Il D.Lgs. 231 riceve la prima riforma organica dal 2001 e un nuovo reato presupposto AI già operativo. NIS2 fissa la scadenza del 31 ottobre per le misure di sicurezza, con +54% di vulnerabilità cyber nel primo semestre. Il GDPR chiarisce quattro punti operativi — incluso uno che riguarda ogni PDF prodotto dalla struttura. E il 21 settembre entrano in vigore le nuove tariffe del Nomenclatore ausili. Partiamo da quello che scade prima.
L'art. 24 D.Lgs. 138/2024 fissa al 31 ottobre la scadenza per l'adozione delle misure minime di sicurezza da parte di tutti i Soggetti NIS. Nel frattempo il dato semestrale ACN è allarmante: +54% di vulnerabilità cyber rispetto al primo semestre 2025 — 37.032 nuove CVE identificate. Luglio 2026 segna già un +3% rispetto a giugno. Chi non ha ancora avviato il piano di adeguamento ha 51 giorni. D.Lgs. 138/2024 · ACN · CyberSecurity Italia
Il nuovo art. 25-vicies D.Lgs. 231/2001 introduce due reati presupposto AI: uso fraudolento di sistemi AI per vantaggi economici illeciti e utilizzo di AI in violazione dei diritti fondamentali. Sanzioni da 200 a 800 quote ex art. 10 D.Lgs. 231/2001. Operativo adesso. Le strutture sanitarie che usano AI in diagnostica, supporto decisionale o gestione delle risorse devono aggiornare il MOG 231 immediatamente. SimplyBiz · 26 ago 2026
Il CdM ha approvato lo schema di DDL delega per la riforma organica del D.Lgs. 231/2001. Revisione del catalogo reati presupposto, delle sanzioni, dei criteri di idoneità del MOG e delle procedure di accertamento. Iter parlamentare stimato 12-18 mesi — non è ancora legge. Ma chi sta aggiornando il MOG oggi deve farlo sapendo che la riforma è in arrivo: meglio costruire un modello già orientato ai nuovi criteri. Dentons · 14 ago 2026
Dal 21 settembre 2026 entrano in vigore le nuove tariffe del Nomenclatore tariffario per ausili e protesi (aggiornamento D.M. 77/2021). Le strutture che erogano ausili a rimborso SSN devono aggiornare tariffari interni, procedure di rendicontazione e contratti con le ASL. È una scadenza operativa che non riguarda la compliance normativa in senso stretto, ma il mancato adeguamento genera disallineamenti nei rimborsi. D.M. 77/2021 · aggiornamento 2026
La scadenza del 30 giugno per la categorizzazione ACN era il presupposto. Il 31 ottobre è la sostanza: entro quella data tutti i Soggetti NIS devono aver adottato le misure minime di sicurezza previste dall'art. 24 D.Lgs. 138/2024 e dalla relativa Determinazione ACN. Non è sufficiente averle pianificate o avviate — devono essere adottate e documentate.
Il contesto rende la scadenza ancora più critica: il primo semestre 2026 ha registrato 37.032 nuove vulnerabilità CVE — il 54% in più rispetto allo stesso periodo del 2025. Il CSIRT Italia ha avviato contatti proattivi con i soggetti a rischio identificati. Luglio è tornato a salire. Chi non ha ancora un piano di adeguamento strutturato non sta solo rischiando una sanzione — sta operando in un contesto di rischio cyber oggettivamente più alto di 12 mesi fa.
Per le strutture sanitarie classificate come soggetti essenziali: le sanzioni arrivano fino al 2% del fatturato globale ex art. 38 D.Lgs. 138/2024, con il rischio aggiuntivo di esclusione dalle gare e dagli appalti pubblici. Il CSIRT as a Service, operativo dal 1° gennaio 2026, gestisce i flussi di notifica obbligatoria — ma notificare correttamente presuppone di avere misure in atto. Chi non le ha, non può nemmeno notificare bene.
Il Garante ha chiarito: i metadati dei documenti digitali — nome file, data creazione, autore, software usato — sono dati personali ex art. 4(1) GDPR. Per le strutture sanitarie: referti PDF, cartelle cliniche digitali e lettere di dimissione devono essere prodotti con metadati anonimizzati o controllati. Un referto con il nome del medico nei metadati nascosti è una disclosure involontaria. Verificare subito i processi di produzione documentale. Garante Privacy · Sinergie di Scuola · 31 ago
Chiarimento sull'art. 15(3) GDPR applicato alla cartella clinica: il titolare è obbligato a fornire la prima copia gratuitamente. Per copie successive o richieste eccessive, è possibile applicare un contributo spese ragionevole o rifiutare. Le strutture che forniscono copie multiple gratuitamente per prassi interna possono rivedere le proprie procedure — senza violare il GDPR, anzi applicandolo correttamente. Okmedicina · 1 set 2026
Il Garante ha sanzionato campagne di comunicazione con consenso non specifico, non libero o non documentato. Rilevante per strutture che usano CRM per comunicazioni promozionali: campagne vaccinali private, promozione di servizi aggiuntivi, follow-up pazienti a scopo commerciale. Il consenso deve essere specifico, libero e documentato secondo le LG EDPB 1/2019. Garante Privacy · Diritto Bancario · 19 ago
Il Sole 24 Ore analizza criticamente le nuove LG EDPB sull'anonimizzazione: per i grandi dataset sanitari, la re-identificazione con tecniche avanzate è teoricamente possibile — rendendo difficile qualificare come "veramente anonimi" molti dataset di ricerca clinica. Chi condivide dati con università o ASL deve applicare sia il framework EDPB che il Data Governance Act (Reg. UE 2022/868). Il Sole 24 Ore · 25 ago 2026
Il filone giudiziario sulle rette RSA si consolida. Dopo il TAR Umbria segnalato nel numero 06, ora è il TAR Sicilia ad essere investito di un contenzioso da 2,3 milioni di euro su rette non pagate per persone con disabilità in strutture residenziali. La questione giuridica è la stessa: chi, tra Comune, Regione e gestore, deve farsi carico degli oneri previsti dalla L. 328/2000.
Due TAR, due regioni diverse, la stessa norma al centro. Non è più un episodio isolato — è un pattern. I gestori con crediti insoluti verso enti pubblici stanno cercando tutela giudiziaria in modo sempre più sistematico. L'esito di questi ricorsi — e in particolare quello umbro, che coinvolge direttamente due enti pubblici in conflitto tra loro — potrebbe ridisegnare gli equilibri di bilancio tra Comuni e Regioni sulla spesa sociosanitaria. Monitoreremo entrambi.
Da segnalare anche la sentenza della Cassazione Civile sulla compartecipazione familiare alle rette RSA: chiarisce che l'obbligo è ancorato all'ISEE del nucleo ristretto e che chi ha pagato rette non dovute ha diritto al rimborso. Per i gestori: un precedente che ridefinisce i rapporti con famiglie e Comuni nella gestione delle quote di compartecipazione.
Vuoi smettere di gestire la compliance a mano?
CLAVIS trasforma ogni aggiornamento normativo in un'azione tracciabile per la tua struttura.