Digital Omnibus

GDPR, NIS2, AI Act: la maturità digitale vale più della conformità formale


Indirizzo copiato

GDPR, NIS2, DORA e AI Act hanno moltiplicato gli obblighi, ma il nodo resta organizzativo. La vera evoluzione passa dalla compliance documentale a una maturità misurabile, capace di integrare rischi, responsabilità, competenze e processi

Pubblicato il 6 ott 2026

Michele Iaselli

Docente Universitario e Direttore Centro Innova Jus – Relatore Digeat Festival



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Immagine ChatGPT 28 set 2026, 10_45_15




Con il Regolamento (UE) 2026/1744 l’Unione ammette che l’acquis digitale è cresciuto per stratificazione e tenta ora di rimetterlo in ordine. Ma semplificare le norme non semplifica le organizzazioni: la complessità si sposta sulla progettazione dei processi interni. Il vero problema è che occorre un cambio di metodo, dalla conformità documentale alla maturità misurabile, con la persona e non l’adempimento al centro.

Una stratificazione che nessuno ha progettato

Dal 2016 a oggi il legislatore europeo ha prodotto, con un ritmo senza precedenti, un corpo di regole che insiste sempre sul medesimo oggetto: il dato e i sistemi che lo elaborano.

Sul versante interno si è aggiunta la legge 23 settembre 2025, n. 132, il cui art. 26 ha introdotto l’aggravante comune di cui all’art. 61, n. 11-decies, c.p. e la nuova fattispecie dell’art. 612-quater c.p. Inoltre sono già stati approvati i decreti delegati previsti dalla normativa.

Preso singolarmente, nessuno di questi atti è irragionevole. È la loro somma a produrre un effetto che nessun legislatore ha deliberatamente voluto: definizioni non coincidenti per fenomeni contigui, obblighi di notifica che si sovrappongono, autorità di controllo differenti che richiedono, in forme differenti, la dimostrazione della stessa cosa. Un’organizzazione di medie dimensioni deve oggi rendere conto di aver governato un rischio a interlocutori distinti, con linguaggi distinti e in tempi distinti.

Il prezzo non si misura in adempimenti. La parte più preziosa del lavoro di adeguamento, quella che riduce davvero il rischio, è la prima a essere sacrificata alla produzione documentale: ciò che si perde, in definitiva, è attenzione.

Il Digital Omnibus e il limite della semplificazione normativa

Che il problema sia reale lo riconosce ora la stessa Unione. Il pacchetto presentato dalla Commissione il 19 novembre 2025, due iniziative gemelle — COM(2025) 836 final sull’AI Act e COM(2025) 837 final su dati, riservatezza e cibersicurezza —, muove esattamente dalla constatazione della frammentazione. Il primo braccio ha già completato il percorso: il Regolamento (UE) 2026/1744, pubblicato nella Gazzetta ufficiale dell’Unione europea del 24 luglio 2026 ed entrato in vigore il 27 luglio, ha differito gli obblighi per i sistemi ad alto rischio — al 2 dicembre 2027 per quelli dell’allegato III e al 2 agosto 2028 per quelli integrati nei prodotti — e ha attenuato l’obbligo di alfabetizzazione di cui all’art. 4; in senso opposto, ha ridotto da sei a tre mesi il tempo per adeguarsi all’etichettatura dei contenuti generati artificialmente, ora fissato al 2 dicembre 2026. Il secondo braccio, che tocca GDPR, ePrivacy, NIS2 e Data Act, è ancora nel vivo del negoziato interistituzionale.

Ma sarebbe un errore leggere l’operazione come una riduzione del carico. La semplificazione normativa non produce, di per sé, semplificazione organizzativa: sposta la complessità dal testo della norma alla progettazione dei processi interni. Chi applica le regole dovrà distinguere ciò che è rimasto invariato, ciò che è cambiato e ciò che è confluito altrove: un esercizio che richiede più competenza, non meno. Il vero problema è un altro, già visibile nella pratica professionale: il differimento dei termini viene letto come autorizzazione ad attendere.

La conformità a compartimenti stagni

La risposta prevalente alla stratificazione è stata, finora, la moltiplicazione. A ciascuna norma il suo registro, la sua valutazione d’impatto, la sua procedura per gli incidenti, il suo piano formativo, il suo referente. Si costruiscono così architetture parallele che descrivono i medesimi processi da angolature diverse e che, proprio per questo, invecchiano separatamente: quando il processo cambia, si aggiorna il documento più recente e gli altri restano indietro. Il risultato è una conformità che esiste sulla carta e si dissolve al primo controllo serio o al primo incidente.

Ma il costo va ben oltre l’inefficienza. Si radica la convinzione che la regola sia un ostacolo esterno da neutralizzare con la documentazione, anziché un criterio di progettazione. Ed è quella convinzione a rendere inevitabili gli infortuni: sistemi acquistati senza sapere quali dati trattino, modelli messi in produzione senza che nessuno sappia indicare chi risponda di un errore, fornitori scelti senza verificare se i loro obblighi coincidano con i nostri.

Sotto la pluralità delle norme, un’unica grammatica

Eppure, se si mettono a confronto gli obblighi sostanziali dei testi citati, emerge una struttura ricorrente e sorprendentemente stabile. Tutti chiedono, nell’ordine: di sapere che cosa si ha, cioè di mappare trattamenti, sistemi, risorse e fornitori; di valutare che cosa può andare storto e con quali conseguenze per le persone (art. 35 del GDPR, artt. 9 e 27 del Regolamento (UE) 2024/1689, art. 21 della direttiva NIS2); di adottare misure tecniche e organizzative proporzionate (art. 32 del GDPR); di attribuire ruoli e responsabilità individuabili; di documentare le scelte in modo verificabile; di monitorare, riesaminare e reagire agli eventi; di assicurare competenza a chi opera; di essere trasparenti verso chi subisce gli effetti della tecnologia.

Questa struttura ha un nome che il diritto della protezione dei dati ha reso familiare: responsabilizzazione. L’art. 5, par. 2, del GDPR non impone un adempimento: impone di essere in grado di dimostrare. È la regola che, sotto nomi diversi, attraversa l’intero acquis digitale; ed è anche, non a caso, la logica dei sistemi di gestione normalizzati, dalla ISO/IEC 27001 alla ISO/IEC 42001, fino agli standard che declinano ruoli e competenze per la gestione dell’IA nelle organizzazioni, come la UNI 11621-8:2026. Se la grammatica è unica, non ha senso mantenere sei vocabolari.

Dalla conformità alla maturità

Il passaggio da compiere è di metodo prima che di contenuto: non chiedersi più «siamo conformi al testo X?», ma «quanto è matura la nostra capacità di governare il digitale?». La differenza non è retorica. La conformità è binaria; si accerta a una data e decade con il primo aggiornamento. La maturità è graduale, si misura su una scala, indica una direzione e consente di programmare gli investimenti anziché subirli.

Un modello di maturità funziona quando poggia su poche dimensioni stabili — governo e ruoli, conoscenza del patrimonio informativo e tecnologico, valutazione dei rischi, misure e controlli, evidenze, monitoraggio e competenza — e quando ciascuna è descritta per livelli osservabili, non per intenzioni. Il livello iniziale non è «nessuna conformità»: è «non sappiamo». La consapevolezza dell’ignoranza è già un risultato; è l’unico punto da cui possa muovere un piano d’azione realistico.

L’autovalutazione strutturata

Lo strumento elementare di questo approccio è l’autovalutazione strutturata: non un questionario di facciata, ma un esercizio che costringa l’organizzazione a rispondere per iscritto, indicando le evidenze disponibili, alle domande che un controllo esterno porrebbe comunque. Chi decide l’adozione di un sistema di IA? Dove è scritto? Chi lo ha verificato l’ultima volta, e con quale esito? L’esperienza professionale suggerisce che la maggior parte delle lacune così emerse non riguardi la sicurezza tecnica, ma la responsabilità. Nessuno sa indicare chi decide.

La calibratura, naturalmente, cambia con il contesto: la sanità ragiona su categorie particolari di dati e continuità del servizio; la banca su resilienza operativa e catena dei fornitori; l’industria su dati non personali e sicurezza dei prodotti; l’amministrazione su trasparenza e legittimità del procedimento. Cambia il peso delle dimensioni, non la loro natura. Ecco perché un modello unico e rigido fallisce, mentre un modello unico e calibrabile funziona.

Il fattore umano non è un capitolo del piano formativo

Vi è infine la dimensione che il differimento degli obblighi rischia di far passare in secondo piano. L’attenuazione dell’art. 4 del Regolamento (UE) 2024/1689 alleggerisce un obbligo, non riduce il problema: un’organizzazione i cui addetti non comprendono che cosa faccia un sistema, quali dati utilizzi e dove tenda a sbagliare non è governata, qualunque documentazione produca. La competenza è una misura di sicurezza, non un adempimento formativo; e nella pubblica amministrazione è anche condizione di legittimità dell’atto, perché il funzionario che non sa spiegare un risultato non è in grado di motivarlo.

Da qui discende il criterio che tiene insieme tutto il resto. Ogni regola richiamata in queste pagine esiste per una ragione sola: proteggere una persona dagli effetti di una decisione che non ha preso e che spesso non è in condizione di ricostruire. Quando l’adeguamento perde di vista questa ragione, produce documenti. Quando la mantiene ferma, produce organizzazioni migliori. Il vero problema, davanti a qualsiasi sistema, non è se sia conforme, ma se qualcuno sia in grado di spiegarne il funzionamento a chi ne subisce gli effetti.

Un’occasione per discuterne, a novembre

È esattamente il crinale che dà il titolo alla seconda edizione del DIGEAT Festival, in programma dal 5 all’8 novembre 2026 tra Lecce e Gallipoli: «Io, Umano. Giorni di un futuro passato». La domanda posta in apertura dalla manifestazione — promossa da Digitalaw, con oltre centocinquanta relatori tra rappresentanti delle istituzioni italiane ed europee, accademici e professionisti — è se stiamo progettando tecnologie a misura d’uomo o se stiamo progressivamente adattando l’uomo alle logiche delle macchine. Quattro giornate tra percorsi formativi e panel divulgativi, che si chiuderanno con un convegno istituzionale costruito come una simulazione dibattimentale: un processo all’intelligenza artificiale.

L’immagine è efficace perché sposta il punto di vista. In un processo non conta l’intenzione, conta ciò che si riesce a provare. È la condizione in cui, prima o poi, ogni organizzazione si troverà: non le sarà chiesto se credeva di essere in regola, ma se sa dimostrare come ha deciso, chi ha deciso e su quali basi. Arrivarci con un’autovalutazione onesta alle spalle, anziché con un archivio di documenti mai riletti, è l’unica differenza che conta.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x