GDPR · NIS2 · AI Act · ISO 27001

La tua azienda in regola, senza che diventi il tuo lavoro.

Costruisco il sistema di gestione, scrivo i documenti in modo che si capiscano, e formo le persone che li devono applicare. GDPR, NIS2, AI Act e le nuove regole europee su tecnologia e dati.

Schermate del software Privacy Doodles: la gap analysis con il punteggio di maturità, una valutazione del rischio con la sua matrice, una policy in legal design e una lezione dei corsi

Se sei arrivato qui, probabilmente ti riconosci.

Ti hanno mandato un questionario.

Quaranta domande sulla sicurezza, e non sai se le tue risposte reggono.

I documenti ci sono. Da qualche parte.

Fatti anni fa, mai più toccati. Nessuno sa dove sono né cosa dicono di dover fare.

Sai che ti riguarda. Non sai in che ordine.

GDPR, NIS2, ISO 27001, AI Act. Tutto insieme, e nessuno che dica qual è il primo.

Non è colpa tua: fare impresa non dovrebbe richiedere di leggere un regolamento europeo. Ma intanto le gare e i clienti strutturati chiedono le attestazioni prima del preventivo, e chi non le ha esce dalla lista senza sapere di esserci entrato.

La sanzione esiste, ed è alta. Ma non è il motivo per cui i miei clienti mi chiamano.

Tre sistemi che restano. E una porta aperta.

Un sistema di gestione non si finisce: si costruisce, e poi si tiene vivo. Chi ti promette una consegna e poi sparisce ti lascia dei documenti che invecchiano dal giorno dopo. Questi tre poggiano sulle stesse fondamenta: presi insieme costano meno che uno alla volta, e si mantengono insieme.

Compliance GDPR

Il sistema completo di protezione dei dati: registro dei trattamenti, informative, contratti con i fornitori, organigramma privacy, valutazioni del rischio, procedure per le violazioni e per i diritti delle persone. Da zero, o rimettendo in piedi quello che è stato fatto anni fa.

Da lì in poiHai un sistema che sai aggiornare da solo, e che resta aggiornato.

Compliance NIS2

Mappiamo processi, asset e fornitori, analizziamo i rischi e decidiamo come trattarli. Da lì nascono le policy, le procedure e la formazione dei dipendenti. Chiude il piano di miglioramento continuo, che è la parte che tiene il sistema in piedi negli anni invece di lasciarlo invecchiare.

Da lì in poiSai di essere in regola, sai chi fa cosa se succede qualcosa, e il piano di miglioramento continua a girare.

Preparazione alla ISO 27001

Mettiamola giù chiara: la ISO 27001 non è un obbligo di legge. È una norma volontaria. Solo che clienti e bandi la trasformano regolarmente in un requisito, e a quel punto non ammette proroghe. Ti porto dall’analisi del contesto e del rischio fino all’audit dell’ente di certificazione.

Da lì in poiPassi l’audit e arrivi preparato anche alle verifiche degli anni successivi.

E l’AI Act?

È la domanda che mi fanno più spesso, e merita una risposta onesta: gli obblighi entrano in vigore a scaglioni, e per la maggior parte delle imprese non c’è ancora un progetto da avviare. Chi ti vende oggi «la conformità all’AI Act» chiavi in mano ti sta vendendo un pacchetto che non esiste.

Due cose però ti riguardano già adesso, e ti permettono di arrivare preparato alle scadenze che contano:

Trasparenza

Quando una persona interagisce con un sistema di intelligenza artificiale, deve saperlo.

Formazione

Chi usa sistemi di AI al lavoro deve avere una competenza adeguata. Non è una raccomandazione: è scritto nel regolamento.

La formazione la puoi chiudere subito, perché è già pronta: il percorso di AI literacy è dentro il software, con gli attestati per ogni persona.

E tutto quello che arriva dopo. L’Europa non ha smesso di scrivere. Ogni anno esce una regola nuova su dati, software o servizi digitali, e chi produce software se ne accorge per primo. Se è una regola europea e tocca la tecnologia, me ne occupo — anche quando ha un nome che non hai ancora sentito.

Massimo Bacci

La tua guida

Avv. Massimo Bacci ti accompagnerà passo per passo nella trasformazione della tua impresa.

Avvocato con oltre quattordici anni di esperienza, si occupa di privacy e diritto applicato alle nuove tecnologie. Ricopre il ruolo di Data Protection Officer per importanti aziende e ha aiutato centinaia di imprese a trasformare il proprio sistema di gestione privacy.

Avvocato · CIPP/E · CIPM · Lead Auditor ISO 27001 certificato · socio IAPP

Certified Information Privacy Professional/Europe
Certified Information Privacy Manager

Certificazioni rilasciate dall’IAPP, l’associazione internazionale dei professionisti della privacy.

Capisco quanto possa essere opprimente sentirsi sommersi da una marea di documenti e requisiti normativi, specialmente quando si ha a cuore la crescita della propria impresa. È frustrante dover navigare tra le complessità della burocrazia per adeguarsi alla normativa sulla privacy, ma non sei solo in questa sfida. Sono qui per aiutarti a semplificare il processo e farti concentrare su ciò che fai meglio: far crescere la tua attività.

— Massimo

Come si lavora

Tre passi. Sai sempre a che punto sei.

1Fotografia

Mappiamo cosa tratti, con chi, su quali sistemi. Interviste brevi, e i moduli li compilo io per la parte che posso compilare io.

2Costruzione

Registri, informative, nomine, policy, procedure, valutazioni. Scritti in legal design: chi li deve applicare li capisce senza chiamare un avvocato.

3Manutenzione

Il sistema resta vivo nel software, le persone si formano con i corsi, e ogni anno si rivede quello che è cambiato.

Il patto

  • Preventivo scritto prima di cominciare. Nessuna voce che compare dopo.
  • Parli con me, non con un account che riferisce.
  • I documenti sono tuoi, in formato modificabile, quando vuoi.

Com’è quando funziona

Arriva il questionario di un cliente nuovo. Lo apri, e le risposte ci sono già.

Un dipendente riceve una mail strana. La segnala, invece di cliccare.

Un fornitore ti chiede il contratto sul trattamento dei dati. Glielo mandi in giornata, firmato.

Nessuna corsa. Nessuna sera passata a cercare file.

Da così, a così

Una persona sommersa da pile di documenti, con l'aria disperata

Prima. Burocrazia, scartoffie incomprensibili e confusione.

La stessa persona rilassata alla scrivania, che pensa alle proprie idee

Dopo. Un sistema semplice e ordinato, e la testa libera per il tuo lavoro.


Cosa rischi se trascuri la compliance

Sanzioni elevate

Il GDPR arriva a 20 milioni di euro o al 4% del fatturato annuo. NIS2 e AI Act hanno le proprie: sono discipline diverse, e rispondere a una non ti mette al riparo dalle altre.

Perdita di fiducia

Trascurare la sicurezza danneggia l’immagine della tua impresa e riduce la fiducia dei clienti.

Data breach

I data breach compromettono il funzionamento della tua attività e comportano gravi danni economici.

Da dove si comincia

Da una call di trenta minuti. Mi racconti cosa fa la tua azienda, io ti dico cosa ti riguarda davvero e in che ordine conviene affrontarlo. Senza impegno, e senza un preventivo che parte prima di aver capito il problema.

Se non ti serve niente, te lo dico.