CLAVIS Il Radar N° 07 · Settembre 2026 · Quindicinale
NIS2 · Misure di sicurezza · Scadenza 31 ottobre 2026 · 51 giorni

Il numero più denso dall'inizio.
Quattro norme, tre scadenze, zero margine.

Il D.Lgs. 231 riceve la prima riforma organica dal 2001 e un nuovo reato presupposto AI già operativo. NIS2 fissa la scadenza del 31 ottobre per le misure di sicurezza, con +54% di vulnerabilità cyber nel primo semestre. Il GDPR chiarisce quattro punti operativi — incluso uno che riguarda ogni PDF prodotto dalla struttura. E il 21 settembre entrano in vigore le nuove tariffe del Nomenclatore ausili. Partiamo da quello che scade prima.

01Novità del periodo
NIS2 / ACN ● 31 OTTOBRE 2026 · 51 GG

Misure minime di sicurezza NIS2: scadenza 31 ottobre. E le vulnerabilità cyber sono +54%

L'art. 24 D.Lgs. 138/2024 fissa al 31 ottobre la scadenza per l'adozione delle misure minime di sicurezza da parte di tutti i Soggetti NIS. Nel frattempo il dato semestrale ACN è allarmante: +54% di vulnerabilità cyber rispetto al primo semestre 2025 — 37.032 nuove CVE identificate. Luglio 2026 segna già un +3% rispetto a giugno. Chi non ha ancora avviato il piano di adeguamento ha 51 giorni. D.Lgs. 138/2024 · ACN · CyberSecurity Italia

D.Lgs. 231/2001 ● NUOVO REATO AI · OPERATIVO

Art. 25-vicies: uso illecito di AI entra nel catalogo 231 — MOG da aggiornare subito

Il nuovo art. 25-vicies D.Lgs. 231/2001 introduce due reati presupposto AI: uso fraudolento di sistemi AI per vantaggi economici illeciti e utilizzo di AI in violazione dei diritti fondamentali. Sanzioni da 200 a 800 quote ex art. 10 D.Lgs. 231/2001. Operativo adesso. Le strutture sanitarie che usano AI in diagnostica, supporto decisionale o gestione delle risorse devono aggiornare il MOG 231 immediatamente. SimplyBiz · 26 ago 2026

D.Lgs. 231/2001 ● RIFORMA ORGANICA · DDL CdM

Prima riforma organica del D.Lgs. 231 dal 2001: DDL delega approvato in Consiglio dei Ministri

Il CdM ha approvato lo schema di DDL delega per la riforma organica del D.Lgs. 231/2001. Revisione del catalogo reati presupposto, delle sanzioni, dei criteri di idoneità del MOG e delle procedure di accertamento. Iter parlamentare stimato 12-18 mesi — non è ancora legge. Ma chi sta aggiornando il MOG oggi deve farlo sapendo che la riforma è in arrivo: meglio costruire un modello già orientato ai nuovi criteri. Dentons · 14 ago 2026

GDPR / Garante ● OPERATIVO · 21 SET

Nomenclatore ausili: nuove tariffe in vigore dal 21 settembre — aggiornare tariffari e contratti ASL

Dal 21 settembre 2026 entrano in vigore le nuove tariffe del Nomenclatore tariffario per ausili e protesi (aggiornamento D.M. 77/2021). Le strutture che erogano ausili a rimborso SSN devono aggiornare tariffari interni, procedure di rendicontazione e contratti con le ASL. È una scadenza operativa che non riguarda la compliance normativa in senso stretto, ma il mancato adeguamento genera disallineamenti nei rimborsi. D.M. 77/2021 · aggiornamento 2026

⚡Sotto la lente — 51 giorni al 31 ottobre
▲ NIS2 · ART. 24 D.LGS. 138/2024 · MISURE SICUREZZA · 31 OTTOBRE 2026

NIS2: il 31 ottobre non è un'altra scadenza burocratica.
È il momento in cui la compliance diventa dimostrabile o non lo è.

La scadenza del 30 giugno per la categorizzazione ACN era il presupposto. Il 31 ottobre è la sostanza: entro quella data tutti i Soggetti NIS devono aver adottato le misure minime di sicurezza previste dall'art. 24 D.Lgs. 138/2024 e dalla relativa Determinazione ACN. Non è sufficiente averle pianificate o avviate — devono essere adottate e documentate.

Il contesto rende la scadenza ancora più critica: il primo semestre 2026 ha registrato 37.032 nuove vulnerabilità CVE — il 54% in più rispetto allo stesso periodo del 2025. Il CSIRT Italia ha avviato contatti proattivi con i soggetti a rischio identificati. Luglio è tornato a salire. Chi non ha ancora un piano di adeguamento strutturato non sta solo rischiando una sanzione — sta operando in un contesto di rischio cyber oggettivamente più alto di 12 mesi fa.

Per le strutture sanitarie classificate come soggetti essenziali: le sanzioni arrivano fino al 2% del fatturato globale ex art. 38 D.Lgs. 138/2024, con il rischio aggiuntivo di esclusione dalle gare e dagli appalti pubblici. Il CSIRT as a Service, operativo dal 1° gennaio 2026, gestisce i flussi di notifica obbligatoria — ma notificare correttamente presuppone di avere misure in atto. Chi non le ha, non può nemmeno notificare bene.

02Focus GDPR — quattro chiarimenti operativi
GDPR · Art. 4(1) ● OPERATIVO SUBITO

I metadati dei file sono dati personali: ogni PDF prodotto dalla struttura va controllato

Il Garante ha chiarito: i metadati dei documenti digitali — nome file, data creazione, autore, software usato — sono dati personali ex art. 4(1) GDPR. Per le strutture sanitarie: referti PDF, cartelle cliniche digitali e lettere di dimissione devono essere prodotti con metadati anonimizzati o controllati. Un referto con il nome del medico nei metadati nascosti è una disclosure involontaria. Verificare subito i processi di produzione documentale. Garante Privacy · Sinergie di Scuola · 31 ago

GDPR · Art. 15 ● CHIARIMENTO OPERATIVO

Cartella clinica: la prima copia è gratuita, le successive no — rivedere le policy interne

Chiarimento sull'art. 15(3) GDPR applicato alla cartella clinica: il titolare è obbligato a fornire la prima copia gratuitamente. Per copie successive o richieste eccessive, è possibile applicare un contributo spese ragionevole o rifiutare. Le strutture che forniscono copie multiple gratuitamente per prassi interna possono rivedere le proprie procedure — senza violare il GDPR, anzi applicandolo correttamente. Okmedicina · 1 set 2026

GDPR · Art. 7 ● SANZIONI ATTIVE

Telemarketing e consenso: nuove sanzioni del Garante — attenzione alle comunicazioni promozionali

Il Garante ha sanzionato campagne di comunicazione con consenso non specifico, non libero o non documentato. Rilevante per strutture che usano CRM per comunicazioni promozionali: campagne vaccinali private, promozione di servizi aggiuntivi, follow-up pazienti a scopo commerciale. Il consenso deve essere specifico, libero e documentato secondo le LG EDPB 1/2019. Garante Privacy · Diritto Bancario · 19 ago

GDPR · Anonimizzazione ● CRITICITÀ DATASET

Anonimizzazione dataset sanitari: Il Sole 24 Ore avverte — lo standard EDPB ha criticità per la ricerca

Il Sole 24 Ore analizza criticamente le nuove LG EDPB sull'anonimizzazione: per i grandi dataset sanitari, la re-identificazione con tecniche avanzate è teoricamente possibile — rendendo difficile qualificare come "veramente anonimi" molti dataset di ricerca clinica. Chi condivide dati con università o ASL deve applicare sia il framework EDPB che il Data Governance Act (Reg. UE 2022/868). Il Sole 24 Ore · 25 ago 2026

03Scadenziario — prossimi 60 giorni
21 SET 2026
Nomenclatore tariffario ausili — nuove tariffe in vigore. Aggiornare tariffari interni, procedure di rendicontazione e contratti con le ASL per ausili tecnici, protesi, ortesi e dispositivi di supporto alla mobilità.
31 OTT 2026
NIS2 — misure minime di sicurezza ex art. 24 D.Lgs. 138/2024. 51 giorni. Adozione e documentazione obbligatoria per tutti i Soggetti NIS. Sanzioni fino al 2% del fatturato globale per soggetti essenziali. Il CSIRT as a Service gestisce i flussi di notifica.
ADESSO
D.Lgs. 231 — aggiornamento MOG per nuovo art. 25-vicies (reati AI). Operativo. Le strutture che usano AI in diagnostica, decisionale o gestionale devono aggiornare il MOG 231 immediatamente. Non aspettare la riforma organica — il reato AI è già nel catalogo.
ADESSO
GDPR — verifica metadati file. Ogni PDF prodotto dalla struttura (referti, cartelle, lettere dimissione) deve avere metadati anonimizzati o controllati. Processo da verificare subito nei sistemi di produzione documentale.
12-18 MESI
D.Lgs. 231 — riforma organica. Il DDL delega è approvato in CdM. Iter parlamentare da avviare. Monitorare l'evoluzione dei criteri MOG per costruire già ora un modello orientato ai nuovi standard.
DA MONITORARE
TAR Umbria e TAR Sicilia — contenzioso rette RSA. Due ricorsi pendenti sulla ripartizione degli oneri tra Comune, Regione e gestori. Udienze da fissare. Esito potenzialmente rilevante come precedente per i crediti insoluti dei gestori.
04Cosa ordinare al tuo team entro venerdì
A
Avvia il piano di adeguamento NIS2 — hai 51 giorni al 31 ottobre. Se non hai ancora mappato le misure minime richieste dalla Determinazione ACN, fallo questa settimana. Il piano deve essere documentato e le misure adottate — non solo pianificate — entro il 31 ottobre.
→ Referente NIS2 / IT / Direzione
B
Aggiorna il MOG 231 per il nuovo art. 25-vicies (reati AI) — è operativo adesso. Identifica i sistemi AI in uso che potrebbero generare responsabilità ex art. 25-vicies: algoritmi diagnostici, sistemi di supporto decisionale, strumenti di gestione delle risorse con componente AI. Porta all'OdV come punto urgente al prossimo verbale.
→ Responsabile Qualità / OdV / Legale
C
Verifica i metadati dei file prodotti dalla struttura. Chiedi all'IT di controllare i metadati dei template Word/PDF usati per referti, cartelle e lettere di dimissione. Se contengono nomi di medici, pazienti o software, vanno ripuliti. È una modifica tecnica rapida con impatto GDPR immediato.
→ DPO / IT / Responsabile Qualità
D
Se eroghi ausili a rimborso SSN: aggiorna tariffari e contratti ASL entro il 21 settembre. Le nuove tariffe del Nomenclatore entrano in vigore tra 11 giorni. Un disallineamento tra il tariffario interno e quello SSN aggiornato genera problemi di rendicontazione e ritardi nei rimborsi.
→ Direzione / Amministrazione / Qualità
05Dal Radar

Il filone giudiziario sulle rette RSA si consolida. Dopo il TAR Umbria segnalato nel numero 06, ora è il TAR Sicilia ad essere investito di un contenzioso da 2,3 milioni di euro su rette non pagate per persone con disabilità in strutture residenziali. La questione giuridica è la stessa: chi, tra Comune, Regione e gestore, deve farsi carico degli oneri previsti dalla L. 328/2000.

Due TAR, due regioni diverse, la stessa norma al centro. Non è più un episodio isolato — è un pattern. I gestori con crediti insoluti verso enti pubblici stanno cercando tutela giudiziaria in modo sempre più sistematico. L'esito di questi ricorsi — e in particolare quello umbro, che coinvolge direttamente due enti pubblici in conflitto tra loro — potrebbe ridisegnare gli equilibri di bilancio tra Comuni e Regioni sulla spesa sociosanitaria. Monitoreremo entrambi.

Da segnalare anche la sentenza della Cassazione Civile sulla compartecipazione familiare alle rette RSA: chiarisce che l'obbligo è ancorato all'ISEE del nucleo ristretto e che chi ha pagato rette non dovute ha diritto al rimborso. Per i gestori: un precedente che ridefinisce i rapporti con famiglie e Comuni nella gestione delle quote di compartecipazione.

Vuoi smettere di gestire la compliance a mano?
CLAVIS trasforma ogni aggiornamento normativo in un'azione tracciabile per la tua struttura.

CLAVISAPP.IT