Come garantire la digital compliance oggi? La ricetta dell’esperto

Il contesto digitale attuale, caratterizzato da novità normative sempre più intrecciate tra loro, impone a qualsiasi DPO, Manager della transizione digitale e RDC (opportunamente designato con specifico atto di nomina) di compiere precise scelte strategiche per orientare al meglio la compliance aziendale. Perchè nonostante la complessità che ci viene presentata, a volte bastano pochi ma semplici ingredienti (come il rispetto dei principi fondamentali, sfruttare le nostre intelligenze artigianali e lavorare in team multidisciplinari) per sbrogliare matasse normative intricatissime.

Di tutto questo ne ha parlato l’Avv. Andrea Lisi nel suo nuovo intervento sulla sua Newsletter di Linkedin, “Appunti di ICT Law”, invitando a riflettere sul concetto di autenticità, che dovrebbe guidare ogni azione del professionista, e a diffidare dagli oracoli moderni.

Riabilitare le nostre conoscenze umane in favore dell’autenticità

“A proposito di digital compliance, come ha recentemente scritto e riferito la Collega Sarah Ungaro in diverse occasioni, la classica triade della sicurezza (composta da integrità, riservatezza e disponibilità) ha abbracciato ex lege la componente della autenticità. Questo si evince sia nella definizione di evento di rischio, oggi contenuta nel D.lgs. 138/2024 (che, come noto, ha recepito in Italia la direttiva NIS 2), sia nel considerando 75 del Cybersecurity Act. Tale allargamento verso l’autenticità comporterà per i DPO la necessità di operare, nelle loro analisi dei rischi, delicate scelte di bilanciamento degli interessi in gioco, nel momento in cui dovranno delimitare i confini dei vari prodotti, servizi e sistemi IT. Ad esempio, l’autenticità dovrà essere considerata sia nella opportuna granularità di una metadatazione e sia sui tempi di conservazione della stessa e identiche analisi si renderanno indispensabili in merito alla registrazione dei log degli amministratori di sistema. Ma anche le analisi dei rischi da effettuare in caso di databreach dovranno adesso confrontarsi con le esigenze di verifica di una autenticità che potrà essere compromessa dal verificarsi di un evento disastroso. Quindi, le procedure di gestione di databreach andranno senz’altro aggiornate in tal senso. L’impatto più forte di questa neonata “Quadriade della Security” si avvertirà comunque nella rinnovata alleanza tra data protection e e-archiving (che in Italia si esprime nelle regole della gestione documentale e conservazione).
Mai come oggi nello sviluppo e presidio delle tematiche di innovazione digitale occorrerà by design e by default sviluppare Team interdisciplinari che siano in grado di attualizzare una convergenza di funzioni e responsabilità che non possono essere né solo tecnicologiche né solo manageriali né solo etiche né solo giuridiche.
DPO, Referenti della cybersecurity, Responsabili degli archivi digitali e della conservazione di dati, informazioni e documenti, Manager ed Eticisti della trasformazione digitale dovranno indispensabilmente muoversi insieme, in una sinfonia delle diversità che valorizzi la qualità dei dati (personali e non personali).
C’è bisogno, infatti, di riattivare il cervello umano e non di oracoli che ci suggeriscano cosa fare.”

Per leggere il contenuto completo:

Immagine realizzata con Image Creator, Microsoft, 2025