Il Radar · CLAVIS
N. 08  ·  23 settembre 2026
⚡ Norma operativa · Scadenza 38 giorni

L'art. 25-vicies è legge.
Il MOG 231 va aggiornato ora.

Periodo: 10 – 23 set 2026 5 aree normative 18 notizie selezionate
01 Novità del periodo
⚡ Norma operativa

D.Lgs. 160/2026 in GU: il reato AI è presupposto 231

Il decreto è pubblicato in Gazzetta Ufficiale. Il nuovo art. 25-vicies introduce due reati legati all'IA: utilizzo fraudolento di sistemi AI e discriminazione algoritmica. Sanzioni fino a 800 quote (≈ €1 milione). Chi usa AI in diagnostica o gestione è esposto oggi.

231 / AI
⚡ Dall'11 settembre

Cyber Resilience Act: segnalazione vulnerabilità obbligatoria

Operativo l'art. 14 del Reg. UE 2024/2847: chi produce o fornisce prodotti digitali (inclusi software clinici e DM con componenti software) deve segnalare le vulnerabilità attivamente sfruttate al CSIRT Italia entro 24 ore. Verifica i tuoi fornitori.

CRA / Cybersecurity
⚠ Enforcement reale

AI Office: 30 aziende indagate, rischio 15 M€

Primo ciclo di procedimenti formali dell'AI Office (attivo dal 2 agosto): 30 aziende investigate per violazioni dell'art. 50 AI Act sulla trasparenza. Il segnale è inequivocabile — chi usa AI con interfaccia verso pazienti senza la giusta etichettatura è esposto.

AI Act / Enforcement
→ Da monitorare

Lombardia: «manca una legge» sui contenziosi rette RSA

Per la prima volta nel monitoraggio, gli operatori lombardi riconoscono pubblicamente il vuoto legislativo sui contenziosi tra RSA e famiglie. Il PD chiede un intervento regionale sull'Alzheimer. Se seguirà una norma, sarà la svolta più rilevante per il settore.

Rette / Sociosanitario

02 Sotto la lente
⚡ Norma operativa — aggiornare il MOG 231 subito

Il D.Lgs. 160/2026 è legge: l'intelligenza artificiale entra nel catalogo 231

Non più schema di decreto, non più DDL. Il D.Lgs. n. 160/2026 è pubblicato in Gazzetta Ufficiale ed è in vigore senza vacatio legis aggiuntiva. Introduce nel D.Lgs. 231/2001 il nuovo art. 25-vicies, con due fattispecie di reato presupposto legate ai sistemi di intelligenza artificiale.

Il primo reato riguarda l'utilizzo fraudolento di sistemi AI per conseguire vantaggi illeciti: manipolazione di dati clinici, evasione di controlli, frodi in ambito amministrativo o sanitario con il supporto di strumenti automatizzati. Il secondo colpisce l'impiego di sistemi AI in violazione dei diritti fondamentali: profilazione discriminatoria dei pazienti, algoritmi di selezione o triage che introducono bias su base anagrafica, etnica o di disabilità.

Le sanzioni pecuniarie applicabili all'ente vanno da 200 a 800 quote ex art. 10 D.Lgs. 231/2001 — indicativamente tra €258.000 e €1.033.000. Si aggiungono le misure interdittive previste dall'art. 9 (sospensione dell'attività, revoca di autorizzazioni, esclusione da appalti pubblici). Nessun importo minimo di fatturato richiesto: la responsabilità si applica a tutti gli enti, incluse le strutture sociosanitarie di medie dimensioni.

Cosa fare questa settimana. Se la tua struttura impiega strumenti AI — anche solo per refertazione, triage, allocazione turni o supporto decisionale — verifica che il MOG 231 vigente menzioni esplicitamente i rischi AI. In assenza: integra il catalogo dei reati presupposto, nomina un responsabile per la supervisione dei sistemi AI, e documenta i test di non-discriminazione algoritmica eseguiti. Il confine tra "strumento di supporto" e "sistema che decide" è quello su cui si gioca la responsabilità dell'ente.

03 Scadenziario — prossimi 30–60 giorni
31
Ottobre

NIS2 — misure minime di sicurezza 38 giorni

Termine per l'adozione delle misure minime di sicurezza ai sensi dell'art. 24 D.Lgs. 138/2024 e della Determinazione ACN. Soggetti essenziali nel settore sanitario: gestione rischio cyber, notifica incidenti, sicurezza della supply chain. Mancato adempimento: sanzioni fino al 2% del fatturato + esclusione dagli appalti SSN.

21
Settembre

Nomenclatore tariffario ausili — nuove tariffe SSN in vigore

Dal 21 settembre 2026 sono operative le nuove tariffe del Nomenclatore tariffario per ausili, protesi e ortesi (aggiornamento D.M. 12 maggio 2021 n. 77). Le strutture che erogano ausili a rimborso SSN devono aggiornare tariffari interni e contratti con le ASL.

11
Settembre

Cyber Resilience Act — segnalazione vulnerabilità operativo

Dall'11 settembre 2026 è attivo l'obbligo di segnalazione al CSIRT Italia delle vulnerabilità attivamente sfruttate nei prodotti digitali (art. 14 Reg. UE 2024/2847). Verifica che i fornitori di dispositivi connessi e software clinici siano adeguati.

Ott
2026

MOG 231 — aggiornamento reato AI immediato

Non c'è una scadenza formale, ma la responsabilità ex art. 25-vicies D.Lgs. 231/2001 è già attiva. L'assenza di un MOG aggiornato che copra i rischi AI equivale a non avere esimente. Ogni giorno di ritardo è esposizione aperta.


04 Cosa ordinare al team entro venerdì
A

Verifica se la struttura usa sistemi AI classificabili come "ad alto rischio" o con output verso pazienti

Censisci tutti gli strumenti AI in uso: refertazione automatica, supporto decisionale clinico, algoritmi di triage, allocazione turni. Classifica quelli con output che impattano su persone fisiche. Questi sono i sistemi esposti al nuovo art. 25-vicies D.Lgs. 231/2001 e agli obblighi art. 50 AI Act.

DPO / Resp. Qualità
B

Controlla lo stato di avanzamento NIS2: mancano 38 giorni

Il 31 ottobre 2026 è il termine per le misure minime di sicurezza ai sensi del D.Lgs. 138/2024. Verifica con il responsabile IT dove si è nella gap analysis, se la Determinazione ACN è stata recepita nel piano di sicurezza, se il CSIRT è nel sistema di notifica incidenti. Non è più tempo di pianificare: bisogna eseguire.

Direttore / IT Manager
C

Verifica i fornitori di dispositivi digitali connessi alla luce del CRA

Il Cyber Resilience Act è attivo dall'11 settembre. Chiedi ai fornitori di software clinici, dispositivi diagnostici connessi e sistemi informativi se sono già conformi agli obblighi di segnalazione vulnerabilità al CSIRT Italia (art. 14 CRA). Documentare la risposta protegge l'organizzazione in caso di incidente.

IT Manager / DPO
D

Rivedi i form di consenso: niente dark patterns, consenso granulare per finalità

Le LG EDPB consolidate del 2026 chiariscono che i meccanismi UX che rendono il rifiuto più difficile dell'accettazione equivalgono a consenso invalido ex art. 7 GDPR. Controlla moduli di ammissione, cookie banner, CRM per comunicazioni: ogni finalità deve avere il suo box separato, nessuna pre-spunta, nessun pulsante "rifiuta" nascosto.

DPO / Responsabile Comunicazione

05 Dal Radar
Riflessione editoriale

«Manca una legge.» Finalmente qualcuno l'ha detto.

Tre mesi di monitoraggio, TAR Umbria, TAR Sicilia, Cassazione civile, interpellanze regionali. E adesso, dalla Lombardia, arriva la dichiarazione che mancava: «manca una legge per regolare i contenziosi sulle rette RSA con le famiglie.» Non lo dice un giurista in un convegno. Lo dicono gli operatori che vivono il problema ogni giorno.

È la stessa settimana in cui un decreto legislativo entra in vigore con zero preavviso aggiuntivo e introduce la responsabilità penale degli enti per l'uso fraudolento dell'AI. Il messaggio che emerge è coerente, anche se scomodo: le norme arrivano prima che le strutture siano pronte ad applicarle.

Su AI e 231, la finestra si è già chiusa. Sul vuoto legislativo sulle rette, la finestra si sta aprendo. Il momento in cui una classe politica regionale e operatori del settore convergono sul riconoscere un problema è il momento in cui si inizia a costruire la soluzione. Chi arriva preparato a quel tavolo conta. Chi aspetta aspetta ancora.

Vuoi sapere a quanto ammonta la sanzione massima applicabile alla tua struttura? Fai il triage CLAVIS: ti restituiamo un profilo di rischio personalizzato.

Calcola il tuo rischio — è gratuito