Legge 132/2025: adempimenti e D.Lgs. 160/2026, cosa documentare
La Legge 132/2025 (Legge 23 settembre 2025, n. 132; GU Serie Generale n. 223, 25 settembre 2025, testo su Normattiva) è in vigore dal 10 ottobre 2025. Il suo primo decreto attuativo, il D.Lgs. 9 settembre 2026, n. 160 (GU Serie Generale n. 214, 15 settembre 2026, testo su Normattiva), è in vigore dal 30 settembre 2026. Per chi si occupa di conformità in una PMI italiana la domanda pratica è una: che cosa devo poter mostrare, e a chi?
Ecco le nove attività della Legge 132/2025 e del D.Lgs. 160/2026, quattro dalla legge e cinque dal decreto (non sono obblighi per tutti): per ciascuna, cosa dice la norma e cosa documentare e fare. È lavoro di processo: non ti diciamo se sei in regola né se una norma riguarda il tuo caso. Dove l'ambito resta aperto, lo segnaliamo e rimandiamo al tuo consulente.
Legge 132/2025: quattro attività
Per ciascuna di queste attività, se i presupposti non ricorrono, conserva una dichiarazione datata che spiega perché e riconfermala ogni anno: la cadenza annuale è una scelta di processo, non un obbligo di legge.
Art. 11: informare i lavoratori
L'art. 11, comma 2, prevede che il datore di lavoro o il committente informi il lavoratore dell'utilizzo dell'IA, nei casi e con le modalità dell'art. 1-bis del D.Lgs. 26 maggio 1997, n. 152. Casi, contenuto e modalità sono fissati da quell'articolo: leggilo.
Da documentare e fare: l'elenco degli strumenti di IA usati nel rapporto di lavoro (nome, fornitore, scopo, lavoratori coinvolti); la tua lettura dell'art. 1-bis per ciascuno; l'informativa e la prova di consegna, senza elenchi nominativi.
Art. 13: informare i clienti di una prestazione professionale
L'art. 13, comma 2, prevede che le informazioni sui sistemi di IA usati dal professionista siano comunicate al destinatario della prestazione con linguaggio chiaro, semplice ed esaustivo.
Da documentare e fare: l'elenco dei sistemi usati e per quale attività; il testo per il cliente, senza gergo; la prova datata della comunicazione; una regola interna di aggiornamento. Resta distinta dall'informativa privacy: se il sistema tratta dati personali del cliente, il GDPR continua ad applicarsi.
Art. 4: comunicazioni chiare e minori di 14 anni
L'art. 4, comma 3, prevede che le informazioni a cui si riferisce siano rese con linguaggio chiaro e semplice, così da garantire all'utente la conoscibilità dei rischi e il diritto di opporsi. Il comma 4 prevede che l'accesso alle tecnologie di IA da parte dei minori di quattordici anni richieda il consenso di chi esercita la responsabilità genitoriale. I commi sono riassunti: leggili per intero.
Da documentare e fare: i trattamenti di dati personali collegati all'IA (sistema, categorie di dati, scopo); il testo dell'informazione e dove l'utente lo incontra; come l'utente può opporsi e come gestisci la richiesta (per quando il diritto si applica, art. 21 GDPR). Se il servizio può essere usato da minori di 14 anni: come stabilisci l'età, con un metodo proporzionato, e come raccogli e conservi il consenso. Quel consenso non sostituisce la base giuridica GDPR; se la base è il consenso e il servizio è offerto online direttamente ai minori, vale anche l'art. 8 GDPR (soglia di 14 anni: art. 2-quinquies Codice privacy). Come evidenza carica procedure, non dati di utenti o minori.
Art. 7: sanità
L'art. 7 contiene tre previsioni: l'interessato ha diritto di essere informato sull'impiego di tecnologie di IA (comma 3); la decisione è sempre rimessa agli esercenti la professione medica (comma 5); il comma 6 richiama sistemi affidabili, periodicamente verificati e aggiornati. I commi 5 e 6 sono riassunti: leggi l'articolo per intero.
Da documentare e fare: l'elenco dei sistemi usati in ambito sanitario; l'informazione al paziente; chi decide, come valuta il risultato del sistema e dove ne resta traccia (un campo in cartella, presentato come modello vuoto); una cadenza di verifica per sistema, con data, ruolo, esito e aggiornamenti. Se tratti dati sulla salute, valuta anche art. 9 e art. 35 GDPR. Nessuna cartella clinica come evidenza: la prova è la procedura.
D.Lgs. 160/2026: cinque attività
Una precisazione sulle date, prima di tutto
L'art. 437-bis del codice penale riguarda i sistemi di IA ad alto rischio, non ogni uso di IA. Gli obblighi del Regolamento (UE) 2024/1689 per i sistemi ad alto rischio dell'Allegato III si applicano dal 2 dicembre 2027; per quelli dell'Allegato I, dal 2 agosto 2028. Il D.Lgs. 160/2026 è in vigore dal 30 settembre 2026. Come si combinino queste date per un sistema che rientra già oggi tra quelli ad alto rischio è una questione di interpretazione da chiarire con un consulente legale: né ObligoBoard né questo articolo la risolvono. Le misure e i riesami qui sotto puoi comunque predisporli già ora.
Art. 12 e art. 437-bis c.p.: sorveglianza umana
L'art. 12 del D.Lgs. 160/2026 inserisce l'art. 437-bis nel codice penale. Il testo riguarda l'omessa adozione di misure tecniche di sicurezza e di sorveglianza umana dei sistemi di IA ad alto rischio, con punibilità legata a condizioni ulteriori indicate nell'articolo, e contiene una disposizione distinta per l'utilizzatore professionale che omette intenzionalmente la sorveglianza umana. A chi si rivolga ciascuna disposizione, e quando una condotta costituisca reato, dipende dal testo completo e dai fatti: è una valutazione per il tuo legale. Qui trattiamo solo la sorveglianza umana.
Da documentare e fare, per ogni sistema ad alto rischio che fornisci o usi: chi esercita la sorveglianza (ruolo, competenze, autorità di intervenire o fermare il sistema); le misure per iscritto; per il fornitore, le istruzioni per l'uso che le descrivono; per il deployer, l'applicazione di quelle del fornitore; come verifichi che siano applicate (formazione, controlli, interventi, con data); un riesame annuale.
Art. 17: registri pronti per l'esibizione
L'art. 17 riguarda l'ordine del giudice di esibire documenti. Il comma 2 indica, tra i documenti, i registri di cui all'art. 12 del Regolamento, la documentazione sulla gestione dei rischi (art. 9), le informazioni pertinenti della documentazione tecnica (art. 11) e quelle sulla supervisione umana (art. 14). Il comma 5 collega alla mancata esibizione una conseguenza sul piano della prova: a chi si applichi e a quali condizioni è nel testo completo, da leggere con il consulente. Il lavoro serve a sapere cosa hai, dove e in quanto tempo lo recuperi, non a stabilire se un documento vada esibito.
Da documentare e fare: un registro con una riga per insieme di documenti (dove sta, chi lo custodisce, per quanto lo conservi, se lo detieni tu o il fornitore e in quanto tempo lo ottieni); una prova di recupero annuale, con tempi ed esiti (come annotare le lacune, concordalo con il consulente); chi decide sull'esibizione e come trattare dati personali e segreti commerciali contenuti nei documenti.
Art. 20: comunicare l'assicurazione entro 30 giorni
L'art. 20, comma 1, prevede che il soggetto nei cui confronti è formulata la richiesta comunichi, entro trenta giorni dal ricevimento, l'esistenza di un contratto di assicurazione della responsabilità civile relativo al danno dedotto, gli estremi del contratto e la denominazione dell'impresa di assicurazione. Chi possa formulare la richiesta, in quali giudizi e con quali conseguenze in caso di mancato riscontro è nel testo completo: leggilo con il consulente.
Da documentare e fare: chi riceve le richieste e dove arrivano (una PEC monitorata); una scheda delle polizze di responsabilità civile; la scadenza a trenta giorni in calendario a ogni richiesta; un modello di risposta rivisto dal consulente. Se non hai una polizza, o non sei sicuro che ne esista una pertinente, chiedi al consulente come rispondere: non improvvisare.
Artt. 18 e 19: riesame della posizione di responsabilità
L'art. 18, comma 1, prevede che il nesso di causalità tra la violazione e il danno sia presunto, salvo prova contraria. L'art. 19, comma 1, prevede che la conformità, anche certificata, non escluda di per sé la responsabilità del convenuto. A quali violazioni e in quali giudizi si applichino è nel testo completo. Il riesame non valuta se sei responsabile di qualcosa: ti aiuta a sapere che cosa hai fatto e che cosa puoi mostrare.
Da documentare e fare, se fornisci o usi sistemi di IA: inventario aggiornato; per ciascun sistema, chi può subire un danno, quali misure hai adottato e quando; i documenti che le mostrano (quali servano come prova contraria lo decide il giudice, ma tenerli in ordine è utile); cosa hai fatto oltre al certificato di conformità; contratti e polizze riletti; il verbale del riesame.
Art. 15 e art. 25-vicies: mappatura nel modello 231
L'art. 15 del D.Lgs. 160/2026 inserisce l'art. 25-vicies nel D.Lgs. 8 giugno 2001, n. 231, che richiama i reati degli artt. 437-bis e 612-quater c.p. (quest'ultimo introdotto dall'art. 26 della Legge 132/2025). Quali enti siano soggetti al D.Lgs. 231/2001 è una questione per il tuo consulente: qui non prendiamo posizione.
Per gli enti soggetti o che hanno adottato un modello, da documentare e fare con il consulente 231: individuare le attività collegate, ad esempio, ai sistemi ad alto rischio o alla generazione di contenuti sintetici (quali rientrino nei reati lo valuta il consulente); verificare se protocolli e controlli le coprono; registrare la decisione sull'aggiornamento del modello, con data, motivi e organo; ripetere ogni anno.
Come trovarli in ObligoBoard
Le nove attività sono raccolte nel framework "Legge 132/2025 — Intelligenza artificiale (Italia)": ogni attività ha articolo e riferimento alla Gazzetta, una guida in italiano e uno spazio per le evidenze datate. Tre cose da sapere prima di adottarlo:
- Lo vedono le organizzazioni con Italia come paese e va adottato esplicitamente: non viene aggiunto da solo.
- Affianca il quadro europeo, ma non dipende da EU AI Act Essentials e non si abbina a esso automaticamente. Adottarli entrambi è una tua scelta; il piano Starter include 1 framework per organizzazione, quindi su Starter questo framework occupa l'unico posto disponibile.
- Le attività su 437-bis e registri compaiono dopo il questionario AI Act di ObligoBoard, solo per esito ad alto rischio (Allegato III) come fornitore o deployer. Per importatori, distributori e sistemi dell'Allegato I non si attivano da sole: se ti riguardano, parlane con il consulente.
Adotta il framework in ObligoBoard: la prova dura 14 giorni, con accesso completo al piano Pro e senza carta di credito.
Cosa viene dopo
Per un secondo decreto attuativo il termine è il 10 ottobre 2026: per lo stato aggiornato consulta la roadmap.
Informazione generale, non consulenza legale; redatto con assistenza di IA. Per ogni dubbio di interpretazione, in particolare penale, rivolgiti al tuo consulente.
Pronto a rendere il tuo registro difendibile?
Monitora gli obblighi che ti riguardano con le evidenze allegate, ed esporta un report pronto per l'audit ogni volta che ti serve.
Inizia la prova gratuitaArticoli correlati
Law 132/2025: obligations and Decree 160/2026, what to document
The obligations under Italian Law 132/2025 and Legislative Decree 160/2026 on AI: what the rules say, what to document and do, and where to read the text.
GDPR vs ESG: Why Your SME Needs Both
GDPR and ESG are usually treated as separate problems. But for EU SMEs, they share the same root challenge — and tracking them together makes more sense than you think.