Conformità
Le regole, e a che punto siamo rispetto a ciascuna
Questa pagina è per il vostro responsabile della protezione dei dati e per il vostro CISO. Mettiamo per iscritto anche quello che non è finito.

| Argomento | Stato | A che punto siamo |
|---|---|---|
| GDPR | Integrato | GDPR-by-design. La fase di sviluppo che lo ha integrato nell’architettura è conclusa. Che cosa significhi in concreto è esposto nella nota tecnica. |
| Accordo per il trattamento dei dati | Modello pronto | Modello disponibile nella pagina Documenti, senza moduli da compilare prima |
| Sovranità dei dati | Per progettazione | Codice verificato centralmente, con dati e amministrazione all’interno della giurisdizione che scegliete |
| European Accessibility Act | In corso | Si applica ai sistemi operativi dal 28 giugno 2025. Stiamo lavorando a una dichiarazione di accessibilità al momento della consegna |
| Cyber Resilience Act | In corso | Un sistema operativo rientra nell’allegato III, classe I. Obbligo di segnalazione dall’11 settembre 2026, applicazione integrale l’11 dicembre 2027 |
| ISO 27001 | Non certificati | Programma in preparazione. Non ancora certificati, e preferiamo dirlo ora piuttosto che al momento dell’affidamento |
| Escrow e audit | Offerti | Si possono concordare, aperti alla discussione per ciascun contratto |
Sette argomenti, con lo stato che indicheremmo anche in una risposta a una gara.
Quello che non affermiamo. Nessun sistema operativo può garantire che la vostra organizzazione sia conforme al GDPR, perché questo dipende da come lo configurate. Noi forniamo l’architettura e la documentazione con cui potete dimostrarlo.

Perché ora
Quattro date già nel vostro calendario
Il motivo per cui questa decisione non può restare ferma non è che un fornitore la vuole smuovere. È che quattro scadenze distinte cadono sulle stesse postazioni di lavoro, e tre di esse sono legge, non licenze.
Che cosa significa ciascuna data per un ente pubblico
L’European Accessibility Act si applica ai sistemi operativi. Il software immesso sul mercato per i consumatori e per i servizi che rientrano nell’ambito deve soddisfare requisiti di accessibilità, e un ente pubblico eredita quella questione attraverso ciò che installa.
Entrano in vigore gli obblighi di segnalazione del Cyber Resilience Act. I fabbricanti di prodotti con elementi digitali devono segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi. Un sistema operativo rientra nell’allegato III, classe I.
Il Cyber Resilience Act si applica integralmente. Da quel momento il prodotto che installate deve portare la conformità che ne consegue, il che trasforma la scelta del fornitore in una questione di conformità e non solo di costo.
Il programma Extended Security Updates di Windows 10 finisce. Da qui ad allora il costo per postazione di lavoro è di 52, poi 105, poi 210 euro, e dopo quella data la stessa macchina è semplicemente una macchina senza aggiornamenti di sicurezza.
Quelle quattro date sono il motivo per cui una decisione presa nel 2026 è economica e una presa nel 2028 non lo è. Un parco di postazioni di lavoro si rinnova nell’arco di tre o cinque anni nel corso normale delle cose. Se la decisione si prende ora, il cambiamento viaggia insieme al ritmo di sostituzione che già avete. Se si prende nell’ultimo anno, arriva come un unico acquisto, in un solo ciclo di bilancio, sotto una scadenza, che è il modo più costoso in cui un ente pubblico abbia mai comprato qualcosa.
Che cosa non fa questo sito. Non vi dice che Windows è finito, e non vi chiede una decisione. Mette una seconda via accanto a quella che già avete, con le cifre, le date di legge e i punti deboli dichiarati nello stesso posto, così che le vostre persone possano confrontarla con il vostro parco macchine. Se la risposta per la vostra organizzazione è restare su Windows, il rapporto dell’assessment si sarà comunque ripagato come documento di preparazione a Windows 11.