Digitale e privacy

Gli obblighi digitali che valgono per la vostra azienda, in ordine di scadenza

Negli ultimi tre anni l’Unione europea ha scritto più regole sul digitale che nei venti precedenti. Privacy, cybersicurezza, intelligenza artificiale, accessibilità, dati generati dai prodotti connessi: sono norme diverse, con autorità diverse e scadenze diverse, ma cadono tutte sulla stessa scrivania e spesso sulla stessa persona. Questa pagina serve a mettere ordine: che cosa vale per voi, da quando, e da che cosa conviene cominciare.

Emmess vi affianca su tutto il perimetro digitale, dall’incarico di Data Protection Officer esterno all’adeguamento NIS2, dalla valutazione dell’AI Act all’accessibilità dei servizi online. Non come consulenza tecnica informatica, che non è il nostro mestiere, ma come organizzazione della conformità: chi decide, con quale procedura, con quale prova documentale. È il metodo con cui costruiamo i sistemi di gestione certificati, e i clienti lo confermano: nel 2025 il 98,97% dei contratti è stato rinnovato.

Che cosa facciamo, in concreto

Non facciamo consulenza informatica: facciamo l’altra metà del lavoro, quella che le autorità guardano quando arrivano. Su tutte e cinque le norme di questa pagina il servizio è lo stesso, e si compra anche a pezzi.

  • Verifica di perimetro. Siete soggetto NIS2? Vendete un prodotto connesso? Il vostro sito è un servizio di commercio elettronico ai sensi della direttiva accessibilità? Tre domande secche, e la risposta cambia tutto il resto. La prima verifica non ha costo e non vi impegna a nulla.
  • Incarico di Data Protection Officer esterno. Emmess ricopre l’incarico per società pubbliche e private, con DPO certificati anche per pubblica amministrazione e scuola.
  • Gap analysis e piano di adeguamento. Che cosa manca, quanto pesa, in che ordine si affronta, con tempi e costi. Leggibile anche da chi non è tecnico.
  • Procedure e prove documentali. Chi decide, con quale procedura, entro quanto tempo e con quale evidenza: registro dei trattamenti, notifica degli incidenti, richieste di accesso, informativa sull’accessibilità, inventario e policy d’uso dell’intelligenza artificiale.
  • Revisione contrattuale. Clausole sui dati, contratti cloud, requisiti di sicurezza verso i fornitori, rapporto con l’agenzia che vi gestisce il sito.
  • Formazione. Del vertice, dove la legge la impone nominativamente, e delle persone che usano gli strumenti tutti i giorni.

Dove serve un intervento tecnico lavoriamo accanto al vostro fornitore IT, o vi aiutiamo a scegliere quello giusto e a scrivere il contratto.

Le cinque norme che oggi toccano davvero le aziende

NormaChi è obbligatoDa quandoSanzione massima
Privacy e GDPRChiunque tratti dati personali, senza soglie201820 mln € o 4% del fatturato
NIS2Soggetti essenziali e importanti dei settori elencati, e i loro fornitori per via contrattualemisure entro il 31 ottobre 2026 per chi è nel primo elenco10 mln € o 2% del fatturato
AI ActChi sviluppa e chi semplicemente usa sistemi di IA in aziendasanzioni dal 2 ago 2025, trasparenza dal 2 ago 202635 mln € o 7% del fatturato
AccessibilitàE-commerce, banche, trasporti, e-book — escluse le microimprese sui servizi28 giugno 202540.000 € (5% del fatturato oltre i 500 mln)
Data ActChi fabbrica prodotti connessi, chi eroga servizi correlati, i fornitori cloud12 set 2025; progettazione dal 12 set 2026in Italia non ancora fissata

Privacy e GDPR

È la più vecchia delle quattro e resta la base di tutte le altre: registro dei trattamenti, informative, valutazioni d’impatto, nomine dei responsabili, gestione delle violazioni. Vale per chiunque tratti dati personali, senza soglie dimensionali. Emmess ricopre l’incarico di Data Protection Officer esterno per società pubbliche e private.

NIS2

La NIS2 obbliga i soggetti essenziali e importanti a misure di sicurezza verificabili: 43 misure e 116 requisiti fissati dall’ACN per gli essenziali, 37 misure e 87 requisiti per gli importanti, notifica degli incidenti in 24 ore, sanzioni fino a 10 milioni e responsabilità nominativa dell’organo amministrativo. Per chi è nel primo elenco le misure vanno attuate entro il 31 ottobre 2026.

AI Act

L’AI Act vale per chiunque usi strumenti di intelligenza artificiale, non solo per chi li sviluppa. Il rinvio di luglio 2026 riguarda i soli sistemi ad alto rischio: divieti, alfabetizzazione del personale e sanzioni sono in vigore dal 2025, gli obblighi di trasparenza dal 2 agosto 2026. Quasi tutte le aziende italiane sono utilizzatori, non fornitori, e il carico è molto diverso.

Accessibilità digitale

Dal 28 giugno 2025 siti di commercio elettronico, servizi bancari, trasporti, e-book e servizi di comunicazione devono essere accessibili alle persone con disabilità. Non c’è soglia dimensionale se non l’esenzione per le microimprese che erogano servizi. Vigila l’AgID, con sanzioni fino a 40.000 euro e un portale pubblico su cui chiunque può segnalare un sito non accessibile.

Data Act

Si applica dal 12 settembre 2025 e riguarda chi fabbrica prodotti connessi, chi eroga servizi correlati e chi fornisce servizi cloud. Impone che i dati generati da un prodotto siano accessibili a chi lo usa, vieta certe clausole contrattuali e apre il cambio di fornitore cloud. Dal 12 settembre 2026 i prodotti nuovi vanno progettati perché i dati siano accessibili per impostazione predefinita.

Da dove si comincia, se si comincia adesso

L’ordine che suggeriamo non è quello delle scadenze, ma quello di ciò che regge tutto il resto.

  1. Il registro dei trattamenti e la mappa dei dati. Senza sapere quali dati avete, dove stanno e chi li tocca, nessuna delle altre quattro norme si può applicare. È un obbligo GDPR, ed è la base di tutte le altre.
  2. L’inventario degli strumenti digitali in uso. Compresi quelli che nessuno ha autorizzato: licenze individuali comprate con la carta aziendale, chatbot pubblici usati dal computer dell’ufficio, estensioni del browser. È il punto da cui parte la valutazione AI Act, ed è anche il punto più sottovalutato.
  3. La verifica di perimetro. Siete soggetto NIS2 o no? Vendete un prodotto connesso? Il vostro sito è un servizio di commercio elettronico ai sensi della direttiva accessibilità? Sono tre domande secche, e la risposta cambia tutto il resto del lavoro.
  4. Poi, e solo poi, il piano. Con le priorità messe in ordine di rischio reale e non di ansia.

Che cosa non troverete in queste pagine

Non configuriamo firewall, non scriviamo codice, non vendiamo software: quella parte resta al vostro fornitore IT, e volentieri gli lavoriamo accanto.

Un secondo avvertimento, perché ce lo chiedono spesso: nessuna certificazione volontaria rende conformi a una legge. La ISO/IEC 27001 copre buona parte delle misure NIS2 e la ISO/IEC 42001 dà una struttura di governo dell’intelligenza artificiale, ma nessuna delle due sostituisce l’obbligo di legge né dà presunzione di conformità. Sono ottimi telai su cui appoggiare la conformità, non scorciatoie per evitarla.

Da dove si comincia?

Mezz’ora al telefono di solito basta per capire quali di queste norme vi riguardano davvero e quali no. Poi si decide se serve un preventivo.

Richiedi un preventivo

Lascia il tuo numero: ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

Le scadenze vive

  • AI Act, trasparenza: dal 2 agosto 2026
  • Data Act, prodotti nuovi: 12 settembre 2026
  • NIS2, misure di sicurezza: 31 ottobre 2026
  • Accessibilità: obbligo dal 28 giugno 2025

Che cosa si rischia

  • GDPR: fino a 20 milioni o 4% del fatturato
  • AI Act: fino a 35 milioni o 7% del fatturato
  • NIS2: fino a 10 milioni o 2% del fatturato
  • Accessibilità: fino a 40.000 euro, e 5% del fatturato oltre i 500 milioni
  • Data Act: sanzioni nazionali non ancora fissate, ma diritti già azionabili
  • NIS2: responsabilità nominativa dell’organo amministrativo

Perché Emmess

  • Cinque incarichi DPO su società pubbliche
  • DPO certificato, anche per PA e scuola
  • Esperienza ISO 27001, 27017/27018 e 42001
  • Sedi a Milano, Bologna, Roma e Brescia
  • Emmess è certificata ISO 9001 e ISO 45001
  • 98,97% di contratti rinnovati dai clienti nel 2025

Pagine collegate