Benvenuti al nostro consueto appuntamento mensile con la sicurezza e la compliance. I mesi di giugno e luglio hanno portato con sé importanti novità sul fronte normativo europeo, con un forte focus sulla semplificazione burocratica, ma anche severi richiami pratici da parte delle Autorità sul fronte della Data Protection.

Dalla complessa impalcatura documentale della NIS 2 fino al pacchetto “Digital Omnibus” – che promette di alleggerire il carico per le imprese – vediamo insieme i fatti e i trend più caldi del periodo, con un’attenzione speciale all’impatto sullo sviluppo software aziendale, sull’integrazione dell’Intelligenza Artificiale e sulla gestione delle risorse umane.

1. Quadro Normativo Europeo: NIS 2, Digital Omnibus e AI Act

La direttiva NIS 2: Oltre la tecnologia, serve un solido impianto documentale

Adeguarsi alla Direttiva NIS 2 non è una semplice questione di configurazioni IT o di installazione di nuovi software di sicurezza. Come evidenziato dagli esperti del settore (tra cui Monica Perego in un recente approfondimento su Federprivacy), la vera conformità richiede un’architettura documentale solida e costantemente aggiornata.

Per essere a norma, un’organizzazione deve poggiare su pilastri documentali fondamentali:

  • Analisi del rischio olistica: non ci si può limitare alla sicurezza logica; la valutazione deve includere rischi fisici, ambientali, Business Continuity e vulnerabilità della Supply Chain.
  • Policy aziendali mandatorie: procedure chiare per accessi, crittografia e classificazione degli asset.
  • Piano di gestione degli incidenti: flussi di lavoro rapidi per rispettare i severi tempi di notifica.
  • Governance e Management: inventario fornitori e subfornitori costantemente monitorato e approvazione documentale diretta dai vertici aziendali.

Digital Omnibus e AI Act: L’Europa armonizza le regole e taglia la burocrazia

Con la pubblicazione ufficiale nella Gazzetta Ufficiale dell’Unione Europea (OJ L 2026/1744), il pacchetto Digital Omnibus è entrato formalmente in vigore, segnando una svolta cruciale per l’armonizzazione delle normative digitali (GDPR, NIS 2, AI Act, Data Act). L’obiettivo primario è ridurre il carico burocratico per le imprese fino al 35%, senza tuttavia indebolire le tutele per i cittadini.

Tra le principali novità operative figurano:

  • Nuove tempistiche per l’IA: rinvio delle scadenze per i sistemi ad alto rischio integrati al 2028 e posticipo degli obblighi di watermarking a fine 2026.
  • Semplificazioni GDPR e NIS 2: estensione da 72 a 96 ore dei tempi per la notifica dei data breach e introduzione di un Single Entry Point per unificare le segnalazioni verso le Autorità.
  • Gestione dei Bias: via libera all’uso di dati sensibili pseudonimizzati per correggere le distorsioni algoritmiche.

Contestualmente, per l’AI Act l’entrata in vigore delle nuove disposizioni segna un giro di boa definitivo: l’alfabetizzazione sull’Intelligenza Artificiale (AI literacy) diventa un obbligo strutturale per le aziende. Chatbot e assistenti virtuali dovranno dichiarare palesemente la propria natura all’utente, e le organizzazioni saranno soggette a sanzioni in caso di mancata mappatura degli strumenti IA adottati internamente.

🔗 Fonti: AI Omnibus enters into force (Commissione Europea) | Regolamento Ufficiale (EUR-Lex) | Artificial Intelligence Act: cosa cambia e come preparare l’azienda (Italia Oggi)

2. Intelligenza Artificiale e Sicurezza Applicativa

L’efficienza dell’IA, la “Shadow AI” e la protezione biometrica

Se da un lato l’IA riduce i tempi di sfruttamento delle vulnerabilità zero-day, dall’altro accentua i rischi interni legati al fattore umano. Il 67% dei dipendenti utilizza ormai strumenti di IA generativa tramite account personali non autorizzati (Shadow AI), inserendo spesso documenti aziendali o dati di clienti in chatbot pubbliche e causando gravi violazioni del GDPR e perdite del segreto industriale. Per Wondersys, mitigare questo rischio tramite soluzioni sicure e in linea con la ISO 27001 rappresenta una priorità assoluta.

Parallelamente, le grandi piattaforme cercano di contrastare gli accessi malevoli con nuove tecnologie: Google ha lanciato la funzionalità “Selfie video sign-in”, un’autenticazione biometrica dinamica basata su brevi videoclip per prevenire frodi e phishing. Tuttavia, il trattamento di dati biometrici comporta sfide imponenti sul piano della Privacy by Design, richiedendo rigorose Valutazioni d’Impatto (DPIA) e storage cifrato.

Le Autorità mantengono l’attenzione alta: l’EDPB ha pubblicato nuove linee guida su web scraping e anonimizzazione, mentre il Garante Privacy ha sanzionato l’app Character.AI per 158.000 euro per informative carenti e inadeguatezza dei sistemi di verifica dell’età dei minori.

🔗 Fonti: Fuga dati e Shadow AI in ufficio (Il Sole 24 Ore / Federprivacy) | Selfie video sign-in (Google Blog) | Garante Privacy sanziona Character.AI (Garante Privacy)

3. Privacy by Design, Vulnerabilità e Sanzioni del Garante

Casi studio: La conformità deve guidare lo sviluppo software

La sicurezza non può essere un elemento secondario o integrato a posteriori: deve nascere dall’architettura del software (secure-by-design). L’azione sanzionatoria del Garante e le recenti vulnerabilità globali lo dimostrano nettamente:

  • Accountability e Misure di Sicurezza: Con i recenti provvedimenti (doc. web 10273902 e 10259916), il Garante ha ribadito che la mancata verifica continua dei sistemi, l’assenza di policy chiare e la carenza di trasparenza nelle informative costituiscono violazioni dirette dei principi di accountability e minimizzazione dei dati.
  • Identità Digitali (SPID): Sanzionata una società gestrice per mancata minimizzazione (7.000 operatori accedevano incondizionatamente ai documenti d’identità dei cittadini) e conservazione locale non controllata.
  • Settore Finance: Sanzione da 500.000 euro a CaixaBank per violazione dei principi di privacy by design e by default nell’infrastruttura bancaria.
  • Vulnerabilità App (“Click to Pray”): Una grave falla nell’app vaticana ha esposto i dati di oltre 700.000 utenti in tutto il mondo per più di sei mesi, evidenziando la gravità di un patch management carente.
  • Ingegneria Sociale e Breach: Multa di 1,7 milioni di euro a Wind Tre a causa dell’esfiltrazione dei dati di 365.000 clienti eseguita tramite il raggiro dei dipendenti.
  • Disaster Recovery e Infrastrutture Critiche: Un attacco hacker al Catasto romeno ha portato alla cancellazione dell’intero database fondiario, un caso scuola sui rischi legati all’assenza di strategie di Business Continuity e backup offline inattaccabili.
  • Controllo della Supply Chain: Sanzionate due società di recupero crediti (50k e 30k euro) per la mancata vigilanza del Titolare sui Responsabili del trattamento.
  • Diritti dell’Interessato (SAR): Enel Energia è stata obbligata a fornire ai clienti l’accesso alle registrazioni audio dei call center, previo oscuramento dei dati degli operatori.

🔗 Fonti: Provvedimento doc. web 10273902 (Garante) | Provvedimento doc. web 10259916 (Garante) | Security flaw in Click to Pray app (Tom’s Hardware) | Hacker deletes Romanian land registry DB (Cybernews) | Banca sanzionata per privacy by design (Federprivacy) | Sanzione Wind Tre (Garante Privacy)

4. Controlli Datoriali, Email e Lavoro Agile: Giurisprudenza a Confronto

Bilanciare i controlli di sicurezza della ISO 27001, le esigenze organizzative e i diritti dei lavoratori richiede estrema cautela. I recenti orientamenti giurisprudenziali offrono importanti punti di riferimento:

  • Geolocalizzazione e Smart Working (Tribunale di Cosenza): Con la Sentenza n. 972/2026, il Tribunale di Cosenza ha integralmente annullato un’ordinanza ingiunzione del Garante da 50.000 euro contro un’azienda. L’Autorità aveva ritenuto illecito l’applicativo “Time Relax” per la verifica delle presenze da remoto. Il giudice ha invece chiarito che la geolocalizzazione istantanea, avvenendo unicamente al momento della timbratura e non in modo continuativo, costituisce un controllo legittimo ex art. 4 Statuto dei Lavoratori se supportato da informativa, consenso e accordo sindacale, smentendo l’interpretazione restrittiva del Garante sul lavoro agile.
  • Accesso alle Email aziendali (Tribunale di Pisa): Il Tribunale ha stabilito che la casella di posta elettronica è a tutti gli effetti uno strumento di lavoro. In presenza di un fondato sospetto e di policy trasparenti, i controlli difensivi svolti dal datore legittimano il licenziamento.
  • Sottrazione di File e Insider Threat: Dichiarato legittimo il licenziamento in tronco del dipendente che ha sottratto e cancellato archivi digitali aziendali, interrompendo del tutto il vincolo fiduciario.

🔗 Fonti: Sentenza n. 972/2026, Tribunale di Cosenza | Controllo mail e licenziamento (Il Sole 24 Ore) | Licenziamento per sottrazione files (Il Sole 24 Ore)

5. L’Etica dei Dati e la Privacy come Asset Strategico

Soprattutto nei settori ad alto impatto socio-sanitario in cui operiamo, la centralità della persona non deve mai venire meno. Nel settore Healthcare, l’adozione dell’IA solleva delicate questioni etiche legate all’opacità degli algoritmi: trattare i dati sanitari come semplici risorse statistiche rischia di vanificare il senso stesso del consenso informato. Come sottolineato su Avvenire, la tutela della salute richiede una governance e una supervisione umana imprescindibili.

🔗 Fonte: La governance dell’IA in medicina (Avvenire)

In conclusione

La privacy e la cybersecurity non possono essere considerate meri oneri burocratici. Un data breach non gestito o una violazione strutturale minano il valore e la credibilità aziendale, laddove una governance solida attrae partner e investitori.

È per questo che Wondersys fa delle proprie certificazioni e del rispetto del GDPR il proprio pilastro strategico, offrendo alle aziende enterprise un ecosistema digitale in cui l’innovazione tecnologica cammina sempre di pari passo con la sicurezza.