Il panorama normativo della scuola italiana e delle pubbliche amministrazioni ha subito una trasformazione strutturale con l'entrata in vigore del D.Lgs. 160/2026, operativo dal 30 settembre. Questo provvedimento rappresenta il pilastro fondamentale per l'adeguamento della normativa nazionale al Regolamento (UE) 2024/1689, meglio noto come AI Act.
La novità dirompente non risiede solo nell'introduzione di regole tecniche, ma nell'integrazione diretta dell'Intelligenza Artificiale nel perimetro della responsabilità amministrativa degli enti, ovvero il cosiddetto Modello 231. Per le istituzioni scolastiche, questo significa che l'adozione di strumenti basati su IA non è più considerata una mera scelta tecnologica o una questione di privacy, ma si configura come un profilo di rischio legale e penale organizzativo.
Le scuole sono ora chiamate a garantire presidi strutturati, sistemi di sorveglianza umana e trasparenza assoluta nell'impiego di queste tecnologie. La mancata conformità a tali standard non espone solo l'ente a sanzioni amministrative, ma può configurare reati presupposto che coinvolgono direttamente la responsabilità della struttura scolastica. Il passaggio dal semplice rispetto del GDPR alla governance del rischio introdotta dal D.Lgs. 160/2026 sposta l'asse della responsabilità sui processi decisionali.
Se un istituto scolastico utilizza sistemi di IA per la gestione delle ammissioni, per la valutazione degli apprendimenti o per il monitoraggio dei comportamenti degli studenti senza aver adottato le misure di sicurezza previste, l'ente può essere colpito da sanzioni pecuniarie e interdittive significative. Questo scenario richiede un aggiornamento immediato dei protocolli di compliance e una mappatura capillare di ogni software, sia proprietario che in cloud, che utilizzi algoritmi di apprendimento automatico.
L'integrazione dell'IA nel Modello 231: nuovi reati e sanzioni per le scuole
Il cuore del cambiamento normativo risiede nell'introduzione dell'art. 25-vicies nel D.Lgs. 231/2001, che disciplina specificamente i reati commessi con l'uso di sistemi di intelligenza artificiale. Questo nuovo articolo non si limita a citare l'IA, ma definisce fattispecie penali precise che le scuole devono monitorare con estrema attenzione, concentrandosi su due nuovi reati presupposto che possono generare responsabilità per l'ente scolastico.
Il primo di questi è l'art. 437-bis c.p., relativo all'omessa adozione di misure di sicurezza nei sistemi di IA e all'alterazione illecita dei sistemi. Questa norma colpisce direttamente le istituzioni che non implementano le misure tecniche di sicurezza previste per i sistemi classificati come ad alto rischio o che omettono di garantire la necessaria sorveglianza umana. Per l'ente, la violazione di questa fattispecie comporta una sanzione pecuniaria che può variare da 600 a 1.000 quote.
Il secondo reato introdotto è l'art. 612-quater c.p., che riguarda l'illecita diffusione di contenuti generati o alterati con sistemi di IA, inclusi i cosiddetti Deepfake. Per le scuole, questo rappresenta un rischio critico legato alla comunicazione istituzionale e alla gestione dei contenuti didattici. La diffusione non autorizzata o illecita di tali contenuti può portare a sanzioni per l'ente comprese tra 200 e 700 quote, con l'obiettivo di prevenire che le istituzioni scolastiche diventino veicoli di disinformazione o di manipolazione dell'immagine.
Mappatura dei rischi e obblighi di inventario per le istituzioni scolastiche
Per rispondere a queste nuove sfide, non è sufficiente inserire i nuovi reati in un elenco formale. La compliance 231 richiede una valutazione concreta dei processi scolastici in cui l'IA è presente. Le scuole devono identificare non solo i grandi sistemi acquistati dall'ufficio IT, ma anche gli strumenti SaaS, le applicazioni integrate nei software gestionali e le funzionalità generative utilizzate dai singoli docenti o uffici amministrativi. La mancanza di un registro dei sistemi di IA rende impossibile effettuare un Risk Assessment attendibile.
L'inventario deve essere dettagliato e deve rispondere a domande fondamentali: chi è il fornitore? Qual è la funzione del sistema? Quali dati vengono trattati? Chi è il responsabile interno? Qual è il livello di rischio associato? Questo approccio documentale è l'unico modo per garantire che l'organizzazione sia in grado di dimostrare la propria diligenza in caso di controlli da parte delle autorità. Inoltre, è fondamentale distinguere i sistemi ad alto rischio, come quelli utilizzati per la valutazione dei risultati dell'apprendimento o per il proctoring (monitoraggio delle prove), che richiedono una revisione umana qualificata e documentata.
Un aspetto cruciale riguarda la trasparenza. I chatbot utilizzati per l'interazione con le famiglie o per il supporto agli studenti devono dichiarare esplicitamente la propria natura artificiale. Parallelamente, il D.Lgs. 160/2026 introduce l'obbligo di formazione per i datori di lavoro. In ambito scolastico, ciò significa che i dirigenti e gli amministratori hanno il dovere di garantire che il personale che utilizza o supervisiona sistemi di IA acquisisca le competenze adeguate, come previsto dall'Art. 4 dell'AI Act.
Per supportare questo percorso, il PN Scuola 2021-2027 può destinare fino a 100 milioni di euro per le misure relative all'attuazione dei criteri di utilizzo dell'IA nelle scuole. Questi fondi rappresentano un'opportunità per finanziare l'adeguamento tecnologico e formativo necessario a coprire i costi della nuova conformità normativa. Tuttavia, la disponibilità di risorse non esonera le scuole dall'obbligo di governance 231, che deve essere avviata immediatamente attraverso la revisione della mappatura dei rischi esistenti.
| Elemento Normativo | Dettaglio e Impatto per la Scuola |
|---|---|
| D.Lgs. 160/2026 | Adeguamento nazionale all'AI Act (Regolamento UE 2024/1689). |
| Art. 25-vicies (Modello 231) | Introduzione dei reati commessi con l'uso di sistemi di IA. |
| Art. 437-bis c.p. | Omessa adozione di misure di sicurezza e sorveglianza umana (Sanzione: 600-1.000 quote). |
| Art. 612-quater c.p. | Illecita diffusione di contenuti generati o alterati (Deepfake) (Sanzione: 200-700 quote). |
| Obbligo di Inventario | Registro obbligatorio di sistemi IA, fornitori, finalità e rischi. |
| Sorveglianza Umana | Obbligatoria per sistemi ad alto rischio (valutazioni, monitoraggio comportamenti). |
| Formazione | Obbligo per i dirigenti di garantire competenze adeguate al personale (Art. 4 AI Act). |
Impatto operativo e prossimi passi per dirigenti e personale scolastico
Cosa cambia concretamente per la quotidianità delle scuole? Il primo passo operativo è la revisione della mappatura dei rischi del Modello 231. Non è sufficiente aggiungere una voce generica "Utilizzo IA"; occorre identificare i processi specifici (es. gestione pagamenti, monitoraggio presenze, supporto didattico online) e collegarvi i relativi strumenti tecnologici. Ogni sistema deve essere analizzato in base alla sua finalità e al tipo di dati trattati, definendo chiaramente chi sia il responsabile interno e quali siano le procedure di controllo.
Per quanto riguarda la gestione dei contenuti, le scuole devono adottare protocolli specifici per la gestione dei Deepfake e dei contenuti sintetici. Questo include la definizione di linee guida per la comunicazione istituzionale e la verifica della fonte di ogni materiale generato artificialmente che possa essere utilizzato in ambito didattico o amministrativo. La trasparenza diventa un requisito non negoziabile: ogni interazione con chatbot o ogni contenuto generato da IA deve essere chiaramente segnalato agli utenti finali, siano essi studenti, genitori o fornitori.
Le scadenze sono serrate e richiedono un'azione immediata. Sebbene il D.Lgs. 160/2026 sia già in vigore, il Governo ha 12 mesi di tempo per adottare decreti legislativi specifici che definiscano i criteri esatti per l'impiego illecito di IA. Tuttavia, la conformità tecnica per i sistemi già presenti sul mercato deve essere completata entro dicembre 2026. Per i sistemi autonomi classificati come ad alto rischio, la piena conformità è prevista entro dicembre 2027.
In sintesi, il percorso per le istituzioni scolastiche deve seguire questa sequenza:
- Fase 1: Censimento - Creazione di un inventario aggiornato di tutti i software e servizi IA attivi (SaaS, integrati o standalone).
- Fase 2: Analisi dei Rischi - Valutazione dei processi scolastici esposti e identificazione delle aree critiche (es. valutazione automatica).
- Fase 3: Aggiornamento Modello 231 - Revisione della Parte Speciale, del Codice Etico e del Sistema Disciplinare per includere i nuovi reati e le misure di prevenzione.
- Fase 4: Formazione e Sorveglianza - Avvio di piani formativi per il personale e definizione di procedure di revisione umana qualificata.
È importante sottolineare che, al momento, mancano ancora i decreti specifici che definiscano le "misure di sicurezza" minime per la didattica. Tuttavia, la mancata adozione di misure di sorveglianza umana è già un punto di criticità normativo chiaro. Le scuole che operano su sistemi di IA ad alto rischio devono quindi agire con cautela, documentando ogni passaggio della revisione umana per evitare sanzioni derivanti dall'omissione di controlli strutturati.
Per approfondire la normativa di riferimento, è possibile consultare il decreto legislativo 160/2026 sul portale Normattiva, che costituisce la base legale per l'adeguamento dell'Italia all'AI Act.
Cosa deve fare concretamente il dirigente scolastico oggi?
Il dirigente scolastico deve avviare immediatamente un tavolo tecnico con il responsabile della trasparenza e il referente per l'innovazione digitale. L'obiettivo primario è la creazione dell'inventario dei sistemi IA. Questo documento deve indicare per ogni strumento: fornitore, funzione, dati utilizzati, responsabile e livello di rischio. Solo dopo questa mappatura sarà possibile aggiornare il Modello 231 in modo efficace, evitando che l'adeguamento rimanga puramente formale e privo di sostanza operativa.
Inoltre, è fondamentale verificare con i fornitori di software scolastici la conformità dei loro sistemi ai requisiti dell'AI Act. Le scuole devono richiedere documentazione tecnica che attesti l'adozione di misure di sicurezza e la disponibilità di meccanismi di oversight umano. Questo approccio proattivo non solo protegge l'ente da sanzioni pecuniarie, ma garantisce un ambiente educativo più sicuro e trasparente per studenti e famiglie.
La scadenza per la piena conformità dei sistemi autonomi ad alto rischio è fissata per 2 dicembre 2027, ma la responsabilità amministrativa dell'ente inizia a decorrere con l'ingresso in vigore del decreto, rendendo necessaria una vigilanza costante e documentata su ogni nuova tecnologia introdotta nel tessuto scolastico.
FAQs
D.Lgs 160/2026 e Modello 231 a scuola: la nuova governance dell'Intelligenza Artificiale e le responsabilità degli enti
Il decreto integra l'uso dell'Intelligenza Artificiale nel perimetro della responsabilità amministrativa degli enti (Modello 231). Questo trasforma l'adozione di sistemi IA da semplice scelta tecnica a profilo di rischio legale, imponendo alle istituzioni scolastiche presidi organizzativi, sorveglianza umana e trasparenza per evitare sanzioni pecuniarie e interdittive.
Le istituzioni devono creare un inventario dei sistemi IA utilizzati (SaaS, software integrati, strumenti generativi) indicando fornitori, finalità e livelli di rischio. È inoltre necessario mappare i processi scolastici coinvolti, definire procedure di escalation e garantire che il personale utilizzi strumenti dotati di revisione umana qualificata.
L'art. 437-bis c.p. prevede sanzioni per l'ente comprese tra 600 e 1.000 quote per l'omessa adozione di misure di sicurezza nei sistemi IA. Per la diffusione illecita di contenuti generati o alterati (Deepfake), ai sensi dell'art. 612-quater c.p., le sanzioni possono variare tra 200 e 700 quote.
Entro dicembre 2026 è necessario l'adeguamento tecnico per i sistemi IA già presenti sul mercato. La piena conformità per i sistemi autonomi classificati come ad alto rischio (come i sistemi di proctoring o valutazione automatica) deve essere raggiunta entro il 2 dicembre 2027.