Il Quadro Normativo

Le regole che già si applicano alla tua azienda — che tu lo sappia o no.

Non è un documento legale. È una mappa — aggiornata, precisa e scritta per chi deve prendere decisioni, non per chi studia diritto.

Negli ultimi tre anni il panorama normativo digitale è cambiato più velocemente di qualsiasi altro settore del diritto. GDPR, NIS2, AI Act, Cloud Act, sovranità dei dati. Nomi che molti imprenditori hanno sentito almeno una volta — ma che pochi hanno davvero compreso nelle loro implicazioni pratiche.

Non è colpa loro. È che nessuno gliele ha spiegate con chiarezza.

Perché la conformità non è un costo. È una forma di protezione del valore della tua azienda.

I tuoi dati: chi li controlla davvero?

Pilastro: Asset Intangibili & Sovranità Digitale

GDPR — Regolamento (UE) 2016/679

Direttamente applicabile in tutti gli Stati UE dal 25 maggio 2018. Stabilisce regole precise su raccolta, conservazione e trasferimento dei dati personali — inclusi quelli di dipendenti e clienti. Le sanzioni arrivano fino al 4% del fatturato mondiale annuo.

Testo ufficiale EUR-Lex →    Garante Privacy Italia →
Codice Privacy — D.Lgs. 196/2003 (aggiornato D.Lgs. 101/2018)

Il recepimento nazionale del GDPR nell'ordinamento italiano. Integra le disposizioni europee e definisce i poteri del Garante per la Protezione dei Dati Personali.

Testo ufficiale →
Cloud Act USA — Clarifying Lawful Overseas Use of Data Act (2018)

La norma di cui si parla meno — e che dovrebbe preoccupare di più. Questa legge americana consente alle autorità USA di accedere ai dati archiviati da aziende americane anche su server fisicamente in Europa. Se la tua azienda usa AWS, Google Cloud o Microsoft Azure, i tuoi dati potrebbero essere accessibili al governo americano — indipendentemente dal GDPR.

Testo ufficiale →
Data Governance Act — Regolamento (UE) 2022/868

Disciplina la condivisione e il riutilizzo dei dati in Europa. Rafforza il principio di sovranità digitale europea e crea le basi per un'economia del dato che non dipenda da infrastrutture extraeuropee.

Testo ufficiale →

Cyber risk: non è più facoltativo proteggersi.

Pilastro: Risk Assessment & Trasferimento del Rischio Cyber

NIS2 — D.Lgs. 138/2024 (recepimento Direttiva UE 2022/2555)

In vigore in Italia dal 16 ottobre 2024. Obbliga migliaia di organizzazioni ad adottare misure di sicurezza informatica e notificare gli incidenti all'ACN (Agenzia per la Cybersicurezza Nazionale). Sanzioni fino a 10 milioni di euro o 2% del fatturato mondiale. Molte PMI rientrano nell'ambito come fornitori di soggetti essenziali — senza saperlo.

Gazzetta Ufficiale →    ACN →
Perimetro di Sicurezza Nazionale Cibernetica — L. 133/2019 / D.L. 105/2019

Istituisce il perimetro di sicurezza nazionale per i soggetti che esercitano funzioni essenziali dello Stato. Rilevante per le PMI che operano nella supply chain di grandi operatori nazionali.

Approfondisci →
Codice delle Assicurazioni Private — D.Lgs. 209/2005

Il riferimento normativo per il trasferimento del rischio cyber tramite polizze assicurative. Regola i contratti di assicurazione e la figura del distributore assicurativo.

Testo ufficiale →

Intelligenza artificiale: le regole sono già qui.

Pilastro: Trasformazione Digitale & AI

AI Act — Regolamento (UE) 2024/1689

In vigore dal 1° agosto 2024. Pienamente applicabile dal 2 agosto 2026. Si applica non solo a chi sviluppa sistemi AI, ma anche a chi li usa nei propri processi aziendali. Se la tua azienda usa ChatGPT, Copilot o qualsiasi altro strumento AI, sei già un "deployer" soggetto agli obblighi. Sanzioni fino a 35 milioni di euro o 7% del fatturato mondiale. Per le PMI sono previste sanzioni proporzionali ridotte.

Testo ufficiale →    Guida Commissione UE →
Legge italiana sull'AI — L. 23 settembre 2025, n. 132

In vigore dal 10 ottobre 2025. Il primo quadro normativo nazionale organico dedicato all'intelligenza artificiale. Non si sovrappone all'AI Act europeo: lo integra con disposizioni specifiche per l'ordinamento italiano.

Normattiva →
Direttiva Accessibilità — D.Lgs. 106/2018 / Direttiva UE 2019/882

L'European Accessibility Act è pienamente applicabile dal 28 giugno 2025. Obbliga le aziende a garantire l'accessibilità digitale di prodotti e servizi. Un obbligo che molte PMI ignorano — e che rappresenta sia un rischio legale che un'opportunità competitiva.

AgID →
Il mio ruolo

Il quadro normativo che hai appena letto non è statico.

Cambia ogni anno — a volte ogni mese. Tenerlo sotto controllo richiede tempo e competenze che la maggior parte delle PMI non ha internamente.

Il mio lavoro è anche questo: essere il tuo punto di riferimento su un panorama che evolve continuamente — traducendo le novità normative in decisioni strategiche concrete per la tua azienda.

Vuoi capire come queste normative impattano sulla tua azienda?