- Significato
- Misure tecniche, operative e organizzative
- Esempi
- Cifratura, diritti di accesso, formazione
- Origine
- Articolo 32 del GDPR, vale anche per la NIS2
- Correlato
- Controlli
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cosa sono le misure tecniche e organizzative?
Misure tecniche e organizzative : tecniche, operative e organizzative, riuniscono tutte le misure di protezione di un’organizzazione. Quelle tecniche (per esempio la cifratura, la MFA), quelle organizzative (per esempio i ruoli, le Politiche di sicurezza, la formazione) e quelle operative (per esempio il monitoraggio e la manutenzione). Sono l’attuazione concreta della sicurezza. Il termine deriva dall’articolo 32 del GDPR, diritto dell’Unione direttamente applicabile in tutti gli Stati membri; a livello internazionale e negli standard si parla invece di Controlli : nella sostanza i due termini indicano la stessa cosa.
Le tre dimensioni
- Tecniche: cifratura, firewall, backup, MFA, registrazione dei log.
- Organizzative: ruoli, direttive, formazione, contratti con i fornitori.
- Operative: esercizio corrente, monitoraggio, manutenzione, test periodici.
Misure tecniche e misure organizzative a confronto
La linea di separazione è semplice. Le misure tecniche agiscono attraverso la tecnologia, quelle organizzative attraverso regole e persone. Dove una misura da sola non basta, è l’altra colonna a trattenere il danno: per questo l’articolo 32 del GDPR e l’articolo 21 della NIS2 richiedono entrambe le colonne, non una sola.
| Misure tecniche | Misure organizzative |
|---|---|
| Cifratura dei dischi e del traffico (TLS, VPN) | Modello di autorizzazioni con ruoli documentati |
| Autenticazione a più fattori (MFA) per gli accessi amministrativi | Formazione e percorsi di consapevolezza per il personale |
| Firewall e segmentazione della rete | Contratti di trattamento dei dati con i fornitori |
| Backup con ripristino verificato | Processo di emergenza e di notifica (24h / 72h / 1 mese) |
| Registrazione e protezione dei log dalle manomissioni | Riesame periodico e approvazione delle Politiche di sicurezza |
Misure tecniche e organizzative e controlli
Nella sostanza queste misure coincidono quasi del tutto con i Controlli del mondo degli standard internazionali, per esempio l’allegato A della ISO 27001. «Misure tecniche e organizzative» è semplicemente il nome collettivo delle misure previste dall’articolo 32 del GDPR, che vale in modo uniforme in tutta l’Unione. Chi documenta una volta per bene le proprie misure può quindi usare la stessa prova per la protezione dei dati e per la cibersicurezza, invece di tenere due cataloghi separati.
Le misure tecniche e organizzative fra GDPR e NIS2
Il termine deriva dall’articolo 32 del GDPR, diritto dell’Unione direttamente applicabile in tutti gli Stati membri, e vale allo stesso modo per la direttiva NIS2, recepita in Italia con il Decreto NIS (D.Lgs. 138/2024) ed entrata in vigore il 16 ottobre 2024: entrambi richiedono misure tecniche e organizzative adeguate a protezione di dati e sistemi. L’entità della sanzione dipende dalla classificazione. Secondo la NIS2 i soggetti essenziali rischiano sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale, i soggetti importanti fino a 7 milioni di euro o all’1,4 per cento. La registrazione sulla piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio e le variazioni dei dati vanno comunicate entro 14 giorni.
Esempio: Un fornitore di energia tiene un quadro centrale delle proprie misure. Per la protezione dei dati esso vale come prova ai sensi dell’articolo 32 del GDPR; in sede di verifica NIS2 presenta lo stesso elenco, integrato con la catena di notifica — 24 ore per la pre-notifica, 72 ore per la notifica e un mese per la relazione finale — come prova della propria gestione del rischio, così da mostrare senza lacune all’autorità competente quale misura affronta quale rischio concreto. Un solo elenco basta per entrambi.
Che cosa fare in concreto?
- Riunire in un unico quadro le misure già esistenti nella protezione dei dati e nell’informatica.
- Associare ogni misura a un rischio concreto e a un ruolo responsabile.
- Colmare le lacune fra la colonna tecnica e quella organizzativa: entrambe vanno documentate.
- Testare almeno una volta all’anno l’efficacia dei backup, della MFA e del processo di notifica, invece di limitarsi a descriverli.
- Se non è ancora stato fatto, curare la registrazione sulla piattaforma ACN nella finestra annuale e tenere il quadro delle misure pronto per la verifica.
Per approfondire: GDPR articolo 32 (EUR-Lex)
Domande frequenti
Che cosa comprendono le misure tecniche e organizzative?
Sono le misure tecniche, operative e organizzative adottate per proteggere informazioni e sistemi. Fra le misure tecniche rientrano per esempio la cifratura, i firewall e l’autenticazione a più fattori (MFA); fra quelle organizzative i ruoli, le direttive, la formazione e i contratti con i fornitori. Le misure operative riguardano l’esercizio corrente, quindi monitoraggio, manutenzione e test periodici. Insieme, queste misure sono l’attuazione concreta della sicurezza.
Dove sono richieste le misure tecniche e organizzative?
Sono le misure tecniche e organizzative ai sensi dell’articolo 32 del GDPR, che le impone a tutela dei dati personali: si tratta di diritto dell’Unione, direttamente applicabile in tutti gli Stati membri. Nello stesso senso l’articolo 21 della direttiva NIS2 richiede misure adeguate a protezione dei sistemi informatici e di rete; in Italia il recepimento, il Decreto NIS (D.Lgs. 138/2024), è in vigore dal 16 ottobre 2024. In caso di violazioni si rischiano sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 % per i soggetti importanti.
Che differenza c’è fra queste misure e i controlli?
Nella sostanza non c’è quasi differenza: «misure tecniche e organizzative» è il nome collettivo delle misure previste dall’articolo 32 del GDPR, che vale in modo uniforme in tutta l’Unione, mentre «controls» è il termine usato negli standard internazionali come la ISO 27001 e il suo allegato A. Entrambi indicano misure di protezione concrete, ricavate dall’analisi dei rischi. Chi documenta una volta per bene le proprie misure può quindi usare la stessa prova per la protezione dei dati e per la cibersicurezza.