Vai al contenuto
  • Tax
    • M&A
    • International Tax
    • Transfer Pricing
    • Dispute Resolution
    • Business Incentives & Tax Credit
    • VAT & Indirect Taxes
    • Corporate Tax
  • Legal
    • M&A
    • Corporate Law
    • Litigation & Arbitration
    • Restructuring
    • Labor Law
    • Public Law
    • Data Protection
    • Sports Law
    • Compliance 231
    • AI Governance & Compliance
    • Intellectual Property
    • Medical Law
  • Corporate Finance
    • M&A
    • Business Valuation & Modeling
    • Debt Advisory
    • Real Estate Advisory
    • Track Record
  • Servizi Multidisciplinari
    • M&A
    • Private Client Services
    • Deal Structure & Due Diligence
    • Global Mobility
    • ESG e Sostenibilità
  • Industry
    • Agribusiness
    • Energy
    • Financial Services
    • Manufacturing
    • Real Estate
    • Technology
  • About Us
    • Storia
    • Mission
    • Stampa
    • Charity
    • Lavora con noi
    • Whistleblowing
  • Contenuti
    • Approfondimenti
    • Flash News
    • Eventi
    • Corporate News
  • Uffici
  • Global Presence
  • Professionisti
  • Lavora con noi
  • Contatti
Andersen Global
Andersen Consulting
  • IT
  • EN

Worldwide Locations:

  • Italy
    • Brazil
    • Canada*
    • Chile
    • France
    • Germany
    • Guatemala
    • Ireland*
    • Italy
    • Luxembourg
    • Mexico
    • Netherlands
    • Panama
    • Poland
    • Russia
    • Spain
    • Switzerland
    • United States
logo
  • Professionisti
  • Lavora con noi
  • Contatti
  • Tax
    • M&A
    • International Tax
    • Transfer Pricing
    • Dispute Resolution
    • Business Incentives & Tax Credit
    • VAT & Indirect Taxes
    • Corporate Tax
  • Legal
    • M&A
    • Corporate Law
    • Litigation & Arbitration
    • Restructuring
    • Labor Law
    • Public Law
    • Data Protection
    • Sports Law
    • Compliance 231
    • AI Governance & Compliance
    • Intellectual Property
    • Medical Law
  • Corporate Finance
    • M&A
    • Business Valuation & Modeling
    • Debt Advisory
    • Real Estate Advisory
    • Track Record
  • Servizi Multidisciplinari
    • M&A
    • Private Client Services
    • Deal Structure & Due Diligence
    • Global Mobility
    • ESG e Sostenibilità
  • Industry
    • Agribusiness
    • Energy
    • Financial Services
    • Manufacturing
    • Real Estate
    • Technology
  • About Us
    • Storia
    • Mission
    • Stampa
    • Charity
    • Lavora con noi
    • Whistleblowing
  • Contenuti
    • Approfondimenti
    • Flash News
    • Eventi
    • Corporate News
  • Uffici
  • Global Presence
Home » Attualità » IA governance e compliance: l’evoluzione del quadro normativo

IA governance e compliance: l’evoluzione del quadro normativo

9 Ottobre 2026 | Approfondimenti

Compliance & Risk Management | ottobre 2026

L’intelligenza artificiale non è più soltanto una questione tecnologica, ma è un tema di governance aziendale. Con l’AI Act, il quadro normativo europeo e nazionale è in evoluzione. In questo numero della Newsletter Compliance & Risk Management, i professionisti delle Service Line 231/Privacy di Andersen hanno approfondito le principali novità normative in materia di IA al fine di evidenziare l’importanza, sempre più crescente, di adottare presidi di compliance in grado di mitigare i rischi derivanti dall’utilizzo dei sistemi di IA, rafforzando così la governance dell’IA.

Digital Omnibus e AI Act: nuove scadenze per i sistemi ad alto rischio

Con il Digital Omnibus, le istituzioni europee sono intervenute anche sulla disciplina dell’intelligenza artificiale. Per quanto riguarda l’AI Act, l’intervento non modifica l’impianto del regolamento, ma incide sul calendario di applicazione di alcuni obblighi, in particolare quelli relativi ai sistemi di IA ad alto rischio, rinviandoli al 2 dicembre 2027 e al 2 agosto 2028. Il tempo aggiuntivo potrà quindi essere utilizzato dalle imprese per costruire un modello di AI governance fondato su una ricognizione concreta degli strumenti già in uso o in fase di adozione. Ciò significa mappare i sistemi, classificarne il rischio, individuare ruoli e responsabilità all’interno dell’organizzazione, definire procedure di approvazione, adottare regole su dati di input e output e procedere con la formazione necessaria. In sostanza, il rinvio delle scadenze permette di affrontare la compliance all’AI Act in maniera più ordinata e progressiva, integrandola nei processi di governance, controllo e gestione del rischio già in uso.

L’intelligenza artificiale nel D.lgs. 231/2001

È entrato in vigore il decreto legislativo n. 160/2026 di adeguamento all’AI Act (Reg. UE 2024/1689), che ha introdotto nel D.Lgs. 231/2001 il nuovo art. 25-vicies rubricato «Delitti commessi mediante l’impiego di sistemi di intelligenza artificiale». 

Il decreto inserisce due reati presupposto nell’articolato sistema della responsabilità amministrativa degli enti. Il primo è l’art. 437-bis c.p., che punisce l’omessa adozione di misure tecniche di sicurezza o di sorveglianza umana su sistemi di IA ad alto rischio, nonché la loro alterazione illecita, a condizione che ne derivi un pericolo concreto per la vita, l’incolumità individuale o pubblica ovvero per la sicurezza dello Stato. Il secondo è l’art. 612-quater c.p. che punisce condotte di c.d. deepfake. 

Sotto il profilo 231, sarà quindi necessario verificare, nell’ambito del risk assessment, se e come l’IA, in particolare in sistemi ad alto rischio, venga utilizzata nei processi aziendali. Qualora dall’analisi emerga un’esposizione concreta al rischio di commissione dei reati di nuova introduzione, il Modello dovrà individuare specifici presidi di controllo, quali criteri e limiti per l’utilizzo dell’IA, definizione dei ruoli e delle responsabilità con riferimento alla generazione e diffusione dei contenuti.

AI ACT, Digital Omnibus e GPDR: la ridefinizione delle basi giuridiche e delle categorie particolari di dati

Il 27 luglio 2026 è entrato in vigore il Regolamento (UE) 2026/1744, il cosiddetto “AI Omnibus“, che modifica l’AI Act. Il nuovo testo prevede che i fornitori possano trattare categorie particolari di dati(cd. dati sensibili), come i dati relativi alla salute, per rilevare e correggere le distorsioni (bias) dei sistemi di IA. Tale facoltà, prima riservata ai fornitori di sistemi di IA ad alto rischio, si estende ora anche ai fornitori e agli utilizzatori (deployer) di altri sistemi e modelli di IA, nella misura in cui sia garantita l’impossibilità di usare dati sintetici o anonimi, l’adozione di ulteriori misure di sicurezza rafforzata, l’accesso limitato ai dati e la cancellazione una volta corretto il bias.

Diverso è il quadro per la parte dell’Omnibus che modifica il GDPR, ancora in discussione. La proposta della Commissione Europea chiarisce che il trattamento di dati personali per sviluppare e utilizzare sistemi di IA può fondarsi sul legittimo interesse del titolare. Non si tratta però di un via libera automatico.

Quanto ai dati sensibili, la proposta introduce due nuove eccezioni al divieto dell’art. 9 GDPR. La prima riguarda i dati sensibili presenti in via residuale nei dataset di addestramento: sono consentiti se l’impresa adotta misure idonee per evitarne la raccolta e rimuoverli se individuati. La seconda consente l’uso di dati biometrici per verificare l’identità, se restano sotto il controllo esclusivo dell’interessato.  

In ogni caso, conviene attivarsi per mappare i dati usati nei progetti di IA, verificare la presenza di dati sensibili nei dataset e documentare le basi giuridiche e le misure di sicurezza implementate. 

Il Risk assessment alla prova dell’IA: nuove attività sensibili e protocolli per la supervisione umana

Il risk manager mappa gli impieghi dell’IA nei processi aziendali e individua le attività sensibili: quelle in cui un errore, un dato distorto o un’informazione omessa può incidere sulle persone, sui risultati economici o sulla continuità operativa. Per ciascuna ricostruisce ciò che potrebbe accadere, valuta quanto sia probabile e quale danno produrrebbe. Esamina poi i controlli esistenti per capire se il rischio residuo sia accettabile per l’impresa. 

Anche la supervisione umana deve nascere da questa analisi. Chi approva una previsione deve poter verificare i dati e le ipotesi utilizzate; chi esamina le anomalie selezionate dall’IA deve controllare anche un campione dei casi esclusi. Il protocollo stabilisce chi interviene, in quale momento, con quali informazioni e con quale potere di correggere o fermare il sistema. Le verifiche devono lasciare traccia, così che gli errori rilevati servano ad aggiornare la valutazione del rischio. 

Il risk manager non aggiunge semplicemente una firma al processo: individua dove l’impresa può perdere il controllo delle proprie decisioni e costruisce le condizioni per continuare a usare l’IA con fiducia. 

    Downloads
  • Leggi la newsletter (PDF, 348.16 KB)
  • Read the newsletter (PDF, 340.67 KB)
door
Andersen
Menu
  • About us
  • Professionisti
  • Uffici
  • Global Presence
  • Approfondimenti
  • Lavora con noi
  • Contatti
Utilities
  • Privacy e Cookies
  • Termini, condizioni e informativa privacy
  • Whistleblowing
  • Compliance 231
  • Andersen Global

©Andersen Tax LLC and Andersen Italia. Andersen Italia is the Italian member firm of Andersen Global, a Swiss verein comprised of legally separate, independent member firms located throughout the world providing services under their own name or the brand "Andersen,” "Andersen Tax," or "Andersen Tax & Legal," or "Andersen Legal." Andersen Global does not provide any services and has no responsibility for any actions of the member firms, and the member firms have no responsibility for any actions of Andersen Global. Your use of this website is subject to the terms and conditions governing it. Please read these terms and conditions before using the website.