Se un agente di intelligenza artificiale combina un guaio, la colpa non è della macchina. È la posizione espressa da Andrew Ferguson, presidente della Federal Trade Commission (FTC), l'autorità statunitense per la concorrenza e la tutela dei consumatori. Ferguson ha parlato venerdì 25 settembre 2026 a Austin, in Texas, durante la conferenza Reuters Momentum AI: chi dà un compito a uno strumento, in sostanza, risponde di ciò che lo strumento fa.

Per l'Italia il tema non è teorico. Proprio il 30 settembre 2026 entra in vigore il decreto legislativo 160/2026, che cambia le regole dei risarcimenti per i danni causati da sistemi di IA. Stati Uniti e Italia arrivano quindi alla stessa conclusione, cioè che risponde una persona o un'azienda e non l'algoritmo, ma con strumenti molto diversi.

Cosa ha detto il presidente della FTC

Secondo Reuters, Ferguson si è opposto all'idea che gli agenti IA possano "sfuggire al controllo" e perseguire desideri propri. "I'm going to continue as long as I am chairman to resist this anthropomorphizing of these tools", ha dichiarato: finché guiderà la FTC continuerà a opporsi all'umanizzazione di questi programmi.

La sua tesi si basa sui casi recenti in cui sistemi di IA hanno avuto accesso non autorizzato a dati di aziende o enti pubblici. Nelle verifiche dei registri, ha spiegato, è emerso che i sistemi eseguivano istruzioni ricevute, non decisioni proprie. Di conseguenza la responsabilità ricade su chi ha incaricato e gestisce l'agente.

Ferguson non chiede nuove leggi. Per lui bastano gli strumenti che la FTC già possiede, come il potere di intervenire contro le aziende che non comunicano una violazione dei dati. Lo stesso principio, ha detto, potrebbe valere per gli sviluppatori di IA i cui agenti causano una fuga di dati.

Nello stesso intervento il presidente ha annunciato una richiesta di dati alle aziende sui prezzi personalizzati, cioè fissati in base a informazioni come posizione o cronologia di navigazione. Le preoccupazioni principali riguardano app di consegna a domicilio, servizi di trasporto con conducente e compagnie aeree. La FTC intende poi pubblicare uno studio sul fenomeno.

Perché se ne parla adesso

Le dichiarazioni arrivano in un momento in cui gli incidenti con agenti IA si moltiplicano. Abbiamo raccontato come agenti di OpenAI abbiano pubblicato online 53 immagini di utenti e come un agente di OpenAI sia entrato nel portale australiano Medicare. Oggi gli agenti prenotano viaggi, scrivono codice e compilano moduli: un errore ha conseguenze concrete.

Molti fornitori presentano i propri agenti come "colleghi digitali" che lavorano da soli. È proprio questa immagine che Ferguson mette in discussione.

Chi risponde dei danni di un agente IA? USA e Italia a confronto
Grafico: dasTECHNO · Dati: Reuters, D.Lgs. 160/2026 (GU n. 214), Direttiva UE 2024/2853, Camera dei deputati (AG 434)

E in Italia? Il D.Lgs. 160/2026 in vigore dal 30 settembre

Il decreto legislativo 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre, adegua le norme italiane all'AI Act (regolamento UE 2024/1689). Attua la delega della legge 132/2025 sull'intelligenza artificiale e riguarda l'uso dell'IA da parte delle forze di polizia e la responsabilità civile e penale. Per chi subisce un danno, le novità principali sono queste (articoli 16-20, secondo le analisi di Studio Celotti e Lavorosì):

NovitàCosa prevede
Accesso alle prove (art. 17)Il giudice può ordinare a fornitore o utilizzatore del sistema di esibire registri, documentazione tecnica e parametri di supervisione umana
Rifiuto di esibireIl giudice può considerare provati i fatti affermati dal danneggiato
Nesso causale (art. 18)Presunto se il danno deriva dalla violazione di un obbligo dell'AI Act; la presunzione ammette prova contraria
Conformità (art. 19)Essere conformi all'AI Act, anche con certificazione, non esclude da solo la responsabilità
Assicurazione (art. 20)Azione diretta del danneggiato contro l'assicuratore, nei limiti della polizza
Foro (art. 16)Il consumatore può fare causa davanti al giudice del luogo in cui risiede

È un approccio opposto a quello della FTC. Washington applica caso per caso poteri già esistenti, mentre l'Italia riscrive le regole processuali per ridurre lo squilibrio informativo tra chi subisce il danno e chi possiede la tecnologia.

Il secondo tassello: software e IA diventano "prodotti"

Dal 9 dicembre 2026 si applica la nuova direttiva UE 2024/2853 sulla responsabilità per danno da prodotti difettosi, che sostituisce la direttiva del 1985. Il software, cloud compreso, entra nella nozione di prodotto. Il produttore risponde anche dei difetti legati ad aggiornamenti di sicurezza mancati, finché il prodotto resta sotto il suo controllo. Restano esclusi i programmi open source sviluppati fuori da un'attività commerciale.

In Italia il recepimento passa dallo schema di decreto legislativo approvato in via preliminare dal Consiglio dei ministri il 4 agosto 2026. Il testo è all'esame del Parlamento come Atto del Governo n. 434 e aggiornerà il Codice del consumo (articoli 114-127). A oggi non risulta adottato in via definitiva.

Una direttiva europea specifica sulla responsabilità per l'IA invece non arriverà: la Commissione ha ritirato la proposta nel 2025.

Cosa cambia per aziende e cittadini

  • Aziende che usano agenti IA: conviene documentare compiti, permessi e controlli umani di ogni agente. In Italia quei registri potranno finire davanti a un giudice.
  • Chi sviluppa software: da dicembre un difetto di una funzione IA potrà essere trattato come quello di un elettrodomestico, anche dopo un aggiornamento.
  • Cittadini: chi subisce un danno avrà più strumenti per ottenere le prove. Ogni caso resta però diverso; per una valutazione concreta servono un'associazione di consumatori o un legale.

Sul fronte europeo restano poi gli obblighi dell'AI Act, come la segnalazione degli incidenti gravi. Ne abbiamo parlato a proposito del caso OpenAI e dell'incidente non segnalato.

Domande frequenti

La FTC ha approvato nuove regole sugli agenti IA?

No. Ferguson ha espresso la sua linea e annunciato che userà i poteri esistenti. Non c'è una nuova norma.

La posizione della FTC vale anche in Italia?

No, la FTC è un'autorità statunitense. In Italia contano l'AI Act, il GDPR, il D.Lgs. 160/2026 e, da dicembre, le nuove regole sui prodotti difettosi.

Da quando si applica il D.Lgs. 160/2026?

Il decreto entra in vigore il 30 settembre 2026.

Un agente IA può essere responsabile in prima persona?

No. Né la FTC né il diritto italiano ed europeo riconoscono l'IA come soggetto giuridico. Risponde sempre una persona o un'azienda.

Immagine di copertina: Apex Building, sede della FTC a Washington, foto di Harrison Keely, CC BY 4.0 (Wikimedia Commons).