Operations

Legge 132/2025 sull'intelligenza artificiale: cosa prevede

La legge 132/2025 è la legge italiana sull'IA: cosa prevede, chi vigila tra AgID e ACN, cosa cambia per le aziende e a che punto sono i decreti attuativi.

9 min di lettura
Legge 132/2025 sull'intelligenza artificiale: cosa prevede

Punti chiave

  • La legge 23 settembre 2025, n. 132 è la legge italiana sull'intelligenza artificiale: pubblicata nella Gazzetta Ufficiale n. 223 del 25 settembre 2025, in vigore dal 10 ottobre 2025, 28 articoli in sei capi.
  • Non aggiunge obblighi all'AI Act: per l'articolo 3, comma 5 non produce nuovi obblighi rispetto a quelli del regolamento (UE) 2024/1689, che resta la fonte degli adempimenti di fornitori e deployer.
  • L'articolo 20 designa AgID come autorità di notifica e ACN come autorità di vigilanza del mercato, comprese ispezioni e sanzioni, e punto di contatto unico con l'Unione europea. Restano ferme Banca d'Italia, CONSOB e IVASS.
  • Per le aziende contano soprattutto l'informativa ai lavoratori sui sistemi automatizzati (articolo 11, con rinvio all'articolo 1-bis del D.Lgs. 152/1997), le regole per le professioni intellettuali (articolo 13) e la cybersicurezza come precondizione (articolo 3, comma 6).
  • L'articolo 26 introduce il reato di illecita diffusione di contenuti generati o alterati con l'IA (articolo 612-quater c.p., da uno a cinque anni) e aggrava aggiotaggio e manipolazione del mercato commessi con l'IA.
  • Il D.Lgs. 9 settembre 2026, n. 160, in vigore dal 30 settembre 2026, introduce l'articolo 437-bis c.p. sulle misure di sicurezza e di sorveglianza umana dei sistemi ad alto rischio, la presunzione del nesso causale e l'articolo 25-vicies del D.Lgs. 231/2001.
  • Il secondo decreto attuativo, su poteri delle autorità, sanzioni e formazione, è stato approvato in via definitiva il 4 agosto 2026 ma non risulta nelle Gazzette Ufficiali uscite fino al 23 settembre 2026.

La legge 23 settembre 2025, n. 132 è la legge italiana sull'intelligenza artificiale. In vigore dal 10 ottobre 2025, affianca il regolamento (UE) 2024/1689 (AI Act) senza aggiungere obblighi per i sistemi di IA, designa AgID e ACN come autorità nazionali, detta regole per lavoro, sanità, professioni e pubblica amministrazione, introduce nuovi reati e delega il Governo a scrivere i decreti attuativi.

Sotto: cosa contiene, cosa cambia per chi usa l'IA in azienda e lo stato dei decreti al 24 settembre 2026, verificato sulla Gazzetta Ufficiale.

Da dove arriva e com'è fatta

La legge nasce dal disegno di legge del Governo presentato al Senato il 20 maggio 2024 (atto Senato n. 1146), il cosiddetto ddl intelligenza artificiale, approvato in via definitiva il 17 settembre 2025. È pubblicata nella Gazzetta Ufficiale n. 223 del 25 settembre 2025 con il titolo Disposizioni e deleghe al Governo in materia di intelligenza artificiale, e Normattiva ne indica l'entrata in vigore al 10 ottobre 2025.

Sono 28 articoli in sei capi: principi (1-6), disposizioni di settore (7-18), strategia, autorità nazionali e deleghe (19-24), diritto d'autore (25), disposizioni penali (26), norme finali (27-28). Normattiva registra aggiornamenti successivi, l'ultimo pubblicato il 26 giugno 2026, sugli articoli 19, 24 e 26: l'articolo 20 sulle autorità e i termini delle deleghe sono quelli originali.

Il rapporto con l'AI Act: nessun obbligo in più

Per chi deve adeguarsi, la norma più importante è l'articolo 3, comma 5: "La presente legge non produce nuovi obblighi rispetto a quelli previsti dal regolamento (UE) 2024/1689 per i sistemi di intelligenza artificiale e per i modelli di intelligenza artificiale per finalità generali". L'articolo 1, comma 2 aggiunge che la legge si interpreta e si applica conformemente al regolamento, e l'articolo 2 prende da lì le definizioni di sistema e di modello di IA.

Gli obblighi di fornitori e deployer restano quindi quelli europei, con il calendario dell'articolo 113 come modificato dal regolamento (UE) 2026/1744: applicazione generale dal 2 agosto 2026, regole sui sistemi ad alto rischio dell'allegato III dal 2 dicembre 2027, su quelli dell'allegato I dal 2 agosto 2028. Il dettaglio per ruolo è nella guida agli obblighi dell'AI Act per le aziende medio-piccole.

La legge nazionale lavora nello spazio che il regolamento lascia agli Stati: chi vigila, come si sanziona, le regole di settore.

Chi vigila: AgID e ACN

L'articolo 20 designa l'Agenzia per l'Italia digitale (AgID) e l'Agenzia per la cybersicurezza nazionale (ACN) come Autorità nazionali per l'intelligenza artificiale, con ruoli distinti:

  • AgID promuove l'innovazione e lo sviluppo dell'IA ed è autorità di notifica ai sensi dell'articolo 70 del regolamento: definisce le procedure e cura notifica, valutazione, accreditamento e monitoraggio dei soggetti che verificano la conformità dei sistemi.
  • ACN è autorità di vigilanza del mercato, comprese le attività ispettive e sanzionatorie, e punto di contatto unico con le istituzioni dell'Unione europea.
  • Le due agenzie istituiscono e gestiscono insieme gli spazi di sperimentazione per sistemi conformi alla normativa.

Restano ferme le attribuzioni di Banca d'Italia, CONSOB e IVASS come autorità di vigilanza del mercato ai sensi dell'articolo 74, paragrafo 6 del regolamento, e le competenze del Garante per la protezione dei dati personali e dell'AGCOM. Chi è già soggetto alla NIS2 conosce l'ACN come interlocutore.

Cosa cambia per un'azienda che usa l'IA

Lavoro: informare i dipendenti

L'articolo 11 chiede che l'uso dell'IA in ambito lavorativo sia sicuro, affidabile e trasparente, e obbliga datore di lavoro o committente a informare il lavoratore nei casi e con le modalità dell'articolo 1-bis del decreto legislativo 26 maggio 1997, n. 152. Quell'articolo riguarda i sistemi decisionali o di monitoraggio integralmente automatizzati usati per assunzione, gestione o cessazione del rapporto, assegnazione di compiti, sorveglianza e valutazione delle prestazioni. Al lavoratore vanno spiegati scopi, logica di funzionamento, categorie di dati e parametri usati, misure di controllo e livello di accuratezza, robustezza e cybersicurezza.

Professioni intellettuali

Per l'articolo 13 l'IA serve solo ad attività strumentali e di supporto, con prevalenza del lavoro intellettuale, e il professionista comunica al cliente quali sistemi usa, con linguaggio chiaro, semplice ed esaustivo.

Cybersicurezza come precondizione

L'articolo 3, comma 6 chiede di assicurare la cybersicurezza lungo tutto il ciclo di vita dei sistemi e dei modelli, con un approccio proporzionale e basato sul rischio e controlli di sicurezza specifici, anche contro i tentativi di alterarne utilizzo, comportamento previsto, prestazioni o impostazioni di sicurezza. È un principio, non un elenco di misure, ma indica dove guarderà chi vigila: e chi vigila sul mercato è l'agenzia per la cybersicurezza.

Dati, sanità e diritto d'autore

  • Sotto i quattordici anni l'accesso alle tecnologie di IA e il trattamento dei dati richiedono il consenso di chi esercita la responsabilità genitoriale (articolo 4, comma 4).
  • In sanità l'IA è un supporto a prevenzione, diagnosi e cura: la decisione resta sempre al medico (articolo 7, comma 5).
  • La legge sul diritto d'autore ora tutela le opere dell'ingegno umano, anche create con l'ausilio dell'IA purché siano risultato del lavoro intellettuale dell'autore, e consente l'estrazione di testo e dati tramite IA nei limiti degli articoli 70-ter e 70-quater (articolo 25).

I reati nuovi e il modello 231

L'articolo 26 interviene sul codice penale e su altre leggi:

  • articolo 612-quater c.p.: chi cagiona un danno ingiusto diffondendo senza consenso immagini, video o voci falsificati o alterati con l'IA, e idonei a ingannare sulla loro genuinità, è punito con la reclusione da uno a cinque anni;
  • una circostanza aggravante comune all'articolo 61 c.p. per chi commette il fatto con sistemi di IA che hanno costituito mezzo insidioso, ostacolato la difesa o aggravato le conseguenze del reato;
  • aggiotaggio e manipolazione del mercato (articolo 2637 c.c. e articolo 185 del TUF): reclusione da due a sette anni se il fatto è commesso con l'IA, e per la manipolazione multa da 25.000 euro a 6 milioni.

Il D.Lgs. 160/2026, di cui sotto, porta il 612-quater, insieme al nuovo 437-bis, dentro la responsabilità degli enti: il nuovo articolo 25-vicies del decreto legislativo 231/2001 prevede per l'ente da duecento a settecento quote per il 612-quater e da seicento a mille quote per il nuovo 437-bis, oltre ad alcune sanzioni interdittive. Chi ha un modello 231 ha una voce da aggiornare.

Deleghe e decreti attuativi: lo stato al 24 settembre 2026

La legge contiene tre deleghe al Governo, ciascuna da esercitare entro dodici mesi dall'entrata in vigore, quindi entro ottobre 2026:

  • articolo 24, comma 1: adeguamento della normativa nazionale al regolamento, con poteri di vigilanza e sanzionatori alle autorità dell'articolo 20, percorsi di alfabetizzazione e formazione, revisione del quadro sanzionatorio;
  • articolo 24, comma 3: casi di realizzazione e impiego illeciti di sistemi di IA, con nuove fattispecie di reato e regole sulla responsabilità civile;
  • articolo 16: disciplina organica dell'uso di dati, algoritmi e metodi matematici per l'addestramento, senza obblighi ulteriori rispetto al regolamento.

A oggi l'articolo 24 ha prodotto due decreti. Il Consiglio dei ministri li ha approvati in esame preliminare il 10 giugno 2026 e in esame definitivo il 4 agosto 2026, dopo i pareri di Commissioni parlamentari, Conferenza unificata e Garante per la protezione dei dati personali.

D.Lgs. 9 settembre 2026, n. 160: polizia e responsabilità

Pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, entra in vigore il 30 settembre 2026 secondo Normattiva. Oltre a disciplinare l'IA nelle attività di polizia, contiene tre novità che riguardano le imprese:

  • Articolo 437-bis c.p. (articolo 12 del decreto): reclusione da uno a cinque anni per chi omette le misure tecniche di sicurezza previste per progettazione, addestramento, produzione e immissione sul mercato di sistemi ad alto rischio, o le misure di sorveglianza umana, quando ne deriva pericolo per la vita o l'incolumità pubblica o individuale. Le stesse pene valgono per l'utilizzatore professionale di un sistema ad alto rischio che omette intenzionalmente la sorveglianza umana.
  • Presunzione del nesso di causalità (articolo 18): se il danno deriva dalla violazione di obblighi del regolamento, il nesso tra violazione e danno è presunto, salvo prova contraria.
  • La conformità da sola non basta (articolo 19): essere conformi al regolamento, anche con certificazione, non esclude di per sé la responsabilità. In giudizio il danneggiato può ottenere l'esibizione dei log, della documentazione sul sistema di gestione dei rischi, della documentazione tecnica e delle informazioni sulla supervisione umana (articolo 17).

Il secondo decreto: autorità, sanzioni e formazione

Il secondo decreto riguarda i poteri delle autorità nazionali e l'uso dell'IA in formazione, professioni, lavoro, sanità e pubblica amministrazione. Nelle Gazzette Ufficiali uscite dal 5 agosto al 23 settembre 2026 non compare: quello che se ne sa viene dal comunicato del Consiglio dei ministri n. 185 del 4 agosto, non da un testo in vigore. Secondo il comunicato il decreto:

  • conferma AgID come autorità di notifica e ACN come autorità di vigilanza del mercato;
  • prevede sanzioni con limiti massimi inferiori a quelli del regolamento europeo e misure non pecuniarie per le violazioni di scarsa offensività;
  • anticipa l'operatività degli spazi di sperimentazione normativa, "con trattamento preferenziale per le piccole e medie imprese e per le imprese in fase di avvio";
  • stabilisce che le decisioni su costituzione, modifica o risoluzione del rapporto di lavoro, compresi provvedimenti disciplinari e licenziamenti, non possono basarsi unicamente su un trattamento automatizzato, con nullità del licenziamento intimato in violazione;
  • è aggiornato al regolamento (UE) 2026/1744 e lega l'entrata in vigore delle sanzioni a quella dei corrispondenti obblighi e divieti.

Cosa fare adesso

  1. Inventario dei sistemi di IA in uso e ruolo per ciascuno, fornitore o deployer: gli obblighi restano quelli dell'AI Act.
  2. Informativa ai lavoratori secondo l'articolo 1-bis del D.Lgs. 152/1997 per i sistemi che incidono su selezione, gestione e valutazione.
  3. Modello 231: mappatura dei rischi per il 612-quater e il 437-bis.
  4. Sorveglianza umana documentata sui sistemi ad alto rischio: chi la esercita, con quale autorità, con quali evidenze. Con il 437-bis e l'articolo 17 del D.Lgs. 160/2026 diventa anche una questione di prova.
  5. Clausole con i fornitori su log, documentazione tecnica e misure di sicurezza, cioè quello che un giudice può chiedere di esibire.

Chi ha già un sistema di gestione per la sicurezza delle informazioni parte avvantaggiato: la ISO/IEC 42001 estende lo stesso impianto all'IA, e il confronto ISO 42001 vs ISO 27001 mostra cosa si riusa. Non è armonizzata e non dà presunzione di conformità, ma dà struttura ed evidenze. Il percorso di certificazione è descritto nella pagina sulla ISO 42001.

In sintesi: la legge 132/2025 non aggiunge obblighi all'AI Act, ma stabilisce chi li fa rispettare (ACN sul mercato, AgID sulla notifica), porta l'IA dentro lavoro, professioni e codice penale e, con il D.Lgs. 160/2026 in vigore dal 30 settembre rende sorveglianza umana e documentazione una questione di responsabilità.

Se vuoi capire cosa riguarda la tua azienda tra AI Act e legge italiana, parti dalla consulenza sull'AI Act.

Domande frequenti

È la legge 23 settembre 2025, n. 132, Disposizioni e deleghe al Governo in materia di intelligenza artificiale, pubblicata nella Gazzetta Ufficiale n. 223 del 25 settembre 2025 e in vigore dal 10 ottobre 2025. Affianca il regolamento (UE) 2024/1689 (AI Act): designa le autorità nazionali, detta regole di settore per lavoro, sanità, professioni e pubblica amministrazione, introduce nuovi reati e delega il Governo ai decreti attuativi.
No. L'articolo 3, comma 5 stabilisce che la legge non produce nuovi obblighi rispetto a quelli previsti dal regolamento (UE) 2024/1689 per i sistemi e per i modelli di IA per finalità generali, e l'articolo 1, comma 2 chiede di interpretarla conformemente al regolamento. Restano però le regole nazionali di settore, come l'informativa ai lavoratori dell'articolo 11 e le nuove norme penali dell'articolo 26.
L'articolo 20 della legge 132/2025 designa AgID e ACN come Autorità nazionali per l'intelligenza artificiale. AgID è autorità di notifica ai sensi dell'articolo 70 del regolamento; ACN è autorità di vigilanza del mercato, comprese le attività ispettive e sanzionatorie, e punto di contatto unico con le istituzioni dell'Unione europea. Restano ferme le attribuzioni di Banca d'Italia, CONSOB e IVASS e le competenze del Garante privacy e dell'AGCOM.
Il Consiglio dei ministri ha approvato due decreti attuativi dell'articolo 24 in esame preliminare il 10 giugno 2026 e in esame definitivo il 4 agosto 2026. Il primo è il D.Lgs. 9 settembre 2026, n. 160, su polizia e responsabilità civile e penale, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026 e in vigore dal 30 settembre 2026. Il secondo, su poteri delle autorità, sanzioni e formazione, non risulta nelle Gazzette Ufficiali uscite fino al 23 settembre 2026.
L'articolo 11 obbliga datore di lavoro o committente a informare il lavoratore dell'utilizzo dell'IA nei casi e con le modalità dell'articolo 1-bis del D.Lgs. 152/1997: riguarda i sistemi decisionali o di monitoraggio integralmente automatizzati usati per assunzione, gestione, cessazione del rapporto, assegnazione di compiti, sorveglianza e valutazione, e chiede di spiegarne scopi, logica, dati usati, misure di controllo e livello di accuratezza, robustezza e cybersicurezza.

Parliamo della tua sicurezza.

Una call di 30 minuti per capire la tua postura attuale e dirti, senza impegno, dove conviene intervenire prima.

Prenota una call