✕

Il Deepfake è reato. Cosa cambia in Italia con la nuova legge sull’intelligenza artificiale

(agf)

Ascolta l'audio

Alcuni effetti pratici della nuova legge, in vigore dal 10 ottobre, già si scaricano anche sui professionisti. Tra novità e necessità di adeguarsi, emergono le criticità
3 minuti di lettura

È entrata in vigore la prima legge italiana sull’intelligenza artificiale, il 10 ottobre, e così scattano i suoi primi effetti pratici. Su aziende, professionisti, ora chiamati subito a adeguarsi. Ma anche sui cittadini: nasce il reato di deepfake, infatti, la creazione con l’IA di video o immagini lesive di privacy o reputazione altrui.

La legge, che recepisce in parte il regolamento europeo AI Act, stabilisce principi vincolanti di trasparenza, sicurezza, responsabilità e rispetto della dignità umana. A livello concreto, per le aziende italiane molte novità sono già tangibili, anche se alcune cose si chiariranno nei prossimi dodici mesi con i previsti decreti attuativi.

Le novità per le aziende

Chi utilizza sistemi di intelligenza artifi…

È entrata in vigore la prima legge italiana sull’intelligenza artificiale, il 10 ottobre, e così scattano i suoi primi effetti pratici. Su aziende, professionisti, ora chiamati subito a adeguarsi. Ma anche sui cittadini: nasce il reato di deepfake, infatti, la creazione con l’IA di video o immagini lesive di privacy o reputazione altrui.

La legge, che recepisce in parte il regolamento europeo AI Act, stabilisce principi vincolanti di trasparenza, sicurezza, responsabilità e rispetto della dignità umana. A livello concreto, per le aziende italiane molte novità sono già tangibili, anche se alcune cose si chiariranno nei prossimi dodici mesi con i previsti decreti attuativi.

Le novità per le aziende

Chi utilizza sistemi di intelligenza artificiale nei processi decisionali o produttivi deve documentarne i criteri di funzionamento e garantire la tracciabilità dei risultati. Non si tratta solo di una formalità: la legge impone che ogni decisione automatizzata sia comprensibile, verificabile e ricostruibile, così da ridurre il rischio di errori, discriminazioni o violazioni della privacy. Le aziende dovranno aggiornare i propri Modelli 231, integrando linee guida sull’uso etico dell’IA, e predisporre procedure interne di monitoraggio e audit dei sistemi utilizzati. Per le imprese del settore finanziario o del marketing digitale, significa valutare con attenzione come gli algoritmi influenzano decisioni su clienti, investimenti o campagne pubblicitarie, evitando pratiche discriminatorie o manipolazioni di mercato.

La legge prevede inoltre un Osservatorio nazionale sull’adozione di sistemi di IA nel mondo del lavoro, istituito presso il ministero del Lavoro, con il compito di analizzare l’impatto delle tecnologie sull’occupazione e sui processi aziendali, così da identificare possibili rischi e formulare raccomandazioni per mitigare effetti negativi, ad esempio sulla selezione del personale o sulla valutazione delle performance.

Legge IA, cosa prevede per i professionisti

Per i professionisti, la legge ridefinisce in modo chiaro i confini dell’uso dell’IA. Avvocati, commercialisti, ingegneri e consulenti possono impiegare strumenti automatizzati solo come supporto al proprio giudizio professionale, senza sostituirlo. Devono inoltre informare i clienti in maniera trasparente sull’impiego di algoritmi, spiegando finalità e limiti. Questo obbligo non è solo una questione di correttezza: in caso di contenzioso, la responsabilità resta in capo al professionista, che deve dimostrare di aver esercitato un controllo consapevole sulle decisioni prese con supporto digitale. Alcuni studi legali italiani hanno già iniziato a rivedere i propri contratti e policy interne per allinearsi a queste disposizioni, inserendo clausole dedicate all’uso dell’IA nella gestione dei fascicoli o nella redazione di pareri.

Ma si registrano anche le prime critiche. L’associazione Movimento Forense il 10 ottobre ha chiesto al Consiglio Nazionale Forense e all’Organismo Congressuale Forense di impegnarsi affinché sia abrogata la disposizione o almeno “sia prevista una mera dichiarazione mediante cui il professionista, che si avvale di sistemi di intelligenza artificiale, ne comunica al cliente l’utilizzo”, si legge in una nota.

Il problema: “La norma con poca chiarezza, rimanda genericamente all’impiego di ‘sistemi di intelligenza artificiale’, senza distinguere tra modelli generalisti, specialistici o integrati, rendendo difficile persino per il professionista individuare con precisione l’ambito effettivo dell’obbligo, nonostante un'articolata definizione legislativa e il complesso tentativo di inquadramento giuridico”.

Legge italiana IA: i nuovi reati

Un altro punto centrale della legge riguarda la sicurezza e la responsabilità penale. Vengono introdotte nuove fattispecie di reato, in particolare per chi diffonde contenuti generati o manipolati con IA. Chi utilizza deepfake o strumenti simili per ingannare il pubblico, manipolare il mercato o influenzare opinioni pubbliche rischia sanzioni penali severe.

Anche l’uso illecito di dati protetti da copyright per addestrare modelli di IA diventa un reato, con la possibilità di aggravanti se l’attività ha finalità commerciali o manipolative.

Ricerca e sanità, una spinta all’innovazione

Il mondo della ricerca e della sanità vede invece la legge come una spinta all’innovazione. Per favorire studi scientifici e sperimentazioni mediche, è possibile utilizzare dati pseudonimizzati o sintetici senza richiedere sempre un nuovo consenso esplicito da parte degli interessati, purché siano rispettati i requisiti di anonimizzazione.

Le strutture sanitarie e i centri di ricerca devono comunque comunicare al Garante per la protezione dei dati personali le attività che prevedono l’uso di sistemi di IA, e possono avviare i progetti dopo trenta giorni dalla comunicazione, salvo un intervento dell’autorità. Questo meccanismo dovrebbe accelerare lo sviluppo di nuovi algoritmi in ambito sanitario, dalla diagnostica predittiva alla gestione dei flussi ospedalieri, consentendo di testare soluzioni innovative in sicurezza legale.

IA, cosa resta da fare: tempi, risorse, criticità

La legge non si limita a stabilire obblighi e reati, ma definisce anche il ruolo di vigilanza delle autorità. AgID (Agenzia Italia Digitale) e l’Agenzia per la cybersicurezza nazionale sono chiamate a certificare, controllare e vigilare sui sistemi di IA, mentre il Garante della privacy coordina le attività legate al trattamento dei dati personali. Le sanzioni e le modalità di accertamento su aziende e cittadini saranno specificate nei decreti attuativi, che dovranno essere emanati entro dodici mesi.

Si rimanda poi a uno o più decreti delegati al governo per definire una “disciplina orga­nica relativa all’utilizzo di dati, algoritmi e metodi matematici per l’addestramento di si­stemi di intelligenza artificiale”. È un punto di incertezza, così come è controversa la questione dalla governance, ora accentrata a Palazzo Chigi (a differenza di quanto fatto da altri Paesi Ue che hanno preferito nominare un’autorità indipendente).

Altro punto debole, che forse sarà affrontato il seguito dal Governo, la legge non mette sul piatto altre risorse sull’IA. È sì prevista un’azione di investimento nel capitale di rischio fino a un miliardo di euro — sotto forma di equity e quasi-equity — per sostenere pmi e imprese “campioni nazionali” nei settori IA, cybersicurezza e tecnologie abilitanti. Ma sono fondi già previsti e legati al piano industriale di Cdp (Cassa depositi e prestiti).

Sul piano procedurale e finanziario, la norma contiene infatti la clausola di invarianza finanziaria (nessun nuovo o maggiore onere salvo le eccezioni esplicite). Prevede stanziamenti limitati e mirati, tra cui l’autorizzazione di spesa di 300 mila euro annui per ciascuno degli anni 2025 e 2026 per progetti sperimentali del ministero degli Affari Esteri.

Leggi i commenti