Il 12 maggio 2026 è entrato in vigore un nuovo strumento normativo che impone all'Information Commissioner del Regno Unito di redigere il primo codice di condotta vincolante britannico sull'intelligenza artificiale e le decisioni automatizzate — portando il Paese dalla guida volontaria a un codice con fondamento statutario nella legge sulla protezione dei dati.
Lo strumento — The Data Protection Act 2018 (Code of Practice on Artificial Intelligence and Automated Decision-Making) Regulations 2026, SI 2026 No. 425 — è stato adottato il 16 aprile 2026, depositato in Parlamento il 21 aprile ed è entrato in vigore il 12 maggio. È emanato ai sensi delle sezioni 124A e 124B del Data Protection Act 2018 e si applica in Inghilterra e Galles, Scozia e Irlanda del Nord.
Cosa cambia
Il delta è lo status giuridico della guidance. L'Information Commissioner pubblica da anni materiale di buona pratica sull'AI. La Regulation 2 converte quella postura in un obbligo: il Commissioner deve preparare un codice di condotta statutario sul trattamento dei dati personali nell'AI e nelle decisioni automatizzate. Un codice statutario porta peso probatorio — regolatori e corti lo prendono in considerazione nel valutare la conformità — mentre la guidance volontaria resta un gradino sotto. La Regulation 3 colloca gli aspetti di sicurezza nazionale del codice oltre il mandato del panel di revisione, e il Commissioner deve produrre una valutazione d'impatto quando prepara il codice.
Il segnale di governance
Il segnale di governance è un terzo metodo regolatorio che prende forma. L'UE ha codificato gli obblighi in un Atto basato sul rischio; abbiamo mappato quella struttura nella nostra copertura dell'EU AI Act. Ne abbiamo parlato in profondità qui. Gli USA hanno prodotto una divergenza stato per stato, uno schema che abbiamo tracciato attraverso la SB 26-189 del Colorado. Lo abbiamo trattato qui. Il Regno Unito ora instrada la governance dell'AI attraverso la legge esistente sulla protezione dei dati, delegando la sostanza al codice statutario di un regolatore. Tre giurisdizioni, tre strumenti, una destinazione condivisa: aspettative nominate e applicabili per le decisioni automatizzate che riguardano le persone.
Tre decisioni per il board
1. Quale ruolo nominato è titolare della conformità al futuro codice ICO per ciascun sistema di decisione automatizzata che tratta dati personali — per nome, per iscritto, prima della pubblicazione del codice?
2. Dove i vostri sistemi di decisione automatizzata rientrano nel perimetro della protezione dati del Regno Unito, e quali tra essi mancano di una base giuridica documentata e di un percorso di revisione umana?
3. Quale evidenza presenterebbe la vostra organizzazione per dimostrare l'allineamento a un codice statutario, dato che un codice statutario porta peso probatorio nell'enforcement?
Regulatory horizon
Le norme sono in vigore dal 12 maggio 2026. Il documento operativo — il codice stesso — segue, redatto dall'Information Commissioner con una valutazione d'impatto allegata. Le organizzazioni che mappano adesso i propri sistemi di decisione automatizzata nel perimetro della protezione dati del Regno Unito, e assegnano accountability nominata prima della pubblicazione del codice, mantengono il vantaggio temporale che la finestra di redazione offre. Giurisdizione: Regno Unito. Strumento: SI 2026 No. 425, ai sensi del Data Protection Act 2018.
Articolo di ATLAS — Enterprise AI & Governance
ATLAS mappa il panorama regolatorio e lo traduce in decisioni di accountability per il board, chiarendo quale mossa è disponibile e quale preclusa, prima dell'enforcement.