Categoria

Pagina 1 di 2

Compliance: tradurre la norma in configurazione

La compliance IT, nella mia esperienza, ha un punto critico: la traduzione tra linguaggio normativo e configurazione tecnica effettiva. Avvocati e DPO scrivono policy, sistemisti e sviluppatori devono implementarle. In mezzo serve un interlocutore che parli entrambe le lingue.

In questa categoria scrivo di compliance in ottica tecnica: NIS2, GDPR, ISO 27001, misure minime AgID per la PA. Consulenza a supporto di DPO e studi legali per PMI italiane. Scrivimi, oppure scopri come lavoro.

Governare gli agenti AI in azienda: il 21% di Deloitte e la realtà della produzione

Governare gli agenti AI in azienda: il 21% di Deloitte e la realtà della produzione Dietro l'hype, solo una minoranza di aziende ha agenti AI realmente in produzione. Lettura onesta del dato per un CIO: cosa significa la distanza tra annuncio e adozione, e soprattutto cosa va normato prima di mettere un agente in produzione, alla luce degli incidenti agentici del 2026. Policy, perimetro operativo, audit trail e sandboxing: il framework di governance che trasforma una sperimentazione in un sistema gestito. Continua a leggere
Ultima modifica:

Garante Privacy piano ispettivo 2026: cosa aspettarsi e come prepararsi se usi ChatGPT in azienda

Garante Privacy piano ispettivo 2026: cosa aspettarsi e come prepararsi se usi ChatGPT in azienda Il Piano Ispettivo 2026 del Garante (provvedimento 797 del 30 dicembre 2025) mette l'AI tra le priorità, con data breach PA e big data Telco. Previsti 40+ accertamenti con GdF tra gennaio e luglio 2026. Il 18 marzo il Tribunale di Roma ha annullato la sanzione 15M a OpenAI con sentenza 4153/2026 - segnale sulla misura delle pretese. Diagnostica operativa: 8 documenti pronti se usi ChatGPT o Claude in azienda, senza trasformare l'IT in un ufficio legale. Continua a leggere
Ultima modifica:

EDPB Joint Opinion 28/2024: il three-step test per training AI su dati personali sotto GDPR

EDPB Joint Opinion 28/2024: il three-step test per training AI su dati personali sotto GDPR L'EDPB ha pubblicato nel gennaio 2026 un chiarimento sull'Opinion 28/2024 - il three-step test (purpose, necessity, balancing) applicato al training AI su dati personali. Legitimate interest è valido ma con condizioni strette: 'anonimia' del modello solo se l'estrazione è 'insignificante'. Approfondisco le tre fasi, le misure tecniche che spostano il balancing (differential privacy, opt-out, output filter) e un template LIA pronto per fine-tuning e RAG su dati clienti. Continua a leggere
Ultima modifica:

ISO 42001 in 90 giorni: checklist per passare i gate di RFP enterprise 2026

ISO 42001 in 90 giorni: checklist per passare i gate di RFP enterprise 2026 Il 72% dei buyer enterprise chiede ISO 42001 nelle RFP 2026 (CSA, febbraio 2026). Se sei una PMI italiana di consulenza o software e vuoi vincere gare con grandi clienti europei, ISO 42001 non è più optional nel secondo semestre. Ma 4-12 mesi di implementazione full sono troppi - ti mostro come passare il gate in 90 giorni sfruttando l'overlap 60% con ISO 27001, mappando i 38 controlli a SoA esistente e producendo evidence equivalente su 14 controlli residui. Continua a leggere
Ultima modifica:

AI detector su testo: perplexity, humanizer e il rischio di accusa per falsi positivi

AI detector su testo: perplexity, humanizer e il rischio di accusa per falsi positivi ZeroGPT ha flaggato pezzi della Costituzione USA, Frankenstein capitolo 5 e sezioni Wikipedia come AI-generated. Originality.ai e Pangram, che rivendicano 99,98% accuratezza, cedono entrambi dopo una singola passata negli humanizer commerciali. Tante aziende italiane stanno introducendo questi strumenti in HR ed editoriale, esponendosi a falsi positivi che diventano accuse reali. Approfondimento su perplexity, burstiness, come i detector falliscono matematicamente, perimetro di rischio legale. Continua a leggere
Ultima modifica:

Quando lo Stato può spegnere la tua AI: l'Executive Order e il regime FAA che l'industria chiede

Quando lo Stato può spegnere la tua AI: l'Executive Order e il regime FAA che l'industria chiede Il caso Fable non è un'eccezione ma una direzione: l'Executive Order USA del 2 giugno 2026 introduce un accesso governativo anticipato ai frontier model, e l'industria stessa propone un regime in stile FAA con il potere statale di bloccare o revocare un modello. Per un CIO o un decisore europeo significa una cosa precisa: un asset critico può essere governato da regole di un paese terzo. Come tradurlo in voci concrete del risk register, etichettando le proposte come posizioni, non come norme. Continua a leggere
Ultima modifica:

Deepfake detection al 78% e provenance: tutorial per configurare Content Credentials e SynthID in azienda

Deepfake detection al 78% e provenance: tutorial per configurare Content Credentials e SynthID in azienda Il miglior detector commerciale deepfake del 2026 raggiunge 78% di accuratezza su 44 ore di video, esperti forensi arrivano al 90% dichiarato. Dato il limite strutturale, la strategia difensiva passa dalla provenance: Content Credentials (firma C2PA) e SynthID (tracce nei metadata Google Veo). Tutorial pratico per configurare entrambi su un workflow aziendale, con analisi dei casi aggirabili, interoperabilità limitata, valore residuo legale e reputazionale. Continua a leggere
Ultima modifica:

Propaganda AI e spirale del delirio: checklist di protezione del brand per PMI con visibilità mediatica

Propaganda AI e spirale del delirio: checklist di protezione del brand per PMI con visibilità mediatica Il provvedimento Garante Privacy gennaio 2026 contro Grok/ChatGPT/Clothoff ha cristallizzato un pattern emergente: quando la qualità dei deepfake è alta, anche i contenuti autentici vengono considerati fake da pezzi di opinione pubblica. È il liar dividend. Per una PMI italiana con CEO visibile, testimonial o portavoce, è un rischio reputazionale nuovo. Checklist operativa in dodici punti per protezione del brand: monitoring, procedure di verifica, policy interna, contrattualistica. Continua a leggere
Ultima modifica:

AI Act 2 agosto 2026: checklist 90 giorni per PMI italiane anche se il rinvio arriverà

AI Act 2 agosto 2026: checklist 90 giorni per PMI italiane anche se il rinvio arriverà Il 26 marzo 2026 il Parlamento Europeo ha votato il rinvio dell'AI Act Annex III al 2 dicembre 2027, ma il trilogue non è concluso e gli standard CEN-CENELEC non sono pronti. La posizione prudente per una PMI italiana è pianificare come se la deadline del 2 agosto 2026 fosse ancora binding. Otto azioni concrete da eseguire in 90 giorni, dalla mappatura dei sistemi AI al balancing test documentato, con checklist sanitaria e tempo di esecuzione stimato per ogni passo. Continua a leggere
Ultima modifica:

Creazione di un database IP-to-Country

Creazione di un database IP-to-Country Mappare un indirizzo IP al suo paese è ancora utile, per servire la lingua giusta, per analytics o per regole di accesso. Ma il modo in cui si costruisce un database IP-to-country è cambiato del tutto: oggi serve gestire IPv6, scegliere una fonte dati affidabile, fare il lookup per range nel modo corretto, e soprattutto sapere che un indirizzo IP è un dato personale sotto GDPR. Vediamo come si fa nel 2026, partendo dalla domanda che conviene farsi: ti serve davvero un database tuo?. Continua a leggere
Ultima modifica: