Italiens nationales Umsetzungsdekret zum EU-KI-Gesetz ist am 30. September 2026 offiziell in Kraft getreten. Es gehört zu den ersten mitgliedstaatlichen Umsetzungen des EU Artificial Intelligence Act, die wirklich Zähne haben: Es regelt nicht nur den polizeilichen Einsatz von KI, sondern schreibt unzureichende Sicherheitsmaßnahmen bei Hochrisiko-KI erstmals ins Strafrecht.
Der volle Name des Dekrets ist ein Zungenbrecher — Gesetzesdekret Nr. 160 vom 9. September 2026, veröffentlicht im Amtsblatt Nr. 214 am 15. September, in Kraft seit dem 30. September. Seine Aufgabe: die Teile des EU-KI-Gesetzes (Verordnung 2024/1689), die den Mitgliedstaaten überlassen sind, in italienisches Recht zu übersetzen. Im Kern regelt es drei Dinge:
1. Polizeilicher KI-Einsatz bekommt Regeln
Titel I des Dekrets regelt eigens den Einsatz von KI-Systemen durch Polizeibehörden: Er muss mit dem EU-KI-Gesetz und dem italienischen Gesetz Nr. 132 von 2025 vereinbar sein und vier Prinzipien wahren — Verhältnismäßigkeit, Nichtdiskriminierung, menschliche Aufsicht und Transparenz. Auch die umstrittensten Bereiche, Gesichtserkennung und biometrische Fernidentifizierung, fallen in den Anwendungsbereich — Italiens bestehendes S.A.R.I.-System zur automatischen Bilderkennung (das per Gesichtsabgleich Fingerabdruckdatenbanken nach Verdächtigen durchsucht) wird namentlich unter Aufsicht gestellt. Für Bestandssysteme gibt es ein Jahr Übergang: Binnen zwölf Monaten ab Inkrafttreten muss die Polizei genutzte Systeme konform machen.
2. Neuer Straftatbestand: Sicherheitsversagen bei Hochrisiko-KI kann Gefängnis bedeuten
Das Dekret fügt einen neuen Artikel 437-bis ins italienische Strafgesetzbuch ein: „Unterlassen von Sicherheitsmaßnahmen bei Systemen künstlicher Intelligenz und unbefugte Manipulation von Systemen". Zwei Verhaltensweisen werden strafbar: das Unterlassen vorgeschriebener technischer Sicherheits- oder menschlicher Aufsichtsmaßnahmen bei Hochrisiko-KI-Systemen, wenn dadurch eine konkrete Gefahr für Leben oder körperliche Unversehrtheit entsteht, sowie die unbefugte Manipulation von Hochrisiko-KI-Systemen. Anders gesagt: KI-Sicherheit wandelt sich von „Best Practice" zur „Rechtspflicht" — geht etwas schief, ist es nicht mehr nur eine Frage des Schadensersatzes.
3. Unternehmenshaftung wächst: Die Compliance-Checkliste des Dekrets 231 wird länger
Gleichzeitig ändert das Dekret das italienische Gesetzesdekret 231/2001 — das Regime der Unternehmenshaftung — und nimmt die neuen KI-Sicherheitsdelikte in den Katalog der Taten auf, die eine Unternehmensverantwortung auslösen. Firmen mit Geschäftstätigkeit in Italien müssen daher nicht nur die technische Konformität ihrer KI-Systeme prüfen, sondern auch, ob organisatorische Sicherheitsvorkehrungen, menschliche Aufsichtsmechanismen, Dokumentation und interne Compliance-Modelle (Modello 231) Schritt halten. Mehrere italienische Kanzleien warnen ihre Mandanten bereits: Das ist keine IT-Abteilungsangelegenheit, sondern eine des Verwaltungsrats.
Von der „Modellregulierung" zur „Verantwortungszuweisung": Der Fokus der KI-Governance verschiebt sich
Der Signalwert des Dekrets übersteigt seinen Wortlaut. Zwei Jahre lang fixierte sich die globale KI-Regulierung auf die Frage „Wie mächtig ist das Modell": Compute-Schwellen, Evaluierungsberichte, Red-Teaming — und auf beiden Seiten des Atlantiks wird angezogen. In den USA hat die FTC gerade erst eine umfassende Untersuchung gegen Frontier-Labore wie Anthropic und OpenAI eröffnet; Italien geht noch einen Schritt weiter und schreibt KI-Sicherheit direkt ins Strafrecht. Wer als Polizei Gesichtserkennung einsetzt, braucht Befugnis und Fristen; wer als Unternehmen Hochrisiko-KI einsetzt, braucht Sicherheitsmaßnahmen und menschliche Aufsicht — wer das versäumt, haftet strafrechtlich.
Auch für chinesische Unternehmen hat das praktische Bedeutung. Italien gehört zur Spitzengruppe bei der Umsetzung des EU-KI-Gesetzes, und seine Durchführungsregeln dürften zur Vorlage für andere Mitgliedstaaten werden. Unternehmen mit Europageschäft, die Hochrisiko-KI-Systeme einsetzen — etwa in der industriellen Qualitätskontrolle, im Recruiting oder in der Biometrie —, sollten jetzt mit der Bestandsaufnahme beginnen: Sind die Sicherheitsdokumente vollständig, ist die Kette menschlicher Aufsicht intakt, ist das Compliance-Modell aktualisiert. Die KI-Governance der EU bewegt sich vom Papier in Richtung Bußgelder und Gerichtssäle.