GDPR E NIS II A CONFRONTO

PUNTI DI CONTATTO TRA LE DUE NORMATIVE PER AFFRONTARE IN MANIERA INTEGRATA LE NUOVE SFIDE IN MATERIA DI CYBERSICUREZZA E PROTEZIONE DEI DATI PERSONALI

La sicurezza dei dati e la protezione delle informazioni personali sono aspetti diventati di fondamentale importanza al giorno d’oggi. Due normative chiave, il Regolamento Generale sulla Protezione dei Dati (GDPR) e la Direttiva NIS II, delineano obblighi e responsabilità per garantire un elevato livello di sicurezza e resilienza dei sistemi informativi. Tali normative evidenziano la loro complementarità nella gestione della sicurezza informatica e della protezione dei dati.

Sebbene da una prima analisi tali normative presentino obiettivi e ambiti di applicazione differenti, il GDPR e la NIS II risultano complementari. La NIS II si applica ai soli soggetti essenziali e importanti in settori critici (es. energia, trasporti, sanità, pubblica amministrazione) per garantire la sicurezza delle infrastrutture digitali, mentre il GDPR si applica a tutte le organizzazioni che trattano dati personali di cittadini dell’UE, indipendentemente dal settore o dalla tipologia di attività.

Il GDPR si concentra sulla protezione dei dati personali e sulla privacy. La NIS II mira a garantire la sicurezza informatica delle infrastrutture critiche e dei servizi essenziali. Tuttavia, nell’ambito di applicazione della NIS II, il GDPR fornisce le basi per costruire un sistema di governance della sicurezza informatica. I due ambiti, pertanto, risultano strettamente collegati.

Il rafforzamento della sicurezza complessiva delle informazioni aziendali contribuisce infatti in modo significativo anche alla tutela dei dati personali. L’integrazione tra le due normative è quindi fondamentale per creare un sistema sicuro ed efficiente nella Pubblica Amministrazione e nelle aziende strategiche indicate negli Allegati I, II, III e IV [Allegato Tabelle Informative Ambiti Applicazioni NIS2 – ACN].

Di seguito evidenziamo alcuni aspetti di convergenza tra le due normative, con l’obiettivo di individuare un percorso per l’integrazione dei due sistemi di governance, come accennato nei punti precedenti.

  • 1. Finalità: Entrambe le normative mirano a rafforzare la sicurezza informatica e la protezione dei dati, imponendo requisiti stringenti in materia di governance, gestione del rischio e segnalazione degli incidenti. In particolare, per la Pubblica Amministrazione, l’obiettivo è quello di tendere alla conformità a queste regolamentazioni favorendo un approccio strutturato e integrato.
  • 2. Obbligo di sicurezza e gestione del rischio: Entrambe le normative impongono l’adozione di misure di sicurezza adeguate, infatti il GDPR (art. 32) richiede a titolari e responsabili del trattamento di adottare misure tecniche e organizzative per garantire la sicurezza dei dati personali.
    La NIS II estende l’obbligo a tutti i soggetti essenziali e importanti, imponendo una gestione proattiva del rischio informatico.
  • 3. Obbligo di notifica degli incidenti: Entrambe le normative prevedono la gestione degli incidenti, infatti il GDPR prevede che, in caso di violazione dei dati personali (data breach), il titolare notifichi l’evento all’Autorità Garante entro 72 ore e, se necessario, agli interessati. La NIS II introduce tempistiche stringenti per la segnalazione degli incidenti di sicurezza alle autorità competenti, con una prima notifica entro 24 ore dall’identificazione dell’incidente.
  • 4. Ruolo dei responsabili: Il GDPR ha introdotto il Responsabile della Protezione dei Dati (DPO) per monitorare la conformità normativa. La NIS II introduce la figura del Responsabile della Cybersecurity, che spesso coincide con il Chief Information Security Officer (CISO).
  • 5. Autorità di vigilanza: Entrambe le normative prevedono delle autorità competenti per la Direttiva NIS II e per il GDPR, con responsabilità specifiche per la cybersicurezza e la protezione dei dati personali, con poteri di vigilanza e sanzione.
  • 6. Sanzioni per la non conformità: Il GDPR prevede sanzioni fino al 4% del fatturato annuo globale per violazioni gravi. La NIS II introduce penalità più severe rispetto alla precedente NIS I, con multe proporzionate alla gravità delle inadempienze e alla dimensione dell’organizzazione.
  • 7. Approccio basato sulla resilienza e sulla governance: Entrambe le normative promuovono un approccio integrato alla sicurezza basato su:
  • Valutazioni d’impatto e gestione del rischio.
  • Misure preventive come la crittografia e il monitoraggio continuo.
  • Obblighi di formazione e consapevolezza per dipendenti e dirigenti.

Queste affinità rendono fondamentale quest’integrazione strategica per garantire un ambiente digitale sicuro e conforme. Per un’organizzazione già conforme al GDPR, la NIS2 introduce obblighi aggiuntivi che riguardano principalmente la sicurezza delle reti e dei sistemi. Sebbene alcune misure del GDPR possano essere già utili come base di partenza per la conformità alla NIS2 (es. la gestione del rischio e le notifiche degli incidenti), sarà necessario rivalutare ed espandere i protocolli di sicurezza, con una particolare attenzione alla continuità operativa ed alla gestione delle infrastrutture IT critiche.

Se la vostra organizzazione rientra tra quelle soggette alla NIS2 (la valutazione doveva essere effettuata entro il 28 febbraio 2025 o, al massimo, entro l’11 marzo per le organizzazioni già censite nel portale ACN) sarà fondamentale implementare un framework di gestione della sicurezza informatica più ampio, che includa non solo la protezione dei dati personali, ma anche la resilienza dei vostri sistemi e delle vostre reti.

In definitiva, le misure introdotte dalla NIS2 rappresentano un’opportunità sia per le organizzazioni coinvolte sia per i DPO, permettendo loro di trasformare il proprio ruolo da semplice osservatore a protagonista attivo nella creazione di un ecosistema di sicurezza più solido e integrato coordinandosi con i vari Responsabili Cyber e con i vari Responsabili per la Transizione al Digitale.

Solo una visione di insieme consentirà all’organizzazione di raggiungere entrambi gli obiettivi prefissati dalle normative di riferimento. La protezione dei dati personali non può più essere vista come un compartimento separato ma deve essere inserita in un sistema di difesa globale che riguardi tutte le informazioni trattate dall’organizzazione. Integrando le misure del GDPR con quelle della NIS 2, l’organizzazione sarà in grado di proteggere i dati personali in modo più efficace, garantendo al contempo la continuità operativa e la sicurezza delle proprie infrastrutture.

Abbiamo pensato di Elaborare per Te un Questionario di Self – Assessment che consentirà di supportati e fornirti una prima analisi sulla conformità della tua organizzazione alla NIS II.

Procedi nella compilazione e ti aiuteremo a capire – CLICCA IL SEGUENTE LINK – (durata circa 2 minuti)

A cura di Cristina Pieretti

Settembre 2026

lunedìmartedìmercoledìgiovedìvenerdìsabatodomenica

CONTENZIOSO TRIBUTARIO

31 Agosto 2026

Adempimento:
Termine sospensione feriale dei termini
Soggetti:
Funzionario responsabile del tributo o altro soggetto deputato alla difesa dell’Ente nel contenzioso tributario
Modalità:
Oggi termina il periodo di sospensione di diritto del decorso dei termini processuali relativi alle giurisdizioni ordinarie ed amministrative, applicabile anche al processo tributario.
Normativa di riferimento:
- art. 1 L. 742/1969
- art. 16, comma 3, D.L. 132/2014

Leggi tutto

DIRITTI CARTA DI IDENTITÀ ELETTRONICA

31 Agosto 2026

Adempimento:
Versamento corrispettivo per rilascio CIE
Soggetti:
FUNZIONARIO COMUNALE
Modalità:
I comuni che emettono la CIE, provvedono a riversare il corrispettivo di 16,79 euro, incassato per ciascuna richiesta di carta d'identità elettronica, il quindicesimo giorno e l'ultimo giorno lavorativo di ciascun mese all'entrata del Bilancio dello Stato (capo X - capitolo 3746) - codice IBAN: IT12K0100003245BE00000003LU, dandone comunicazione al Ministero dell'Interno.
Normativa di riferimento:
- Decreto ministeriale 23 dicembre 2015
- Circolare del Ministero dell’Interno n. 11/2016
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

In vista della definizione del PIAO 2027/2029, sotto-sezione 2.3 Rischi corruttivi e trasparenza, è opportuno e necessario procedere alla nuova mappatura dei processi a rischio in materia di contratti pubblici, alla luce del d.lgs. 36/2023.

31 Agosto 2026

Adempimento:
Va ripensata e riorganizzata la mappatura dei processi a rischio e la definizione delle misure attuative, nell'ambito dei contratti pubblici
Soggetti:
RPCT + referenti + dirigenti
Modalità:
Con il coordinamento del Responsabile della prevenzione della corruzione e trasparenza, i dirigenti interessati, dovranno procedere a definire la nuova mappatura, con una particolare attenzione ai compiti delle commissioni di gara e con i relativi obblighi di trasparenza.
Normativa di riferimento:
- D.lgs. 36/2023 con le modifiche del d.lgs. 209/2024;
- Aggiornamento PNA 2023 (delib. ANAC n. 605 del 19/12/2023);

Leggi tutto

Invio variazioni cittadini stranieri

31 Agosto 2026

Adempimento:
Invio comunicazioni alla Questura delle variazioni anagrafiche relative agli stranieri
Soggetti:
UFFICIALE D’ANAGRAFE
Modalità:
Le iscrizioni, le cancellazioni e le variazioni anagrafiche dello straniero regolarmente soggiornante sono comunicate d’ufficio alla Questura competente per territorio entro il termine di 15 giorni.
Normativa di riferimento:
- art. 15, 5 comma, del D.P.R. 31.8.1999, n. 394
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

ListaPosPA

31 Agosto 2026

Adempimento:
Trasmissione delle retribuzioni erogate al personale iscritto all’Inpdap e delle informazioni per l’implementazione delle posizioni assicurative.
Soggetti:
Datori di lavoro con personale iscritto Inps gestione ex Inpdap
Modalità:
File telematico da trasmettere dal sito dell’Inps
Normativa di riferimento:
- Inps Prot. N. 10810 del 18/07/2012
- Circolare n.81 del 22.04.2015

Leggi tutto

Revisione elettorale

31 Agosto 2026

Adempimento:
II REVISIONE SEMESTRALE DELLE LISTE ELETTORALI – ELENCO PREPARATORIO
Soggetti:
UFFICIALE ELETTORALE
Modalità:
Scade il termine per provvedere alla compilazione dell'elenco preparatorio in ordine alfabetico, distinto per uomini e donne, di coloro che, trovandosi iscritti nell’anagrafe della popolazione residente del Comune e nell’AIRE alla data del 15 agosto, compiranno il 18° anno d’età dal 1° gennaio al 30 giugno dell'anno successivo.
Normativa di riferimento:
- D.P.R. 223/1967
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

Riversamento al bilancio dello Stato dei corrispettivi delle carte di identità elettroniche (C.I.E.)

31 Agosto 2026

Adempimento:
Il versamento è relativo alle somme incassate per emissione C.I.E. dovute al Ministero del'Interno nei secondi 15 giorni del mese di riferimento
Soggetti:
Responsabile del servizio finanziario
Modalità:
Il versamento avviene a mezzo mandato di pagamento sull'apposito capitolo del bilancio dello Stato (Capo X - cap. 3746)
Normativa di riferimento:
- Art. 2 D.M. 25/05/2016

Leggi tutto

Statistica mensile

31 Agosto 2026

Adempimento:
Trasmissione della statistica mensile di Anagrafe e Stato Civile – mese di luglio
Soggetti:
UFFICIALE D’ANAGRAFE E DI STATO CIVILE (oppure UFFICIO STATISTICA)
Modalità:
"Dati da inviare in modalità telematica collegandosi all’indirizzo internet dell’ISTAT https://gino.istat.it/statocivile/ :
Mod. ISTAT D. 7.A - rilevazione mensile degli eventi demografici di stato civile
Mod. ISTAT D.3 - rilevazione dei matrimoni
Mod. Istat D.3.U – rilevazione unioni civili
Mod. Istat SDSU - Rilevazione sulle separazioni, i divorzi e gli scioglimenti delle unioni civili"
Normativa di riferimento:
- Circolare Istat prot. gen. 2648065/25
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

TARI/TARIFFA

31 Agosto 2026

Adempimento:
Invio all’ARERA del piano economico finanziario 2026-2029, della relazione di accompagnamento e della/e dichiarazione/i di veridicità del/i gestore/i, redatti secondo gli schemi tipo di cui alla determinazione ARERA n. 1/2025 ed i corrispettivi del servizio integrato dei rifiuti per gli anni 2025 e 2026
Soggetti:
Ente territorialmente competente
Modalità:
Trasmissione tramite la piattaforma informatica di ARERA
Normativa di riferimento:
- deliberazione ARERA n. 397/2025, art. 7.5
- determinazione ARERA n. 1/2025del 07/11/2025

Leggi tutto

Trasmissione decessi

31 Agosto 2026

Adempimento:
Trasmissione mensile dei decessi al Casellario Centrale
Soggetti:
REFERENTE COMUNALE
Modalità:
Trasmissione del file dei decessi (firmato digitalmente da parte del referente comunale) da effettuare tramite PEC con cadenza mensile, fatta salva la possibilità di un invio settimanale per i Comuni nel cui ambito territoriale si verifichino più di 50 decessi a settimana, all’indirizzo PEC del Sistema Informativo del Casellario centrale (SIC): comunicazionedeceduti@casellariocentrale.giustiziacert.it
Normativa di riferimento:
- D.P.R. 14/11/2002, n. 313 Decreto del Ministero della Giustizia del 19/3/2014
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

UNIEMENS individuale

31 Agosto 2026

Adempimento:
Trasmissione dati retributivi e contributivi per l’implementazione delle posizioni assicurative individuali. Adempimento riservato agli Enti che versano contribuzione all’Inps (es. Ds per tempi determinati e contributi alla gestione separata)
Soggetti:
Datori di lavoro pubblici e privati
Modalità:
File telematico da trasmettere dal sito dell’Inps
Normativa di riferimento:
- Inps Prot. N. 10810 del 18/07/2012
- Circolare n.81 del 22.04.2015

Leggi tutto

Variazioni elettorali

31 Agosto 2026

Adempimento:
Invio alla Commissione Circondariale delle variazioni elettorali
Soggetti:
UFFICIALE ELETTORALE
Modalità:
Comunicazione da effettuare, almeno alla fine di ogni mese, alla Commissione Elettorale Circondariale delle variazioni e rettifiche che si possono apportare alle liste elettorali al di fuori delle previste revisioni
Normativa di riferimento:
- Paragrafo 138 della Circolare del Ministero dell’Interno n. 2600/L dell’1/02/1986
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

1 Settembre 2026
2 Settembre 2026
3 Settembre 2026
4 Settembre 2026
5 Settembre 2026
6 Settembre 2026
7 Settembre 2026
8 Settembre 2026
9 Settembre 2026
10 Settembre 2026
11 Settembre 2026
12 Settembre 2026
13 Settembre 2026
14 Settembre 2026

Aggiornamento Trattamenti Privacy

15 Settembre 2026

Adempimento:
Revisione Registro
Soggetti:
Tutte le PA (DPO)
Modalità:
Azione: Aggiornare le informative privacy per i servizi migrati al cloud. Output: Registro trattamenti revisionato. Impatto: Previene sanzioni dal Garante Privacy in caso di ispezione post-migrazione.
Normativa di riferimento:
- GDPR 679/16

Leggi tutto

Relazione Accessibilità Interna

15 Settembre 2026

Adempimento:
Report SW dipendenti
Soggetti:
Grandi Enti
Modalità:
Azione: Verificare che i gestionali interni siano usabili da dipendenti con disabilità. Output: Report tecnico accessibilità. Impatto: Garantisce parità di trattamento e inclusione lavorativa digitale.
Normativa di riferimento:
- L. 4/2004

Leggi tutto

16 Settembre 2026
17 Settembre 2026
18 Settembre 2026
19 Settembre 2026
20 Settembre 2026
21 Settembre 2026
22 Settembre 2026

Dichiarazione Accessibilità

23 Settembre 2026

Adempimento:
Pubblicazione annuale
Soggetti:
Tutte le PA
Modalità:
Azione: Inserire le prove tecniche di conformità nel portale AgID. Output: Badge di accessibilità nel footer. Impatto: Adempimento di legge critico monitorato annualmente con sanzioni reputazionali.
Normativa di riferimento:
- Dir. UE 2102

Leggi tutto

24 Settembre 2026
25 Settembre 2026
26 Settembre 2026
27 Settembre 2026
28 Settembre 2026
29 Settembre 2026

Adozione SEND (Notifiche)

30 Settembre 2026

Adempimento:
Switch-off cartaceo
Soggetti:
Comuni / Regioni
Modalità:
Azione: Cessare le spedizioni cartacee per chi ha domicilio digitale (PEC/IO). Output: Integrazione API SEND attiva. Impatto: Riduzione drastica dei tempi e dei costi di notifica legale.
Normativa di riferimento:
- Art. 26 DL 76/20

Leggi tutto

Monitoraggio Esperti PNRR

30 Settembre 2026

Adempimento:
Validazione deliverable
Soggetti:
PA selezionate
Modalità:
Azione: Verificare gli output prodotti dagli esperti digitali assegnati all'ente. Output: Schede di valutazione su ReGiS. Impatto: Giustifica la spesa dei fondi PNRR destinati al personale tecnico aggiuntivo.
Normativa di riferimento:
- PNRR M1C1

Leggi tutto

1 Ottobre 2026
2 Ottobre 2026
3 Ottobre 2026
4 Ottobre 2026