Il contesto normativo in evoluzione

Dal 2016 a oggi il legislatore europeo ha prodotto, con un ritmo senza precedenti, un corposo insieme di regole che ruotano attorno a un unico elemento: il dato e i sistemi che lo elaborano. Tra questi troviamo il GDPR, la NIS2, il DORA, l’AI Act, il Data Act e, a livello nazionale, la legge 23 settembre 2025, n. 132, con il suo art. 26 e le novità introdotte dagli articoli 61‑n. 11‑decies e 612‑quater c.p. Inoltre, sono già stati adottati i decreti delegati previsti dalle normative europee.

La frammentazione non è un errore di scrittura

Preso singolarmente, nessuno di questi atti è irragionevole. È la loro somma a produrre un effetto che nessun legislatore ha deliberatamente voluto: definizioni non coincidenti per fenomeni contigui, obblighi di notifica che si sovrappongono, autorità di controllo con linguaggi differenti richiedono, in forme diverse, la dimostrazione della stessa cosa. Un’organizzazione di medie dimensioni deve oggi rendere conto di aver governato un rischio a interlocutori distinti, con linguaggi distinti e in tempi distinti.

Il prezzo della conformità tradizionale

Il costo non si misura in adempimenti. La parte più preziosa del lavoro di adeguamento, quella che riduce davvero il rischio, è la prima a essere sacrificata alla produzione documentale: ciò che si perde, in definitiva, è attenzione. La semplificazione normativa non produce, di per sé, semplificazione organizzativa: sposta la complessità dal testo della norma alla progettazione dei processi interni.

Le recenti iniziative della Commissione

Il pacchetto presentato dalla Commissione il 19 novembre 2025, costituito da due iniziative gemelle — COM(2025) 836 final sull’AI Act e COM(2025) 837 final su dati, riservatezza e cibersicurezza —, nasce dalla constatazione della frammentazione. Il primo braccio ha già completato il percorso: il Regolamento (UE) 2026/1744, pubblicato nella Gazzetta ufficiale il 24 luglio 2026 ed entrato in vigore il 27 luglio, ha differito gli obblighi per i sistemi ad alto rischio al 2 dicembre 2027 (allegato III) e al 2 agosto 2028 (sistemi integrati nei prodotti). Ha inoltre attenuato l’obbligo di alfabetizzazione di cui all’art. 4 e ridotto da sei a tre mesi il tempo per adeguarsi all’etichettatura dei contenuti generati artificialmente, fissato al 2 dicembre 2026.

Il secondo braccio, che coinvolge GDPR, ePrivacy, NIS2 e Data Act, è ancora in fase di negoziazione interistituzionale.

Perché la semplificazione non riduce il carico organizzativo

Il differimento dei termini viene spesso letto come autorizzazione ad attendere, ma la realtà è diversa. Gli operatori devono distinguere ciò che è rimasto invariato, ciò che è cambiato e ciò che è confluito altrove: un esercizio che richiede più competenza, non meno. La risposta prevalente alla stratificazione è stata, finora, la moltiplicazione: a ciascuna norma il suo registro, la sua valutazione d’impatto, la sua procedura per gli incidenti, il suo piano formativo, il suo referente. Si creano architetture parallele che descrivono gli stessi processi da angolature diverse e che, proprio per questo, invecchiano separatamente. Quando il processo cambia, si aggiorna il documento più recente e gli altri restano indietro, generando una conformità “sulla carta” che si dissolve al primo controllo serio o al primo incidente.

La struttura ricorrente degli obblighi

Se si confrontano gli obblighi sostanziali dei testi citati, emerge una struttura sorprendentemente stabile, composta da nove passi fondamentali:

    • Conoscere il patrimonio: mappare trattamenti, sistemi, risorse e fornitori.
    • Valutare i rischi: identificare scenari di danno e conseguenze per le persone (art. 35 GDPR, artt. 9 e 27 Regolamento (UE) 2024/1689, art. 21 NIS2).
    • Adottare misure proporzionate: implementare controlli tecnici e organizzativi (art. 32 GDPR).
    • Attribuire ruoli e responsabilità: definire chi è responsabile di cosa.
    • Documentare le scelte: produrre evidenze verificabili.
    • Monitorare e reagire: rilevare, riesaminare e gestire gli eventi.
    • Assicurare competenza: garantire formazione e capacità operative.
    • Trasparenza verso i soggetti interessati: informare chi subisce gli effetti della tecnologia.
    • Responsabilizzazione: dimostrare, non solo dichiarare, la conformità.

Responsabilizzazione come principio unificante

Questa struttura è stata resa familiare dal diritto della protezione dei dati attraverso il concetto di responsabilizzazione. L’art. 5, par. 2, GDPR non impone un semplice adempimento, ma l’obbligo di dimostrare la propria capacità di gestire il trattamento. Lo stesso principio attraversa l’intero acquis digitale ed è alla base dei sistemi di gestione normalizzati, dalla ISO/IEC 27001 alla ISO/IEC 42001, fino agli standard specifici per l’IA, come la UNI 11621‑8:2026. Se la grammatica è unica, non ha senso mantenere sei vocabolari diversi.

Da conformità a maturità: il nuovo paradigma

Il cambiamento richiesto è di metodo prima che di contenuto: non chiedersi più “siamo conformi al testo X?”, ma “quanto è matura la nostra capacità di governare il digitale?”. La differenza non è retorica. La conformità è binaria; si accerta a una data e decade con il primo aggiornamento. La maturità è graduale, si misura su una scala, indica una direzione e