Il decreto legislativo 160/2026 porta l’azione diretta in un campo nuovo, senza obbligo di polizza e con le eccezioni contrattuali opponibili se anteriori al sinistro. Accanto arrivano l’accesso alla documentazione tecnica, la presunzione del nesso causale e un nuovo illecito 231.
Dal 30 settembre chi subisce un danno nell’utilizzo di un sistema di intelligenza artificiale può chiamare in giudizio direttamente la compagnia che assicura la responsabilità civile del responsabile. Lo prevede l’articolo 20 del decreto legislativo 9 settembre 2026 n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre, che dedica un capo agli strumenti processuali per il risarcimento dei danni da intelligenza artificiale. Per il ramo RC cambia il perimetro: finora l’azione diretta contro l’assicuratore era ammessa solo nei casi previsti dalla legge, come la RC auto e la responsabilità sanitaria.
Un’azione diretta sul modello della Gelli-Bianco
Tutto comincia prima della causa. Chi intende agire può chiedere al presunto responsabile se è assistito da un contratto di assicurazione della responsabilità civile relativo a quel danno. La richiesta è facoltativa e non è condizione di procedibilità, ma chi la riceve deve rispondere entro 30 giorni, indicando l’esistenza della polizza, gli estremi del contratto e la denominazione della compagnia. Se tace o risponde in modo incompleto, il giudice può trarne argomenti di prova ai sensi dell’articolo 116 del codice di procedura civile.
Il danneggiato ha poi azione diretta verso l’impresa «nei limiti delle somme per le quali è stipulato il contratto di assicurazione». Il responsabile è litisconsorte necessario e l’azione si prescrive nello stesso termine previsto per quella nei suoi confronti. La compagnia che paga può rivalersi sull’assicurato «nella misura in cui avrebbe avuto titolo contrattuale per rifiutare o ridurre la propria prestazione».
Senza obbligo di polizza, con le eccezioni opponibili
L’impianto è quello dell’articolo 12 della legge 24/2017 sulla responsabilità sanitaria, operativo dal 16 marzo 2024 con il DM 232/2023: somme assicurate come tetto, rivalsa, litisconsorzio, identica prescrizione. Ma la Gelli-Bianco poggia su un obbligo di assicurazione, il decreto 160 no: nessuna norma impone a sviluppatori o utilizzatori di sistemi di IA di stipulare una copertura. E nella sanità le eccezioni contrattuali non sono opponibili al danneggiato, salvo quelle previste dal decreto attuativo, come nell’articolo 144 del Codice delle assicurazioni private per veicoli e natanti. Qui invece lo sono, «purché anteriori al sinistro».
Registri, rischi e supervisione umana entrano nel fascicolo
L’articolo 17 vale per ogni azione risarcitoria, contrattuale o extracontrattuale, per un danno «cagionato nell’utilizzo di un sistema di intelligenza artificiale». Se chi agisce rende verosimile la domanda, anche sul collegamento tra il risultato prodotto dal sistema e il danno, il giudice ordina all’altra parte o al terzo che ne dispone di esibire gli elementi pertinenti. Tra questi il decreto indica i registri, la documentazione del sistema di gestione dei rischi, la documentazione tecnica, i parametri e le modalità di supervisione umana.
Chi non collabora paga un prezzo processuale. Se la parte, senza giustificato motivo, non esibisce quella documentazione, il giudice, valutato ogni altro elemento, «ritiene come ammessi i fatti allegati dall’istante». Il terzo inadempiente rischia una pena pecuniaria da 1.500 a 10.000 euro.
Se il danno deriva dalla violazione di uno o più obblighi dell’AI Act valgono altre due regole. Per l’articolo 18 «il nesso di causalità tra la violazione e il danno è presunto, salvo prova contraria». Per l’articolo 19 la conformità del sistema al regolamento europeo, «anche se certificata», «non esclude di per sé la responsabilità del convenuto».
I documenti elencati dall’articolo 17 sono quelli che l’AI Act richiede ai sistemi ad alto rischio, agli articoli 9, 11, 12 e 14. Con il regolamento (UE) 2026/1744, in vigore dal 27 luglio, gli obblighi per i sistemi ad alto rischio dell’Allegato III si applicano dal 2 dicembre 2027, quelli dell’Allegato I dal 2 agosto 2028.
Il capitolo penale allarga il perimetro 231
L’articolo 12 introduce nel codice penale l’articolo 437-bis. Chi omette le misure tecniche di sicurezza previste per i sistemi di IA ad alto rischio, dalla progettazione all’immissione sul mercato, o la sorveglianza umana, rischia da uno a cinque anni di reclusione se ne deriva pericolo per la vita o l’incolumità, da due a otto se il pericolo riguarda la sicurezza dello Stato. Chi altera questi sistemi rischia di più. L’utilizzatore professionale che omette intenzionalmente la sorveglianza umana risponde con le pene del primo comma.
L’articolo 15 porta la nuova fattispecie nel dlgs 231/2001 con l’articolo 25-vicies: da 600 a 1.000 quote per il 437-bis, da 200 a 700 quote per l’articolo 612-quater, la diffusione illecita di contenuti generati o alterati con l’IA introdotta dalla legge 132/2025. Si aggiungono le sanzioni interdittive dell’articolo 9, comma 2, lettere da b) a e). Cresce così il catalogo dei reati presupposto su cui misurare i modelli organizzativi.
Una delega nazionale mentre l’Europa ritira la sua proposta
Il decreto attua la delega dell’articolo 24 della legge 132/2025, che chiedeva strumenti di tutela del danneggiato anche attraverso una regolamentazione dei criteri di ripartizione dell’onere della prova. A Bruxelles, intanto, la Commissione ha ritirato la proposta di direttiva sulla responsabilità da intelligenza artificiale, per l’assenza di un accordo prevedibile: il ritiro è in Gazzetta ufficiale dell’Unione dal 6 ottobre 2025. La direttiva (UE) 2024/2853 sulla responsabilità per danno da prodotti difettosi, che il decreto fa espressamente salva, va recepita entro il 9 dicembre 2026. Il Consiglio dei ministri ha esaminato lo schema in via preliminare il 4 agosto.
Nel mercato l’IA entra in polizza in due direzioni
Verisk, attraverso ISO, ha reso disponibili da gennaio 2026 tre endorsement facoltativi di esclusione per la RC generale; W.R. Berkley ha introdotto nel 2025 un’esclusione assoluta su D&O, E&O e fiduciary. Dall’altra parte CFC ha esteso a giugno una copertura esplicita dell’IA a sette linee e a settembre a una suite per le istituzioni finanziarie.
Il 17 settembre Beazley ha confermato una copertura affermativa nelle polizze cyber e tech E&O disponibili negli Stati Uniti. La compagnia presenta l’endorsement come un chiarimento sui rischi da IA già coperti dalla polizza cyber, e lo lega agli attacchi informatici. Per Alessandro Lezzi, Group Head of Cyber Risks, l’endorsement chiarisce ai clienti che in caso di attacco informatico, «condotto con l’IA o in altro modo», sono protetti.
«Assicurare l’ignoto»
Del limite dell’assicurabilità ha parlato Antonio Rosario De Pascalis, capo del Servizio Studi e gestione dati dell’IVASS, intervenendo a Roma a un convegno sulla responsabilità civile. «Se nel Novecento il problema dell’assicurazione era principalmente quello di distribuire rischi conosciuti, il problema del XXI secolo sembra essere quello di assicurare l’ignoto», ha detto. Intelligenza artificiale, mobilità innovativa, cyber e clima hanno per lui un tratto comune: «la velocità dell’innovazione supera la velocità con cui il mercato riesce a costruire conoscenza statistica». La frontiera dell’assicurabilità, ha aggiunto, non riguarda più soltanto la capacità di indennizzare il danno, ma «la capacità di comprendere il rischio prima ancora che esso si manifesti pienamente».
Dal 30 settembre, nelle cause per danni da intelligenza artificiale, la polizza RC diventa parte del processo: le somme assicurate fanno da tetto e le eccezioni contrattuali anteriori al sinistro valgono anche contro chi chiede il risarcimento.











