La legge 23 settembre 2025, n. 132 ha 28 articoli in sei capi: sei di principi, dodici di settore, sei su strategia e autorità, uno sul diritto d’autore, uno penale e due finali. Per un’impresa gli articoli operativi sono pochi: 11 (lavoro), 13 (professionisti), 20 (autorità), 25 (opere e addestramento) e 26 (reati). Tutto il resto va letto con l’articolo 3, comma 5: la legge non aggiunge obblighi rispetto all’AI Act.
Pubblicata nella Gazzetta Ufficiale n. 223 del 25 settembre 2025, in vigore dal 10 ottobre 2025. Se cercate la sintesi su cosa fare in azienda, partite da legge 132/2025: cosa cambia per le aziende; qui c’è il commento articolo per articolo.
Informazione generale, non consulenza legale.
Mappa dei 28 articoli
| Capo | Articoli | Contenuto | Rilevanza per un’impresa privata |
|---|---|---|---|
| I — Principi e finalità | 1-6 | Finalità, definizioni, principi, dati e minori, sviluppo economico, sicurezza nazionale | Alta: fissa il rapporto con l’AI Act |
| II — Disposizioni di settore | 7-18 | Sanità, ricerca, dati, lavoro, professioni, PA, giustizia, addestramento, cybersicurezza | Alta per lavoro e professioni, bassa per il resto |
| III — Strategia, autorità, promozione | 19-24 | Strategia nazionale, AgID e ACN, MAECI, giovani, investimenti, deleghe | Media: chi vigila e i fondi |
| IV — Diritto d’autore | 25 | Opere create con IA, text and data mining | Alta per chi produce contenuti |
| V — Disposizioni penali | 26 | Nuovi reati e aggravanti | Alta per rischio e modello 231 |
| VI — Finanziarie e finali | 27-28 | Invarianza finanziaria, coordinamenti su ACN e cybersicurezza | Bassa |
Capo I — Principi (artt. 1-6)
Art. 1 — Finalità e ambito. Promuove un uso «corretto, trasparente e responsabile» dell’IA in chiave antropocentrica. Il comma 2 dice che la legge si interpreta e si applica conformemente al Regolamento (UE) 2024/1689. Il riferimento esplicito arriva dopo il parere circostanziato della Commissione europea C(2024) 7814 del 5 novembre 2024 sul disegno di legge, che contestava definizioni e sovrapposizioni.
Art. 2 — Definizioni. Sistema di IA, dato e modello di IA rinviano alle definizioni dell’AI Act. Non esiste quindi una nozione italiana diversa di «sistema di IA».
Art. 3 — Principi generali. Trasparenza, proporzionalità, sicurezza, protezione dei dati, non discriminazione, parità dei sessi, sostenibilità; autonomia decisionale umana, spiegabilità, sorveglianza e intervento umano (c. 3). Il comma 5 è la norma chiave per le imprese: «non produce nuovi obblighi rispetto a quelli previsti dal regolamento (UE) 2024/1689». Il comma 6 fa della cybersicurezza una precondizione lungo tutto il ciclo di vita.
Art. 4 — Informazione e dati personali. Trattamento lecito, corretto e trasparente; informative in «linguaggio chiaro e semplice» con diritto di opposizione. Sotto i 14 anni l’accesso alle tecnologie di IA richiede il consenso di chi esercita la responsabilità genitoriale; tra 14 e 17 anni il minore può consentire da solo, se le informazioni sono facilmente comprensibili.
Art. 5 — Sviluppo economico. Principi di promozione per PMI e mercato. Operativa la lettera d): le piattaforme di e-procurement della PA possono privilegiare fornitori che localizzano ed elaborano i dati strategici in data center in Italia. È un criterio di preferenza, non un obbligo per i privati.
Art. 6 — Sicurezza e difesa nazionale. Esclude dall’ambito della legge le attività di intelligence, cybersicurezza nazionale dell’ACN e difesa, che restano soggette ai diritti costituzionali.
Capo II — Disposizioni di settore (artt. 7-18)
| Art. | Tema | Cosa dice in sostanza | Chi riguarda |
|---|---|---|---|
| 7 | Sanità e disabilità | L’IA è supporto; la decisione resta sempre al medico; diritto del paziente a essere informato | Strutture sanitarie, fornitori di software medico |
| 8 | Ricerca sanitaria | I trattamenti di dati per ricerca e sperimentazione su sistemi di IA sanitari sono dichiarati di rilevante interesse pubblico | Enti di ricerca, IRCCS, partner privati |
| 9 | Dati per la ricerca | Decreto del Ministero della Salute (entro 120 giorni) sui trattamenti semplificati e sugli spazi di sperimentazione | Ricerca sanitaria |
| 10 | Sanità digitale | Piattaforma di IA gestita da AGENAS per l’assistenza territoriale, con suggerimenti non vincolanti a medici e professionisti | Sistema sanitario |
| 11 | Lavoro | IA sicura, trasparente, non discriminatoria; informativa al lavoratore ex art. 1-bis D.Lgs. 152/1997 | Tutti i datori di lavoro e committenti |
| 12 | Osservatorio lavoro | Osservatorio presso il Ministero del Lavoro: strategia, monitoraggio, formazione | Parti sociali |
| 13 | Professioni intellettuali | IA solo per attività strumentali e di supporto, prevalenza del lavoro intellettuale; informativa al cliente | Avvocati, commercialisti, consulenti, ingegneri |
| 14 | Pubblica amministrazione | IA come supporto; il funzionario resta l’unico responsabile del provvedimento | PA e loro fornitori |
| 15 | Giustizia | Ogni decisione su interpretazione, fatti, prove e provvedimenti resta al magistrato | Uffici giudiziari |
| 16 | Dati di addestramento | Delega (12 mesi) su uso di dati, algoritmi e metodi matematici per addestrare l’IA, «senza obblighi ulteriori» rispetto all’AI Act | Sviluppatori di modelli |
| 17 | Codice di procedura civile | Le cause sul funzionamento di un sistema di IA vanno al tribunale (art. 9 c.p.c.) | Chiunque abbia un contenzioso sull’IA |
| 18 | Cybersicurezza | L’ACN promuove l’IA per la cybersicurezza nazionale, anche con partenariati privati | ACN, fornitori di sicurezza |
Art. 11 — cosa fare in pratica
L’articolo 11 non crea un obbligo nuovo: rinvia all’informativa già prevista dall’art. 1-bis del D.Lgs. 152/1997 per i sistemi decisionali o di monitoraggio automatizzati. Chi usa l’IA per selezione, assegnazione di turni, valutazione o monitoraggio deve già informare lavoratori e rappresentanze. La novità è che il principio di non discriminazione e il divieto di contrasto con la dignità sono scritti per l’IA in modo esplicito. Per l’AI Act, molti usi HR sono ad alto rischio (Allegato III): vedi la guida per i deployer.
Art. 13 — professionisti
Due regole. Primo: l’IA può fare solo lavoro strumentale e di supporto e il lavoro intellettuale deve prevalere. Secondo: il cliente va informato sui sistemi usati «con linguaggio chiaro, semplice ed esaustivo». In pratica: una clausola nel mandato o nella lettera d’incarico che dica quali strumenti usate, per cosa, e che la responsabilità della prestazione resta vostra.
Capo III — Strategia, autorità e fondi (artt. 19-24)
Art. 19 — Strategia nazionale. Predisposta dalla struttura della Presidenza del Consiglio competente per l’innovazione e la transizione digitale, d’intesa con AgID e ACN, approvata almeno ogni due anni dal Comitato interministeriale per la transizione digitale.
Art. 20 — Autorità nazionali. Sono AgID (promozione, notifica e accreditamento degli organismi di valutazione della conformità) e ACN (vigilanza, ispezioni e sanzioni, e punto di contatto unico con l’UE). Restano Banca d’Italia, CONSOB e IVASS come autorità di vigilanza del mercato nei loro settori (art. 74, par. 6 AI Act). AgID e ACN gestiscono insieme gli spazi di sperimentazione (sandbox) per sistemi conformi.
Art. 21 — MAECI. 300.000 € l’anno nel 2025 e 2026 per progetti sperimentali di IA nei servizi consolari.
Art. 22 — Giovani e sport. Tra l’altro, l’attività di ricerca sull’IA diventa requisito utile per il regime fiscale degli impatriati (art. 5 D.Lgs. 209/2023).
Art. 23 — Investimenti. Fino a 1 miliardo di euro in equity e quasi-equity, tramite CDP Venture Capital, in PMI e imprese innovative italiane di IA, cybersicurezza, quantum e telecomunicazioni.
Art. 24 — Deleghe. Dodici mesi per i decreti di adeguamento all’AI Act (poteri sanzionatori alle autorità nei limiti dell’art. 99 AI Act, alfabetizzazione, formazione dei professionisti, IA per la polizia) e per i decreti sull’uso illecito dell’IA (strumenti per rimuovere contenuti illeciti, nuovi reati per omesse misure di sicurezza, criteri di responsabilità).
Capo IV — Diritto d’autore (art. 25)
Due modifiche alla legge sul diritto d’autore (L. 633/1941):
- l’art. 1 protegge le opere dell’ingegno umano, anche create con l’ausilio dell’IA, purché siano risultato del lavoro intellettuale dell’autore. Un output generato senza apporto creativo umano non è protetto;
- il nuovo art. 70-septies consente riproduzioni ed estrazioni per il text and data mining con modelli di IA, anche generativa, su contenuti a cui si ha legittimamente accesso, nei limiti degli artt. 70-ter e 70-quater (compreso l’opt-out dei titolari).
Per chi produce contenuti con l’IA la conseguenza pratica è documentare l’apporto umano (brief, scelte, revisioni) se volete rivendicare diritti sull’opera.
Capi V e VI — Norme penali e finali (artt. 26-28)
| Norma | Cosa introduce | Pena |
|---|---|---|
| Art. 61, n. 11-decies c.p. | Aggravante comune: reato commesso con sistemi di IA quando sono un mezzo insidioso, ostacolano la difesa o aggravano le conseguenze | Aumento fino a un terzo |
| Art. 612-quater c.p. | Illecita diffusione di contenuti generati o alterati con IA (deepfake) idonei a ingannare, che cagionano un danno ingiusto | Reclusione 1-5 anni; a querela, d’ufficio in alcuni casi |
| Art. 294 c.p. | Attentato contro i diritti politici, se l’inganno avviene con IA | Reclusione 2-6 anni |
| Art. 2637 c.c. | Aggiotaggio commesso con IA | Reclusione 2-7 anni |
| Art. 185 TUF | Manipolazione del mercato con IA | Reclusione 2-7 anni e multa 25.000 €-6 milioni € |
| Art. 171, lett. a-ter L. 633/1941 | Riproduzione o estrazione di testi e dati in violazione degli artt. 70-ter e 70-quater, anche con IA | Pene dell’art. 171 |
Art. 27 è la clausola di invarianza finanziaria; art. 28 coordina le norme sull’ACN e sulla legge 90/2024 in materia di cybersicurezza.
I decreti attuativi del 2026
D.Lgs. 9 settembre 2026, n. 160 (Normattiva), GU n. 214 del 15 settembre 2026, in vigore dal 30 settembre 2026. Riguarda l’IA per la polizia e la responsabilità civile e penale. Per le imprese contano:
- art. 437-bis c.p.: punisce chi omette le misure di sicurezza o la sorveglianza umana su sistemi ad alto rischio quando ne deriva pericolo concreto per la vita o l’incolumità (reclusione 1-5 anni, pena ridotta per colpa grave). È punito anche l’utilizzatore professionale che omette la sorveglianza umana;
- art. 25-vicies D.Lgs. 231/2001: responsabilità dell’ente per il 437-bis (600-1.000 quote) e per il deepfake del 612-quater (200-700 quote). Il modello 231 va aggiornato;
- responsabilità civile: ordine di esibizione delle prove, presunzione relativa del nesso causale quando c’è una violazione dell’AI Act, la certificazione di conformità non esclude da sola la responsabilità, azione diretta contro l’assicuratore.
Decreto su autorità, formazione e lavoro. Approvato in via definitiva dal Consiglio dei Ministri il 4 agosto 2026; al 25 settembre 2026 non abbiamo trovato la pubblicazione in Gazzetta. Il nucleo annunciato dal Governo: le decisioni su assunzione, modifica, provvedimenti disciplinari e licenziamento non possono essere prese unicamente con un trattamento automatizzato e il licenziamento intimato in violazione è nullo. Alcuni dettagli (motivazione su richiesta, perimetro dello screening dei CV) sono cambiati tra esame preliminare e testo finale: leggete il testo in Gazzetta prima di aggiornare le procedure HR.
Cosa fare in azienda, articolo per articolo
| Se in azienda… | Articolo | Azione |
|---|---|---|
| Usate IA su selezione, turni, valutazione o monitoraggio | 11 (+ decreto lavoro) | Informativa ex art. 1-bis D.Lgs. 152/1997, decisione finale sempre di una persona |
| Siete professionisti o studi | 13 | Clausola di informativa nel mandato; IA solo di supporto |
| Producete contenuti con IA | 25 | Documentare l’apporto umano; rispettare gli opt-out sul text and data mining |
| Pubblicate immagini, audio o video sintetici | 26 (612-quater) | Etichettatura (art. 50 AI Act), controllo su persone reali ritratte |
| Usate sistemi ad alto rischio | D.Lgs. 160/2026 | Sorveglianza umana documentata; aggiornare il modello 231 |
| Vendete alla PA | 5, 14 | Localizzazione dei dati in Italia come vantaggio in gara |
Per la parte europea partite da deployer vs provider: checklist PMI e da articolo 50 AI Act. Per il lato lavoro e competenze: AI e lavoro: ruoli e competenze.
FAQ
Quanti articoli ha la legge 132/2025?
Ventotto, in sei capi: principi (1-6), settori (7-18), strategia e autorità (19-24), diritto d’autore (25), penale (26), finali (27-28).
Quali articoli della legge 132/2025 riguardano le imprese?
Soprattutto 3, 4, 5, 11, 13, 20, 23, 25 e 26. Per la maggior parte delle PMI i due operativi sono l’11 (lavoro) e il 26 (reati), più il 25 se producono contenuti.
Cosa dice l’articolo 11 della legge 132/2025?
IA sul lavoro sicura, trasparente, non discriminatoria, e informativa al lavoratore secondo l’art. 1-bis del D.Lgs. 152/1997.
Cosa prevede l’articolo 13 per i professionisti?
IA solo per attività strumentali e di supporto, lavoro intellettuale prevalente, informativa al cliente in linguaggio chiaro, semplice ed esaustivo.
Quali reati introduce la legge 132/2025?
Il deepfake illecito (612-quater c.p., 1-5 anni), un’aggravante comune per i reati commessi con IA e aggravanti per aggiotaggio e manipolazione del mercato. Il D.Lgs. 160/2026 ha aggiunto il 437-bis c.p.
La legge 132/2025 sostituisce l’AI Act?
No: si applica conformemente all’AI Act e non aggiunge obblighi (art. 3, c. 5).
Quali decreti attuativi sono usciti?
Il D.Lgs. 160/2026, in vigore dal 30 settembre 2026. Il decreto su autorità, formazione e lavoro è approvato dal Consiglio dei Ministri: verificate la Gazzetta.
Fonti
- Normattiva: Legge 23 settembre 2025, n. 132
- Gazzetta Ufficiale n. 223 del 25 settembre 2025
- Normattiva: D.Lgs. 9 settembre 2026, n. 160
- Governo: comunicato del Consiglio dei Ministri sui decreti attuativi (esame preliminare)
- EUR-Lex: Regolamento (UE) 2024/1689 – AI Act
Approfondisci nella serie
- Legge 132/2025: cosa cambia per le aziende
- Deployer AI Act: chi è e cosa fare
- Responsabilità e accountability AI
- Certificazione UNI/PdR 125:2022: guida
Se volete capire quali di questi articoli toccano davvero i vostri processi (HR, contenuti, sistemi ad alto rischio), partiamo dall’inventario degli strumenti. Scriveteci a info@zendata.it.
Pietro Ciattaglia, CEO di Zendata AI, Roma

