Passa al contenuto

Conformità
Normativa

NIS2 · DORA · Cyber Resilience Act · AI Act
dall'obbligo a un sistema di governance solido

 NIS2


Cornice generale di cybersecurity per i settori critici, recepita con il D.Lgs. 138/2024

 DORA


Resilienza operativa digitale per il settore finanziario e i suoi fornitori ICT, dal gennaio 2025

 CRA


Sicurezza dei prodotti con elementi digitali lungo tutto il ciclo di vita

 AI Act


Obblighi crescenti per i sistemi di IA, classificati per livello di rischio

Il problema

Quattro normative, perimetri diversi, una sola responsabilità: la tua.

NIS2, DORA, Cyber Resilience Act e AI Act hanno ambiti di applicazione, scadenze e autorità di vigilanza differenti. Affrontarle come progetti isolati moltiplica costi, documentazione e rischio di incoerenze.

C'è poi un cambio di paradigma: la responsabilità della conformità ricade oggi direttamente sugli organi di gestione, con sanzioni significative e, in alcuni casi, responsabilità personale. La governance non è più delegabile solo all'IT.

Il nostro approccio parte sempre da una domanda concreta: "Cosa si applica davvero alla tua organizzazione?", e si costruisce da lì un piano prioritizzato, sostenibile e difendibile davanti agli auditor.

Un modello unico, non quattro progetti

  • Analisi del rischio condivisa fra le normative
  • Gestione e notifica degli incidenti
  • Governance della catena di fornitura
  • Formazione e accountability del management
  • Integrazione con ISO 27001 e GDPR

Cosa facciamo

Un percorso dedicato per ciascuna normativa

Seleziona una normativa per vedere come ti accompagniamo, dall'analisi di applicabilità all'implementazione delle misure.

NIS2 — Sicurezza delle reti e dei sistemi informativi

Direttiva UE 2022/2555 · D.Lgs. 138/2024

La cornice generale di cybersecurity per un'ampia gamma di settori critici. Estende gli obblighi a migliaia di nuove entità e responsabilizza direttamente il vertice aziendale.

Sei nel perimetro?Entità essenziali o importanti per settore, dimensione e ruolo nella filiera.
Notifica incidentiProcedure e tempistiche di segnalazione verso l'autorità competente (ACN/CSIRT).

Come ti accompagniamo

  • Assessment di applicabilità e registrazione presso l'autorità
  • Analisi del rischio e definizione delle misure minime
  • Procedure di gestione e notifica degli incidenti
  • Governance della catena di fornitura
  • Formazione e accountability degli organi di gestione

DORA — Digital Operational Resilience Act

Regolamento UE 2022/2554 · Settore finanziario

La normativa settoriale dedicata alla resilienza operativa digitale del comparto finanziario e dei suoi fornitori ICT critici. Più specifica e prescrittiva della NIS2 su molti aspetti.

Chi riguardaBanche, assicurazioni, intermediari e i loro fornitori ICT terzi.
Testing di resilienzaProgrammi di test, fino a test avanzati basati su minacce.

Come ti accompagniamo

  • Framework di gestione del rischio ICT
  • Registro dei contratti con fornitori terzi critici
  • Programma di testing di resilienza operativa digitale
  • Gestione e segnalazione degli incidenti ICT
  • Coordinamento con i requisiti NIS2 già presenti

Cyber Resilience Act

Regolamento UE · Prodotti con elementi digitali

Introduce requisiti di sicurezza per i prodotti con elementi digitali lungo l'intero ciclo di vita — dal design alla gestione delle vulnerabilità dopo l'immissione sul mercato.

Chi riguardaProduttori, importatori e distributori di software e hardware connessi.
Sicurezza by designRequisiti essenziali e gestione delle vulnerabilità per tutto il ciclo di vita.

Come ti accompagniamo

  • Analisi di applicabilità e classificazione dei prodotti
  • Requisiti essenziali di sicurezza by design
  • Processo di gestione e divulgazione delle vulnerabilità
  • Documentazione tecnica e supporto alla marcatura di conformità

AI Act

Regolamento UE 2024/1689 · Intelligenza artificiale

Classifica i sistemi di intelligenza artificiale per livello di rischio e impone obblighi crescenti, fino a requisiti stringenti per i sistemi ad alto rischio.

Classificazione del rischioDa rischio minimo a sistemi ad alto rischio e pratiche vietate.
Applicazione gradualeObblighi che entrano in vigore in fasi successive.

Come ti accompagniamo

  • Censimento dei sistemi di IA, anche di fornitori terzi
  • Classificazione per livello di rischio
  • Governance, documentazione e supervisione umana
  • Integrazione con il sistema di gestione esistente (ISO 27001/42001)

Come lavoriamo

Dallo stato attuale alla conformità sostenibile.

Lo stesso metodo, qualunque sia la normativa: prima capiamo cosa si applica davvero, poi mettiamo a terra le misure, infine manteniamo il presidio nel tempo.

Fase 01

Assess — Valutiamo

Assessment di applicabilità, perimetro e gap analysis. Stabiliamo con certezza quali obblighi ti riguardano e a che distanza sei.

Fase 02

Design — Progettiamo

Piano di remediation prioritizzato, misure tecniche e organizzative, procedure ed evidenze documentali pronte per le ispezioni.

Fase 03

Sustain — Sosteniamo

Presidio continuativo, aggiornamento normativo e supporto alla gestione degli incidenti. La conformità regge anche quando le regole cambiano.

Cosa ricevi

Deliverable concreti, non slide

Ogni progetto si chiude con documentazione utilizzabile, difendibile davanti agli auditor e integrata con i tuoi sistemi di gestione.

Report di applicabilità

Quadro chiaro di quali normative ti riguardano e perché.

Risk assessment

Analisi dei rischi con priorità e livello di esposizione.

Piano di adeguamento

Roadmap con attività, responsabilità e scadenze.

Procedure operative

Incident response, notifica e gestione delle vulnerabilità.

Registri richiesti

Registro fornitori ICT, sistemi di IA e altri registri obbligatori.

Kit di evidenze

Documentazione pronta per ispezioni e audit delle autorità.

Servizi correlati

Completa il tuo sistema di governance

Certificazioni ISO

ISO 27001, 27017, 27018, 22301, 9001: progettazione, implementazione e mantenimento dei sistemi di gestione.

GDPR & Data Protection

DPO esternalizzato, gap analysis e risk assessment ex art. 32 GDPR.

Supply Chain Governance

Audit di seconda parte ai fornitori e gestione del rischio di filiera.

Domande frequenti

Le domande più frequenti
sulla compliance normativa

Si parte da un assessment di applicabilità: incrociamo settore di attività, dimensione (fatturato e numero di dipendenti) e ruolo nella filiera per stabilire se sei un'entità "essenziale", "importante" o fuori perimetro. In poche sessioni hai una risposta certa e l'indicazione degli adempimenti, inclusa l'eventuale registrazione presso l'autorità competente.
In parte. La NIS2 è la cornice generale; DORA è la normativa settoriale per il comparto finanziario e su molti aspetti prevale come lex specialis, con requisiti più dettagliati su rischio ICT, testing e fornitori terzi. Per chi opera nel finance impostiamo un modello unico che soddisfa entrambe evitando duplicazioni.
Variano per normativa, ma sono significative: la NIS2 prevede sanzioni che per le entità essenziali possono raggiungere una percentuale del fatturato globale annuo, oltre a possibili misure verso gli organi di gestione. DORA e AI Act prevedono a loro volta sanzioni rilevanti. Al di là dell'importo, l'esposizione reputazionale e contrattuale è spesso il danno maggiore.
È esattamente il nostro approccio. Molti requisiti (analisi del rischio, gestione fornitori, incident response, governance) sono comuni a più normative e agli standard ISO. Li mappiamo una sola volta e li riutilizziamo, riducendo costi e documentazione e mantenendo un'unica fonte di verità.
Dipende dalla maturità di partenza e dal numero di normative coinvolte. Dopo l'assessment iniziale ti forniamo un piano con tempistiche realistiche e priorità: le misure più critiche vengono affrontate per prime, così riduci da subito l'esposizione mentre completi il percorso.


Scopri quali normative ti riguardano

Nessun impegno. Un nostro operatore analizza il tuo contesto e ti restituisce un quadro chiaro di applicabilità (NIS2, DORA, CRA, AI Act).

​