Il decreto è pubblicato in Gazzetta Ufficiale. Il nuovo art. 25-vicies introduce due reati legati all'IA: utilizzo fraudolento di sistemi AI e discriminazione algoritmica. Sanzioni fino a 800 quote (≈ €1 milione). Chi usa AI in diagnostica o gestione è esposto oggi.
231 / AIOperativo l'art. 14 del Reg. UE 2024/2847: chi produce o fornisce prodotti digitali (inclusi software clinici e DM con componenti software) deve segnalare le vulnerabilità attivamente sfruttate al CSIRT Italia entro 24 ore. Verifica i tuoi fornitori.
CRA / CybersecurityPrimo ciclo di procedimenti formali dell'AI Office (attivo dal 2 agosto): 30 aziende investigate per violazioni dell'art. 50 AI Act sulla trasparenza. Il segnale è inequivocabile — chi usa AI con interfaccia verso pazienti senza la giusta etichettatura è esposto.
AI Act / EnforcementPer la prima volta nel monitoraggio, gli operatori lombardi riconoscono pubblicamente il vuoto legislativo sui contenziosi tra RSA e famiglie. Il PD chiede un intervento regionale sull'Alzheimer. Se seguirà una norma, sarà la svolta più rilevante per il settore.
Rette / SociosanitarioNon più schema di decreto, non più DDL. Il D.Lgs. n. 160/2026 è pubblicato in Gazzetta Ufficiale ed è in vigore senza vacatio legis aggiuntiva. Introduce nel D.Lgs. 231/2001 il nuovo art. 25-vicies, con due fattispecie di reato presupposto legate ai sistemi di intelligenza artificiale.
Il primo reato riguarda l'utilizzo fraudolento di sistemi AI per conseguire vantaggi illeciti: manipolazione di dati clinici, evasione di controlli, frodi in ambito amministrativo o sanitario con il supporto di strumenti automatizzati. Il secondo colpisce l'impiego di sistemi AI in violazione dei diritti fondamentali: profilazione discriminatoria dei pazienti, algoritmi di selezione o triage che introducono bias su base anagrafica, etnica o di disabilità.
Le sanzioni pecuniarie applicabili all'ente vanno da 200 a 800 quote ex art. 10 D.Lgs. 231/2001 — indicativamente tra €258.000 e €1.033.000. Si aggiungono le misure interdittive previste dall'art. 9 (sospensione dell'attività, revoca di autorizzazioni, esclusione da appalti pubblici). Nessun importo minimo di fatturato richiesto: la responsabilità si applica a tutti gli enti, incluse le strutture sociosanitarie di medie dimensioni.
Termine per l'adozione delle misure minime di sicurezza ai sensi dell'art. 24 D.Lgs. 138/2024 e della Determinazione ACN. Soggetti essenziali nel settore sanitario: gestione rischio cyber, notifica incidenti, sicurezza della supply chain. Mancato adempimento: sanzioni fino al 2% del fatturato + esclusione dagli appalti SSN.
Dal 21 settembre 2026 sono operative le nuove tariffe del Nomenclatore tariffario per ausili, protesi e ortesi (aggiornamento D.M. 12 maggio 2021 n. 77). Le strutture che erogano ausili a rimborso SSN devono aggiornare tariffari interni e contratti con le ASL.
Dall'11 settembre 2026 è attivo l'obbligo di segnalazione al CSIRT Italia delle vulnerabilità attivamente sfruttate nei prodotti digitali (art. 14 Reg. UE 2024/2847). Verifica che i fornitori di dispositivi connessi e software clinici siano adeguati.
Non c'è una scadenza formale, ma la responsabilità ex art. 25-vicies D.Lgs. 231/2001 è già attiva. L'assenza di un MOG aggiornato che copra i rischi AI equivale a non avere esimente. Ogni giorno di ritardo è esposizione aperta.
Censisci tutti gli strumenti AI in uso: refertazione automatica, supporto decisionale clinico, algoritmi di triage, allocazione turni. Classifica quelli con output che impattano su persone fisiche. Questi sono i sistemi esposti al nuovo art. 25-vicies D.Lgs. 231/2001 e agli obblighi art. 50 AI Act.
DPO / Resp. QualitàIl 31 ottobre 2026 è il termine per le misure minime di sicurezza ai sensi del D.Lgs. 138/2024. Verifica con il responsabile IT dove si è nella gap analysis, se la Determinazione ACN è stata recepita nel piano di sicurezza, se il CSIRT è nel sistema di notifica incidenti. Non è più tempo di pianificare: bisogna eseguire.
Direttore / IT ManagerIl Cyber Resilience Act è attivo dall'11 settembre. Chiedi ai fornitori di software clinici, dispositivi diagnostici connessi e sistemi informativi se sono già conformi agli obblighi di segnalazione vulnerabilità al CSIRT Italia (art. 14 CRA). Documentare la risposta protegge l'organizzazione in caso di incidente.
IT Manager / DPOLe LG EDPB consolidate del 2026 chiariscono che i meccanismi UX che rendono il rifiuto più difficile dell'accettazione equivalgono a consenso invalido ex art. 7 GDPR. Controlla moduli di ammissione, cookie banner, CRM per comunicazioni: ogni finalità deve avere il suo box separato, nessuna pre-spunta, nessun pulsante "rifiuta" nascosto.
DPO / Responsabile ComunicazioneTre mesi di monitoraggio, TAR Umbria, TAR Sicilia, Cassazione civile, interpellanze regionali. E adesso, dalla Lombardia, arriva la dichiarazione che mancava: «manca una legge per regolare i contenziosi sulle rette RSA con le famiglie.» Non lo dice un giurista in un convegno. Lo dicono gli operatori che vivono il problema ogni giorno.
È la stessa settimana in cui un decreto legislativo entra in vigore con zero preavviso aggiuntivo e introduce la responsabilità penale degli enti per l'uso fraudolento dell'AI. Il messaggio che emerge è coerente, anche se scomodo: le norme arrivano prima che le strutture siano pronte ad applicarle.
Su AI e 231, la finestra si è già chiusa. Sul vuoto legislativo sulle rette, la finestra si sta aprendo. Il momento in cui una classe politica regionale e operatori del settore convergono sul riconoscere un problema è il momento in cui si inizia a costruire la soluzione. Chi arriva preparato a quel tavolo conta. Chi aspetta aspetta ancora.
Vuoi sapere a quanto ammonta la sanzione massima applicabile alla tua struttura? Fai il triage CLAVIS: ti restituiamo un profilo di rischio personalizzato.
Calcola il tuo rischio — è gratuito