Alla scoperta delle norme dedicate all’intelligenza artificiale
Approvato in Senato il DDL sull’intelligenza artificiale
Il 20 marzo scorso è stato approvato, in Senato, il disegno di legge “Disposizioni e deleghe al Governo in materia di intelligenza artificiale”.
Come avevamo già anticipato in una precedente uscita, il provvedimento rappresenta la posizione italiana in materia, destinata a integrare le norme del Regolamento UE 2024/1689, ossia l’AI Act.

Finalità e principi generali
Il disegno, che passerà ora all’esame della Camera dei Deputati, stabilisce principi per la ricerca, la sperimentazione, lo sviluppo, l’adozione e l’applicazione di sistemi e modelli di AI.
Promuove, e richiede, un utilizzo corretto, trasparente e responsabile dell’AI, in una dimensione antropocentrica.
Ricordiamo che l’AI Act ha come scopo (anche) quello di “… promuovere la diffusione di un’intelligenza artificiale antropocentrica e affidabile, garantendo nel contempo un livello elevato di protezione della salute, della sicurezza e dei diritti fondamentali… (Considerando (1))
I princìpi fondamentali includono:
- il rispetto dei diritti fondamentali e delle libertà costituzionali
- il rispetto del diritto dell’UE e dei principi di trasparenza, proporzionalità, sicurezza
- la protezione dei dati personali, non discriminazione, parità di genere e sostenibilità
- lo sviluppo di sistemi AI su dati e processi che garantiscano correttezza, attendibilità e sicurezza
- il rispetto dell’autonomia e del potere decisionale umano
- la prevenzione dei danni, conoscibilità, trasparenza e spiegabilità
- la sorveglianza e intervento umano
- la cybersicurezza durante tutto il ciclo di vita dei sistemi AI
- l’accessibilità per persone con disabilità.
Autorità nazionali e governance
Il provvedimento designa due autorità nazionali per l’intelligenza artificiale:
- Agenzia per l’Italia Digitale (AgID) quale ente responsabile di promuovere l’innovazione e lo sviluppo dell’AI, definire procedure e esercitare funzioni in materia di notifica, valutazione, accreditamento e monitoraggio
- Agenzia per la Cybersicurezza Nazionale (ACN), responsabile della vigilanza, attività ispettive e sanzionatorie, promozione dell’AI nei profili di cybersicurezza.
Strategia nazionale per l’AI
Le disposizioni prevedono l’elaborazione di una strategia nazionale per l’AI da parte della Presidenza del Consiglio dei ministri, che
- favorisca la collaborazione tra pubblico e privato
- coordini l’attività della PA
- promuova la ricerca e diffonda la conoscenza
- disponga misure e incentivi per lo sviluppo imprenditoriale e industriale.
Settori e disposizioni specifiche
Interessanti alcune disposizioni per specifici settori.
Sanità e disabilità
L’utilizzo dei sistemi AI deve migliorare il sistema sanitario, di prevenzione, diagnosi e cura.
E’ previsto il divieto di selezione o di condizionamento dell’accesso alle prestazioni sanitarie con criteri discriminatori; il diritto degli interessati a essere informati sull’impiego di tecnologie AI; dovranno essere sviluppati sistemi AI che migliorino le condizioni di vita delle persone con disabilità e fornito supporto nei processi decisionali medici, lasciando però impregiudicata la decisione finale agli esercenti la professione medica.
Lavoro e professioni
L’AI deve essere impiegata per migliorare le condizioni di lavoro e la produttività ma l’utilizzo deve essere sicuro, affidabile, trasparente e rispettoso della dignità umana.
I lavoratori devono essere informati dell’utilizzo dei modelli e viene stabilita l’istituzione di un Osservatorio per definire strategie, monitorare l’impatto sul mercato del lavoro e promuovere la formazione.
Nelle professioni intellettuali, l’AI deve essere limitata ad attività strumentali e di supporto.
Ciò che non sempre avviene: in un recente caso il Tribunale di Firenze ha censurato l’utilizzo acritico di sentenze inesistenti fornite da modelli generativi (ChatGPT, in particolare) a supporto di una richiesta di condanna per lite temeraria (art. 96 c.p.c.). Pur rigettando la richiesta nel caso specifico, il Tribunale ha sottolineato come sia dovere professionale dell’avvocato verificare l’effettiva esistenza delle fonti giuridiche, non essendo sufficiente affidarsi ciecamente ai risultati generati da tali sistemi, nonostante i disclaimer sui possibili errori. La giustificazione addotta, infatti (ignoranza dell’utilizzo da parte di un collaboratore), non esonera l’avvocato dalla responsabilità professionale, anche se, in fin dei conti, l’accaduto, per quanto scoperto, non ha comportato l’applicazione della condanna per responsabilità aggravata per aver agito in malafede. Certo è che il professionista, oltre ad aver tentato di far ricadere la responsabilità su di un proprio praticante (…), non ci ha fatto una bella figura….
Pubblica Amministrazione e sistema giudiziario
Il Disegno prevede l’utilizzo dell’’AI per incrementare l’efficienza, ridurre tempi procedimentali e migliorare i servizi.
Anche per la PA è previsto che l’adozione dei modelli e dei sistemi sia strumentale e di supporto, con mantenimento dell’autonomia e del potere decisionale in capo alle persone.
Viene ribadita la necessità dell’adozione di misure tecniche, organizzative e formative adeguate.
Per quanto riguarda l’attività giudiziaria, deve rimanere riservata al magistrato ogni decisione sull’interpretazione e applicazione della legge.
Deleghe al Governo
La legge delega poi il Governo ad adottare decreti legislativi per
- definire il regime giuridico dell’utilizzo di dati, algoritmi e metodi matematici per l’addestramento di sistemi AI e
- l’adeguamento all’AI Act, attribuendo poteri di vigilanza alle autorità nazionali, per modificare la normativa vigente e definire la disciplina secondaria;
- infine, per regolare la realizzazione e l’impiego illeciti di sistemi AI.
Disposizioni penali
Vengono poi introdotte modifiche al codice penale; in particolare:
- una nuova aggravante per reati commessi mediante l’impiego di sistemi AI
- l’aggravamento della pena per l’attentato contro i diritti politici del cittadino con l’impiego di AI
- il nuovo reato di “illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale”, che riguarda evidentemente i cc.dd. deepfake (seppure con previsione di sanzioni meramente pecuniarie…)
- le aggravanti per l’aggiotaggio e la manipolazione del mercato con l’impiego di AI.
Diritto d’autore
Il disegno di legge riconosce la protezione del diritto d’autore anche per le opere generate con l’ausilio dell’intelligenza artificiale, purché frutto di lavoro intellettuale.
Si tratta di una conferma di orientamenti recentemente espressi anche dalla Cassazione: è possibile il riconoscimento della creatività di un’opera e, quindi della sua tutela, anche se creata digitalmente, se l’apporto dell’uomo risulta prevalente rispetto a quello dell’algoritmo.
Le opere dell’ingegno umano sono tutelate anche se create con l’ausilio di strumenti AI e viene espressamente consentita la riproduzione e l’estrazione di testo e di dati per l’addestramento di sistemi AI.
Resta il rilievo che intelligenza artificiale e diritto d’autore sono destinati a incontrarsi sempre più spesso. Questa non è una semplice ipotesi, ma una conseguenza diretta dell’evoluzione tecnologica dell’AI, il cui funzionamento si basa massicciamente sull’apprendimento automatico alimentato da enormi quantità di dati. In questo scenario, la protezione delle opere creative diventa un problema centrale.
Come sarà tutelata la proprietà intellettuale a fronte di macchine che imparano e creano utilizzando dati esistenti?

Principali adempimenti per organizzazioni e professionisti
Vediamo dunque, in estrema sintesi, quali sono i punti sui quali i diversi attori dovrebbero focalizzarsi.
Imprese che sviluppano o utilizzano sistemi AI
Per coloro che sviluppano, ma anche per tutti i deployer, ossia gli utilizzatori, restano fermi alcuni principi generali già stabiliti nell’AI Act:
- Conformità ai principi generali: è necessario garantire che lo sviluppo e l’utilizzo di sistemi AI avvengano nel rispetto dei diritti fondamentali, trasparenza, sicurezza, non discriminazione
- Cybersicurezza: la sicurezza rispetto alle minacce deve essere garantita lungo tutto il ciclo di vita dei sistemi AI
Ricordiamo che secondo quanto previsto dalle norme ISO IEC (per i sistemi di controllo industriale e di produzione), la cybersicurezza è volta a fornire protezione a persone, organizzazioni e nazioni dai rischi causati dalle minacce che sfruttano il digitale e gli ambienti interconnessi (reti, sistemi, processi).
- Informativa e trasparenza: è fondamentale comunicare agli utenti, con efficacia e trasparenza (in modo agevolmente reperibile e con un linguaggio semplice e chiaro), l’impiego di tecnologie AI
- Tutela dati personali: come sappiamo l’AI Act presuppone la completa valenza ed efficacia delle norme del Gdpr: bisogna quindi sempre garantire che i trattamenti dei dati siano leciti, corretti e trasparenti
- Formazione: i percorsi di alfabetizzazione e formazione sull’utilizzo dei sistemi AI (“AI literacy”) sono ormai obbligatori e in vigore.
Settore sanitario
L’AI deve essere utilizzata come supporto nei processi decisionali, mantenendo la decisione finale ai medici.
Devono sempre essere previste verifiche periodiche per assicurare che i sistemi siano affidabili; i trattamenti per la ricerca e le sperimentazioni devono essere approvati da comitati Etici.
Datori di lavoro
E’ doveroso informare i lavoratori dell’utilizzo dell’AI e garantire che non vi siano discriminazioni dovute a sesso, età, origini etniche, ecc.. Resta, anche qui, imprescindibile promuovere la formazione dei lavoratori.
Professioni intellettuali
Utilizzare l’AI solo per attività strumentali e di supporto, mantenendo la prevalenza del lavoro intellettuale e comunicare l’utilizzo dei modelli al cliente.
Pubblica Amministrazione
E’ previsto che l’installazione sia effettuata su server ubicati nel territorio nazionale. A fronte del fatto che in numerosi enti, ormai, l’utilizzo (poco controllato) di tanti modelli generativi sembra ormai diffuso, sarà interessante vedere come tale disposizione potrà essere, concretamente, applicata: gli LLM più in voga, infatti, dispongono di server (e di proprietà) basate all’estero.
Anche per la PA è previsto che l’AI sia utilizzata in funzione strumentale, mantenendo la responsabilità dell’attività umana e che siano adottate misure tecniche, organizzative e formative.
Conclusioni
Il disegno di legge rappresenta un passo necessario verso una regolamentazione nazionale che sia coerente con quella europea.
I principi generali su cui si basa sono comprensibili ed equilibrati.
Ciò detto, alcuni commentatori sottolineano il carattere necessariamente non molto differente da quello del Regolamento europeo, con il rischio concreto di sovrapposizione di disposizioni e, talvolta, di contraddizioni, oltre alle ulteriori necessità di compliance per le aziende e alla scarsa copertura finanziaria per taluni aspetti.
Se un utilizzo responsabile, trasparente e antropocentrico, con focalizzazione sulla decisione ultima “umana” era doveroso, non può non notarsi come la necessità di decreti attuativi ne potrebbe ritardare l’efficacia, così come la designazione di autorità (AgID e ACN) non pienamente indipendenti possa in qualche modo minarne l’indipendenza.
E’ anche evidente, peraltro, la difficoltà intrinseca di regolamentare una tecnologia in rapida evoluzione attraverso strumenti legislativi nazionali, ciò che, come sempre, porta allo scoperto la tensione tra la necessità di regole chiare e il rischio di ostacolare l’innovazione con vincoli eccessivi.
L’effettiva efficacia della legge dipenderà quindi non solo dal suo contenuto, ma anche dalla sua implementazione pratica, dell’allocazione di risorse adeguate e dalla capacità di interpretarla in modo da bilanciare tutela dei diritti e promozione dell’innovazione.
👾 👾 👾
Ci vediamo la prossima settimana.
Questa newsletter si propone di esaminare le principali disposizioni in arrivo con un linguaggio semplice e chiaro, accompagnato il più possibile da esempi concreti.
Se sei interessato, iscriviti. 👾