che punta a conciliare protezione dei diritti, certezza delle regole e innovazione tecnologica. Ecco su Ingenio un approfondimento.
Dal regolamento europeo al sistema italiano: perché serve il D.Lgs. 179/2026
L’AI Act europeo ha introdotto un sistema armonizzato di regole per lo sviluppo, la commercializzazione e l’utilizzo dell’intelligenza artificiale. Ma un regolamento, per quanto direttamente applicabile negli Stati membri, necessita anche di un’organizzazione istituzionale capace di garantirne il rispetto.
Chi verifica la conformità dei sistemi? Quale autorità interviene quando un’applicazione presenta rischi per la sicurezza o i diritti fondamentali? Chi può effettuare ispezioni, imporre misure correttive o applicare sanzioni?
Sono alcune delle questioni alle quali risponde il decreto legislativo 7 ottobre 2026, n. 179, pubblicato nella Gazzetta Ufficiale n. 234 dell’8 ottobre 2026, con entrata in vigore fissata al 23 ottobre 2026.
Il provvedimento costituisce uno degli interventi attuativi della legge 23 settembre 2025, n. 132 e rappresenta un passaggio importante nell’adeguamento dell’ordinamento italiano al Regolamento (UE) 2024/1689.
Per comprenderne la portata occorre distinguere due piani.
Il primo è quello della regolazione sostanziale, definita prevalentemente dall’AI Act: classificazione dei sistemi in funzione del rischio, pratiche vietate, obblighi dei fornitori e dei soggetti che impiegano i sistemi, requisiti di conformità e garanzie per le persone.
Il secondo è quello dell’attuazione istituzionale, al quale contribuisce il decreto italiano: individuazione delle autorità competenti, attribuzione dei poteri, coordinamento dei controlli, procedimenti sanzionatori e organizzazione della sperimentazione normativa.
Questa distinzione è essenziale.
Il D.Lgs. 179/2026 non riscrive l’AI Act né introduce un’autorizzazione generalizzata per utilizzare l’intelligenza artificiale. Definisce invece una parte fondamentale dell’architettura nazionale necessaria a garantirne l’applicazione.
La presenza di un’autorità nazionale di vigilanza non significa, quindi, che ogni impresa debba sottoporre preventivamente all’ACN i sistemi di IA utilizzati.
Gli obblighi di valutazione della conformità, documentazione, registrazione e controllo dipendono dalle disposizioni applicabili alla specifica categoria di sistema e dal ruolo svolto dall’operatore.
Chi controlla l’intelligenza artificiale in Italia? Le competenze di AgID e ACN
Il modello italiano si basa principalmente su due autorità, già individuate dall’articolo 20 della legge n. 132/2025: l’Agenzia per l’Italia Digitale (AgID) e l’Agenzia per la Cybersicurezza Nazionale (ACN).
Il decreto legislativo n. 179/2026 ne disciplina più dettagliatamente i compiti, distinguendo le funzioni di notifica da quelle di vigilanza del mercato.
AgID: la notifica degli organismi che valutano la conformità
L’Agenzia per l’Italia Digitale è l’autorità nazionale di notifica, secondo quanto previsto dall’articolo 4 del decreto.
La sua funzione riguarda principalmente il sistema degli organismi incaricati di effettuare le valutazioni di conformità nei casi previsti dall’AI Act.
L’articolo 13 specifica che AgID definisce e attua le procedure di valutazione, designazione e notifica degli organismi di valutazione della conformità.
L’Agenzia esercita inoltre un’attività di monitoraggio continuo, attraverso verifiche periodiche e straordinarie, per accertare che gli organismi notificati mantengano i requisiti necessari.
In presenza di carenze o inadempimenti può avviare procedimenti di limitazione, sospensione o revoca della designazione, previo contraddittorio con l’organismo interessato e nel rispetto delle garanzie procedimentali previste.
Un elemento significativo è contenuto nell’articolo 13, comma 5.
Per le attività di valutazione e monitoraggio degli organismi di valutazione della conformità, AgID può avvalersi dell’organismo nazionale di accreditamento, ai sensi del Regolamento (CE) n. 765/2008.
La previsione consente di integrare il nuovo sistema di notifica con le competenze già presenti nell’infrastruttura nazionale dell’accreditamento.
È importante, tuttavia, distinguere tre attività differenti:
- Accreditamento: attestazione della competenza di un organismo a svolgere specifiche attività di valutazione della conformità.
- Notifica: procedura attraverso la quale un organismo viene designato e comunicato alle istituzioni europee per svolgere determinate funzioni previste dalla normativa.
- Valutazione della conformità: verifica del rispetto dei requisiti normativi applicabili a un determinato sistema o prodotto.
Questi passaggi non sono equivalenti e non necessariamente si applicano tutti a ogni sistema di intelligenza artificiale.
AgID non diventa quindi l’ente che certifica direttamente tutti i sistemi di intelligenza artificiale utilizzati in Italia.
Il suo ruolo riguarda l’organizzazione e il controllo del sistema di notifica, secondo le attribuzioni stabilite dal regolamento europeo.
ACN: vigilanza del mercato, controlli e poteri ispettivi
All’Agenzia per la Cybersicurezza Nazionale viene attribuita la funzione generale di autorità nazionale di vigilanza del mercato, nei limiti delle competenze specificamente assegnate ad altri organismi.
L’ACN è inoltre individuata come punto di contatto unico con le istituzioni dell’Unione europea, ai sensi dell’articolo 70 dell’AI Act.
Il ruolo dell’Agenzia non si esaurisce quindi nella cybersicurezza in senso stretto.
L’articolo 15 del decreto le attribuisce i poteri di vigilanza e ispettivi previsti dalla normativa europea sull’intelligenza artificiale e dal Regolamento (UE) 2019/1020 sulla vigilanza del mercato e sulla conformità dei prodotti.
Per lo svolgimento di queste attività, l’ACN può esercitare i poteri previsti dalla legislazione applicabile, compresi quelli relativi alla richiesta di informazioni e alla verifica dei sistemi.
Una disposizione particolarmente significativa riguarda le sperimentazioni in condizioni reali.
L’articolo 15, comma 2, prevede che, nell’ambito delle prove di sistemi di IA svolte in condizioni reali ai sensi dell’articolo 60 dell’AI Act, l’ACN disponga anche del potere di effettuare controlli sulla conduzione delle sperimentazioni e ispezioni a distanza o in loco, eventualmente senza preavviso.
Si tratta di un potere riferito allo specifico regime delle prove in condizioni reali, distinto dall’ordinario esercizio delle funzioni di vigilanza sul mercato.
Non deve quindi essere interpretato come un’autorizzazione indiscriminata a effettuare accessi senza preavviso presso qualsiasi impresa che utilizzi strumenti di intelligenza artificiale.
Il decreto prevede inoltre che le modalità di esercizio dei poteri di vigilanza e ispettivi siano definite mediante un regolamento adottato con decreto del Presidente del Consiglio dei ministri, su proposta dell’ACN.
Questo passaggio evidenzia la distinzione tra attribuzione legislativa dei poteri e disciplina delle modalità operative attraverso le quali essi vengono esercitati.
L’articolo 16 disciplina invece le misure di vigilanza che possono essere adottate dall’Agenzia.
I procedimenti possono essere avviati a seguito della segnalazione di incidenti gravi, della presentazione di reclami non manifestamente infondati, di segnalazioni provenienti da altre autorità oppure d’ufficio.
Non si tratta dunque di un sistema fondato esclusivamente su controlli preventivi: la vigilanza può intervenire anche successivamente all’immissione sul mercato o alla messa in servizio dei sistemi.
Le autorità settoriali: perché non tutto passa attraverso ACN
Il decreto non concentra ogni competenza in un’unica autorità.
L’articolo 5 prevede infatti attribuzioni specifiche per gli organismi che già esercitano funzioni di vigilanza in determinati settori.
Nel comparto finanziario intervengono:
Banca d’Italia, per i sistemi di IA ad alto rischio utilizzati nell’erogazione di finanziamenti o di altri servizi finanziari rientranti nelle proprie competenze.
CONSOB, per i sistemi ad alto rischio utilizzati nell’ambito dei servizi e delle attività di investimento disciplinati dalla normativa finanziaria.
IVASS, per i sistemi ad alto rischio impiegati nelle attività assicurative, riassicurative e di distribuzione assicurativa, secondo le competenze previste dalla disciplina di settore.
La distribuzione delle competenze risponde all’esigenza di integrare la vigilanza sull’intelligenza artificiale con quella già esistente sulle attività regolamentate.
Un algoritmo utilizzato per una valutazione creditizia, ad esempio, non può essere considerato indipendentemente dalle regole e dai controlli che disciplinano l’attività bancaria.
L’articolo 17 attribuisce alle autorità finanziarie specifici poteri di vigilanza e ispettivi, prevedendo anche forme di collaborazione con altri organismi istituzionali.
Intelligenza artificiale integrata nei prodotti: il coordinamento tra le autorità
Un aspetto particolarmente rilevante è disciplinato dall’articolo 8, che affronta il coordinamento tra ACN e le autorità responsabili della vigilanza sui prodotti soggetti alla normativa europea di armonizzazione.
Quando un prodotto ricade contemporaneamente nell’ambito dell’AI Act e di altre disposizioni europee di armonizzazione, le attività connesse all’esercizio dei poteri di vigilanza devono essere svolte congiuntamente dalle autorità competenti.
La previsione assume particolare importanza per le applicazioni industriali dell’intelligenza artificiale, nelle quali i sistemi possono essere integrati in macchine, apparecchiature e prodotti già soggetti a specifici requisiti di sicurezza e conformità.
Si pensi, ad esempio, a un’apparecchiatura industriale dotata di funzioni di controllo basate sull’IA e soggetta anche alla pertinente normativa europea sulla sicurezza dei prodotti. In questi casi, la verifica di conformità può richiedere competenze tecniche differenti, relative sia al funzionamento del sistema intelligente sia alla sicurezza del prodotto nel quale è integrato.
Il decreto prevede che le autorità settoriali, quando ritengano che un prodotto sottoposto a verifica contenga sistemi di IA ai quali si applica l’AI Act, ne informino tempestivamente l’ACN.
Sono inoltre previste forme di collaborazione e la possibilità di stipulare accordi tra amministrazioni.
L’articolo 8 disciplina anche il coordinamento in caso di conflitti di competenza, richiamando le procedure previste dal D.Lgs. 12 ottobre 2022, n. 157.
L’obiettivo è evitare che la presenza di più discipline europee produca controlli incoerenti o sovrapposizioni nell’esercizio dei poteri di vigilanza.
Il ruolo del Garante per la protezione dei dati personali
Il decreto riconosce inoltre il ruolo del Garante per la protezione dei dati personali, nei limiti previsti dall’articolo 74, paragrafo 8, dell’AI Act.
È una distinzione importante perché intelligenza artificiale e trattamento dei dati personali costituiscono ambiti normativi collegati, ma non coincidenti.
Un sistema di IA può presentare problemi di conformità al regolamento europeo sull’intelligenza artificiale anche quando non tratta dati personali.
Viceversa, un sistema che tratta dati personali deve rispettare il GDPR indipendentemente dagli obblighi eventualmente applicabili ai sensi dell’AI Act.
La coesistenza delle discipline richiede quindi forme di coordinamento tra le autorità competenti.
Il coordinamento con le autorità europee
Il sistema nazionale si inserisce nell’organizzazione europea della vigilanza.
Restano ferme le competenze attribuite all’Ufficio europeo per l’intelligenza artificiale (AI Office), istituito nell’ambito della Commissione europea, in particolare per le funzioni previste dagli articoli 75, 88 e 89 dell’AI Act.
Il decreto disciplina inoltre le forme di cooperazione tra le autorità italiane, anche attraverso il Comitato di coordinamento istituito presso la Presidenza del Consiglio dei ministri dalla legge n. 132/2025.
La finalità è favorire lo scambio di informazioni, l’individuazione delle competenze e il raccordo tra i diversi livelli di vigilanza.
La vera sfida organizzativa sarà evitare che la pluralità delle autorità produca sovrapposizioni, incertezze interpretative o procedure eccessivamente complesse per gli operatori.
I poteri ispettivi: cosa può accadere quando un sistema di IA non è conforme
Uno degli aspetti più rilevanti del decreto riguarda il passaggio dalle prescrizioni normative ai controlli effettivi.
Il sistema previsto dall’AI Act si basa su una combinazione di obblighi preventivi, attività di sorveglianza e misure correttive.
Per i sistemi soggetti ai pertinenti requisiti europei, la conformità non può essere ridotta alla presenza di una dichiarazione formale del fornitore.
Devono essere rispettati gli obblighi concretamente applicabili al sistema e all’operatore interessato.
Tra gli elementi che possono assumere rilievo nelle verifiche figurano la documentazione tecnica, le procedure di gestione dei rischi, le registrazioni disponibili, le informazioni fornite agli utilizzatori e le misure di sorveglianza umana.
L’articolo 16 del D.Lgs. 179/2026 richiama espressamente le misure previste dagli articoli 79, 80, 82 e 83 dell’AI Act.
La disciplina europea contempla interventi differenti a seconda delle circostanze, comprese le ipotesi nelle quali un sistema non rispetti i requisiti applicabili o presenti rischi meritevoli di intervento.
Il punto è significativo: un sistema formalmente conforme non è necessariamente sottratto a ogni possibile intervento di vigilanza, qualora emergano i presupposti previsti dalla normativa europea.
Per le imprese che sviluppano o immettono sul mercato sistemi di IA, la conformità deve quindi essere considerata come un processo organizzativo e tecnico da mantenere nel tempo, non soltanto come un adempimento iniziale.
Gli obblighi non sono uguali per tutti gli utilizzatori
Occorre tuttavia evitare un equivoco.
La presenza di un’autorità nazionale di vigilanza non significa che qualsiasi impresa, professionista o pubblica amministrazione debba richiedere un’autorizzazione preventiva all’ACN per utilizzare sistemi di intelligenza artificiale.
Gli obblighi dipendono dalla classificazione del sistema, dalla sua destinazione d’uso e dal ruolo giuridico dell’operatore.
Il fornitore di un sistema ad alto rischio può essere soggetto a requisiti differenti rispetto a un’impresa che utilizza un’applicazione commerciale già disponibile sul mercato.
Allo stesso modo, non tutti i sistemi richiedono l’intervento di un organismo notificato per la valutazione della conformità.
La disciplina europea prevede infatti procedure differenti in funzione della categoria di sistema e del quadro normativo applicabile.
Il decreto organizza il sistema dei controlli, ma non trasforma ogni utilizzatore di intelligenza artificiale in un soggetto tenuto a ottenere una certificazione preventiva.
Reclami e tutela degli interessati: come si attiva la vigilanza
L’articolo 18 affronta una questione particolarmente importante per l’effettività della regolazione: la possibilità di presentare reclami.
Le autorità nazionali di vigilanza del mercato ricevono e trattano i reclami presentati ai sensi dell’articolo 85 dell’AI Act, secondo le rispettive competenze.
La norma prevede che le procedure assicurino il pieno contraddittorio.
Se un reclamo viene presentato a un’autorità non competente, quest’ultima deve trasmetterlo d’ufficio all’autorità competente, informandone il reclamante.
È una previsione che contribuisce a rendere più accessibile il sistema di tutela, evitando che l’individuazione dell’autorità competente rappresenti un ostacolo per il cittadino o per l’operatore economico.
La presentazione di un reclamo non determina tuttavia automaticamente l’avvio di un procedimento sanzionatorio.
L’eventuale adozione di misure correttive o sanzioni dipende dagli accertamenti e dalle valutazioni dell’autorità competente, secondo i presupposti stabiliti dalla normativa.
Nel settore finanziario, inoltre, il decreto richiama la possibilità di utilizzare, nei limiti delle rispettive competenze, i sistemi di risoluzione stragiudiziale delle controversie già previsti per i rapporti con la clientela.
L’obiettivo è integrare le nuove tutele con gli strumenti esistenti, evitando di creare necessariamente procedure completamente separate.
Le sanzioni previste dal decreto: fino a 35 milioni di euro o al 7% del fatturato
Il sistema sanzionatorio nazionale, disciplinato dagli articoli 19-25 del D.Lgs. 179/2026, si coordina con il regime previsto dall’articolo 99 dell’AI Act.
L’articolo 23 individua quattro categorie di sanzioni amministrative pecuniarie, riprendendo i principali massimali europei e introducendo una specifica previsione nazionale per la violazione degli obblighi stabiliti dagli articoli 27 e 86 del regolamento.
Quest’ultima disposizione riguarda, rispettivamente, la valutazione dell’impatto sui diritti fondamentali prevista per determinati sistemi di IA ad alto rischio e il diritto alla spiegazione delle decisioni individuali adottate sulla base dei risultati di determinati sistemi ad alto rischio.
Le quattro categorie di sanzioni
| Violazione | Sanzione massima prevista |
|---|---|
| Violazione dei divieti relativi alle pratiche di IA vietate dall’articolo 5 dell’AI Act | Fino a 35 milioni di euro oppure, se superiore, al 7% del fatturato mondiale totale annuo |
| Violazione degli obblighi europei specificamente richiamati dall’articolo 23, comma 2 | Fino a 15 milioni di euro oppure, se superiore, al 3% del fatturato mondiale totale annuo |
| Fornitura di informazioni inesatte, incomplete o fuorvianti agli organismi notificati o alle autorità competenti, in risposta a una richiesta | Fino a 7,5 milioni di euro oppure, se superiore, all’1% del fatturato mondiale totale annuo |
| Violazione degli obblighi previsti dagli articoli 27 e 86 dell’AI Act | Fino a 1 milione di euro oppure, se superiore, allo 0,5% del fatturato mondiale totale annuo |
Fonte: articolo 23 del D.Lgs. 179/2026.
Gli importi rappresentano i massimali previsti dalla normativa, non sanzioni automaticamente applicabili a qualsiasi violazione.
La determinazione della sanzione deve considerare i criteri stabiliti dall’articolo 99 dell’AI Act e la natura sostanziale o formale dell’obbligo violato.
Il decreto richiama inoltre il criterio previsto dall’articolo 99, paragrafo 6, del regolamento europeo per le piccole e medie imprese, comprese le microimprese, e per le start-up innovative.
Per tali soggetti è previsto un trattamento differenziato nella determinazione del massimale applicabile, secondo le condizioni stabilite dalla disciplina europea.
Non si tratta di un’esenzione dalle sanzioni, ma di una regola specifica che tiene conto delle caratteristiche dimensionali delle imprese.
È importante chiarire anche che non tutte le applicazioni di intelligenza artificiale ricadono nei medesimi obblighi.
Il regime applicabile dipende dalla tipologia di sistema, dal suo impiego e dal ruolo giuridico ricoperto dall’operatore.
Le misure non pecuniarie: non soltanto multe
Una disposizione interessante è contenuta nell’articolo 22.
Per violazioni caratterizzate da scarsa offensività o pericolosità, e nel rispetto delle condizioni previste, le autorità competenti possono applicare misure non pecuniarie in alternativa alle sanzioni economiche.
In particolare, possono ordinare l’eliminazione dell’infrazione e vietarne la reiterazione, indicando eventualmente gli interventi necessari e i termini per attuarli.
Quando l’infrazione è già cessata, può invece essere applicata una dichiarazione pubblica relativa alla violazione e al soggetto responsabile.
Se l’operatore non rispetta l’ordine di eliminazione dell’infrazione, si applicano le sanzioni amministrative pecuniarie previste dall’articolo 23, con un possibile aumento fino a un terzo, nel rispetto dei massimali stabiliti.
La disposizione introduce una possibilità di risposta differenziata, evitando che ogni violazione debba necessariamente tradursi nella sola applicazione di una sanzione economica.
Non si tratta, tuttavia, di un diritto automatico dell’operatore a ottenere una misura alternativa.
L’applicazione dipende dalla valutazione dell’autorità competente e dalle condizioni previste dalla legge.
Il procedimento sanzionatorio: contraddittorio, motivazione e pubblicazione delle decisioni
La disciplina delle sanzioni non riguarda soltanto gli importi.
L’articolo 24 regola aspetti importanti del procedimento amministrativo e delle garanzie riconosciute agli operatori.
La norma stabilisce che le autorità competenti, dopo aver contestato gli addebiti agli interessati, applichino le sanzioni attraverso un provvedimento motivato, adottato entro un termine ragionevole.
Le modalità procedimentali sono disciplinate dai regolamenti delle singole autorità e dalle disposizioni settoriali applicabili.
Per quanto non diversamente previsto dal decreto e dalle procedure delle autorità, trova applicazione, in quanto compatibile, la legge n. 689/1981, con esclusione dell’articolo 16.
Il sistema deve quindi garantire il rispetto delle regole procedimentali, comprese quelle relative al contraddittorio, alla motivazione dei provvedimenti e alla possibilità di impugnazione secondo le discipline applicabili.
La pubblicazione delle sanzioni
Un elemento significativo riguarda la pubblicazione dei provvedimenti sanzionatori.
L’articolo 24 stabilisce che i provvedimenti siano pubblicati senza ritardo, per estratto, sui siti istituzionali delle autorità competenti.
Devono essere riportate anche le informazioni relative all’eventuale impugnazione e al suo esito.
La norma prevede tuttavia forme di pubblicazione anonima quando la divulgazione ordinaria possa risultare sproporzionata rispetto ai dati personali coinvolti, comportare rischi per la cybersicurezza, pregiudicare indagini penali oppure determinare conseguenze sproporzionate per i soggetti interessati.
La pubblicità delle sanzioni introduce quindi una dimensione reputazionale della vigilanza, che si affianca alle conseguenze economiche e amministrative delle violazioni.
Per le imprese, ciò significa che una violazione può produrre effetti che vanno oltre il pagamento della sanzione, incidendo potenzialmente anche sulla reputazione e sui rapporti con il mercato.
Regulatory sandbox: lo spazio italiano di sperimentazione dell’intelligenza artificiale
Accanto alle disposizioni sui controlli, il decreto introduce uno strumento destinato a favorire l’innovazione.
L’articolo 26 istituisce lo Spazio di sperimentazione italiano per l’intelligenza artificiale, in attuazione dell’articolo 57 dell’AI Act.
Si tratta di un ambiente controllato nel quale fornitori e potenziali fornitori di sistemi di IA possono sviluppare, sperimentare e validare tecnologie sotto la supervisione delle autorità competenti.
La finalità non è soltanto consentire la sperimentazione tecnica.
Il decreto individua espressamente anche obiettivi di promozione dell’innovazione, competitività, accesso al mercato europeo e apprendimento normativo.
Quest’ultimo aspetto merita attenzione.
L’esperienza maturata attraverso la sperimentazione può infatti aiutare le autorità a comprendere meglio i rischi e le caratteristiche delle nuove applicazioni, contribuendo all’evoluzione delle modalità regolatorie.
Chi potrà accedere allo spazio di sperimentazione?
Lo spazio nazionale sarà gestito congiuntamente da AgID e ACN.
L’articolo 26 prevede l’accesso per fornitori e potenziali fornitori di sistemi di intelligenza artificiale, sulla base di criteri di ammissibilità.
Particolare attenzione è dedicata alle piccole e medie imprese e alle start-up, per le quali sono previste priorità secondo criteri da definire.
L’ammissione non sarà quindi automatica.
Dovranno essere considerati requisiti oggettivi relativi ai soggetti richiedenti, alle priorità di accesso e allo stato di maturità delle soluzioni.
Le modalità operative saranno stabilite attraverso decreti adottati congiuntamente dai direttori generali di AgID e ACN.
L’istituzione legislativa dello Spazio di sperimentazione non coincide con la sua immediata disponibilità operativa per le imprese.
L’accesso ai programmi richiede infatti la definizione dei criteri di ammissibilità, delle modalità di funzionamento e dei servizi offerti, attraverso gli ulteriori provvedimenti previsti dal decreto.
Questa distinzione è importante per evitare di interpretare l’istituzione dello spazio nazionale come l’avvio automatico di un servizio già completamente operativo.
Come funzionerà la sperimentazione?
L’articolo 28 prevede la costituzione di un Gruppo operativo composto pariteticamente da rappresentanti delle due Agenzie.
Il Gruppo avrà compiti di valutazione delle domande, selezione dei progetti, approvazione e monitoraggio dei piani di sperimentazione.
Le attività potranno comprendere verifiche tecniche e regolatorie, sistemi di registrazione degli eventi (logging), attività di audit e tracciabilità delle modifiche.
Potranno inoltre essere coinvolte università e centri di ricerca per specifiche esigenze di valutazione tecnica.
Il decreto prevede forme di partecipazione delle altre amministrazioni competenti e, nei casi previsti, del Garante per la protezione dei dati personali.
La sperimentazione non deve essere interpretata come un’autorizzazione generale a operare al di fuori delle regole.
Si tratta di un ambiente disciplinato, nel quale le attività sono sottoposte a condizioni e controlli specifici.
La sperimentazione potrà migliorare anche la regolazione?
L’articolo 31 introduce un elemento interessante.
Le autorità nazionali dovranno predisporre relazioni sugli esiti delle sperimentazioni da trasmettere all’Ufficio europeo per l’IA e alla Presidenza del Consiglio dei ministri, secondo le modalità previste.
Le relazioni annuali saranno presentate a partire dall’anno successivo all’istituzione dello spazio e comprenderanno anche le sperimentazioni realizzate dalle amministrazioni regionali e locali.
Le informazioni potranno contribuire a valutare eventuali interventi di revisione normativa.
Si delinea quindi un modello nel quale la regolazione non si limita a stabilire condizioni iniziali, ma può evolvere anche attraverso le evidenze raccolte durante la sperimentazione.
Per tecnologie caratterizzate da un’evoluzione particolarmente rapida, questa impostazione rappresenta una prospettiva di interesse.
Innovazione e competitività: quali opportunità per le imprese?
La disciplina degli spazi di sperimentazione assume rilievo soprattutto per le imprese impegnate nello sviluppo di applicazioni specialistiche.
Un produttore di software, ad esempio, potrebbe utilizzare un ambiente regolamentato per verificare determinate caratteristiche di un sistema innovativo e confrontarsi con le autorità competenti sui requisiti applicabili.
Analogamente, una start-up che sviluppa un’applicazione per un settore regolamentato potrebbe beneficiare di un percorso nel quale la valutazione tecnica sia accompagnata da un confronto sulle implicazioni normative.
Il vantaggio potenziale è quello di anticipare l’individuazione delle criticità e ridurre il rischio che problemi di conformità emergano soltanto nelle fasi avanzate dello sviluppo.
Tuttavia, occorre evitare aspettative eccessive.
Il decreto istituisce lo spazio nazionale, ma una parte fondamentale delle condizioni operative dipende dai successivi provvedimenti.
L’effettiva utilità dello strumento sarà quindi legata alla semplicità delle procedure di accesso, alla disponibilità di competenze tecniche e alla capacità di accompagnare progetti con caratteristiche differenti.
Dati, algoritmi e segreti commerciali: cosa cambia per la proprietà industriale
Il decreto interviene anche sulla tutela del patrimonio tecnologico delle imprese.
L’articolo 52 modifica l’articolo 98 del Codice della proprietà industriale, introducendo una disposizione specifica relativa ai sistemi di intelligenza artificiale.
La norma chiarisce che possono rientrare tra le informazioni aziendali e le esperienze tecnico-industriali tutelabili come segreti commerciali anche i dati, gli algoritmi e i metodi matematici destinati all’addestramento dei sistemi di IA.
Il testo richiama espressamente le architetture dei modelli, le funzioni di ottimizzazione e le procedure e configurazioni di addestramento.
Si tratta di una precisazione importante, soprattutto per le imprese che investono nella costruzione di modelli proprietari e nello sviluppo di conoscenze tecnico-computazionali riservate.
La tutela non è automatica
La disposizione non attribuisce un diritto esclusivo su qualunque algoritmo o metodo matematico.
Restano infatti applicabili le condizioni generali previste dall’articolo 98 del Codice della proprietà industriale.
Le informazioni devono essere segrete, possedere un valore economico in quanto segrete ed essere sottoposte a misure ragionevolmente adeguate per mantenerle riservate.
La tutela del segreto commerciale è inoltre diversa dalla protezione brevettuale.
Il brevetto attribuisce al titolare, nei limiti previsti dall’ordinamento, diritti esclusivi di sfruttamento dell’invenzione brevettata, subordinatamente alla sussistenza dei requisiti di brevettabilità e alle condizioni previste dalla normativa.
La tutela brevettuale comporta inoltre la divulgazione dell’invenzione secondo le regole applicabili.
Il segreto commerciale, invece, si fonda sulla protezione di informazioni riservate che mantengono valore proprio in ragione della loro segretezza.
Le due forme di tutela rispondono quindi a logiche differenti e richiedono strategie di protezione del patrimonio tecnologico adeguate alle caratteristiche delle informazioni.
L’articolo 53 completa questo intervento con disposizioni relative alla competenza delle sezioni specializzate in materia di impresa.
Più regole significano necessariamente maggiore sicurezza?
Il D.Lgs. 179/2026 completa una parte importante dell’organizzazione nazionale necessaria per applicare l’AI Act.
Individua le autorità, distribuisce le competenze, disciplina l’esercizio dei poteri e introduce strumenti destinati a favorire l’innovazione.
Non tutti questi elementi rappresentano principi giuridici nuovi.
La responsabilità degli operatori, la tutela dei diritti fondamentali, la protezione dei dati e le garanzie procedimentali trovano già fondamento in altre disposizioni europee e nazionali.
La specificità del decreto consiste soprattutto nell’organizzazione del sistema applicativo e nella definizione di strumenti adeguati alle caratteristiche dell’intelligenza artificiale.
Rimane però aperta una questione.
La presenza di più autorità, procedure, obblighi documentali e meccanismi di controllo può contribuire a rendere più efficace la tutela, ma può anche aumentare la complessità del sistema.
Per un’impresa, soprattutto di piccole dimensioni, comprendere quale normativa applicare, quali obblighi rispettare e quale autorità sia competente potrebbe diventare un’attività impegnativa.
D’altra parte, rinunciare a una regolazione specifica significherebbe lasciare senza strumenti adeguati alcune attività di controllo su tecnologie che possono incidere sulla sicurezza, sui diritti e sui processi decisionali.
Il problema non può quindi essere ridotto all’alternativa tra più o meno regolazione.
La questione decisiva è la qualità della regolazione e la sua effettiva applicabilità.
Un sistema normativo efficace dovrebbe permettere agli operatori di comprendere i propri obblighi, alle autorità di esercitare controlli proporzionati e alle imprese innovative di sviluppare soluzioni conformi senza dover affrontare inutili incertezze procedurali.
In questa prospettiva, gli spazi di sperimentazione rappresentano uno degli elementi più interessanti del decreto: riconoscono che la regolazione dell’intelligenza artificiale può richiedere anche strumenti di apprendimento reciproco tra autorità, ricerca e imprese.
Non si tratta soltanto di controllare l’innovazione, ma di costruire le condizioni per comprenderla e governarla.
Sarà proprio la capacità di coniugare vigilanza, competenza tecnica e accompagnamento dell’innovazione a determinare l’effettiva qualità del sistema nazionale delineato dal D.Lgs. 179/2026.
SPECIALE INGENIO | Intelligenza artificiale: le nuove regole italiane
Questo articolo fa parte dello Speciale INGENIO dedicato al decreto legislativo n. 179/2026.
Lo Speciale comprende quattro contributi:
Il decreto nel suo complesso: tutte le principali novità su autorità, formazione, lavoro, professioni, sicurezza e innovazione.
Le regole e i controlli: il presente approfondimento sul sistema nazionale di vigilanza, le sanzioni e la sperimentazione.
La formazione e le competenze: le disposizioni per scuola, università, pubblica amministrazione, professioni e sanità.
Il lavoro e le responsabilità: decisioni automatizzate, tutela dei lavoratori, sicurezza, servizi per l’impiego ed equo compenso professionale.
Gli approfondimenti analizzano le disposizioni del decreto anche attraverso il confronto con le norme europee e nazionali già vigenti, distinguendo i nuovi obblighi da quelli preesistenti.
Riferimenti normativi
Decreto legislativo 7 ottobre 2026, n. 179 – Adeguamento della normativa nazionale alle disposizioni del Regolamento (UE) 2024/1689 in materia di poteri delle autorità nazionali e di utilizzo dell’intelligenza artificiale nella formazione. Gazzetta Ufficiale, Serie Generale, n. 234 dell’8 ottobre 2026.
Legge 23 settembre 2025, n. 132 – Disposizioni e deleghe al Governo in materia di intelligenza artificiale.
Regolamento (UE) 2024/1689 – Regolamento europeo sull’intelligenza artificiale (AI Act), in particolare articoli 5, 57-62, 70, 74, 79-86 e 99.
Regolamento (UE) 2019/1020 – Vigilanza del mercato e conformità dei prodotti.
Regolamento (CE) n. 765/2008 – Norme in materia di accreditamento.
Regolamento (UE) 2016/679 – Regolamento generale sulla protezione dei dati personali.
D.Lgs. 12 ottobre 2022, n. 157 – Adeguamento della normativa nazionale alle disposizioni del Regolamento (UE) 2019/1020.
D.Lgs. 10 febbraio 2005, n. 30 – Codice della proprietà industriale, articolo 98.
Legge 24 novembre 1981, n. 689 – Modifiche al sistema penale, con particolare riferimento alla disciplina delle sanzioni amministrative.
Testo ufficiale: D.Lgs. 179/2026, Gazzetta Ufficiale dell’8 ottobre 2026, codice 26G00200.
FAQ Tecniche: AI Act – controlli e sanzioni del D.Lgs. 179/2026
1. Che cosa disciplina il Decreto legislativo 179/2026 sull’intelligenza artificiale?
Il D.Lgs. 179/2026 contribuisce ad adeguare l’ordinamento italiano al Regolamento (UE) 2024/1689, disciplinando in particolare le competenze delle autorità nazionali, i poteri di vigilanza, le procedure sanzionatorie e gli spazi di sperimentazione. Il decreto contiene inoltre disposizioni riguardanti altri ambiti, tra cui formazione e tutela dei segreti commerciali. Non sostituisce l’AI Act, che rimane il principale riferimento europeo per gli obblighi sostanziali applicabili ai sistemi di IA.
2. Quali imprese e professionisti sono interessati dal nuovo sistema di vigilanza?
Il sistema riguarda gli operatori ai quali si applicano le disposizioni dell’AI Act, secondo il ruolo assunto e le caratteristiche dei sistemi. Possono essere interessati fornitori, deployer (soggetti che impiegano sistemi di IA sotto la propria autorità) e altri operatori individuati dal regolamento europeo. L’utilizzo di strumenti di intelligenza artificiale non comporta automaticamente un obbligo generalizzato di certificazione o autorizzazione preventiva da parte di ACN.
3. Quali sono i principali riferimenti normativi per i controlli sull’intelligenza artificiale?
I riferimenti fondamentali sono il Regolamento (UE) 2024/1689, la legge 23 settembre 2025, n. 132, e il D.Lgs. 7 ottobre 2026, n. 179. Sono inoltre pertinenti il Regolamento (UE) 2019/1020 sulla vigilanza del mercato e il Regolamento (CE) n. 765/2008 sull’accreditamento. Per gli aspetti organizzativi possono essere utilizzate norme tecniche volontarie, quali UNI CEI EN ISO/IEC 42001:2026 e UNI CEI EN ISO/IEC 23894:2024. Queste ultime non sostituiscono gli obblighi legislativi.
4. Quali vantaggi introduce il decreto per le imprese che sviluppano sistemi di IA?
Il decreto definisce un quadro istituzionale nazionale per i controlli e prevede uno spazio di sperimentazione normativa. Quest’ultimo potrà consentire ai soggetti ammessi di sviluppare e validare applicazioni in un ambiente supervisionato, confrontandosi con le autorità competenti. Il potenziale beneficio consiste nell’individuazione anticipata delle criticità regolatorie e nella maggiore prevedibilità dei percorsi di conformità. L’effettiva accessibilità dipenderà dai provvedimenti attuativi.
5. Come deve organizzarsi un’impresa per verificare la conformità dei sistemi di IA utilizzati?
Occorre innanzitutto identificare i sistemi impiegati, la loro destinazione d’uso, la classificazione del rischio e il ruolo giuridico dell’impresa. Devono quindi essere individuati gli obblighi applicabili, distinguendo quelli del fornitore da quelli del deployer. Nei casi previsti possono assumere rilievo documentazione tecnica, gestione dei rischi, registrazioni, sorveglianza umana e procedure di monitoraggio. La natura degli adempimenti dipende dalle disposizioni effettivamente applicabili.
6. Quali controlli devono essere mantenuti durante il ciclo di vita di un sistema di IA?
Per i sistemi soggetti ai pertinenti obblighi europei, la conformità può richiedere attività continuative di monitoraggio, gestione degli incidenti, aggiornamento della documentazione e verifica delle prestazioni. In particolare, i sistemi ad alto rischio sono soggetti a specifiche prescrizioni, differenziate in base al ruolo dell’operatore. Le norme tecniche sulla gestione dell’IA e dei relativi rischi possono contribuire a organizzare procedure interne verificabili, senza costituire automaticamente prova di conformità a tutti i requisiti dell’AI Act.
7. Quali errori devono evitare imprese e professionisti nell’applicazione del decreto?
Gli errori principali consistono nel confondere gli obblighi dell’AI Act con quelli del decreto nazionale, presumere che tutti i sistemi richiedano certificazioni preventive, considerare AgID e ACN autorità intercambiabili oppure ritenere che la partecipazione a una regulatory sandbox comporti un’esenzione generale dalle regole. È inoltre improprio applicare indistintamente i massimali sanzionatori senza considerare la specifica violazione, il ruolo dell’operatore e i criteri di determinazione della sanzione.
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link


















