Conformità
Normativa
NIS2 · DORA · Cyber Resilience Act · AI Act
dall'obbligo a un sistema di governance solido
NIS2
Cornice generale di cybersecurity per i settori critici, recepita con il D.Lgs. 138/2024
DORA
Resilienza operativa digitale per il settore finanziario e i suoi fornitori ICT, dal gennaio 2025
CRA
Sicurezza dei prodotti con elementi digitali lungo tutto il ciclo di vita
AI Act
Obblighi crescenti per i sistemi di IA, classificati per livello di rischio
Il problema
Quattro normative, perimetri diversi, una sola responsabilità: la tua.
NIS2, DORA, Cyber Resilience Act e AI Act hanno ambiti di applicazione, scadenze e autorità di vigilanza differenti. Affrontarle come progetti isolati moltiplica costi, documentazione e rischio di incoerenze.
C'è poi un cambio di paradigma: la responsabilità della conformità ricade oggi direttamente sugli organi di gestione, con sanzioni significative e, in alcuni casi, responsabilità personale. La governance non è più delegabile solo all'IT.
Il nostro approccio parte sempre da una domanda concreta: "Cosa si applica davvero alla tua organizzazione?", e si costruisce da lì un piano prioritizzato, sostenibile e difendibile davanti agli auditor.
Un modello unico, non quattro progetti
- Analisi del rischio condivisa fra le normative
- Gestione e notifica degli incidenti
- Governance della catena di fornitura
- Formazione e accountability del management
- Integrazione con ISO 27001 e GDPR
Cosa facciamo
Un percorso dedicato per ciascuna normativa
Seleziona una normativa per vedere come ti accompagniamo, dall'analisi di applicabilità all'implementazione delle misure.
NIS2 — Sicurezza delle reti e dei sistemi informativi
Direttiva UE 2022/2555 · D.Lgs. 138/2024La cornice generale di cybersecurity per un'ampia gamma di settori critici. Estende gli obblighi a migliaia di nuove entità e responsabilizza direttamente il vertice aziendale.
Come ti accompagniamo
- Assessment di applicabilità e registrazione presso l'autorità
- Analisi del rischio e definizione delle misure minime
- Procedure di gestione e notifica degli incidenti
- Governance della catena di fornitura
- Formazione e accountability degli organi di gestione
DORA — Digital Operational Resilience Act
Regolamento UE 2022/2554 · Settore finanziarioLa normativa settoriale dedicata alla resilienza operativa digitale del comparto finanziario e dei suoi fornitori ICT critici. Più specifica e prescrittiva della NIS2 su molti aspetti.
Come ti accompagniamo
- Framework di gestione del rischio ICT
- Registro dei contratti con fornitori terzi critici
- Programma di testing di resilienza operativa digitale
- Gestione e segnalazione degli incidenti ICT
- Coordinamento con i requisiti NIS2 già presenti
Cyber Resilience Act
Regolamento UE · Prodotti con elementi digitaliIntroduce requisiti di sicurezza per i prodotti con elementi digitali lungo l'intero ciclo di vita — dal design alla gestione delle vulnerabilità dopo l'immissione sul mercato.
Come ti accompagniamo
- Analisi di applicabilità e classificazione dei prodotti
- Requisiti essenziali di sicurezza by design
- Processo di gestione e divulgazione delle vulnerabilità
- Documentazione tecnica e supporto alla marcatura di conformità
AI Act
Regolamento UE 2024/1689 · Intelligenza artificialeClassifica i sistemi di intelligenza artificiale per livello di rischio e impone obblighi crescenti, fino a requisiti stringenti per i sistemi ad alto rischio.
Come ti accompagniamo
- Censimento dei sistemi di IA, anche di fornitori terzi
- Classificazione per livello di rischio
- Governance, documentazione e supervisione umana
- Integrazione con il sistema di gestione esistente (ISO 27001/42001)
Come lavoriamo
Dallo stato attuale alla conformità sostenibile.
Lo stesso metodo, qualunque sia la normativa: prima capiamo cosa si applica davvero, poi mettiamo a terra le misure, infine manteniamo il presidio nel tempo.
Assess — Valutiamo
Assessment di applicabilità, perimetro e gap analysis. Stabiliamo con certezza quali obblighi ti riguardano e a che distanza sei.
Design — Progettiamo
Piano di remediation prioritizzato, misure tecniche e organizzative, procedure ed evidenze documentali pronte per le ispezioni.
Sustain — Sosteniamo
Presidio continuativo, aggiornamento normativo e supporto alla gestione degli incidenti. La conformità regge anche quando le regole cambiano.
Cosa ricevi
Deliverable concreti, non slide
Ogni progetto si chiude con documentazione utilizzabile, difendibile davanti agli auditor e integrata con i tuoi sistemi di gestione.
Report di applicabilità
Quadro chiaro di quali normative ti riguardano e perché.
Risk assessment
Analisi dei rischi con priorità e livello di esposizione.
Piano di adeguamento
Roadmap con attività, responsabilità e scadenze.
Procedure operative
Incident response, notifica e gestione delle vulnerabilità.
Registri richiesti
Registro fornitori ICT, sistemi di IA e altri registri obbligatori.
Kit di evidenze
Documentazione pronta per ispezioni e audit delle autorità.
Servizi correlati
Completa il tuo sistema di governance
Certificazioni ISO
ISO 27001, 27017, 27018, 22301, 9001: progettazione, implementazione e mantenimento dei sistemi di gestione.
GDPR & Data Protection
DPO esternalizzato, gap analysis e risk assessment ex art. 32 GDPR.
Supply Chain Governance
Audit di seconda parte ai fornitori e gestione del rischio di filiera.
Domande frequenti
Le domande più frequenti
sulla compliance normativa
Scopri quali normative ti riguardano
Nessun impegno. Un nostro operatore analizza il tuo contesto e ti restituisce un quadro chiaro di applicabilità (NIS2, DORA, CRA, AI Act).