Un percorso integrato che unisce la protezione dei dati personali (Regolamento UE 2016/679 – GDPR, D. Lgs. 196/03) alla governance dell’intelligenza artificiale (Regolamento UE 2024/1689 – AI Act), nel quadro del Digital Omnibus attualmente in discussione a livello europeo: il ramo dedicato all’AI ha raggiunto un accordo politico in primavera 2026 (obblighi per i sistemi ad alto rischio rinviati al 2027-2028), mentre il ramo privacy è ancora in negoziato tra Parlamento e Consiglio.

A livello nazionale, la Legge 23 settembre 2025, n. 132 ha introdotto il primo quadro organico italiano sull’intelligenza artificiale, in vigore dal 10 ottobre 2025 e costruito in piena coerenza con l’AI Act europeo.
Inoltre, in attuazione della delega prevista dall’art. 24 della stessa legge, il D. Lgs. 9 settembre 2026, n. 160 (in vigore dal 30 settembre 2026) ha introdotto il nuovo reato di omessa adozione di misure di sicurezza nei sistemi di IA, rilevante anche ai fini della responsabilità amministrativa degli enti rivelando, ancora una volta, la relazione che si sviluppa fra le diverse normative.

GDPR e AI Act condividono lo stesso oggetto – dati personali, decisioni automatizzate – e la stessa esigenza operativa: policy, valutazioni d’impatto, misure di sicurezza documentate.

Il pacchetto si appoggia su tre standard ISO riguardanti la certificazione sul GDPR che rendono queste misure un sistema verificabile nel tempo, non un adempimento una tantum: ISO/IEC 27001 (Sicurezza delle Informazioni), che formalizza le misure tecniche e organizzative richieste implicitamente dall’art. 32 GDPR, con estensione ISO/IEC 27701 per la gestione delle informazioni in ambito privacy, e sulla  ISO/IEC 42001 (sistemi di gestione di intelligenza artificiale), framework di governance per l’uso di AI in azienda. Si ricorda inoltre la ISDP 10003 quale schema di certificazione del GDPR.

RISCHIO – il mancato adeguamento al GDPR espone a sanzioni pecuniarie anche molto rilevanti e, nei casi più gravi, la normativa nazionale rimanda anche a responsabilità penali.

L’uso non governato di sistemi di intelligenza artificiale espone a rischi aggiuntivi, destinati a crescere quando gli obblighi del Digital Omnibus diventeranno pienamente vincolanti.

VALORI – un presidio unico su Privacy e AI rafforza reputazione, affidabilità e credibilità dell’organizzazione nei confronti di clienti, partner e stakeholder, e dimostra un approccio proattivo alla trasformazione digitale, anziché rincorrere gli obblighi all’ultimo momento.

BISOGNO – le organizzazioni che trattano dati personali in modo strutturato, o che stanno introducendo strumenti di intelligenza artificiale nei propri processi, hanno bisogno di un presidio coordinato che copra entrambi gli ambiti con un solo referente e un solo ciclo di audit, anziché due consulenze scollegate.

  • Consulente Privacy / Privacy Manager: in affiancamento all’organizzazione nell’adeguamento ed aggiornamento alla normativa al di fuori o internamente all’organigramma aziendale;
  • DPO (Data Protection Officer – Responsabile della protezione dei dati): quale figura super partes di verifica e supporto all’Organizzazione e di riferimento nei confronti dell’Autorità garante e degli Interessati;
  • “Implementazione dei Sistemi di gestione: ISO/IEC 27001, 27701, ISDP10003 e ISO/IEC 42001. Schemi che concorrono alla conformità al GDPR (27001 e 27701 come presidio tecnico-organizzativo di supporto, ISDP10003 come schema di certificazione diretta del Regolamento) e all’AI Act (42001, framework di governance per i sistemi di intelligenza artificiale). Schemi di certificazione fra loro integrabili;
  • Assistenza alla certificazione ISO/IEC 27001-27701-42001 e ISDP 10003: supporto in sede di verifica ispettiva dell’Organismo di certificazione (Audit di 3^ parte)
  • Assistenza, relativa ai suddetti schemi, in sede di qualificazione dei propri fornitori o da parte dei propri clienti (Audit di 2^ parte)
  • Assistenza, relativa ai suddetti schemi, in sede di verifiche ispettive interne (Audit di 1^ parte)
  • Le suddette attività possono riferirsi ai singoli Sistemi di gestione oppure al Sistema di gestione integrato totale o parziale;
  • Audit privacy – verifica dell’osservanza del GDPR e della sua applicazione da parte dei Responsabili del trattamento (art. 28)
  • Policy e governance AI – regole interne per un uso conforme e consapevole di strumenti di intelligenza artificiale
  • Valutazione d’impatto sui dati personali (DPIA) e sui diritti fondamentali per i sistemi ad alto rischio (FRIA), inclusa la classificazione del rischio degli strumenti in uso secondo l’AI Act;
  • Formazione integrata Privacy + AI – percorsi per i diversi livelli e funzioni dell’organizzazione
  • Presidio di Governance & Organizzazione -definizione di ruoli e responsabilità (titolare, DPO, referenti interni), leadership commitment richiesto dalle ISO, reporting verso il vertice sui rischi dati/AI.

Pensato in particolare per organizzazioni che trattano dati personali in modo strutturato o che stanno introducendo strumenti di intelligenza artificiale nei propri processi, dalla PMI alla realtà più articolata, ovunque Privacy e AI richiedano un presidio coordinato anziché consulenze scollegate.

La materia richiede competenze multidisciplinari, non riconducibili a un unico profilo professionale: presidio GRC (governance, documentazione, sistemi di gestione), competenze tecniche specialistiche (validazione di modelli, conformity assessment dei sistemi ad alto rischio) e, competenze legali. Curo la componente GRC in prima persona coinvolgendo le altre professionalità per quanto ai rispettivi punti specifici in cui la materia lo richiede.

APPROFONDIMENTI

Ampiezza ISO: oltre a 27001 e 42001, restano disponibili su richiesta anche altri sistemi di gestione ISO (qualità, ambiente, sicurezza sul lavoro, energia, anticorruzione, compliance, ecc.), non promossi attivamente in questo pacchetto.

Nota bene: il pacchetto è concepito in forma integrata per massimizzare le sinergie tra i servizi, ma ciascuna componente può essere richiesta anche singolarmente, in base alle esigenze specifiche del cliente.