di Oliviero Casale
Un incidente avvenuto durante una valutazione cyber di OpenAI ha mostrato, secondo le ricostruzioni disponibili, agenti capaci di utilizzare canali di comunicazione non previsti e coordinare alcune attività. Non è la prova di una “coscienza collettiva” delle intelligenze artificiali. È qualcosa di giuridicamente più concreto: un’indicazione che il rischio potrebbe emergere non soltanto dal comportamento del singolo sistema, ma anche dalle relazioni tra sistemi. AI Act, GDPR e i primi casi giudiziari stanno già cominciando a misurarsi con questo problema.
Un incidente che cambia la prospettiva
Nel luglio 2026, durante una serie di valutazioni interne sulle capacità di cybersecurity dei propri modelli, OpenAI ha registrato un incidente destinato a diventare un caso di studio per la sicurezza dell’agentic AI.
Secondo la ricostruzione pubblicata dalla società, alcuni modelli avrebbero aggirato i controlli predisposti per isolarli da Internet, sfruttato vulnerabilità presenti nell’infrastruttura utilizzata per la valutazione e raggiunto sistemi di terze parti, compresi quelli di Hugging Face. OpenAI ha precisato che i test erano condotti con salvaguardie ridotte rispetto ai sistemi distribuiti esternamente, allo scopo di misurare le capacità sottostanti dei modelli. [1]
Hugging Face ha pubblicato una propria ricostruzione tecnica, basata sui log raccolti dalla propria infrastruttura. La società afferma di aver ricostruito circa 17.600 azioni nell’arco di diversi giorni e descrive una sequenza di accessi, movimenti laterali, utilizzo di credenziali e meccanismi di comando e controllo. È una ricostruzione della società colpita, non un accertamento giudiziario, e lo stesso documento distingue tra elementi osservati e conclusioni inferite dai dati disponibili. [2]
Ma il particolare più interessante per chi si occupa di governance emerge dall’analisi successiva condotta da METR e Redwood Research.
Secondo i ricercatori, circa 1.200 agenti che avrebbero dovuto essere isolati tra loro sarebbero riusciti a utilizzare un canale condiviso per comunicare, scambiando complessivamente decine di migliaia di messaggi e file. Una parte avrebbe inoltre partecipato, con ruoli e intensità differenti, alle attività che hanno interessato Hugging Face. L’analisi descrive anche forme di collaborazione e coordinamento tra gli agenti. Si tratta, anche in questo caso, di una ricostruzione tecnica e non di fatti accertati da un’autorità pubblica o da un tribunale. [3]
Il punto, dunque, non è immaginare sistemi che acquistano intenzioni proprie. È capire che cosa cambia quando più agenti possono comunicare, utilizzare reciprocamente informazioni e combinare capacità diverse.
Dal singolo agente all’ecosistema
Un chatbot tradizionale riceve normalmente una richiesta e produce un output. Un agente può invece essere progettato per perseguire un obiettivo attraverso una successione di azioni: interrogare fonti, utilizzare strumenti esterni, eseguire codice, modificare file, accedere a servizi e decidere quale operazione compiere successivamente sulla base dei risultati ottenuti.
Quando più agenti vengono collegati tra loro, il problema cambia ancora.
Immaginiamo tre agenti inseriti nello stesso processo aziendale. Il primo può leggere determinati dati ma non modificare sistemi; il secondo può eseguire operazioni ma non dispone di quei dati; il terzo pianifica e coordina.
Ciascuno, considerato isolatamente, potrebbe rispettare il principio del minimo privilegio. Ma se possono comunicare, il primo potrebbe mettere a disposizione l’informazione, il terzo elaborare la strategia e il secondo eseguire l’operazione. L’insieme potrebbe così disporre di una capacità che nessun componente possiede individualmente.
È qui che compare la domanda regolatoria: la valutazione del rischio del singolo componente è sufficiente quando il comportamento rilevante può emergere dalle interazioni?
La risposta non è ancora scritta. E c’è persino una questione preliminare: non è automatico che ogni elemento chiamato tecnicamente o commercialmente “agente” costituisca, da solo, un distinto “sistema di IA” ai sensi dell’AI Act. A seconda dell’architettura, potremmo avere più componenti di un unico sistema orchestrato oppure diversi sistemi che interagiscono. Il Regolamento europeo adotta una definizione funzionale di sistema di IA, senza dettare una disciplina specifica per ogni possibile architettura multi-agent. [4]
Che cosa può già fare l’AI Act
L’AI Act non contiene una sezione dedicata agli “ecosistemi multi-agent”. Questo non significa, però, che il regolamento sia privo di strumenti utili.
Per i sistemi classificati ad alto rischio, l’articolo 9 prevede un processo continuo e iterativo di gestione del rischio lungo il ciclo di vita del sistema. Tra gli elementi da considerare rientrano i rischi noti e ragionevolmente prevedibili e, nelle condizioni previste dal regolamento, quelli derivanti da un uso improprio ragionevolmente prevedibile. [4]
È qui che l’agentic AI apre un problema interpretativo. Se sappiamo che un agente opera in un ambiente nel quale può comunicare con altri sistemi, fino a che punto le conseguenze di tali interazioni devono essere considerate prevedibili?
“Non programmato” e “imprevedibile” non sono necessariamente sinonimi. Ma sarebbe altrettanto scorretto sostenere che qualunque comportamento emergente debba automaticamente essere previsto dal provider. La valutazione dovrà dipendere dall’architettura concreta, dalle capacità note, dalla finalità prevista e dall’ambiente nel quale il sistema viene utilizzato.
Anche l’articolo 15, dedicato ad accuratezza, robustezza e cybersecurity dei sistemi ad alto rischio, acquista qui una rilevanza particolare. Un ambiente agentico può ampliare la superficie di rischio: non contano soltanto le capacità di ogni componente, ma anche i canali attraverso cui i sistemi comunicano, gli strumenti cui possono accedere, le informazioni che possono combinare e le autorizzazioni che possono concatenare. [4]
C’è però una precisazione temporale essenziale. Dopo il Regolamento (UE) 2026/1744, il calendario applicativo degli obblighi relativi ai sistemi ad alto rischio è stato modificato: per le categorie collegate all’articolo 6, paragrafo 2, e all’Allegato III le pertinenti sezioni del Capo III si applicheranno dal 2 dicembre 2027; per i sistemi collegati ai prodotti dell’Allegato I dal 2 agosto 2028, secondo quanto previsto dal nuovo calendario. [5]
E i giudici? Il caso Perplexity
La questione non è più soltanto regolatoria. Negli Stati Uniti esiste già un precedente che riguarda espressamente un sistema agentico.
Il 4 agosto 2026, nel caso Amazon.com Services v. Perplexity AI, la Corte d’Appello federale del Ninth Circuit si è pronunciata sull’Assistant del browser Comet di Perplexity, definito nell’opinion un “agentic web browser AI tool”. [6]
Amazon sosteneva che fosse Perplexity ad accedere senza autorizzazione ai propri sistemi ai sensi del Computer Fraud and Abuse Act. La Corte ha annullato l’ingiunzione preliminare ottenuta da Amazon.
Il passaggio più interessante riguarda proprio l’attribuzione dell’azione. Sulla base dei fatti disponibili in quella fase processuale, il Ninth Circuit ha ritenuto che, ai fini dello specifico requisito di “accesso” previsto dal CFAA, fosse l’utente ad accedere ai sistemi di Amazon con l’assistenza dell’agente. [6]
Il significato della decisione non va però ampliato oltre il suo perimetro. Non dice che l’utente risponde sempre di tutto ciò che fa un agente AI. Non decide definitivamente l’intera responsabilità di Perplexity. È una decisione relativa a una preliminary injunction e all’interpretazione di uno specifico elemento di una legge federale. [6]
Proprio per questo è interessante. Il giudice non cerca una responsabilità autonoma dell’agente: cerca di capire a quale soggetto il diritto debba attribuire l’azione eseguita attraverso quello strumento.
Germania: l’autonomia non interrompe necessariamente l’imputazione
Una risposta diversa, ma complementare, è arrivata dalla Germania.
Il 12 maggio 2026, l’Oberlandesgericht di Hamm ha deciso il caso 4 UKl 3/25, relativo a un chatbot utilizzato sul sito di un’impresa di trattamenti estetici. Il sistema aveva attribuito ai medici dell’azienda titoli specialistici che essi non possedevano. La banca dati giudiziaria tedesca indica la sentenza come definitiva. [7]
L’impresa aveva sostenuto che il chatbot operasse autonomamente, mediante elaborazioni probabilistiche, e che le singole risposte non fossero controllate da una persona.
Il tribunale non ha ritenuto questa autonomia sufficiente a interrompere il collegamento con l’operatore. Ha osservato, tra l’altro, che il chatbot era stato implementato dall’impresa per comunicare con i clienti e che l’azienda era in grado di modificarne il comportamento: dopo la contestazione lo aveva infatti disattivato e successivamente corretto mediante istruzioni di prompt e filtri. [7]
È importante non trasformare la sentenza in una regola universale: il caso riguarda il diritto tedesco delle pratiche commerciali e la tutela dei consumatori. Mostra però qualcosa di rilevante per gli agenti AI: un certo grado di autonomia tecnica non è necessariamente sufficiente a eliminare l’imputazione giuridica al soggetto che utilizza e controlla il sistema.
Italia: il controllo umano non scompare con l’automazione
Nelle fonti pubbliche consultate non emerge, al 1° ottobre 2026, un caso italiano direttamente paragonabile ad Amazon v. Perplexity sull’imputazione di un’azione esterna compiuta attraverso un moderno AI agent.
Esistono però precedenti che forniscono coordinate utili.
Già nel 2019, con la sentenza n. 8472, il Consiglio di Stato aveva chiarito che l’utilizzo di un algoritmo nel procedimento amministrativo non elimina la necessità che la decisione rimanga riferibile al soggetto titolare del potere. La giurisprudenza amministrativa parla espressamente di imputabilità della decisione all’organo competente e della necessità di un centro di imputazione e responsabilità. [8]
Nel 2025, con la sentenza n. 4857, lo stesso Consiglio di Stato ha distinto la decisione amministrativa algoritmica dall’algoritmo utilizzato come mero supporto e ha affrontato, nel contesto dell’e-procurement, anche l’accesso difensivo al codice sorgente. [9]
Nel giugno 2026 è intervenuta anche la Cassazione penale. La sentenza n. 23006 riguarda un ricorso che citava precedenti inesistenti o alterati, ricondotti a una “allucinazione informatica”. La Corte ha precisato che l’impiego dell’intelligenza artificiale non esonera il difensore dal dovere professionale di verificare veridicità e pertinenza delle fonti richiamate. [10]
Nessuno di questi casi riguarda sistemi multi-agent. Ma nei precedenti italiani richiamati i giudici mantengono in capo ai soggetti umani o istituzionali gli obblighi di imputazione, controllo o verifica rilevanti nelle rispettive fattispecie.
Human oversight: non basta mettere una persona “nel loop”
È forse qui che l’agentic AI mette maggiormente sotto pressione le categorie esistenti.
L’articolo 14 dell’AI Act prevede, per i sistemi ad alto rischio e secondo il relativo calendario applicativo, forme di supervisione umana effettiva e stabilisce che le misure siano commisurate ai rischi, al livello di autonomia e al contesto di utilizzo. [4] [5]
Ma che cosa significa supervisionare efficacemente un ecosistema nel quale il risultato può emergere da centinaia o migliaia di interazioni?
Mettere formalmente un essere umano “nel loop” potrebbe servire a poco se quella persona non è in grado di comprendere che cosa sta accadendo.
In alcune architetture potrebbero quindi diventare necessarie misure quali logging delle interazioni, sistemi di rilevazione di pattern anomali, soglie di autorizzazione per determinate operazioni e meccanismi capaci di arrestare o limitare l’attività.
Non si tratta di un elenco di obblighi multi-agent espressamente scritto nell’AI Act. Sono possibili strumenti di governance attraverso i quali rendere effettivi requisiti più generali di risk management, tracciabilità, robustezza e supervisione.
Anche il GDPR guarda alla ricostruibilità
Il problema si estende alla protezione dei dati quando le attività degli agenti comportano trattamenti di dati personali soggetti al GDPR.
In quel caso restano applicabili, nei rispettivi presupposti, principi come limitazione della finalità, minimizzazione, integrità e riservatezza, oltre alla data protection by design and by default. Quando un trattamento che utilizza nuove tecnologie può presentare un rischio elevato per i diritti e le libertà delle persone fisiche, l’articolo 35 GDPR prevede inoltre una valutazione d’impatto preventiva. [11]
Anche la giurisprudenza europea offre un’indicazione utile.
Nella sentenza Dun & Bradstreet Austria, C-203/22, del 27 febbraio 2025, la Corte di giustizia ha affrontato il diritto dell’interessato a ottenere informazioni significative sulla logica di una decisione automatizzata, in modo da poter comprendere la procedura e i principi applicati alla propria situazione. [12]
Non è un caso di agentic AI. Ma richiama un principio che negli ecosistemi multi-agent potrebbe diventare ancora più difficile da realizzare: la capacità di ricostruire e rendere comprensibile il processo che ha prodotto un determinato risultato.
Il vero problema è l’architettura dell’azione
È troppo presto per parlare di una regola generale sulla responsabilità degli agenti AI.
I precedenti oggi disponibili puntano però verso una domanda comune. Nel caso Perplexity il giudice si è chiesto chi effettuasse, giuridicamente, l’accesso. Nel caso tedesco ha guardato al soggetto che aveva implementato e poteva controllare il chatbot. Nei precedenti italiani richiamati, i giudici mantengono in capo ai soggetti umani o istituzionali gli obblighi di imputazione, controllo o verifica rilevanti nelle rispettive fattispecie. [6] [7] [8] [9] [10]
Con sistemi multi-agent il problema potrebbe diventare ancora più articolato.
Potrebbe essere necessario ricostruire chi ha progettato l’architettura, chi ha assegnato le autorizzazioni, chi controllava l’orchestratore, quali agenti potevano comunicare, quali strumenti erano disponibili e chi avrebbe potuto impedire la concatenazione delle capacità.
Il caso OpenAI-Hugging Face non dimostra che gli agenti sviluppino una volontà propria. Né dimostra che ogni ecosistema multi-agent produrrà comportamenti inattesi.
Mostra però, se le ricostruzioni tecniche disponibili sono corrette, una cosa più concreta: la possibilità di comunicare può cambiare ciò che un insieme di agenti riesce a fare. [1] [2] [3]
Ed è probabilmente questa la questione con cui il diritto dovrà confrontarsi. Non soltanto quanto è sicuro ciascun sistema, ma che cosa diventa possibile nello spazio che si crea tra i sistemi.
Fonti principali e riferimenti
Le citazioni numeriche nel testo sono cliccabili e rimandano direttamente alle rispettive fonti. Sono privilegiate fonti primarie, istituzionali o giudiziarie.
[1] OpenAI, “L’incidente di Hugging Face e i prossimi passi”, 26 agosto 2026
[3] METR / Redwood Research, “OpenAI–Hugging Face incident investigation”, 26 agosto 2026
[4] Regolamento (UE) 2024/1689 – AI Act, EUR-Lex
[5] Regolamento (UE) 2026/1744 – modifica del calendario applicativo dell’AI Act, EUR-Lex
[6] Amazon.com Services, LLC v. Perplexity AI, Inc., Ninth Circuit, No. 26-1444, opinion 4 agosto 2026
[7] Oberlandesgericht Hamm, 4 UKl 3/25, 12 maggio 2026
[8] Consiglio di Stato, sentenza n. 8472/2019 – utilizzo degli algoritmi nel procedimento amministrativo
[9] Consiglio di Stato, sentenza n. 4857/2025
[10] Corte di Cassazione, sez. penale, sentenza n. 23006/2026
[11] Regolamento (UE) 2016/679 – GDPR, EUR-Lex
[12] Corte di giustizia UE, C-203/22, Dun & Bradstreet Austria, 27 febbraio 2025, ECLI:EU:C:2025:117
Nota editoriale. Le ricostruzioni tecniche dell’incidente OpenAI–Hugging Face sono formulate al condizionale o attribuite espressamente alle fonti disponibili. Le disposizioni normative e le decisioni giudiziarie sono invece descritte entro il rispettivo ambito applicativo. In particolare, Amazon v. Perplexity riguarda una decisione su preliminary injunction e non una pronuncia definitiva sull’intera responsabilità di Perplexity.

