Con il Regolamento (UE) 2026/1744 l’Unione ammette che l’acquis digitale è cresciuto per stratificazione e tenta ora di rimetterlo in ordine. Ma semplificare le norme non semplifica le organizzazioni: la complessità si sposta sulla progettazione dei processi interni. Il vero problema è che occorre un cambio di metodo, dalla conformità documentale alla maturità misurabile, con la persona e non l’adempimento al centro.
Indice degli argomenti
Una stratificazione che nessuno ha progettato
Dal 2016 a oggi il legislatore europeo ha prodotto, con un ritmo senza precedenti, un corpo di regole che insiste sempre sul medesimo oggetto: il dato e i sistemi che lo elaborano.
- Il Regolamento (UE) 2016/679 sulla protezione dei dati personali;
- la direttiva (UE) 2022/2555 sulla cibersicurezza, recepita con il d.lgs. 4 settembre 2024, n. 138;
- il Regolamento (UE) 2022/2554 sulla resilienza operativa digitale in ambito finanziario;
- il Regolamento (UE) 2022/868 sulla governance dei dati;
- il Regolamento (UE) 2023/2854;
- il Regolamento (UE) 2024/1689 sull’intelligenza artificiale.
Sul versante interno si è aggiunta la legge 23 settembre 2025, n. 132, il cui art. 26 ha introdotto l’aggravante comune di cui all’art. 61, n. 11-decies, c.p. e la nuova fattispecie dell’art. 612-quater c.p. Inoltre sono già stati approvati i decreti delegati previsti dalla normativa.
Preso singolarmente, nessuno di questi atti è irragionevole. È la loro somma a produrre un effetto che nessun legislatore ha deliberatamente voluto: definizioni non coincidenti per fenomeni contigui, obblighi di notifica che si sovrappongono, autorità di controllo differenti che richiedono, in forme differenti, la dimostrazione della stessa cosa. Un’organizzazione di medie dimensioni deve oggi rendere conto di aver governato un rischio a interlocutori distinti, con linguaggi distinti e in tempi distinti.
Il prezzo non si misura in adempimenti. La parte più preziosa del lavoro di adeguamento, quella che riduce davvero il rischio, è la prima a essere sacrificata alla produzione documentale: ciò che si perde, in definitiva, è attenzione.
Il Digital Omnibus e il limite della semplificazione normativa
Che il problema sia reale lo riconosce ora la stessa Unione. Il pacchetto presentato dalla Commissione il 19 novembre 2025, due iniziative gemelle — COM(2025) 836 final sull’AI Act e COM(2025) 837 final su dati, riservatezza e cibersicurezza —, muove esattamente dalla constatazione della frammentazione. Il primo braccio ha già completato il percorso: il Regolamento (UE) 2026/1744, pubblicato nella Gazzetta ufficiale dell’Unione europea del 24 luglio 2026 ed entrato in vigore il 27 luglio, ha differito gli obblighi per i sistemi ad alto rischio — al 2 dicembre 2027 per quelli dell’allegato III e al 2 agosto 2028 per quelli integrati nei prodotti — e ha attenuato l’obbligo di alfabetizzazione di cui all’art. 4; in senso opposto, ha ridotto da sei a tre mesi il tempo per adeguarsi all’etichettatura dei contenuti generati artificialmente, ora fissato al 2 dicembre 2026. Il secondo braccio, che tocca GDPR, ePrivacy, NIS2 e Data Act, è ancora nel vivo del negoziato interistituzionale.
Ma sarebbe un errore leggere l’operazione come una riduzione del carico. La semplificazione normativa non produce, di per sé, semplificazione organizzativa: sposta la complessità dal testo della norma alla progettazione dei processi interni. Chi applica le regole dovrà distinguere ciò che è rimasto invariato, ciò che è cambiato e ciò che è confluito altrove: un esercizio che richiede più competenza, non meno. Il vero problema è un altro, già visibile nella pratica professionale: il differimento dei termini viene letto come autorizzazione ad attendere.
La conformità a compartimenti stagni
La risposta prevalente alla stratificazione è stata, finora, la moltiplicazione. A ciascuna norma il suo registro, la sua valutazione d’impatto, la sua procedura per gli incidenti, il suo piano formativo, il suo referente. Si costruiscono così architetture parallele che descrivono i medesimi processi da angolature diverse e che, proprio per questo, invecchiano separatamente: quando il processo cambia, si aggiorna il documento più recente e gli altri restano indietro. Il risultato è una conformità che esiste sulla carta e si dissolve al primo controllo serio o al primo incidente.
Ma il costo va ben oltre l’inefficienza. Si radica la convinzione che la regola sia un ostacolo esterno da neutralizzare con la documentazione, anziché un criterio di progettazione. Ed è quella convinzione a rendere inevitabili gli infortuni: sistemi acquistati senza sapere quali dati trattino, modelli messi in produzione senza che nessuno sappia indicare chi risponda di un errore, fornitori scelti senza verificare se i loro obblighi coincidano con i nostri.
Sotto la pluralità delle norme, un’unica grammatica
Eppure, se si mettono a confronto gli obblighi sostanziali dei testi citati, emerge una struttura ricorrente e sorprendentemente stabile. Tutti chiedono, nell’ordine: di sapere che cosa si ha, cioè di mappare trattamenti, sistemi, risorse e fornitori; di valutare che cosa può andare storto e con quali conseguenze per le persone (art. 35 del GDPR, artt. 9 e 27 del Regolamento (UE) 2024/1689, art. 21 della direttiva NIS2); di adottare misure tecniche e organizzative proporzionate (art. 32 del GDPR); di attribuire ruoli e responsabilità individuabili; di documentare le scelte in modo verificabile; di monitorare, riesaminare e reagire agli eventi; di assicurare competenza a chi opera; di essere trasparenti verso chi subisce gli effetti della tecnologia.
Questa struttura ha un nome che il diritto della protezione dei dati ha reso familiare: responsabilizzazione. L’art. 5, par. 2, del GDPR non impone un adempimento: impone di essere in grado di dimostrare. È la regola che, sotto nomi diversi, attraversa l’intero acquis digitale; ed è anche, non a caso, la logica dei sistemi di gestione normalizzati, dalla ISO/IEC 27001 alla ISO/IEC 42001, fino agli standard che declinano ruoli e competenze per la gestione dell’IA nelle organizzazioni, come la UNI 11621-8:2026. Se la grammatica è unica, non ha senso mantenere sei vocabolari.
Dalla conformità alla maturità
Il passaggio da compiere è di metodo prima che di contenuto: non chiedersi più «siamo conformi al testo X?», ma «quanto è matura la nostra capacità di governare il digitale?». La differenza non è retorica. La conformità è binaria; si accerta a una data e decade con il primo aggiornamento. La maturità è graduale, si misura su una scala, indica una direzione e consente di programmare gli investimenti anziché subirli.
Un modello di maturità funziona quando poggia su poche dimensioni stabili — governo e ruoli, conoscenza del patrimonio informativo e tecnologico, valutazione dei rischi, misure e controlli, evidenze, monitoraggio e competenza — e quando ciascuna è descritta per livelli osservabili, non per intenzioni. Il livello iniziale non è «nessuna conformità»: è «non sappiamo». La consapevolezza dell’ignoranza è già un risultato; è l’unico punto da cui possa muovere un piano d’azione realistico.
L’autovalutazione strutturata
Lo strumento elementare di questo approccio è l’autovalutazione strutturata: non un questionario di facciata, ma un esercizio che costringa l’organizzazione a rispondere per iscritto, indicando le evidenze disponibili, alle domande che un controllo esterno porrebbe comunque. Chi decide l’adozione di un sistema di IA? Dove è scritto? Chi lo ha verificato l’ultima volta, e con quale esito? L’esperienza professionale suggerisce che la maggior parte delle lacune così emerse non riguardi la sicurezza tecnica, ma la responsabilità. Nessuno sa indicare chi decide.
La calibratura, naturalmente, cambia con il contesto: la sanità ragiona su categorie particolari di dati e continuità del servizio; la banca su resilienza operativa e catena dei fornitori; l’industria su dati non personali e sicurezza dei prodotti; l’amministrazione su trasparenza e legittimità del procedimento. Cambia il peso delle dimensioni, non la loro natura. Ecco perché un modello unico e rigido fallisce, mentre un modello unico e calibrabile funziona.
Il fattore umano non è un capitolo del piano formativo
Vi è infine la dimensione che il differimento degli obblighi rischia di far passare in secondo piano. L’attenuazione dell’art. 4 del Regolamento (UE) 2024/1689 alleggerisce un obbligo, non riduce il problema: un’organizzazione i cui addetti non comprendono che cosa faccia un sistema, quali dati utilizzi e dove tenda a sbagliare non è governata, qualunque documentazione produca. La competenza è una misura di sicurezza, non un adempimento formativo; e nella pubblica amministrazione è anche condizione di legittimità dell’atto, perché il funzionario che non sa spiegare un risultato non è in grado di motivarlo.
Da qui discende il criterio che tiene insieme tutto il resto. Ogni regola richiamata in queste pagine esiste per una ragione sola: proteggere una persona dagli effetti di una decisione che non ha preso e che spesso non è in condizione di ricostruire. Quando l’adeguamento perde di vista questa ragione, produce documenti. Quando la mantiene ferma, produce organizzazioni migliori. Il vero problema, davanti a qualsiasi sistema, non è se sia conforme, ma se qualcuno sia in grado di spiegarne il funzionamento a chi ne subisce gli effetti.
Un’occasione per discuterne, a novembre
È esattamente il crinale che dà il titolo alla seconda edizione del DIGEAT Festival, in programma dal 5 all’8 novembre 2026 tra Lecce e Gallipoli: «Io, Umano. Giorni di un futuro passato». La domanda posta in apertura dalla manifestazione — promossa da Digitalaw, con oltre centocinquanta relatori tra rappresentanti delle istituzioni italiane ed europee, accademici e professionisti — è se stiamo progettando tecnologie a misura d’uomo o se stiamo progressivamente adattando l’uomo alle logiche delle macchine. Quattro giornate tra percorsi formativi e panel divulgativi, che si chiuderanno con un convegno istituzionale costruito come una simulazione dibattimentale: un processo all’intelligenza artificiale.
L’immagine è efficace perché sposta il punto di vista. In un processo non conta l’intenzione, conta ciò che si riesce a provare. È la condizione in cui, prima o poi, ogni organizzazione si troverà: non le sarà chiesto se credeva di essere in regola, ma se sa dimostrare come ha deciso, chi ha deciso e su quali basi. Arrivarci con un’autovalutazione onesta alle spalle, anziché con un archivio di documenti mai riletti, è l’unica differenza che conta.


























Partecipa alla community