Con l'Avv. Giuseppe Vaciago (Partner di 42 Law Firm, penalista esperto di diritto dell'informatica e intelligenza artificiale) un'ora intera su una domanda sola: se un sistema di AI fa danni, in Italia chi finisce in galera? Si parte da due fatti. Uno sciame di agenti di Anthropic ''esce dalla sandbox'' e attacca Hugging Face fuori da ogni perimetro, e qualcuno se ne accorge venti giorni dopo. Poi il report di Anthropic sugli abusi dei suoi modelli: operazioni cyber, sorveglianza, influenza, truffe, fino al controllo di sistemi d'arma. Se succedesse in Europa, con AI Act, GDPR, NIS2, Cyber Resilience Act e DORA che si intersecano, cosa succederebbe davvero? Il cuore è il nuovo art. 437-bis del codice penale (testo approvato, in attesa di pubblicazione in Gazzetta Ufficiale): un reato omissivo, ricalcato sulla sicurezza sul lavoro, per chi progetta, addestra, immette sul mercato o usa professionalmente un sistema di AI ad alto rischio senza le misure di sicurezza adeguate. Fino a 5 anni di reclusione per chi lo gestisce, e non solo per il CEO: anche il CISO. Per l'azienda scatta la 231: sanzione fino a 1,5 milioni, confisca del profitto e interdittiva da sei mesi a due anni, che per molte imprese vuol dire chiudere. La chiave è la ''colpa organizzativa'': ti puniscono non per l'imprevedibilità dell'AI, ma per non aver fatto il minimo per governarla. Poi il nodo provider contro deployer: perché i laboratori di frontiera gridano ''siamo pericolosissimi'' mentre nel 2000 le piattaforme si dicevano neutrali, e perché quella retorica scarica la responsabilità sulla testa di chi usa i loro modelli. Il Digital Omnibus, entrato in vigore il 27 luglio, ha rinviato di oltre un anno l'alto rischio dell'AI Act e unificato le notifiche di incidente verso ENISA: il tempo per prepararsi c'è, ma il modello organizzativo si costruisce prima, non dopo. In chiusura la lista della spesa per chi usa l'AI in azienda: stampare l'elenco delle pratiche vietate e degli ambiti ad alto rischio (Allegato III), censire l'uso reale dei tool compresa la shadow AI, valutazione del rischio, regole interne, formazione, e tracciabilità delle interazioni come prova di aver fatto il proprio dovere, con l'articolo 4 dello Statuto dei lavoratori a complicare le cose. 00:00 Incidenti AI e reati 02:03 Norme UE: GDPR, NIS2, CRA 06:20 Italia: nasce il 437-bis 10:42 231 spiegata semplice 16:30 Colpa organizzativa e presidi 19:00 Condotte punite e alto rischio 23:04 Deployer vs provider: chi risponde 32:13 Mappa compliance e notifiche 37:38 Cosa accadrebbe ad Anthropic 47:20 Checklist aziendale e logging 57:03 Chiusura e saluti #AIAct #DLgs231 #Anthropic ~~~ Ciao Internet! - Il primo e più seguito canale di TECH POLICY in italia, con Matteo Flora INFO E AZIENDE: https://matteoflora.com Il CORSO di AI: https://zero.matteoflora.com Newsletter: https://link.mgpf.it/nl Social: https://io.matteoflora.com English: https://www.youtube.com/@CiaoInternet Privacy » https://privacy.matteoflora.com AI Policy » https://privacy.matteoflora.com/ai Mail #adv: sales (at) matteoflora.com