Categoria: Uncategorized

  • NIS2 nei comuni: scadenza al 31 ottobre 2026 e sanzioni fino a 50.000 euro per gli enti pubblici

    Il 31 ottobre 2026 è la scadenza entro cui comuni capoluogo di regione, comuni con oltre 100.000 abitanti, regioni e aziende sanitarie locali già inserite nell’elenco dei soggetti NIS devono avere operative e documentabili le misure minime di sicurezza informatica previste dalla normativa di recepimento della direttiva europea NIS2. È la prima vera scadenza “sostanziale” del nuovo impianto sulla cybersicurezza della pubblica amministrazione: da quel momento l’Agenzia per la Cybersicurezza Nazionale (ACN) smette di accompagnare gli enti nell’adeguamento e può avviare attività di vigilanza, con sanzioni che per la PA arrivano fino a 50.000 euro.

    La direttiva NIS2 è stata recepita in Italia con il decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. Il provvedimento individua, tra i soggetti pubblici tenuti ad adeguarsi, anche le amministrazioni elencate nell’allegato III del decreto: amministrazione centrale, regioni, comuni capoluogo di regione e comuni con più di 100.000 abitanti, oltre alle aziende sanitarie locali.

    Chi è coinvolto: i comuni e gli enti già nell’elenco NIS

    Non tutti i comuni rientrano nel perimetro NIS2: la soglia dimensionale (oltre 100.000 abitanti) e lo status di capoluogo di regione restringono l’obbligo diretto a poche decine di amministrazioni locali, a cui si aggiungono regioni e ASL. Gli enti coinvolti hanno ricevuto da ACN, nel corso del 2025, la comunicazione di inserimento nell’elenco dei soggetti NIS, con la relativa classificazione come soggetto “essenziale” o “importante”. Per chi ha ricevuto la notifica nell’aprile 2025, i 18 mesi previsti per rendere operative le misure di sicurezza di base scadono appunto alla fine di ottobre 2026.

    Cosa prevedono le misure di sicurezza di base

    I contenuti tecnici dell’adeguamento sono fissati dalla determinazione ACN n. 379907/2025, in vigore dal 15 gennaio 2026: i soggetti “importanti” devono adottare le 37 misure e 87 requisiti dell’Allegato 1, mentre i soggetti “essenziali” devono rispettare le 43 misure e 116 requisiti dell’Allegato 2. Tra gli adempimenti richiesti figurano l’autenticazione a più fattori per gli accessi critici, il controllo degli accessi, le politiche di backup, la gestione delle vulnerabilità e procedure strutturate di risposta agli incidenti.

    Cosa cambia dopo il 31 ottobre: da accompagnamento a vigilanza

    Fino a questa scadenza, ACN ha mantenuto un approccio di affiancamento verso gli enti, fornendo vademecum e indicazioni operative. Dal 1° novembre 2026 l’Agenzia può avviare le attività ispettive previste dal decreto, verificando concretamente se le misure sono operative e se esiste evidenza documentale degli adempimenti. Per un comune o un’azienda sanitaria, questo significa che un controllo può richiedere in tempi brevi la prova scritta di policy, configurazioni e procedure, non solo la dichiarazione di conformità.

    Le sanzioni per la pubblica amministrazione

    L’articolo 38 del decreto legislativo 138/2024 prevede per le amministrazioni pubbliche rientranti tra i soggetti essenziali sanzioni amministrative pecuniarie da 10.000 a 50.000 euro. Alla sanzione principale si possono affiancare misure accessorie, come la sospensione temporanea di certificazioni o autorizzazioni relative ai servizi, fino a quando l’ente non abbia adottato le misure richieste. ACN può inoltre disporre, nei confronti del legale rappresentante o dei componenti degli organi di gestione competenti per la cybersicurezza, l’inibizione temporanea dallo svolgimento delle funzioni direttive per la durata dell’inadempimento. In caso di violazioni reiterate, l’importo della sanzione può arrivare fino al doppio o, per violazioni diverse ma ripetute, fino al triplo.

    Checklist operativa per il funzionario comunale

    • Verificare se l’ente ha ricevuto da ACN la comunicazione di inserimento nell’elenco dei soggetti NIS e con quale classificazione (essenziale o importante).
    • Individuare quale allegato della determinazione ACN 379907/2025 si applica e verificare lo stato di attuazione delle relative misure.
    • Nominare un referente interno per la cybersicurezza, con compiti chiari verso la direzione e verso ACN.
    • Predisporre e testare una procedura di gestione e notifica degli incidenti coerente con i tempi previsti dalla normativa.
    • Raccogliere e conservare evidenza documentale di ogni misura adottata, in vista di una possibile verifica ispettiva.
    • Verificare la registrazione e l’aggiornamento annuale dell’ente sul portale ACN dedicato ai soggetti NIS.
  • Digital Omnibus: la proposta UE che rischia di aprire i dati di studenti e docenti all’intelligenza artificiale

    Una modifica al GDPR ancora in discussione a Bruxelles rischia di cambiare le regole con cui i dati di studenti e personale scolastico possono finire negli strumenti di intelligenza artificiale usati nelle scuole. Il testo, noto come “articolo 88 bis” e inserito nel pacchetto Digital Omnibus, avrebbe dovuto essere discusso al Coreper (comitato dei rappresentanti permanenti dei governi degli Stati membri presso l’Unione europea) del 25 settembre 2026, ma il voto è saltato per il mancato accordo tra gli Stati membri. Proprio in quei giorni i sindacati europei della scuola, seguiti in Italia dalla FLC CGIL, hanno lanciato un appello contro la proposta.

    Il dossier riguarda direttamente dirigenti scolastici, DPO e famiglie, perché tocca il regime giuridico con cui registri elettronici, piattaforme didattiche e strumenti di IA possono trattare dati di minori.

    Chi è coinvolto

    A muoversi per primi sono stati ETUCE, il Comitato sindacale europeo dell’istruzione che rappresenta circa 5 milioni tra docenti e personale scolastico, insieme a OBESSU (rappresentanze studentesche europee) ed ESHA (dirigenti scolastici europei), che hanno scritto alle rappresentanze permanenti degli Stati membri per chiedere di fermare la proposta (comunicato ETUCE). In Italia la FLC CGIL, sigla aderente a ETUCE, ha rilanciato l’allarme il 25 settembre (nota FLC CGIL).

    Cosa prevede la proposta contestata

    Il Digital Omnibus, presentato dalla Commissione europea nel novembre 2025, è stato diviso in due binari: quello sull’AI Act è già diritto vigente dall’estate 2026, quello su GDPR ed ePrivacy resta ancora in negoziato. È in quest’ultimo che compare l’articolo 88 bis, che riconoscerebbe il legittimo interesse (art. 6, par. 1, lett. f, del GDPR) come base giuridica sufficiente per trattare dati personali nello sviluppo di sistemi di intelligenza artificiale, senza il consenso dell’interessato (approfondimento qui). Secondo i sindacati, rispetto alle bozze iniziali della Commissione, il testo negoziato in Consiglio avrebbe indebolito alcune tutele: l’esclusione dei dati dei minori, la minimizzazione, la trasparenza e il diritto di opposizione.

    Perché riguarda in particolare le scuole

    Gli istituti scolastici trattano ogni giorno, tramite registri elettronici, piattaforme di e-learning e strumenti digitali di terzi, grandi quantità di dati di minori: valutazioni, presenze, dati sanitari o relativi a bisogni educativi speciali, comunicazioni con le famiglie. Se il legittimo interesse diventasse base giuridica generale per l’addestramento di sistemi di IA, i fornitori di questi strumenti potrebbero trattare tali dati per finalità di sviluppo tecnologico senza il consenso esplicito di famiglie e personale, superando le garanzie rafforzate che il GDPR prevede oggi per i minori.

    Il negoziato resta aperto

    Il mancato accordo al Coreper del 25 settembre significa che non è ancora partito il trilogo tra Consiglio, Parlamento europeo e Commissione, e che l’adozione definitiva della parte GDPR del Digital Omnibus non è attesa prima della fine del 2026. Per le scuole italiane non cambia quindi nulla nell’immediato: le regole vigenti del GDPR, comprese le tutele specifiche per i minori, restano pienamente applicabili. Il dossier va comunque seguito, perché un’eventuale approvazione dell’articolo 88 bis inciderebbe sui contratti con i fornitori di strumenti digitali per la didattica.

    Checklist per il dirigente scolastico

    • Non modificare le basi giuridiche già adottate per il trattamento dei dati di studenti e personale: consenso, interesse pubblico o obbligo di legge restano i riferimenti validi oggi.
    • Verificare con il DPO se i fornitori di registro elettronico, piattaforme didattiche o strumenti di IA dichiarano già di basarsi sul legittimo interesse per l’addestramento algoritmico, chiedendo chiarimenti scritti in caso positivo.
    • Tenere sotto osservazione, con il DPO, gli sviluppi del negoziato sul Digital Omnibus segnalati da ETUCE e dalle sigle sindacali aderenti.
    • Coinvolgere RSU e rappresentanze dei genitori prima di sottoscrivere nuovi contratti con fornitori di strumenti di IA per la didattica.
    • Aggiornare l’informativa privacy solo dopo modifiche normative effettive, evitando anticipazioni non necessarie.

  • Graduatorie online: il Garante sanziona l’Agenzia del Lavoro dell’Emilia-Romagna, i paletti per scuole e comuni

    Il Garante per la protezione dei dati personali ha sanzionato con 30.000 euro l’Agenzia Regionale per il Lavoro dell’Emilia-Romagna per aver pubblicato online, indicizzata anche dai motori di ricerca, una graduatoria con i nominativi di circa 700 persone iscritte alle liste del collocamento mirato di un centro per l’impiego. Il provvedimento n. 550 del 23 luglio 2026 è stato ripreso nella newsletter del Garante dell’11 settembre, e per un dirigente scolastico o un funzionario comunale non è una notizia da archiviare distrattamente: pubblicare online l’elenco completo di chi partecipa a una selezione, non solo dei vincitori, è pratica quotidiana anche per le graduatorie GPS, le graduatorie di istituto per le supplenze, le liste di terza fascia ATA e i concorsi dei Comuni.

    Il caso: una graduatoria con 700 nomi finita su Google

    Alla base del provvedimento c’è la segnalazione di un candidato incluso in una graduatoria relativa a una procedura di collocamento mirato, lo strumento con cui la legge 68/1999 tutela l’inserimento lavorativo delle persone con disabilità. L’Agenzia aveva pubblicato online l’elenco completo degli iscritti ammessi alla selezione, un documento che i motori di ricerca avevano indicizzato e reso rintracciabile con una semplice ricerca del nome. Il Garante, come ricostruisce Federprivacy, ha ritenuto la diffusione priva di una base giuridica valida, in violazione degli articoli 5, 6 e 9 del GDPR: quest’ultimo riguarda le categorie particolari di dati, tra cui quelli che rivelano una condizione di disabilità, per cui il Regolamento impone garanzie rafforzate.

    La trasparenza amministrativa non giustifica la pubblicazione integrale

    Il nodo del caso è la tensione, ricorrente per la pubblica amministrazione, tra gli obblighi di trasparenza del decreto legislativo 33/2013 e il principio di minimizzazione del GDPR. Il Garante ha ribadito che l’obbligo di rendere pubblico l’esito di una selezione riguarda la graduatoria finale dei vincitori, non l’elenco di tutti i partecipanti. Per questi ultimi, l’accesso ai propri dati deve passare da un’area riservata con credenziali personali, oppure da elenchi privi di dati identificativi e di categorie particolari. Pubblicare tutto, in chiaro e senza restrizioni, per comodità amministrativa non è una scelta neutra: è un trattamento da giustificare caso per caso, che se privo di base giuridica espone l’ente alla sanzione, come già accaduto in passato anche all’INPS per una graduatoria concorsuale diffusa online.

    Perché riguarda anche scuole e Comuni: GPS, graduatorie di istituto, concorsi

    Il meccanismo sanzionato è lo stesso che regola, ogni anno, la pubblicazione delle Graduatorie Provinciali per le Supplenze (GPS), delle graduatorie di istituto per le supplenze e delle graduatorie di terza fascia del personale ATA, spesso pubblicate integralmente sui siti delle scuole con punteggi, titoli e, talvolta, riferimenti alle categorie di riserva o di precedenza legate a condizioni di salute o disabilità. Lo stesso vale per i Comuni, che pubblicano online graduatorie di concorso, di mobilità interna e di collocamento mirato del proprio personale. Come ha osservato Orizzonte Scuola, il principio del Garante vale integralmente anche per la scuola: una graduatoria non definitiva, se contiene dati sensibili o resta indicizzabile senza controllo, espone l’istituto agli stessi rischi già sanzionati per l’Agenzia del Lavoro.

    Checklist operativa per dirigenti scolastici e funzionari comunali

    • Verificare che le graduatorie in chiaro sul sito contengano solo i dati dei vincitori o assegnatari finali, non l’elenco completo dei partecipanti.
    • Oscurare, in ogni elenco pubblico, i riferimenti a categorie protette, disabilità, invalidità o altre condizioni di salute.
    • Per le graduatorie non definitive o che riguardano tutti i partecipanti (GPS, terza fascia ATA, mobilità, collocamento mirato), usare un’area riservata con credenziali personali, non una pagina indicizzabile.
    • Controllare periodicamente, cercando il nome dell’ente sui motori di ricerca, se documenti ad accesso limitato risultano comunque indicizzati.
    • Coinvolgere il DPO prima di ogni pubblicazione di graduatoria, per verificare base giuridica e modalità di diffusione.
  • PaperCut sotto attacco: l’alert ACN per le scuole e gli obblighi di sicurezza per la PA

    Tra fine agosto e i primi giorni di settembre 2026 un gruppo di attaccanti non identificato ha sfruttato attivamente due vulnerabilità critiche del software di gestione stampa PaperCut NG e PaperCut MF per rubare credenziali da scuole e università in Europa e Stati Uniti. A ricostruire la campagna è stato il team Arctic Wolf, che il 4 settembre ha pubblicato un report dettagliato sulle tecniche usate, dalla creazione di account amministrativi non autorizzati al furto di credenziali.

    Il caso riguarda direttamente anche l’Italia: il CSIRT Italia, struttura operativa dell’Agenzia per la Cybersicurezza Nazionale (ACN), ha pubblicato il 31 agosto l’alert AL04/260831/CSIRT-ITA, con impatto sistemico classificato “critico” (punteggio 78,71) e invito a tutte le organizzazioni che usano PaperCut ad aggiornare subito i propri sistemi.

    Cosa sono le vulnerabilità e perché sono così pericolose

    PaperCut NG e PaperCut MF sono tra i software di gestione e controllo dei costi di stampa più diffusi al mondo, usati anche da molte scuole, università ed enti pubblici per amministrare l’accesso alle stampanti di rete. Le due falle individuate, censite come CVE-2026-81578 (CVSS 8.8) e CVE-2026-82078 (CVSS 9.4), riguardano un bypass dell’autenticazione nell’interfaccia web di gestione e un caricamento dinamico non sicuro di classi Java nella connessione al database. Concatenate, le due vulnerabilità permettono a un attaccante non autenticato di eseguire codice da remoto (RCE) su un server esposto a internet: il livello di compromissione più grave possibile.

    Gli attacchi osservati e la risposta del produttore

    Secondo quanto ricostruito da Arctic Wolf e ripreso da Security Affairs, gli attaccanti hanno preso di mira soprattutto l’istruzione — da scuole primarie e secondarie a grandi università — creando account amministrativi con nomi come “Administrator17” e distribuendo strumenti di credential harvesting e payload Meterpreter Java. Il 31 agosto anche la statunitense CISA ha inserito entrambe le CVE nel proprio catalogo delle vulnerabilità sfruttate attivamente. PaperCut ha rilasciato una prima patch d’emergenza il 28 agosto, rivelatasi incompleta: i ricercatori di watchTowr e Huntress hanno trovato ulteriori percorsi di attacco sui sistemi aggiornati solo in parte, costringendo il produttore a pubblicare, il 1° settembre, una terza patch cumulativa per le versioni 24, 25 e 26.

    Perché riguarda anche la PA italiana e la NIS2

    Anche quando un attacco non colpisce direttamente un’organizzazione italiana, l’alert del CSIRT Italia impone un adeguamento immediato a chiunque usi il software nel nostro Paese, scuole comprese. Come sottolinea ICT Security Magazine, un server di stampa collegato alla directory aziendale va trattato come sistema critico anche ai fini della NIS2, la direttiva europea che impone a enti pubblici, istituti scolastici di determinate dimensioni e gestori di servizi essenziali obblighi di gestione del rischio, aggiornamento tempestivo e notifica degli incidenti.

    Cosa fare in pratica

    Chi utilizza PaperCut NG o PaperCut MF deve verificare la versione installata e aggiornare subito alla Emergency Patch Release 3, l’unica che risolve completamente la catena di vulnerabilità: sono vulnerabili tutte le versioni precedenti alla 24.1.9, alla 25.0.12 e alla 26.0.4 Emergency Patch Release 2. Dove l’aggiornamento immediato non fosse possibile, l’indicazione degli esperti è limitare l’esposizione a internet del server e monitorare eventuali account amministrativi non riconosciuti.

    Checklist operativa per dirigenti scolastici e funzionari PA

    • Verificare se l’istituto o l’ente utilizza PaperCut NG/MF
    • Controllare la versione installata e confrontarla con quelle vulnerabili nell’alert ACN
    • Aggiornare senza ritardo alla Emergency Patch Release 3 o successiva
    • Se l’aggiornamento non è immediato, limitare l’esposizione a internet del server
    • Controllare i log per account amministrativi sospetti creati di recente
    • Documentare l’intervento ai fini della tracciabilità richiesta dalla NIS2, dove applicabile
    • In caso di sospetta compromissione, coinvolgere tempestivamente il CSIRT Italia
  • Alfabetizzazione all’intelligenza artificiale: la raccomandazione del Consiglio d’Europa e cosa cambia per le scuole italiane

    Il 2 settembre 2026 il Comitato dei Ministri del Consiglio d’Europa ha adottato una nuova raccomandazione sull’alfabetizzazione all’intelligenza artificiale, indirizzata ai governi dei 46 Stati membri dell’organizzazione, Italia compresa. Il testo chiede di integrare l’educazione all’IA nei percorsi scolastici nazionali e di garantire formazione iniziale e continua a insegnanti, dirigenti e funzionari pubblici, con un’attenzione specifica riservata al personale della scuola.

    La raccomandazione arriva a un mese esatto dal 2 agosto 2026, data in cui è diventato pienamente applicabile il Regolamento (UE) 2024/1689 sull’intelligenza artificiale (AI Act) e in cui il Consiglio dei Ministri italiano ha approvato i decreti legislativi di adeguamento della normativa nazionale. Per i dirigenti scolastici e i funzionari degli enti locali che seguono l’introduzione dell’IA nei propri servizi, il documento offre un riferimento concreto per programmare gli adempimenti dei prossimi mesi, pur non avendo natura di obbligo giuridico diretto.

    Chi è coinvolto: scuole, insegnanti e pubblica amministrazione

    Il documento si rivolge a studenti, insegnanti, genitori e lavoratori, ma chiede ai governi di riservare un’attenzione prioritaria al personale dell’istruzione, offrendo formazione iniziale e sviluppo professionale continuo sull’alfabetizzazione IA “con particolare attenzione ai professionisti dell’educazione”. Per un dirigente scolastico italiano questo significa che la formazione del personale docente e amministrativo sull’IA, già dovuta ai sensi dell’articolo 4 dell’AI Act (in vigore dal 2 febbraio 2025), va programmata come attività strutturale e ricorrente, non come iniziativa isolata.

    Cosa prevede la raccomandazione: il modello a tre dimensioni

    Il testo adottato dal Consiglio d’Europa propone un modello di alfabetizzazione IA articolato su tre dimensioni: quella umana (le implicazioni etiche, sociali, cognitive e culturali dell’IA), quella tecnologica e quella pratica, organizzate attorno a quattro aree tematiche: la comprensione di base dell’IA, i diritti umani e la dignità della persona, la democrazia e lo Stato di diritto, l’agency sociale e il pensiero critico. Un principio guida ricorre in più punti del documento, così come il Garante italiano ha già affermato in materia di dati biometrici a scuola: gli esseri umani non dovrebbero delegare la propria autonomia, il proprio giudizio o la propria responsabilità ai sistemi di intelligenza artificiale.

    Il collegamento con l’AI Act e i decreti italiani

    La raccomandazione si inserisce in un quadro normativo già in movimento. Con il pacchetto Digital Omnibus approvato dall’Unione Europea a fine giugno 2026, il regime più severo, riservato ai sistemi ad alto rischio, è stato rinviato al 2 dicembre 2027, ma gli obblighi generali dell’AI Act — incluso quello di alfabetizzazione — restano operativi dal 2 agosto 2026. Nella seduta del 4 agosto in cui ha varato i decreti legislativi di adeguamento, il Governo ha confermato la governance nazionale: l’Agenzia per l’Italia Digitale (AgID) come autorità di notifica e l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di vigilanza del mercato. Per le scuole resta valido il riferimento delle linee guida del Ministero dell’Istruzione e del Merito sull’introduzione dell’IA nelle scuole.

    Checklist operativa per il dirigente scolastico

    • Verificare che il personale docente e amministrativo abbia già ricevuto una formazione di base sull’IA, obbligatoria dal 2 febbraio 2025 ex art. 4 AI Act.
    • Programmare per l’anno scolastico in corso percorsi di aggiornamento continuo, non limitati a un singolo evento formativo.
    • Monitorare gli aggiornamenti del Ministero dell’Istruzione, che dovrà tradurre in indicazioni operative i decreti di adeguamento all’AI Act e gli indirizzi del Consiglio d’Europa.
    • Assicurarsi che l’uso di strumenti di IA generativa nella didattica sia accompagnato da un’informativa privacy adeguata per famiglie e alunni.
    • Conservare traccia documentale delle iniziative di formazione svolte, utile in caso di verifica da parte del Garante o del Ministero.
  • Censimento ICT della PA: l’obbligo per comuni e scuole entro il 30 settembre

    Comuni, scuole e in generale tutte le pubbliche amministrazioni italiane sono chiamate a un adempimento che, pur non riguardando direttamente la protezione dei dati personali, ha ricadute dirette sulla sicurezza informatica e sulla capacità degli enti di gestire correttamente le proprie infrastrutture digitali. L’Agenzia per l’Italia Digitale (AgID), in collaborazione con il Dipartimento per la trasformazione digitale della Presidenza del Consiglio dei ministri, ha avviato il Censimento del patrimonio ICT della Pubblica Amministrazione 2026: un questionario che le amministrazioni centrali e locali devono compilare entro il 30 settembre 2026, mentre per scuole e università la rilevazione si aprirà a settembre, con un termine specifico che sarà comunicato successivamente.

    Partecipare non è facoltativo: si tratta di un obbligo di legge, e la mancata o incompleta compilazione produce conseguenze concrete sulla classificazione dell’ente e sulla sua autonomia di spesa in materia ICT.

    Chi deve partecipare al censimento

    L’obbligo, previsto dall’art. 33-septies, comma 1-ter, del D.L. 179/2012, nel quadro del Codice dell’Amministrazione Digitale, riguarda tutte le pubbliche amministrazioni centrali e locali: comuni, province, regioni, ASL e agenzie autonome. Per le istituzioni scolastiche e le università il questionario sarà accessibile a partire da settembre, ma con scadenza autonoma che AgID renderà nota in un secondo momento: un dettaglio che i dirigenti scolastici devono comunque tenere sotto controllo per non farsi trovare impreparati.

    Cosa chiede il questionario

    La rilevazione, descritta nella guida operativa su PA digitale 2026, è articolata in tre sezioni. La prima riguarda i data center di proprietà dell’ente o di società controllate: collocazione, capacità di storage, potenza di calcolo, connettività, eventuali dismissioni e sostenibilità energetica. La seconda mappa dati e servizi digitali, il relativo stato di digitalizzazione e il livello di migrazione verso il cloud o verso infrastrutture qualificate secondo il regolamento ACN n. 21007/24. La terza riguarda la spesa ICT: costi di gestione e investimento, licenze software, strategie di razionalizzazione e modalità di acquisto dei servizi cloud.

    Come e chi compila il questionario

    La compilazione avviene nell’area riservata della piattaforma PA digitale 2026, sezione “Adempimenti e questionari”. Può occuparsene qualunque persona incaricata dall’ente, ma il processo si chiude con un’attestazione di completezza e correttezza dei dati che deve essere firmata dal legale rappresentante o dal Responsabile per la Transizione Digitale (RTD). AgID raccomanda di coinvolgere nella raccolta dei dati anche il responsabile delle infrastrutture, il referente per la cybersicurezza e, dove nominato, il Data Protection Officer: una compilazione superficiale espone infatti l’ente a una fotografia inaccurata del proprio livello di sicurezza.

    Cosa rischia chi non adempie

    Se un ente non compila il questionario, o lo fa solo parzialmente senza giustificazione, scatta la classificazione automatica in “Gruppo B”: la categoria dei data center privi dei requisiti minimi, con la spesa ICT sottoposta ad autorizzazione preventiva di AgID e un percorso vincolato verso la migrazione al cloud. Le violazioni sono verificate dalla stessa AgID e sanzionate ai sensi dell’art. 18-bis del CAD, la norma che attribuisce all’Agenzia il potere sanzionatorio in materia.

    Checklist operativa per il funzionario comunale o il dirigente scolastico

    • Verificare l’accesso alla piattaforma PA digitale 2026 e individuare un referente interno per la compilazione
    • Coinvolgere fin da subito RTD, responsabile infrastrutture/cybersicurezza e DPO nella raccolta dei dati richiesti
    • Raccogliere per tempo le informazioni su data center, servizi digitalizzati e spesa ICT, evitando l’improvvisazione a ridosso della scadenza
    • Per comuni ed enti locali: completare il questionario entro il 30 settembre 2026; per scuole e università: monitorare l’apertura della rilevazione a settembre e attendere il termine ufficiale
    • Far firmare l’attestazione finale al legale rappresentante o al RTD prima dell’invio
    • Conservare copia della documentazione compilata per eventuali verifiche successive da parte di AgID
  • Telecamere ai semafori: il Garante sanziona il Comune di Vasto e ricorda gli obblighi privacy per gli enti locali

    Il Garante per la protezione dei dati personali ha sanzionato il Comune di Vasto per 5.000 euro a seguito di gravi carenze riscontrate nel sistema di rilevamento fotografico delle infrazioni al semaforo rosso, il cosiddetto T-red. Il provvedimento, l’ordinanza n. 457 del 18 giugno 2026, è tornato alla ribalta a fine agosto perché alcuni consiglieri comunali di opposizione hanno chiesto pubblicamente all’amministrazione di chiarire quali correttivi siano stati adottati, a oltre due mesi dalla notifica.

    Il caso nasce dal reclamo di un automobilista multato per essere passato con il rosso: nel contestare la sanzione stradale, aveva segnalato al Garante l’assenza di un’informativa privacy adeguata vicino al dispositivo e la presenza, negli scatti allegati alla multa, di targhe e immagini di altri veicoli non oscurate. Un episodio all’apparenza minore che ha aperto un procedimento dagli esiti tutt’altro che formali.

    Cosa è successo: il sistema di rilevamento del Comune di Vasto

    Il T-red è un dispositivo elettronico che fotografa automaticamente i veicoli che attraversano l’incrocio con il semaforo rosso, generando la prova per la sanzione amministrativa. Proprio perché tratta immagini di persone identificabili — conducenti, passeggeri, targhe di veicoli terzi presenti nell’inquadratura — rientra a pieno titolo tra i trattamenti di dati personali disciplinati dal GDPR, con obblighi di informativa, minimizzazione e valutazione preventiva dei rischi che gravano sul Comune in quanto titolare del trattamento.

    Le violazioni contestate dal Garante

    Secondo quanto ricostruito dalla stampa locale sulla base del provvedimento, il Garante ha accertato più criticità concorrenti: un’informativa agli utenti difficile da reperire e con indicazioni incomplete sui diritti degli interessati; il mancato oscuramento di elementi non necessari all’accertamento dell’infrazione, comprese targhe e immagini di veicoli estranei ai fatti; e una valutazione d’impatto sulla protezione dei dati (DPIA) predisposta solo dopo l’avvio del trattamento, priva di data certa, non firmata e senza il parere del Responsabile della Protezione dei Dati. Il Comune si era difeso sostenendo che il sistema fosse progettato per oscurare automaticamente i dati non pertinenti e che il problema fosse riconducibile a un errore tecnico occasionale, ma il Garante ha ritenuto queste giustificazioni insufficienti per archiviare il procedimento.

    Perché riguarda tutti gli enti locali, non solo Vasto

    Il provvedimento non è un caso isolato: il Garante ha più volte ribadito, anche in altre pronunce, che gli obblighi privacy validi per gli autovelox si applicano allo stesso modo ai sistemi di rilevamento delle infrazioni semaforiche. Qualunque Comune utilizzi telecamere per l’accertamento a distanza delle violazioni del Codice della Strada — non solo per il passaggio con il rosso, ma anche per corsie riservate, ZTL o limiti di velocità — è esposto allo stesso tipo di contestazione se non ha aggiornato informative e valutazioni d’impatto in coerenza con le caratteristiche reali del trattamento.

    Cosa devono fare i Comuni per mettersi in regola

    Oltre al pagamento della sanzione, il provvedimento impone al Comune di adeguare le informative, renderle facilmente accessibili nei pressi dei dispositivi e sul sito istituzionale, predisporre una DPIA completa e datata con il parere del DPO, e comunicare al Garante entro trenta giorni le iniziative intraprese. È un percorso che qualunque ente con sistemi di videosorveglianza stradale può — e dovrebbe — anticipare, prima di ricevere un reclamo.

    Checklist operativa per il funzionario comunale

    • Il sistema di rilevamento infrazioni (semaforico, autovelox, ZTL) dispone di un’informativa privacy visibile nei pressi del dispositivo e pubblicata sul sito del Comune?
    • Le immagini acquisite oscurano automaticamente targhe e volti di veicoli e persone non coinvolti nell’infrazione?
    • Esiste una valutazione d’impatto (DPIA) datata, firmata e corredata dal parere del DPO, redatta prima dell’avvio del trattamento?
    • Il DPO dell’ente è stato coinvolto nella progettazione del sistema, non solo interpellato a posteriori?
    • In caso di reclamo di un cittadino, l’ente ha una procedura per rispondere nei tempi e con la documentazione richiesta dal Garante?
  • Attacco hacker a Spaggiari: coinvolti i dati di oltre 3.000 scuole, cosa devono fare i dirigenti scolastici

    Un attacco informatico alla piattaforma Modulistica Smart Bergantini, gestita dal Gruppo Spaggiari Parma, ha coinvolto i dati di oltre 3.000 istituti scolastici italiani. Il gruppo criminale xpl0itrs ha rivendicato il 20 agosto 2026 il furto di circa 6,1 terabyte di documenti, mettendoli in vendita a 50.000 dollari su un forum del dark web frequentato da attori di minacce informatiche. Spaggiari ha confermato l’incidente in una comunicazione ufficiale, precisando che l’evento risale al 30 giugno 2026 e che il registro elettronico ClasseViva, ospitato su un’infrastruttura separata, non è stato in alcun modo coinvolto.

    Secondo quanto dichiarato dagli aggressori, tra i documenti sottratti figurerebbero anche certificazioni mediche utilizzate per la redazione dei Piani Educativi Individualizzati e dei Piani Didattici Personalizzati di studenti con disabilità o bisogni educativi speciali: categorie particolari di dati ai sensi dell’articolo 9 del GDPR, che richiedono un livello di protezione più elevato. Per i dirigenti scolastici che si appoggiano ai servizi Spaggiari, la vicenda impone una verifica puntuale dei propri obblighi verso famiglie e personale, a prescindere dalle responsabilità dirette del fornitore.

    Chi è coinvolto: le scuole clienti della piattaforma Bergantini

    Modulistica Smart Bergantini è il modulo usato da migliaia di istituti italiani per la compilazione e l’invio online di moduli, richieste e documenti da parte di famiglie e personale scolastico. È un servizio distinto da ClasseViva, il registro elettronico più diffuso nelle scuole italiane, che secondo Spaggiari risiede su un’infrastruttura separata e non raggiunta dall’attacco. Restano coinvolti, secondo le analisi diffuse dalle piattaforme di cyber threat intelligence, oltre 3.000 istituti che hanno utilizzato il modulo per la trasmissione di allegati e documenti.

    Cosa è successo: la rivendicazione e la risposta ufficiale

    L’evento di sicurezza si è verificato il 30 giugno 2026 ed è stato oggetto, secondo Spaggiari, delle procedure previste dalla normativa: notifica di violazione dei dati personali al Garante per la protezione dei dati, con successiva integrazione; segnalazione all’Agenzia per la Cybersicurezza Nazionale; denuncia all’autorità giudiziaria, anch’essa successivamente integrata. Solo il 20 agosto la rivendicazione è diventata pubblica, innescando una serie di articoli e rettifiche, incluse le reazioni del mondo della scuola che parlano di una responsabilità sistemica sulla sicurezza dei dati scolastici. L’azienda ha escluso categoricamente qualunque trattativa con gli attaccanti e, al momento, dichiara di non avere evidenze di un uso fraudolento dei dati sottratti.

    Cosa cambia per le scuole: titolare del trattamento e obblighi di notifica

    Nel rapporto con fornitori come Spaggiari, la scuola resta titolare del trattamento ai sensi del GDPR, mentre il fornitore agisce come responsabile del trattamento in base al contratto previsto dall’articolo 28. Questo significa che la ricezione di una comunicazione dal fornitore non esaurisce gli obblighi dell’istituto: il dirigente scolastico, con il supporto del Responsabile della Protezione dei Dati, deve valutare autonomamente se sussista un obbligo di notifica al Garante entro 72 ore (articolo 33) o di comunicazione agli interessati (articolo 34), specialmente quando il rischio riguarda dati di minori o categorie particolari come le certificazioni sanitarie legate ai PEI.

    Checklist operativa per il dirigente scolastico

    • Verificare se l’istituto ha ricevuto una comunicazione formale da Spaggiari relativa ai propri utenti e ai dati effettivamente esposti
    • Coinvolgere subito il DPO per valutare l’eventuale obbligo autonomo di notifica al Garante e di comunicazione agli interessati
    • Informare in modo trasparente famiglie e personale coinvolti, con particolare attenzione ai dati di studenti con disabilità o bisogni educativi speciali
    • Richiedere al fornitore un report dettagliato sulla tipologia di documenti e allegati potenzialmente compromessi
    • Aggiornare il registro dei trattamenti e, se non già presente, effettuare una valutazione d’impatto (DPIA) sui servizi cloud utilizzati dall’istituto
    • Monitorare nelle settimane successive eventuali tentativi di phishing o furto d’identità ai danni di famiglie e personale
  • DPO nelle scuole: l’obbligo di nomina, le sanzioni del Garante e come mettersi in regola

    Ogni istituto scolastico pubblico in Italia è obbligato per legge a nominare un Responsabile della Protezione dei Dati (RPD, o DPO secondo la sigla inglese). Non è una scelta, non è una formalità opzionale: è un obbligo diretto del Regolamento (UE) 2016/679, con sanzioni già applicate dal Garante a scuole che non si sono adeguate.

    Chi è obbligato: tutte le scuole pubbliche

    L’articolo 37, paragrafo 1, lettera a) del GDPR stabilisce che il titolare del trattamento è tenuto a designare un DPO quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico. Le istituzioni scolastiche statali rientrano pienamente in questa categoria, indipendentemente dalla dimensione dell’ente: che si tratti di un istituto comprensivo con 300 alunni o di un liceo con 1.500 studenti, l’obbligo è identico.

    L’obbligo non si esaurisce con la nomina. L’articolo 37, paragrafo 7, del GDPR aggiunge un secondo adempimento distinto: il titolare deve pubblicare i dati di contatto del DPO (di norma sul sito istituzionale della scuola) e comunicarli all’Autorità Garante attraverso il portale dedicato. Entrambe le violazioni sono state oggetto di provvedimenti sanzionatori.

    Le sanzioni: cosa ha già fatto il Garante

    Il Garante per la protezione dei dati personali ha avviato negli ultimi anni un’attività di vigilanza sistematica sulle scuole. I provvedimenti più recenti mostrano un quadro preciso:

    • Sanzione di € 5.000 per mancata comunicazione dei dati di contatto del DPO al Garante (violazione dell’art. 37, par. 7 del Regolamento) — provvedimento del 4 giugno 2025.
    • Sanzione di € 2.000 per pubblicazione non autorizzata di dati personali di personale scolastico — provvedimento del 24 gennaio 2024.
    • Ulteriori provvedimenti nel 2025 per trattamento illecito di dati di alunni e famiglie tramite piattaforme digitali.

    Le sanzioni si applicano ai sensi dell’articolo 83, paragrafo 5, del GDPR, che prevede importi fino a 10 milioni di euro o, per le imprese, al 2% del fatturato mondiale annuo. Per le pubbliche amministrazioni, il Garante ha finora applicato importi più contenuti, ma la tendenza è in aumento e le violazioni ripetute o gravi possono comportare provvedimenti più severi.

    Il DPO esterno: come funziona per una scuola

    La nomina del DPO può avvenire sia all’interno dell’ente (un dipendente con le competenze necessarie) sia affidando l’incarico a un professionista esterno. L’articolo 37, paragrafo 6, del GDPR lo consente esplicitamente. Per la maggior parte delle scuole, l’opzione esterna è più conveniente: il DPO richiede competenze specifiche in diritto della protezione dei dati e in sicurezza informatica che raramente sono presenti tra il personale interno.

    Il contratto con il DPO esterno è un contratto di servizi. Il Dirigente Scolastico, in quanto titolare del trattamento, rimane responsabile della conformità complessiva dell’ente, ma il DPO affianca l’istituto in modo continuativo: risponde alle domande operative, monitora gli adempimenti, gestisce le situazioni di crisi (data breach) e fa da punto di contatto con il Garante.

    L’affidamento: aspetti pratici per il Dirigente

    L’incarico di DPO esterno rientra tra le prestazioni di servizi che la scuola può affidare secondo le norme sugli acquisti pubblici. Per importi contenuti è possibile procedere con affidamento diretto ai sensi dell’articolo 50 del D.Lgs. 36/2023 (Codice degli appalti), previa motivazione e verifica dei requisiti del fornitore. La delibera del Consiglio di Istituto può essere necessaria in base allo statuto e alla soglia di spesa dell’ente.

    Il DPO nominato deve essere registrato nel portale del Garante (disponibile all’indirizzo garanteprivacy.it), con i suoi dati di contatto. La scuola deve poi pubblicare questi dati sul proprio sito istituzionale in modo facilmente accessibile.

    Una lista di controllo per il Dirigente Scolastico

    • L’istituto ha nominato un DPO? (art. 37, par. 1 GDPR)
    • I dati di contatto del DPO sono stati comunicati al Garante? (art. 37, par. 7 GDPR)
    • I dati di contatto del DPO sono pubblicati sul sito istituzionale della scuola?
    • Il DPO ha accesso al registro dei trattamenti dell’ente?
    • Esiste una procedura interna per la segnalazione dei data breach al DPO?

    Se anche solo una di queste domande riceve una risposta negativa o incerta, l’istituto è esposto a un provvedimento del Garante. Il costo di un servizio DPO esterno è, nella maggior parte dei casi, significativamente inferiore all’importo minimo delle sanzioni già comminate.