Sovrapporre normative diverse non crea in automatico una governance.
Diverse aziende si trovano di fronte ad un limite operativo sempre più evidente: CRA, GDPR, NIS2, AI Act, ISO 27001 e ISO 42001 richiedono tutti di effettuare valutazioni del rischio.

Il problema è che ciascun impianto guarda a un oggetto diverso: il prodotto, il dato personale, le informazioni, i servizi, i sistemi di intelligenza artificiale.

Sommare conformità isolate e moltiplicare i registri equivale davvero a gestire il rischio aziendale? O stiamo solo frammentando le responsabilità, creando l’illusione burocratica di essere protetti?

Ne ho parlato qui: https://lnkd.in/d-8s9Qcj

p.s.: una precisazione doverosa: la redazione dell’articolo è antecedente alla pubblicazione del Digital Omnibus e delle Linee Guida della Commissione Europea sul Cyber Resilience Act di questi ultimissimi giorni.

👾