Introduzione
Il 25 settembre 2025, sulla Gazzetta Ufficiale della Repubblica Italiana (Serie generale n. 223), è stata pubblicata la Legge 23 settembre 2025, n. 132, recante “Disposizioni e deleghe al Governo in materia di intelligenza artificiale”.
Si tratta del primo intervento organico del legislatore italiano volto a disciplinare in modo sistematico lo sviluppo, l’adozione e l’utilizzo dei sistemi di intelligenza artificiale nel contesto nazionale, in stretto coordinamento con il Regolamento (UE) 2024/1689 (AI Act).
La legge, promulgata dal Sergio Mattarella e controfirmata dal Presidente del Consiglio Giorgia Meloni e dal Ministro della Giustizia Carlo Nordio, rappresenta il primo intervento organico del legislatore italiano volto a disciplinare in modo sistematico lo sviluppo, l’adozione e l’utilizzo dei sistemi di intelligenza artificiale.
Essa si colloca in un contesto normativo multilivello, caratterizzato dal coordinamento con il Regolamento (UE) 2024/1689, segnando il passaggio da una regolazione frammentaria a un vero e proprio ecosistema normativo integrato.
La legge si articola in sei Capi e ventotto articoli e affronta in modo trasversale profili:
- giuridici,
- etici,
- tecnologici,
- economici,
- di sicurezza nazionale.
I principi e le finalità della legge
Il Capo I definisce l’architettura assiologica della disciplina, configurando una regolazione per principi destinata a orientare sia il legislatore delegato sia gli operatori.
Approccio antropocentrico e risk-based
L’articolo 1 introduce un modello chiaramente ispirato:
- all’approccio antropocentrico europeo,
- al principio di proporzionalità,
- e alla logica risk-based dell’AI Act.
L’intelligenza artificiale è quindi:
- strumento al servizio dell’uomo,
- non sostitutivo della responsabilità umana,
- soggetto a graduazione normativa in base al rischio.
Sistema dei principi (art. 3)
L’articolo 3 rappresenta il nucleo valoriale della legge e richiama principi che operano come clausole generali regolative:
- tutela dei diritti fondamentali,
- trasparenza e spiegabilità,
- sicurezza e affidabilità,
- non discriminazione,
- parità di genere,
- sostenibilità ambientale e sociale.
Particolarmente rilevante è il principio di sorveglianza umana (human oversight), che assume una duplice funzione:
- limite all’automazione decisionale,
- criterio di imputazione della responsabilità.
Protezione dei dati personali
L’articolo 4 rafforza il raccordo con il Regolamento (UE) 2016/679, introducendo:
- obblighi di liceità, correttezza e trasparenza,
- tutele rafforzate per i minori,
- necessità di informativa chiara e comprensibile.
Si consolida così il principio di data governance responsabile, centrale nei sistemi di IA.
Le disposizioni settoriali sull’uso dell’intelligenza artificiale
Il Capo II della normativa introduce una disciplina settoriale che riflette la natura trasversale dell’intelligenza artificiale (IA), con regole specifiche per ogni ambito di applicazione. L’obiettivo è favorire l’innovazione rispettando al contempo diritti fondamentali e principi di trasparenza.
Sanità: tra innovazione e responsabilità
L’articolo 7 riconosce il valore dell’IA in:
- diagnosi,
- prevenzione,
- medicina personalizzata.
Limiti e obblighi principali:
- vietata qualsiasi forma di discriminazione nell’accesso alle prestazioni sanitarie;
- la decisione medica resta sempre prerogativa del professionista, non sostituibile dai sistemi automatizzati;
- obbligo di informazione chiara e trasparente nei confronti dei pazienti.
Infrastruttura nazionale:
L’articolo 10 istituisce una piattaforma nazionale gestita da AGENAS, destinata a supportare medici e operatori nella gestione dei pazienti e nell’accesso ai servizi sanitari, senza avere carattere vincolante nelle decisioni cliniche.
Criticità da considerare:
- interoperabilità e qualità dei dati;
- responsabilità condivisa tra medico e sistema IA.
Lavoro: trasparenza e limiti all’automazione
L’articolo 11 tutela i lavoratori introducendo:
- obblighi di trasparenza algoritmica a carico del datore di lavoro;
- divieto di utilizzare l’IA per trattare dati sensibili (salute, opinioni politiche, religione, orientamento sessuale);
- rafforzamento del principio di non discriminazione.
L’articolo 12 istituisce un Osservatorio sull’adozione dei sistemi di IA nel mondo del lavoro, con compiti di monitoraggio, indirizzo strategico e promozione della formazione. Questo consente un approccio dinamico e adattabile alle nuove tecnologie.
Professioni intellettuali: IA come supporto
L’articolo 13 stabilisce che l’IA può essere utilizzata solo come strumento di supporto:
- la responsabilità della prestazione resta in capo al professionista;
- obbligo di trasparenza verso il cliente;
- possibili riflessi deontologici da considerare.
Questo approccio garantisce che l’IA non sostituisca il giudizio umano, ma ne potenzi l’efficienza.
Pubblica amministrazione e giustizia: efficienza senza automatismi decisionali
Articolo 14 - Pubblica amministrazione:
- L’IA può migliorare l’efficienza, ridurre i tempi e ottimizzare i servizi;
- La decisione finale resta sempre in capo alla persona.
Articolo 15 - Giustizia:
- L’IA ha un ruolo ausiliario, ad esempio nella ricerca giurisprudenziale e nell’analisi dei dati;
- È escluso qualsiasi automatismo vincolante nelle decisioni giudiziarie, evitando il rischio di “giustizia predittiva”.
Sicurezza nazionale: IA come strumento strategico
L’articolo 18 attribuisce all’Agenzia per la Cybersicurezza Nazionale un ruolo centrale nella promozione dell’IA per rafforzare la sicurezza strategica, evidenziando l’intersezione tra innovazione tecnologica e protezione dei diritti fondamentali.
Strategia nazionale e governance dell’intelligenza artificiale
Il Capo III della normativa definisce il quadro di governance dell’intelligenza artificiale in Italia, con l’obiettivo di coordinare azioni pubbliche, promuovere innovazione e garantire sicurezza e tutela dei diritti.
Strategia nazionale: indirizzo politico e tecnico
L’articolo 19 prevede l’adozione di una strategia nazionale per l’IA, aggiornata almeno ogni due anni.
Obiettivi principali:
- coordinare l’azione pubblica e il dialogo tra pubblico e privato;
- promuovere l’innovazione e lo sviluppo industriale;
- sostenere la creazione di un ecosistema di ricerca e applicazioni tecnologiche avanzate.
Caratteristiche:
- Strumento di indirizzo politico-tecnico, non semplice programma operativo;
- Aggiornamento periodico per adattarsi ai cambiamenti tecnologici e alle esigenze del mercato.
Autorità competenti: governance policentrica
L’articolo 20 individua le principali autorità responsabili:
- Agenzia per l’Italia Digitale (AgID): promozione e regolazione;
- Agenzia per la Cybersicurezza Nazionale (ACN): vigilanza e sicurezza.
Accanto a queste operano le autorità di settore:
- Banca d’Italia,
- CONSOB,
- IVASS.
Caratteristiche della governance:
- Policentrica, con più livelli di controllo;
- Possibili sfide di coordinamento tra le autorità;
- Favorisce un approccio integrato, combinando sicurezza, regolazione e innovazione.
Sandbox regolatorie: sperimentazione controllata
Elemento innovativo previsto dalla normativa: le sandbox regolatorie consentono di:
- testare soluzioni IA in ambienti controllati;
- ridurre il rischio regolatorio per le nuove tecnologie;
- incentivare l’innovazione senza compromettere la tutela dei cittadini.
Queste piattaforme permettono di coniugare sperimentazione tecnologica e sicurezza normativa, favorendo un approccio pragmatico all’adozione dell’IA.
Tutela degli utenti e diritto d’autore
Il Capo IV della normativa affronta il rapporto tra intelligenza artificiale e creatività, introducendo disposizioni importanti per la protezione dei diritti d’autore e la tutela degli utenti.
Centralità dell’opera umana e ruolo dell’IA
L’articolo 25 ribadisce che l’opera umana resta centrale nel processo creativo, pur riconoscendo che l’IA può essere impiegata come strumento di supporto.
Principi chiave:
- l’IA può assistere nella creazione di contenuti, ma non sostituire l’autore umano;
- obbligo di trasparenza sull’uso dell’IA nel processo creativo;
- tutela dei diritti morali e patrimoniali degli autori.
Text and Data Mining
La normativa disciplina anche il text and data mining (TDM), pratica sempre più rilevante nello sviluppo dei sistemi di IA:
- consente l’analisi di grandi volumi di dati per addestrare algoritmi;
- deve rispettare le regole europee sul copyright;
- bilancia innovazione tecnologica e protezione dei diritti degli autori.
Questioni aperte e criticità
Nonostante le norme chiare, restano temi di dibattito:
- titolarità delle opere generate dall’IA;
- remunerazione dei dati utilizzati per il training dei modelli;
- equilibrio tra innovazione tecnologica e tutela dei diritti degli autori.
Le disposizioni penali sull’uso dell’intelligenza artificiale
Il Capo V della normativa interviene sul codice penale, introducendo nuove fattispecie e aggravanti legate all’utilizzo dell’IA, con l’obiettivo di prevenire abusi e tutelare cittadini, mercati e creatori di contenuti.
Aggravante per reati commessi tramite IA
La normativa prevede un’aggravante generale per i reati realizzati mediante sistemi di IA, riconoscendo la maggiore complessità e il potenziale impatto sociale di crimini mediati dalla tecnologia.
Funzione: deterrente, per scoraggiare l’uso illecito di strumenti automatizzati.
Deepfake: nuova fattispecie penale
L’articolo 612-quater c.p. disciplina i deepfake, cioè contenuti audiovisivi falsificati tramite IA, con effetti potenzialmente lesivi della reputazione e della sicurezza delle persone.
- Sanzioni mirate contro chi diffonde o utilizza deepfake per danneggiare individui o enti;
- Garantisce strumenti di tutela legale per le vittime.
Sanzioni rafforzate in ambito economico e copyright
La normativa rafforza le pene per:
- manipolazione del mercato mediante strumenti IA;
- violazioni del diritto d’autore realizzate tramite sistemi automatizzati.
Questo crea un embrione di diritto penale tecnologico, volto a integrare la disciplina tradizionale con le sfide poste dalle nuove tecnologie.
Deleghe al Governo e disposizioni finali
Il Capo VI rappresenta il cantiere normativo della legge, contenendo le deleghe al Governo e le disposizioni finali, fondamentali per l’evoluzione della regolazione sull’intelligenza artificiale.
Deleghe al Governo (articolo 24)
L’articolo 24 prevede due deleghe principali:
- Adeguamento al Regolamento UE 2024/1689 (AI Act):
- Armonizzazione dell’ordinamento nazionale con le regole europee;
- Aggiornamento tecnico-normativo per garantire coerenza tra legislazione nazionale e UE.
-
Disciplina degli usi illeciti dell’IA:
- Introduzione di misure specifiche contro comportamenti illeciti;
- Possibilità di aggiornare fattispecie penali e regolamentazioni settoriali.
Implicazione:
- La legge costituisce il primo livello di regolazione, destinato a evolversi attraverso decreti e interventi attuativi del Governo.
Clausola di invarianza finanziaria (articolo 27)
-
Stabilisce che l’attuazione della legge non deve comportare nuovi oneri per la finanza pubblica, salvo eccezioni specificamente individuate;
-
Garantisce sostenibilità economica delle misure normative introdotte.
Il rapporto con la protezione dei dati personali
La normativa sull’intelligenza artificiale si integra nel quadro già consolidato del GDPR e delle relative linee guida, rafforzando i principi fondamentali di trasparenza, responsabilità e protezione dei dati.
Decisioni automatizzate e profilazione
- L’IA non può sostituire integralmente la decisione umana, soprattutto quando sono coinvolti diritti fondamentali;
- Particolare attenzione alla profilazione, ai sistemi di riconoscimento facciale e alla sorveglianza intelligente, che comportano rischi elevati per la privacy.
Valutazione d’impatto sulla protezione dei dati (DPIA)
- Obbligatoria nei casi di rischio elevato, come monitoraggio sistematico, profilazione su larga scala o trattamenti complessi;
- Strumento centrale per identificare e mitigare i rischi legati all’uso dell’IA.
Privacy by design e by default
- Il principio richiede che le garanzie sulla protezione dei dati siano integrate sin dalle fasi iniziali dello sviluppo dei sistemi IA;
- Rafforza la trasparenza, imponendo obblighi informativi chiari e comprensibili per gli utenti.
Il ruolo del DPO e le prospettive evolutive
Il Responsabile della Protezione dei Dati (DPO) assume un ruolo sempre più centrale nella governance dell’IA, diventando una figura strategica che va oltre la semplice supervisione della compliance.
Funzioni principali del DPO
- Consulenza nella progettazione dei sistemi IA: supporta team e sviluppatori nell’integrazione di principi di privacy by design;
- Supervisione delle DPIA: verifica l’adeguatezza delle valutazioni d’impatto e l’efficacia delle misure di mitigazione;
- Interfaccia con le autorità di controllo: funge da punto di contatto con il Garante e altre istituzioni;
- Promozione della cultura della compliance: organizza formazione interna e sensibilizzazione su diritti e obblighi.
Evoluzione del ruolo: da figura di controllo a garante della governance algoritmica, integrando aspetti legali, tecnici e organizzativi.
Profili critici della normativa
- Frammentazione della governance: presenza di più enti con competenze diverse;
- Difficoltà di coordinamento con l’AI Act europeo: necessità di armonizzare regolamenti nazionali e comunitari;
- Incertezza sulla responsabilità civile: chi risponde in caso di danni causati da sistemi IA;
- Complessità tecnica della trasparenza algoritmica: sfida nella comunicazione chiara dei processi decisionali automatizzati.
Opportunità e prospettive evolutive
- Sviluppo dell’ecosistema IA italiano;
- Rafforzamento della fiducia degli utenti;
- Attrazione di investimenti tecnologici;
- Innovazione nella Pubblica Amministrazione e nel settore sanitario.
Conclusioni
La Legge 23 settembre 2025, n. 132 rappresenta una pietra miliare nella regolazione dell’intelligenza artificiale in Italia, in piena coerenza con il diritto europeo.
Principi fondanti
Il modello normativo si basa su:
- Centralità della persona: approccio antropocentrico che pone l’essere umano al centro dei processi decisionali;
- Controllo umano: sorveglianza costante dei sistemi IA, soprattutto nei contesti sensibili;
- Trasparenza: obblighi informativi chiari e comprensibili per gli utenti;
- Sicurezza: integrazione con la normativa sulla protezione dei dati e rafforzamento della cybersecurity;
- Integrazione europea: armonizzazione con l’AI Act e il GDPR.
Carattere dinamico della legge
Più che una disciplina definitiva, si tratta di una legge-quadro destinata a evolversi attraverso:
- Decreti delegati;
- Prassi applicative;
- Interventi delle autorità competenti (AgID, ACN e autorità settoriali).
Sfide per professionisti e organizzazioni
Per professionisti della privacy, imprese e pubbliche amministrazioni, la legge richiede:
- aggiornamento delle competenze in materia di IA e diritto;
- attenzione agli strumenti di valutazione del rischio (DPIA, audit algoritmici);
- gestione efficace dei diritti degli interessati;
- progettazione di sistemi IA efficienti, giuridicamente sostenibili ed eticamente legittimi.
Dott. Roberto Pagano
Privacy Officer e Consulente della Privacy
Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA

