Certifie
Torna ai servizi
Compliance

Consulenza GDPR, NIS2 e AI Act

Traduciamo le norme in decisioni tecniche: cosa cambiare nell'architettura, quali controlli servono davvero e quali evidenze conservare per dimostrarlo.

Tre normative

GDPR, NIS2 e AI Act seguite insieme

Requisiti tecnici

portati nel backlog, non nelle slide

Progetti con la PA

esperienza su sistemi regolati

GDPR e protezione dei dati

Il trattamento dei dati visto dal lato del sistema che lo esegue: dove finiscono i dati, chi vi accede, per quanto restano e come si dimostra.

  • Mappatura dei trattamenti e dei flussi di dati reali
  • Minimizzazione, retention e cancellazione applicate nel software
  • Gestione dei diritti degli interessati nei processi applicativi
  • Valutazione dei fornitori e dei trasferimenti extra-UE
  • Supporto alla DPIA per i trattamenti a rischio

NIS2

Per i soggetti essenziali e importanti e per chi sta nella loro catena di fornitura: misure di sicurezza, governance e gestione degli incidenti in forma concreta.

  • Verifica del perimetro di applicazione e del ruolo nella filiera
  • Gap analysis sulle misure minime di sicurezza
  • Sicurezza della catena di fornitura e censimento dei fornitori ICT
  • Procedure di gestione e notifica degli incidenti
  • Reportistica per l'organo direttivo

AI Act

Per chi sviluppa o integra sistemi di intelligenza artificiale: classificazione del rischio, obblighi corrispondenti e documentazione tecnica.

  • Classificazione del sistema e degli obblighi che ne derivano
  • Requisiti su dati di addestramento, tracciabilità e sorveglianza umana
  • Trasparenza verso utenti e clienti finali
  • Documentazione tecnica e registro degli eventi
  • Presidi da inserire nel ciclo di sviluppo

Metodo

Dalla norma al codice.

Quattro passaggi per arrivare a un adeguamento che regge quando qualcuno viene a controllare.

1Fase 1

Perimetro

  • Quali norme si applicano davvero
  • Ruoli e responsabilità
  • Sistemi e dati coinvolti
2Fase 2

Gap analysis

  • Stato attuale rispetto ai requisiti
  • Rischi ordinati per impatto
  • Stima dell'effort di adeguamento
3Fase 3

Piano e implementazione

  • Requisiti tradotti in attività tecniche
  • Priorità concordate con il business
  • Supporto agli sviluppatori durante il lavoro
4Fase 4

Evidenze

  • Documentazione e registri
  • Controlli ricorrenti
  • Materiale pronto per audit e questionari clienti

Cosa ti resta in mano

  • Registro dei gap con priorità e responsabili
  • Requisiti tecnici pronti da inserire nel backlog di sviluppo
  • Procedure operative su incidenti, accessi e fornitori
  • Set di evidenze e documentazione per audit e due diligence
  • Un referente tecnico quando arriva il questionario del cliente enterprise
Serve solo alle aziende grandi?+

No. NIS2 arriva a molte PMI attraverso la catena di fornitura, e il GDPR non guarda il fatturato. Spesso il primo motivo per muoversi è il questionario di sicurezza di un cliente.

Sostituite il consulente legale o il DPO?+

No, lavoriamo accanto a loro. Il nostro pezzo è la traduzione tecnica: cosa deve cambiare nel software, nell'infrastruttura e nei processi perché quanto è scritto sia vero.

Devi adeguarti e non sai da dove cominciare?

Partiamo dal perimetro: capire quali obblighi ti riguardano davvero evita mesi di lavoro nella direzione sbagliata.