Les nouvelles règles italiennes sur l'IA ont inscrit les manquements de conformité dans le code pénal. Le décret législatif n° 160 du 9 septembre 2026, publié au Journal officiel (Gazzetta Ufficiale) n° 214 du 15 septembre 2026, entre en vigueur le 30 septembre 2026 — et sa disposition la plus marquante est le nouvel article 437-bis du code pénal italien : quiconque, lors de la conception, de l'entraînement, de la production, de la mise sur le marché ou de l'utilisation professionnelle d'un système d'IA à haut risque, omet d'adopter des mesures techniques propres à prévenir les dysfonctionnements ou les altérations, ou omet de mettre en œuvre des mesures de contrôle humain, encourt jusqu'à cinq ans d'emprisonnement dès lors que l'omission crée un danger concret pour la vie ou l'intégrité physique. C'est la première loi en Europe à ériger directement les défaillances de gouvernance de l'IA en infraction pénale.
Ce qui s'est passé : une disposition pénale applicable au 30 septembre
Le 10 juin 2026, le gouvernement italien a approuvé à titre préliminaire deux projets de décrets législatifs mettant en œuvre la législation européenne sur l'IA ; les textes définitifs ont été approuvés le 4 août 2026, signés par le président le 9 septembre, puis publiés au Journal officiel n° 214 du 15 septembre. L'intervalle habituel de quinze jours entre la publication et l'entrée en vigueur des décrets législatifs italiens fixe la date d'effet au 30 septembre 2026.
La mission du décret est d'aligner le droit italien sur la législation européenne sur l'intelligence artificielle (règlement (UE) 2024/1689). Le texte européen ne prévoit lui-même aucune sanction pénale et laisse aux États membres le soin de décider s'ils recourent au droit pénal et comment — l'Italie est le premier État à le faire concrètement, en créant, sur le modèle des délits de sécurité au travail, une infraction d'omission pour l'ère de l'IA.
Qui est concerné : uniquement l'IA à haut risque, mais une longue chaîne
Pour éviter tout malentendu, traçons d'abord la frontière : l'infraction ne s'applique pas à toute l'IA. Elle vise uniquement les systèmes d'IA à haut risque au sens de la législation européenne (les catégories des articles 6 et 7 — par exemple les systèmes utilisés pour le recrutement, le crédit, l'éducation ou le triage médical).
La chaîne des comportements couvre cinq étapes : conception, entraînement, production, mise sur le marché et utilisation professionnelle. Du développeur de modèles au client entreprise qui achète et déploie le système, tout le monde est dans le champ. Sur le plan territorial, toute entreprise qui développe, déploie ou commercialise des systèmes d'IA à haut risque sur le marché italien doit s'y conformer, y compris les activités italiennes des multinationales. Au niveau européen, les contrôles d'application de la législation sur l'IA ont déjà commencé — La législation européenne sur l'IA entre en phase opérationnelle : l'IA de recrutement et de scoring contrôlée en premier. L'Italie ajoute désormais des dents pénales à l'autre bout de l'application.
Quels comportements sont punis : deux omissions, plus une altération
Le cœur de l'article 437-bis est l'omission :
Premièrement, l'omission de mesures techniques propres à prévenir les dysfonctionnements ou les altérations du fonctionnement du système. Cela correspond à l'article 9 de la législation sur l'IA (systèmes de gestion des risques) et à l'article 15 (exactitude, robustesse et cybersécurité) — par exemple lorsqu'une IA médicale émet de mauvaises recommandations diagnostiques à cause de données d'entraînement défectueuses, ou que des paramètres du modèle sont empoisonnés ou modifiés sans autorisation, alors que l'entreprise aurait pu s'en prémunir techniquement.
Deuxièmement, l'omission de mesures de contrôle humain. Cela correspond à l'article 14 de la législation sur l'IA : les systèmes à haut risque doivent faire l'objet d'un contrôle effectif par des personnes physiques — par des mesures intégrées au système par le fournisseur ou mises en œuvre par le déployeur selon ses instructions. Le paragraphe 4 vise expressément les « utilisateurs professionnels » qui omettent intentionnellement le contrôle humain.
Troisièmement, un délit actif : le paragraphe 2 punit les tiers qui altèrent le fonctionnement d'un système d'IA à haut risque — attaques par empoisonnement de données ou modifications non autorisées des paramètres du modèle — de deux à six ans d'emprisonnement dans le cas de base.
Le seuil : un « danger concret » est requis — les erreurs techniques ordinaires ne comptent pas
Le qualificatif décisif est le « danger concret » : l'infraction n'est constituée que si l'omission crée réellement, dans la situation concrète, un danger pour la vie ou l'intégrité physique — un à cinq ans d'emprisonnement. Si le danger atteint la sécurité publique ou la sûreté de l'État, la peine passe à deux à huit ans. Les cas aggravés d'altération suivent la même logique, jusqu'à trois à dix ans.
En cas de faute lourde plutôt que d'intention, la peine est réduite d'un tiers à un sixième. La construction est délibérée : le législateur ne veut pas voir chaque écart technique devant les tribunaux, seulement les défaillances de gouvernance qui s'écartent manifestement du devoir de diligence et mettent réellement en danger la vie et la sécurité.
Pas seulement des individus : les entreprises aussi sont responsables
Le décret place également l'article 437-bis dans le champ de la responsabilité des personnes morales italienne (décret législatif n° 231 de 2001). L'entreprise elle-même peut être mise en cause : des amendes calculées en unités (« quote »), par tranches de 600 à 1 000 et de 200 à 700 unités, ainsi que des sanctions d'interdiction — dont l'interdiction de faire de la publicité pour des biens ou des services. Pour les entreprises d'IA qui vivent de l'acquisition de clients, cela fait plus mal que n'importe quelle amende.
L'enseignement direct en matière de conformité : les registres des tests, du suivi et de qui supervisait quoi ne sont plus de simples documents d'audit, mais des preuves qui parlent devant les tribunaux. Ce qui a été fait, et dans quelle mesure, ne peut pas être reconstitué après coup.
Faire des affaires d'IA en Italie : trois choses à corriger dès maintenant
Premièrement, traduire les catalogues d'obligations des articles 9 (gestion des risques), 14 (contrôle humain) et 15 (exactitude et cybersécurité) de la législation sur l'IA en processus internes exécutables et en points de contrôle — et pas seulement en documents de politique générale.
Deuxièmement, clarifier le partage des responsabilités le long de la chaîne d'approvisionnement : quelles mesures de contrôle le fournisseur a intégrées, lesquelles le déployeur a mises en œuvre — les deux par écrit, pour qu'après un incident personne ne renvoie la faute à l'autre.
Troisièmement, le décret ne traite pas que du pénal : il contient aussi des règles sur l'usage policier de l'IA et un chapitre de responsabilité civile (communication des preuves, présomption de causalité, action directe contre les assureurs). Les entreprises actives en Italie devraient examiner tout cela ensemble, et pas seulement les dispositions pénales.