Le décret national italien de mise en œuvre de la loi européenne sur l'IA est officiellement entré en vigueur le 30 septembre 2026. C'est l'une des premières transpositions nationales de l'AI Act européen à avoir de vraies dents : il ne réglemente pas seulement l'usage policier de l'IA, il inscrit pour la première fois dans le droit pénal l'insuffisance des mesures de sécurité pour l'IA à haut risque.
Le nom complet du décret est un casse-tête — décret législatif n° 160 du 9 septembre 2026, publié au Journal officiel n° 214 le 15 septembre, en vigueur depuis le 30 septembre. Sa mission : traduire en droit italien les parties de l'AI Act européen (règlement 2024/1689) laissées aux États membres. Il réglemente essentiellement trois choses :
1. L'usage policier de l'IA a désormais des règles
Le titre I du décret encadre spécifiquement l'utilisation des systèmes d'IA par les autorités de police : elle doit rester conforme à l'AI Act européen et à la loi italienne n° 132 de 2025, et respecter quatre principes — proportionnalité, non-discrimination, contrôle humain et transparence. Les domaines les plus controversés, la reconnaissance faciale et l'identification biométrique à distance, entrent dans le champ d'application — le système existant S.A.R.I. de reconnaissance automatique d'images de la police italienne (qui recherche des suspects dans les bases d'empreintes digitales par comparaison faciale) est nommément placé sous encadrement. Les systèmes existants bénéficient d'une année de transition : dans les 12 mois suivant l'entrée en vigueur, la police doit mettre en conformité les systèmes en service.
2. Nouvelle infraction : les défaillances de sécurité de l'IA à haut risque peuvent valoir la prison
Le décret insère un nouvel article 437-bis dans le code pénal italien, intitulé « défaut d'adoption de mesures de sécurité pour les systèmes d'intelligence artificielle et altération illicite de systèmes ». Deux catégories de comportements deviennent pénales : le défaut d'adopter les mesures techniques de sécurité ou de contrôle humain prescrites pour les systèmes d'IA à haut risque, lorsqu'il en résulte un danger concret pour la vie ou la sécurité des personnes, et l'altération illicite de systèmes d'IA à haut risque. Autrement dit, la sécurité de l'IA passe de la « bonne pratique » à l'« obligation légale » — en cas d'accident, il ne s'agit plus seulement de payer des dommages-intérêts.
3. La responsabilité des entreprises s'étend : la liste de conformité du décret 231 s'allonge
Le décret modifie en parallèle le décret législatif italien 231/2001 — le régime de la responsabilité administrative des entreprises — en ajoutant les nouvelles infractions liées à la sécurité de l'IA au catalogue des faits générateurs de la responsabilité des sociétés. Les entreprises opérant en Italie doivent donc vérifier non seulement la conformité technique de leurs systèmes d'IA, mais aussi si les dispositifs organisationnels de sécurité, les mécanismes de contrôle humain, la documentation et les modèles internes de conformité (Modello 231) suivent le rythme. Plusieurs cabinets italiens préviennent déjà leurs clients : ce n'est pas une affaire du service informatique, c'est une affaire du conseil d'administration.
De la « régulation des modèles » à l'« attribution des responsabilités » : le centre de gravité de la gouvernance de l'IA change
La valeur de signal du décret dépasse son texte. Depuis deux ans, la régulation mondiale de l'IA s'est focalisée sur la question « quel est le niveau du modèle » : seuils de calcul, rapports d'évaluation, tests adversariaux — et des deux côtés de l'Atlantique, l'étau se resserre. Aux États-Unis, la FTC vient d'ouvrir une vaste enquête visant les laboratoires de pointe comme Anthropic et OpenAI ; l'Italie va encore plus loin en inscrivant la sécurité de l'IA directement dans le droit pénal. La police qui utilise la reconnaissance faciale a besoin d'autorisations et de délais ; l'entreprise qui utilise une IA à haut risque a besoin de mesures de sécurité et d'un contrôle humain — à défaut, elle encourt une responsabilité pénale.
Cela a aussi une portée pratique pour les entreprises chinoises. L'Italie fait partie du peloton de tête de la mise en œuvre de l'AI Act européen, et ses règles d'application deviendront probablement un modèle pour les autres États membres. Les entreprises présentes en Europe qui utilisent des systèmes d'IA à haut risque — contrôle qualité industriel, sélection à l'embauche, biométrie, par exemple — devraient commencer l'inventaire dès maintenant : les documents de sécurité sont-ils complets, la chaîne de contrôle humain est-elle intacte, le modèle de conformité est-il à jour. La gouvernance européenne de l'IA est en train de passer du papier aux amendes et aux prétoires.