La fine dell’adempimento: Ivano Pecis su Altalex
Su Altalex è uscita un’analisi di Ivano Pecis, DPO/RPD di I&P Partners, sul passaggio dalla compliance documentale alla governance. La tesi: GDPR, AI Act e NIS2 non chiedono più di produrre documenti, ma di dimostrare in qualsiasi momento un governo organizzativo continuo delle decisioni.
In sintesi
- L’adempimento è un atto con un momento di conclusione; la governance è una capacità che non si chiude mai.
- Il registro dei trattamenti è uno strumento di mappatura, non una prova di conformità.
- Con AI Act e NIS2 il modello europeo è passato dal verificare cosa è stato fatto al chiedere come viene mantenuto e chi ne risponde.
- La compliance documentale produce un effetto collaterale poco riconosciuto: la falsa sicurezza.
Cosa sostiene l’articolo
La conformità non coincide più con la produzione di documentazione. Il principio di accountability introdotto dal Regolamento (UE) 2016/679 — GDPR chiede di dimostrare, in qualsiasi momento, la capacità di rispettare i principi: una condizione organizzativa continua, non un archivio da esibire in sede di verifica.
Perché la distinzione conta adesso
AI Act e NIS2 hanno reso obbligatoria un’architettura che il GDPR aveva soltanto indicato. Un sistema di intelligenza artificiale che tratta dati personali dentro un’organizzazione soggetta a NIS2 risponde simultaneamente a tre corpi normativi progettati per interagire. Chi li presidia come piani di adeguamento separati, assegnati a funzioni che non si parlano, produce conformità apparente senza presidio reale.
A chi si rivolge
Amministrazioni pubbliche, enti sanitari e società partecipate che hanno già completato l’adeguamento formale e si trovano ora davanti a una domanda diversa: se un’autorità di vigilanza — o un incidente — mettesse alla prova la loro governance, troverebbe processi o troverebbe documenti.
