Passa al contenuto principale

Il nuovo D.Lgs. 179/2026: IA in prospettiva antropocentrica

È stato pubblicato sulla Gazzetta Ufficiale dell’8 ottobre 2026 il decreto legislativo n. 179 del 7 ottobre 2026 che adegua la legislazione italiana al regolamento (UE) 2024/1689 sull’intelligenza artificiale, stabilendo un quadro normativo incentrato su una prospettiva antropocentrica e sulla tutela dei diritti fondamentali. Riporto di seguito una sintesi delle previsioni di immediato interesse.

Ho altresì aggiornato la mia mappa di orientamento e di contesto della tecnologia IA e lavoro disponibile a questo link.

1. Autorità nazionali e poteri

Il provvedimento definisce l’assetto istituzionale italiano per l’attuazione del Regolamento (UE) 2024/1689 (Regolamento IA) e l’adeguamento della legge nazionale n. 132/2025.

  • Agenzia per l’Italia Digitale (AgID): Designata quale Autorità nazionale di notifica, è responsabile delle procedure di valutazione, designazione, notifica e monitoraggio continuo (tramite audit periodici e straordinari) degli organismi di valutazione della conformità. Promuove l’innovazione dell’IA e definisce le relative disposizioni attuative.
  • Agenzia per la Cybersicurezza Nazionale (ACN): Designata quale Autorità nazionale di vigilanza del mercato per i sistemi di IA e per i profili di cybersicurezza, nonché Punto di contatto unico a livello europeo. Cura la registrazione dei sistemi di IA ad alto rischio a livello nazionale ed esercita i poteri di vigilanza, ispettivi e sanzionatori.
  • Autorità del settore finanziario: Banca d’Italia, CONSOB e IVASS sono individuate quali autorità di vigilanza del mercato per i sistemi di IA ad alto rischio impiegati nei settori bancario, finanziario e assicurativo.
  • Garante per la protezione dei dati personali: Agisce quale autorità di vigilanza del mercato limitatamente agli ambiti previsti dall’articolo 74, paragrafo 8, del Regolamento IA.
  • Comitato di coordinamento: Istituito presso la Presidenza del Consiglio dei ministri (composto dai Direttori Generali di AgID e ACN e dal Capo del Dipartimento per la trasformazione digitale, con la partecipazione delle autorità finanziarie), assicura il raccordo e la collaborazione tra le amministrazioni.
  • Cooperazione interistituzionale: È prevista la stipula di accordi ex art. 15 L. 241/1990 tra le Autorità, nonché protocolli operativi con le forze dell’ordine (Guardia di Finanza, Polizia di Stato, Carabinieri, DIA) e il coordinamento con le Autorità settoriali di vigilanza del mercato.

2. Sistema di vigilanza

Il sistema di vigilanza del mercato si articola in poteri ispettivi, gestione dei registri e risoluzione delle controversie:

  • Registrazione dei sistemi ad alto rischio: L’ACN gestisce la registrazione a livello nazionale dei sistemi di IA ad alto rischio indicati nell’Allegato III del Regolamento IA.
  • Poteri ispettivi e controlli: L’ACN e le Autorità del settore finanziario dispongono di poteri di indagine e possono effettuare ispezioni a distanza o in loco (anche senza preavviso) e controlli sulla conduzione delle prove in condizioni reali.
  • Avvio delle procedure di vigilanza: Le misure correttive o conservative sono avviate a seguito di segnalazioni di incidenti gravi, reclami non infondati, segnalazioni da altre Autorità o d’ufficio da parte dell’ACN.
  • Gestione dei reclami e tutele stragiudiziali:
    • Le Autorità ricevono e gestiscono i reclami garantendo il pieno contraddittorio.
    • Per il settore finanziario, la tutela dei clienti in caso di violazioni del Regolamento IA è affidata ai sistemi di risoluzione stragiudiziale di settore.
  • Sanzioni e revoche agli organismi notificati: AgID avvia procedimenti di limitazione, sospensione o revoca della designazione nei confronti degli organismi di valutazione conformi che presentino carenze o inadempimenti.

3. Sanzioni

Il decreto stabilisce il quadro sanzionatorio amministrativo, proporzionato e coordinato con il Regolamento europeo:

  • Misure non pecuniarie (per violazioni a scarsa offensività):
    • Ordine di eliminare l’infrazione e astenersi dal ripeterla entro un termine fissato. In caso di inottemperanza, la sanzione pecuniaria è aumentata fino a un terzo.
    • Dichiarazione pubblica della violazione commessa e del soggetto responsabile qualora l’infrazione sia cessata.
  • Sanzioni amministrative pecuniarie (salvo che il fatto costituisca reato):
    • Pratiche vietate (art. 5 Reg. IA): sanzione fino a 35.000.000 € o fino al 7% del fatturato mondiale annuo dell’esercizio precedente.
    • Violazione degli obblighi per sistemi ad alto rischio e specifici articoli del Regolamento IA: sanzione fino a 15.000.000 € o fino al 3% del fatturato mondiale annuo.
    • Fornitura di informazioni inesatte o fuorvianti: sanzione fino a 7.500.000 € o fino all’1% del fatturato mondiale annuo.
    • Mancato rispetto di obblighi specifici di trasparenza/notifica (artt. 27 e 86 Reg. IA): sanzione fino a 1.000.000 € o fino allo 0,5% del fatturato mondiale annuo.
    • Per PMI, microimprese e start-up innovative si applicano i criteri di commisurazione agevolati ex art. 99 del Regolamento IA.
  • Destinazione dei proventi: Le somme derivanti dalle sanzioni irrogate da ACN e AgID sono riassegnate ai rispettivi bilanci per essere destinate prioritariamente allo svolgimento delle funzioni in materia di IA.

4. Spazi di sperimentazione

Per sostenere l’innovazione e l’apprendimento normativo è istituito lo Spazio di sperimentazione italiano per l’IA (Sandbox nazionale):

  • Sandbox Nazionale:
    • Gestita congiuntamente da AgID e ACN in un ambiente controllato, con priorità di accesso riconosciuta a PMI e start-up.
    • La gestione strategica e l’individuazione delle priorità spettano al Comitato di coordinamento.
    • La gestione operativa è affidata a un Gruppo operativo paritetico istituito da AgID e ACN, che cura l’istruttoria, la selezione dei progetti, il monitoraggio dei test e la verifica di conformità.
  • Ulteriori Spazi di Sperimentazione:
    • Prevista la possibilità di istituire spazi dedicati a sistemi di IA a uso duale (sentito il Ministero della Difesa) e all’attività giudiziaria (sentito il Ministero della Giustizia).
    • Istituzione di spazi a livello regionale/locale e coordinamento con la sperimentazione FinTech.
  • Relazioni sugli esiti: Le Autorità trasmettono relazioni annuali sull’andamento delle sperimentazioni all’Ufficio europeo per l’IA e alla Presidenza del Consiglio.

5. Intelligenza artificiale per i percorsi formativi, le professioni, il lavoro, la sanità e la pubblica amministrazione

A. Lavoro e Tutela del Lavoratore

Il decreto stabilisce un quadro rigido di garanzie e tutele per il lavoratore nei contesti lavorativi digitalizzati e gestiti da algoritmi, integrando il D.Lgs. 179/2026 con le disposizioni della Legge IA (L. 132/2025), del Decreto Trasparenza (D.Lgs. 152/1997) e del Testo Unico sulla Sicurezza (D.Lgs. 81/2008):

  1. Riserva di Decisione Umana e Divieto di Automatizzazione Integrale:
    • Supervisione umana effettiva: Nei processi decisionali relativi alla costituzione, modificazione o risoluzione del rapporto di lavoro (inclusi i provvedimenti disciplinari, le promozioni, il mantenimento in servizio e la valutazione delle prestazioni), il datore di lavoro non può adottare decisioni basate unicamente su trattamenti automatizzati.
    • Potere autonomo della persona fisica: La decisione finale deve in ogni caso essere riservata a una persona fisica dotata di potere effettivo e autonomo di riesaminare e modificare l’esito algoritmico.
    • Delimitazione della fase di reclutamento: Non rientrano tra le decisioni finali relative alla costituzione del rapporto le sole attività di ricerca e prima selezione delle candidature (screening dei CV), anche qualora comportino la mancata ammissione alle fasi successive.
    • Invalicabilità del consenso: Il consenso espresso dal lavoratore non costituisce in alcun caso un’eccezione o una deroga al divieto di decisione automatizzata.
    • Regime di Nullità e Sanzioni: I licenziamenti intimati e le decisioni datoriali assunte in violazione del principio della riserva di decisione umana sono tassativamente nulli.
  2. Dignità, Riservatezza e Non Discriminazione:
    • L’impiego dell’IA nell’organizzazione del lavoro deve rispettare la dignità umana, la riservatezza e il principio di non discriminazione in base a sesso, età, origine etnica, credo religioso, orientamento sessuale, opinioni politiche o condizioni personali, sociali ed economiche.
    • L’IA deve essere finalizzata unicamente al miglioramento delle condizioni di lavoro, alla tutela dell’integrità psicofisica del lavoratore e all’aumento della qualità della prestazione e della produttività.
  3. Obblighi Informativi Rafforzati e Diritto alla Spiegazione Intelligibile:
    • Informativa preventiva: Prima dell’avvio del trattamento (o con almeno 24 ore di anticipo per modifiche significative), il datore di lavoro/committente deve fornire per iscritto un’informativa trasparente e dettagliata ex art. 1-bis D.Lgs. 152/1997.
    • Contenuti dell’informativa: L’informativa deve esplicitare la logica di funzionamento dell’algoritmo, i parametri principali e le categorie di dati usati per l’addestramento, le metriche di valutazione della prestazione, i livelli di accuratezza e cybersicurezza, nonché le misure per prevenire impatti discriminatori.
    • Diritto alla motivazione intelligibile: Il lavoratore ha il diritto di richiedere e ottenere, con l’intervento di una persona fisica, una motivazione comprensibile della decisione assistita o automatizzata che lo riguarda, con l’indicazione dei parametri e dell’incidenza dell’IA.
    • Coinvolgimento dei Sindacati e delle Autorità: L’informativa deve essere trasmessa in formato strutturato alle RSA/RSU o alle associazioni sindacali territoriali comparativamente più rappresentative, e resa accessibile su richiesta al Ministero del Lavoro e all’Ispettorato Nazionale del Lavoro (INL).
  4. Salute, Sicurezza e Valutazione dei Rischi (DVR):
    • Integrazione nel DVR (Art. 28 D.Lgs. 81/2008): L’utilizzo di sistemi di IA che incidono sull’organizzazione del lavoro, sui ritmi produttivi, sulle modalità esecutive della prestazione o sulla sicurezza deve essere obbligatoriamente inserito nel Documento di Valutazione dei Rischi (DVR).
    • Prevenzione dello Stress Lavoro-Correlato e Infortuni: Il datore di lavoro deve valutare i rischi ergonomici e psicosociali (incluso lo stress da monitoraggio algoritmico) ed erogare una formazione specifica ai lavoratori sulle misure di prevenzione e protezione.
    • Funzione preventiva dell’IA: Il Ministero del Lavoro e l’INL promuovono l’impiego dell’IA come strumento attivo per la prevenzione di infortuni e malattie professionali.
  5. Servizi per il Lavoro e Politiche Attive:
    • I centri per l’impiego e i soggetti autorizzati/accreditati possono utilizzare l’IA per l’orientamento e il matching tra domanda e offerta, a condizione di garantire la costante supervisione umana, la trasparenza dei criteri di profilazione e la piena tutela dei diritti dei disoccupati e dei lavoratori.

B. Percorsi Formativi, Professioni, Sanità e Pubblica Amministrazione

  • Istruzione Scolastica e Adulti (CPIA):
    • Integrazione dell’IA nell’educazione civica e potenziamento delle discipline STEAM nei curricoli e nella formazione scuola-lavoro.
    • Piano di formazione docenti: Fino a 100 milioni di euro (PN Scuola e Competenze) per la formazione dei docenti contro l’emergenza educativa da uso di social e IA.
    • CPIA: Percorsi di alfabetizzazione all’IA per adulti finalizzati all’inserimento/reinserimento lavorativo e integrati nei sistemi informativi nazionali per il lavoro.
  • Pubblica Amministrazione:
    • Coordinamento del Ministro per la PA sulle politiche di reclutamento e formazione continua dei dipendenti pubblici.
    • Definizione del quadro minimo di competenze sull’IA avvalendosi di SNA e Formez PA.
  • Sanità:
    • Inclusione obbligatoria dell’IA nei programmi di Educazione Continua in Medicina (ECM) con quota percentuale riservata dell’obbligo triennale.
    • Formazione manageriale dei dirigenti sanitari predisposta da AGENAS.
  • Università, ITS Academy e Professioni:
    • Offerta formativa integrata (aspetti etici/giuridici nei corsi STEM/Medicina e moduli tecnici nei corsi umanistici/giuridici).
    • Adeguamento dei regolamenti degli Ordini Professionali per l’inclusione dell’IA nella formazione continua e modulazione dell’equo compenso in base alla classe di rischio del sistema utilizzato.
  • Giustizia:
    • Formazione dei magistrati (Scuola Superiore della Magistratura) e del personale amministrativo su tecniche, limiti, profili deontologici e cybersicurezza dell’IA giudiziaria.