IT

EN

Intelligenza artificiale

Intelligenza Artificiale e Diritto Penale: le novità della legge 132/2025

La Legge 132/2025 porta l’intelligenza artificiale direttamente nel diritto penale italiano, introducendo un nuovo reato per i deepfake, aggravanti legate all’uso dell’AI e nuove tutele sul diritto d’autore. Per imprese, professionisti e operatori del diritto cambia così il perimetro della responsabilità quando un sistema intelligente diventa strumento dell’illecito.

L’Italia è il primo Stato membro dell’Unione Europea ad aver introdotto nell’ordinamento penale fattispecie autonome e aggravanti rivolte all’uso illecito dell’intelligenza artificiale.

Un’impresa usa un modello linguistico per addestrare il proprio assistente interno su un database di testi scaricati dal web. Un dipendente crea un video deepfake per screditare un collega. Un algoritmo costruisce migliaia di identità digitali false per manipolare un titolo. Fino al 10 ottobre 2025, nessuna di queste condotte trovava una risposta penale nell’ordinamento italiano. La Legge n. 132 del 23 settembre 2025 cambia questa condizione.

Un intervento diretto sul codice penale con nuovi reati, nuove aggravanti e nuove responsabilità per gli enti. Ma soprattutto, una scelta coraggiosa.

Questo articolo ne analizza le ricadute concrete.

Il quadro normativo di riferimento

La Legge n. 132 del 23 settembre 2025, pubblicata in Gazzetta Ufficiale il 25 settembre 2025 ed entrata in vigore il 10 ottobre 2025, costituisce il primo quadro normativo organico italiano dedicato all’intelligenza artificiale.

Il provvedimento si inserisce nel solco del Regolamento (UE) 2024/1689: il cosiddetto AI Act europeo, e si distingue per una scelta di campo netta. Non limitarsi a enunciare principi etici o raccomandazioni di sistema, ma intervenire direttamente sul diritto penale sostanziale con nuove fattispecie incriminatrici e aggravanti specifiche.

Il Capo V della Legge 132/2025, rubricato “Disposizioni penali” e costituito dall’art. 26, rappresenta probabilmente l’innovazione più significativa sul piano sistematico, introducendo fattispecie penali autonome e circostanze aggravanti specifiche per l’uso illecito dell’intelligenza artificiale.

L’Italia è il primo Stato membro dell’UE ad approvare una normativa di questo tipo.

Il nuovo reato: art. 612-quater c.p.

L’art. 26 inserisce nel codice penale il nuovo art. 612-quater, che punisce la “diffusione illecita di contenuti generati o alterati tramite intelligenza artificiale” con la reclusione da uno a cinque anni, con l’obiettivo di contrastare il fenomeno dei deepfake e delle manipolazioni digitali.

La nuova norma colma un vuoto di tutela che aveva già generato non pochi imbarazzi.

Prima del suo inserimento, la risposta penale ai contenuti sintetici illeciti (immagini, video o audio manipolati per attribuire a una persona condotte mai tenute) doveva affidarsi a fattispecie non costruite per questo scopo: la diffamazione a mezzo stampa, le molestie, il revenge porn di cui all’art. 612-ter c.p. Il tutto con evidenti forzature interpretative.

Il nuovo art. 612-quater individua invece direttamente nella natura AI-generata o AI-alterata del contenuto l’elemento caratterizzante della condotta illecita, valorizzando il disvalore specifico di un mezzo capace di produrre falsificazioni indistinguibili dalla realtà.

Dal punto di vista tecnico-giuridico, la fattispecie richiede: la generazione o l’alterazione di contenuti tramite sistemi di intelligenza artificiale; la diffusione di tali contenuti, e, presumibilmente, il dolo di ledere la reputazione, la dignità o la riservatezza della persona rappresentata.

Una collocazione non casuale, che segue l’art. 612-ter (revenge porn), dimostrando la volontà del legislatore di costruire un microsistema di tutela dell’identità digitale della persona.

L’aggravante comune: il nuovo n. 11-undecies dell’art. 61 c.p.

Il profilo di maggiore impatto è l’introduzione di una nuova circostanza aggravante comune. L’art. 26, comma 1, lett. a), introduce all’art. 61 c.p. il numero 11-decies (rectius: 11-undecies nella numerazione definitiva), secondo cui il reato è aggravato quando commesso “mediante l’impiego di sistemi di intelligenza artificiale, quando gli stessi, per la loro natura o per le modalità di utilizzo, abbiano costituito mezzo insidioso, ovvero quando il loro impiego abbia comunque ostacolato la pubblica o la privata difesa, ovvero aggravato le conseguenze del reato”.

La disposizione assume una funzione trasversale, destinata a punire più severamente le condotte nelle quali l’utilizzo dell’intelligenza artificiale si traduce in una maggiore offensività, in una riduzione delle possibilità difensive o in un aggravamento delle conseguenze lesive del fatto.

In altri termini: l’AI, quando viene impiegata non come strumento accessorio ma come elemento che potenzia qualitativamente la lesività della condotta, giustifica un trattamento sanzionatorio aggravato.

Il perimetro applicativo è deliberatamente ampio.

La nuova aggravante si applica a qualsiasi reato (dalla truffa alle minacce, dall’accesso abusivo a sistemi informatici all’estorsione) ogni volta che l’IA abbia reso l’azione più insidiosa, abbia ostacolato la difesa della vittima o ne abbia aggravato le conseguenze.

Non mancano questioni di coordinamento con l’assetto preesistente del codice. La nuova aggravante si confronta in particolare con la minorata difesa di cui all’art. 61 n. 5 c.p. (che già punisce chi approfitta di circostanze atte a ostacolare la difesa pubblica o privata) e con l’aggravante dell’uso di mezzi fraudolenti.

Il rischio di sovrapposizione richiederà un orientamento giurisprudenziale uniforme, specie nelle ipotesi in cui l’AI venga impiegata, ad esempio, per personalizzare attacchi di phishing su larga scala o per costruire identità digitali fasulle nella truffa.

Le aggravanti speciali: mercati finanziari e diritti politici

Aggravanti analoghe sono state introdotte per reati contro i diritti politici, per l’aggiotaggio e per la manipolazione del mercato quando commessi mediante intelligenza artificiale.

Per le manipolazioni finanziarie tramite IA, la pena può arrivare fino a sei anni di reclusione.

Si tratta di una scelta di politica criminale comprensibile: i mercati sono particolarmente vulnerabili a strategie algoritmiche di distorsione dei prezzi, mentre l’integrità del voto democratico richiede una tutela rafforzata contro le campagne di disinformazione automatizzate.

L’intervento sul diritto d’autore merita un cenno a parte.

In materia di diritto d’autore, la riforma estende la rilevanza penale alle condotte, poste in essere tramite sistemi di intelligenza artificiale, di riproduzione o estrazione di testi o dati da opere disponibili in rete o in banche dati, in violazione degli artt. 70-ter e 70-quater della L. 633/1941.

Si tratta del punto di intersezione più delicato tra la legge sull’AI e il mercato dell’informazione: il training non autorizzato di modelli di linguaggio su opere protette entra così nell’orbita del penalmente rilevante.

Ricadute sul sistema 231

I reati legati all’IA entrano nel catalogo del D.Lgs. 231/2001, rendendo gli enti responsabili per condotte illecite algoritmiche.

Le imprese dovranno aggiornare i propri Modelli Organizzativi 231, prevedendo protocolli di controllo e audit sui sistemi di IA. Questa estensione del catalogo dei reati presupposto obbliga le organizzazioni a ripensare integralmente la mappatura dei rischi e i protocolli di controllo, inserendo l’IA come variabile trasversale nei processi decisionali.

Considerazioni conclusive

La Legge 132/2025 compie un passo inedito nel panorama europeo: trasforma l’IA da oggetto di regolazione amministrativa a presupposto di responsabilità penale.

La scelta è coraggiosa e tecnicamente impegnativa.

La norma sull’aggravante comune, in particolare, importa una valutazione casistica: il sistema AI ha reso davvero la condotta più insidiosa? Ha ostacolato la difesa?

Stabilirlo richiederà ai giudici una competenza tecnica non scontata.

La sfida per gli operatori del diritto, insomma, è duplice: padroneggiare le nuove fattispecie e contribuire a costruire, anche attraverso il processo, quella cultura giuridica dell’intelligenza artificiale che la legge presuppone ma non può, da sola, garantire.


Su Marco Tupponi

Avvocato cassazionista esperto di diritto commerciale nazionale e internazionale, Technology Law e intelligenza artificiale, è professore a contratto presso l’Università di Bologna, sede di Forlì. Fondatore dello Studio Tupponi, De Marinis, Russo & Partners, collabora con ICE, Ministero degli Esteri, Ministero delle Imprese e del Made in Italy e Il Sole 24 Ore. È inoltre membro della Commissione Tech Law e AI dell’ICC e autore di numerose pubblicazioni, tra cui il Manuale di Diritto Commerciale Internazionale.

Su Bliss Faculty

Bliss Faculty è la rubrica editoriale di Bliss Agency che ospita i contributi firmati di docenti universitari e ricercatori italiani di alto profilo. Ogni articolo nasce dalla competenza scientifica dei suoi autori e viene editato, distribuito e ottimizzato interamente dal team di Bliss, per portare l’eccellenza accademica nostrana al pubblico della rete.

Domande frequenti

La mia impresa usa strumenti AI per produrre testi e materiali di comunicazione. Siamo esposti a rischi penali?

L’uso produttivo degli strumenti AI non è di per sé rilevante penalmente. L’art. 612-quater punisce la diffusione di contenuti AI-generati con l’intenzione di ledere la reputazione, la dignità o la riservatezza di una persona specifica. Chi usa l’AI per scrivere un comunicato o un testo commerciale non rientra nella fattispecie. Il rischio sorge quando il contenuto generato viene usato per attribuire a qualcuno comportamenti o dichiarazioni mai avuti, con dolo specifico. La linea di demarcazione è l’intenzione lesiva, non il mezzo.

La nuova aggravante si applica a qualsiasi reato o solo a quelli informatici?

A qualsiasi reato. Questa è la scelta più rilevante della Legge 132/2025 sul piano sistematico. La nuova aggravante comune entra nell’art. 61 del codice penale e si applica ogni volta che l’AI ha reso la condotta più insidiosa, ha ostacolato la difesa della vittima o ne ha aggravate le conseguenze, indipendentemente dalla categoria del reato. Truffa, estorsione, stalking, minacce: se l’AI ha amplificato la lesività dell’azione, scatta l’aggravante. Le questioni di coordinamento con le aggravanti già esistenti (minorata difesa, mezzi fraudolenti) richiederanno un orientamento giurisprudenziale che ancora non c’è.

Il training non autorizzato di modelli su opere protette è ora un reato penale. Come si applica nella pratica?

Con le stesse difficoltà probatorie di qualsiasi reato informatico su scala. La norma è chiara nel perimetro: il training non autorizzato su opere protette ai sensi degli artt. 70-ter e 70-quater della Legge 633/1941 diventano penalmente rilevanti. Ma dimostrare che un modello specifico sia stato addestrato su un’opera protetta specifica, senza autorizzazione, richiede una competenza tecnica forense che la giurisprudenza italiana non ha ancora sviluppato. La norma esiste. La sua applicazione effettiva dipenderà dalla capacità degli inquirenti di accertare condotte che si svolgono in ambienti tecnici opachi.

Cosa dobbiamo aggiungere concretamente al nostro Modello 231?

Almeno tre elementi. Una mappatura dei sistemi AI in uso nell’impresa e dei processi decisionali in cui intervengono. Un protocollo di audit periodico sull’utilizzo degli strumenti AI da parte del personale, con particolare attenzione ai contesti di contatto con terzi (clienti, fornitori, mercati). Un sistema di segnalazione interna per condotte anomale che coinvolgano AI. La Legge 132/2025 estende il catalogo dei reati presupposto del D.Lgs. 231/2001 ai reati AI-correlati: un Modello 231 che non contempli l’IA come variabile di rischio è oggi formalmente inadeguato.

Se un dipendente usa i sistemi AI aziendali per commettere un illecito a insaputa dell’impresa, chi risponde?

Dipende dalla struttura organizzativa e dall’adeguatezza del Modello 231. Se l’impresa aveva protocolli di controllo idonei e il dipendente ha agito eludendoli, la responsabilità penale rimane in capo alla persona fisica. Se il Modello è lacunoso o i controlli erano assenti, l’ente può essere chiamato a rispondere ai sensi del D.Lgs. 231/2001. La responsabilità individuale del dipendente e quella dell’ente non si escludono: possono coesistere. Questo è il motivo per cui l’adeguamento del Modello 231 è una condizione di tutela concreta per l’organizzazione.

Fonti e riferimenti
  1. Normattiva, Legge 23 settembre 2025, n. 132 – Disposizioni e deleghe al Governo in materia di intelligenza artificiale
  2. Gazzetta Ufficiale, Legge 23 settembre 2025, n. 132
  3. Gazzetta Ufficiale, Avviso di rettifica alla Legge 23 settembre 2025, n. 132
  4. Senato della Repubblica, Articolo 26 – Modifiche al codice penale e ad ulteriori disposizioni penali
  5. Parlamento europeo e Consiglio dell’Unione europea, Regolamento (UE) 2024/1689 sull’intelligenza artificiale
  6. Beatrice Fragasso, Profili penalistici della legge sull’intelligenza artificiale: osservazioni a prima lettura
  7. ANCE, Legge 23 settembre 2025, n. 132: le modifiche al D.Lgs. 231/2001
BLISS®© 2026. ALL RIGHTS RESERVED
Scritto il · Aggiornato il

Brand Advisory

Brand Positioning
Brand Architecture
Archetypal Models
Identity Systems

Audit

Consulting
Advisory
Growth
Applicazione della strategia nei mercati
Sistema di controllo del brand
Framework di attivazione globale
Validazione strategica delle iniziative

Corallo.Ai

Operations

Photography
Video Production
Campaign Shooting
Cinematic Content
Visual Identity
Graphic Systems
3D Design
Motion Assets
UI/UX Design
Web Development
E-Commerce
Platform Maintenance
Google Ads
Meta Ads
SEO Optimization
AI Optimization

SEM

AI Visibility
Semantic Authority
Citabilità Generativa
LLM Digital PR