Categoria

Pagina 1 di 4

Compliance: l'adeguamento normativo tradotto in azioni tecniche

La compliance non è un timbro da mettere una volta e dimenticare: è un insieme di scelte tecniche e organizzative che devono reggere una verifica reale. Il rischio non è solo la sanzione, è costruire un sistema che sembra a norma ma non lo è dove conta. Questa categoria traduce la norma in requisiti tecnici concreti.

Il primo tema è la traduzione della norma in codice e processi: NIS2, PSD2 e PCI-DSS per chi gestisce pagamenti, data sovereignty e data ownership, protezione della proprietà intellettuale del software. Il punto in cui le PMI sbagliano non è quasi mai il documento, è l'implementazione tecnica che quel documento presuppone.

Il secondo tema è la compliance come leva di business: essere a norma sul serio apre porte, dai gate ISO 42001 nelle RFP enterprise al diventare fornitore di un gruppo bancario. La conformità smette di essere un costo quando la si usa come vantaggio competitivo, e questo cambia il modo in cui la si affronta.

Il terzo tema è il fronte più nuovo: gli obblighi normativi dell'AI, dall'AI Act alla sua timeline reale, dalla retention imposta sui modelli di frontiera al three-step test dell'EDPB, fino alla mappa degli obblighi che si sovrappongono quando NIS2, GDPR e AI Act ricadono sulla stessa azienda.

Se devi adeguarti a una normativa e vuoi farlo sul serio, vedi la consulenza cybersecurity e NIS2 o scrivimi.

Essere a norma sulla carta e non nei fatti è il peggior investimento possibile: paghi il costo della compliance senza averne la protezione.

Governare gli agenti AI in azienda: il 21% di Deloitte e la realtà della produzione

Governare gli agenti AI in azienda: il 21% di Deloitte e la realtà della produzione Dietro l'hype, solo una minoranza di aziende ha agenti AI realmente in produzione. Lettura onesta del dato per un CIO: cosa significa la distanza tra annuncio e adozione, e soprattutto cosa va normato prima di mettere un agente in produzione, alla luce degli incidenti agentici del 2026. Policy, perimetro operativo, audit trail e sandboxing: il framework di governance che trasforma una sperimentazione in un sistema gestito. Continua a leggere
Ultima modifica:

Garante Privacy piano ispettivo 2026: cosa aspettarsi e come prepararsi se usi ChatGPT in azienda

Garante Privacy piano ispettivo 2026: cosa aspettarsi e come prepararsi se usi ChatGPT in azienda Il Piano Ispettivo 2026 del Garante (provvedimento 797 del 30 dicembre 2025) mette l'AI tra le priorità, con data breach PA e big data Telco. Previsti 40+ accertamenti con GdF tra gennaio e luglio 2026. Il 18 marzo il Tribunale di Roma ha annullato la sanzione 15M a OpenAI con sentenza 4153/2026 - segnale sulla misura delle pretese. Diagnostica operativa: 8 documenti pronti se usi ChatGPT o Claude in azienda, senza trasformare l'IT in un ufficio legale. Continua a leggere
Ultima modifica:

EDPB Joint Opinion 28/2024: il three-step test per training AI su dati personali sotto GDPR

EDPB Joint Opinion 28/2024: il three-step test per training AI su dati personali sotto GDPR L'EDPB ha pubblicato nel gennaio 2026 un chiarimento sull'Opinion 28/2024 - il three-step test (purpose, necessity, balancing) applicato al training AI su dati personali. Legitimate interest è valido ma con condizioni strette: 'anonimia' del modello solo se l'estrazione è 'insignificante'. Approfondisco le tre fasi, le misure tecniche che spostano il balancing (differential privacy, opt-out, output filter) e un template LIA pronto per fine-tuning e RAG su dati clienti. Continua a leggere
Ultima modifica:

ISO 42001 in 90 giorni: checklist per passare i gate di RFP enterprise 2026

ISO 42001 in 90 giorni: checklist per passare i gate di RFP enterprise 2026 Il 72% dei buyer enterprise chiede ISO 42001 nelle RFP 2026 (CSA, febbraio 2026). Se sei una PMI italiana di consulenza o software e vuoi vincere gare con grandi clienti europei, ISO 42001 non è più optional nel secondo semestre. Ma 4-12 mesi di implementazione full sono troppi - ti mostro come passare il gate in 90 giorni sfruttando l'overlap 60% con ISO 27001, mappando i 38 controlli a SoA esistente e producendo evidence equivalente su 14 controlli residui. Continua a leggere
Ultima modifica:

AP2 vs ACP vs UCP: quale protocollo di agentic commerce scegliere per un e-commerce italiano B2B o B2C

AP2 vs ACP vs UCP: quale protocollo di agentic commerce scegliere per un e-commerce italiano B2B o B2C NRF 2026 ha lanciato UCP (Google+Shopify+Walmart), Stripe+OpenAI hanno risposto con ACP (Apache 2.0, già live su ChatGPT Instant Checkout), Google ha esteso con AP2 per pagamenti agentic firmati con VC. Tre protocolli, tre ecosistemi. Per un e-commerce italiano - B2B manifatturiero o B2C fashion - quale scegliere? Tabella comparativa su PSP supportati (Nexi, Adyen, Stripe), interoperabilità, compliance PSD2 SCA, tempi di integrazione. Continua a leggere
Ultima modifica:

AI detector su testo: perplexity, humanizer e il rischio di accusa per falsi positivi

AI detector su testo: perplexity, humanizer e il rischio di accusa per falsi positivi ZeroGPT ha flaggato pezzi della Costituzione USA, Frankenstein capitolo 5 e sezioni Wikipedia come AI-generated. Originality.ai e Pangram, che rivendicano 99,98% accuratezza, cedono entrambi dopo una singola passata negli humanizer commerciali. Tante aziende italiane stanno introducendo questi strumenti in HR ed editoriale, esponendosi a falsi positivi che diventano accuse reali. Approfondimento su perplexity, burstiness, come i detector falliscono matematicamente, perimetro di rischio legale. Continua a leggere
Ultima modifica:

Deepfake detection al 78% e provenance: tutorial per configurare Content Credentials e SynthID in azienda

Deepfake detection al 78% e provenance: tutorial per configurare Content Credentials e SynthID in azienda Il miglior detector commerciale deepfake del 2026 raggiunge 78% di accuratezza su 44 ore di video, esperti forensi arrivano al 90% dichiarato. Dato il limite strutturale, la strategia difensiva passa dalla provenance: Content Credentials (firma C2PA) e SynthID (tracce nei metadata Google Veo). Tutorial pratico per configurare entrambi su un workflow aziendale, con analisi dei casi aggirabili, interoperabilità limitata, valore residuo legale e reputazionale. Continua a leggere
Ultima modifica:

AI Act 2 agosto 2026: checklist 90 giorni per PMI italiane anche se il rinvio arriverà

AI Act 2 agosto 2026: checklist 90 giorni per PMI italiane anche se il rinvio arriverà Il 26 marzo 2026 il Parlamento Europeo ha votato il rinvio dell'AI Act Annex III al 2 dicembre 2027, ma il trilogue non è concluso e gli standard CEN-CENELEC non sono pronti. La posizione prudente per una PMI italiana è pianificare come se la deadline del 2 agosto 2026 fosse ancora binding. Otto azioni concrete da eseguire in 90 giorni, dalla mappatura dei sistemi AI al balancing test documentato, con checklist sanitaria e tempo di esecuzione stimato per ogni passo. Continua a leggere
Ultima modifica:

Creazione di un database IP-to-Country

Creazione di un database IP-to-Country Mappare un indirizzo IP al suo paese è ancora utile, per servire la lingua giusta, per analytics o per regole di accesso. Ma il modo in cui si costruisce un database IP-to-country è cambiato del tutto: oggi serve gestire IPv6, scegliere una fonte dati affidabile, fare il lookup per range nel modo corretto, e soprattutto sapere che un indirizzo IP è un dato personale sotto GDPR. Vediamo come si fa nel 2026, partendo dalla domanda che conviene farsi: ti serve davvero un database tuo?. Continua a leggere
Ultima modifica:

Chatbot aziendale con RAG su documentazione interna: guida completa self-hosted per privacy massima

Chatbot aziendale con RAG su documentazione interna: guida completa self-hosted per privacy massima Un chatbot RAG sulle procedure interne risponde correttamente al 75-85% delle domande frequenti senza escalation. Ma il self-hosted cambia tutto: nessun dato esce dall'azienda, compliance GDPR diretta, costi prevedibili. Ti mostro l'architettura completa: ingestione documentale, embedding con modelli locali, pgvector, Laravel per orchestrazione, frontend chat React, deployment su VPS Hetzner. Continua a leggere
Ultima modifica:

Strumenti utili per la compliance

Tool gratuiti a supporto dell'adeguamento:

Autovalutazione NIS2, Validatore CF, P.IVA e IBAN, Visualizzatore fattura elettronica XML.