Glossario · Termine

Misure tecniche e organizzative in parole semplici

Le misure tecniche, operative e organizzative sono l’insieme delle misure con cui si proteggono le informazioni.

In sintesi
Significato
Misure tecniche, operative e organizzative
Esempi
Cifratura, diritti di accesso, formazione
Origine
Articolo 32 del GDPR, vale anche per la NIS2
Correlato
Controlli
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cosa sono le misure tecniche e organizzative?

Misure tecniche e organizzative : tecniche, operative e organizzative, riuniscono tutte le misure di protezione di un’organizzazione. Quelle tecniche (per esempio la cifratura, la MFA), quelle organizzative (per esempio i ruoli, le Politiche di sicurezza, la formazione) e quelle operative (per esempio il monitoraggio e la manutenzione). Sono l’attuazione concreta della sicurezza. Il termine deriva dall’articolo 32 del GDPR, diritto dell’Unione direttamente applicabile in tutti gli Stati membri; a livello internazionale e negli standard si parla invece di Controlli : nella sostanza i due termini indicano la stessa cosa.

Le tre dimensioni

Misure tecniche e misure organizzative a confronto

La linea di separazione è semplice. Le misure tecniche agiscono attraverso la tecnologia, quelle organizzative attraverso regole e persone. Dove una misura da sola non basta, è l’altra colonna a trattenere il danno: per questo l’articolo 32 del GDPR e l’articolo 21 della NIS2 richiedono entrambe le colonne, non una sola.

Misure tecnicheMisure organizzative
Cifratura dei dischi e del traffico (TLS, VPN)Modello di autorizzazioni con ruoli documentati
Autenticazione a più fattori (MFA) per gli accessi amministrativiFormazione e percorsi di consapevolezza per il personale
Firewall e segmentazione della reteContratti di trattamento dei dati con i fornitori
Backup con ripristino verificatoProcesso di emergenza e di notifica (24h / 72h / 1 mese)
Registrazione e protezione dei log dalle manomissioniRiesame periodico e approvazione delle Politiche di sicurezza

Misure tecniche e organizzative e controlli

Nella sostanza queste misure coincidono quasi del tutto con i Controlli del mondo degli standard internazionali, per esempio l’allegato A della ISO 27001. «Misure tecniche e organizzative» è semplicemente il nome collettivo delle misure previste dall’articolo 32 del GDPR, che vale in modo uniforme in tutta l’Unione. Chi documenta una volta per bene le proprie misure può quindi usare la stessa prova per la protezione dei dati e per la cibersicurezza, invece di tenere due cataloghi separati.

Le misure tecniche e organizzative fra GDPR e NIS2

Il termine deriva dall’articolo 32 del GDPR, diritto dell’Unione direttamente applicabile in tutti gli Stati membri, e vale allo stesso modo per la direttiva NIS2, recepita in Italia con il Decreto NIS (D.Lgs. 138/2024) ed entrata in vigore il 16 ottobre 2024: entrambi richiedono misure tecniche e organizzative adeguate a protezione di dati e sistemi. L’entità della sanzione dipende dalla classificazione. Secondo la NIS2 i soggetti essenziali rischiano sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale, i soggetti importanti fino a 7 milioni di euro o all’1,4 per cento. La registrazione sulla piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio e le variazioni dei dati vanno comunicate entro 14 giorni.

Esempio: Un fornitore di energia tiene un quadro centrale delle proprie misure. Per la protezione dei dati esso vale come prova ai sensi dell’articolo 32 del GDPR; in sede di verifica NIS2 presenta lo stesso elenco, integrato con la catena di notifica — 24 ore per la pre-notifica, 72 ore per la notifica e un mese per la relazione finale — come prova della propria gestione del rischio, così da mostrare senza lacune all’autorità competente quale misura affronta quale rischio concreto. Un solo elenco basta per entrambi.

Che cosa fare in concreto?

Per approfondire: GDPR articolo 32 (EUR-Lex)

Domande frequenti

Che cosa comprendono le misure tecniche e organizzative?

Sono le misure tecniche, operative e organizzative adottate per proteggere informazioni e sistemi. Fra le misure tecniche rientrano per esempio la cifratura, i firewall e l’autenticazione a più fattori (MFA); fra quelle organizzative i ruoli, le direttive, la formazione e i contratti con i fornitori. Le misure operative riguardano l’esercizio corrente, quindi monitoraggio, manutenzione e test periodici. Insieme, queste misure sono l’attuazione concreta della sicurezza.

Dove sono richieste le misure tecniche e organizzative?

Sono le misure tecniche e organizzative ai sensi dell’articolo 32 del GDPR, che le impone a tutela dei dati personali: si tratta di diritto dell’Unione, direttamente applicabile in tutti gli Stati membri. Nello stesso senso l’articolo 21 della direttiva NIS2 richiede misure adeguate a protezione dei sistemi informatici e di rete; in Italia il recepimento, il Decreto NIS (D.Lgs. 138/2024), è in vigore dal 16 ottobre 2024. In caso di violazioni si rischiano sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 % per i soggetti importanti.

Che differenza c’è fra queste misure e i controlli?

Nella sostanza non c’è quasi differenza: «misure tecniche e organizzative» è il nome collettivo delle misure previste dall’articolo 32 del GDPR, che vale in modo uniforme in tutta l’Unione, mentre «controls» è il termine usato negli standard internazionali come la ISO 27001 e il suo allegato A. Entrambi indicano misure di protezione concrete, ricavate dall’analisi dei rischi. Chi documenta una volta per bene le proprie misure può quindi usare la stessa prova per la protezione dei dati e per la cibersicurezza.

Misure

Un solo quadro delle misure, due normative coperte

Compliance Compass collega ogni misura tecnica e organizzativa al rischio che affronta: un catalogo che regge davanti a una richiesta ai sensi del GDPR come davanti a una verifica NIS2.