L’AI Act non è l’unica normativa europea che ha un impatto sulla tua azienda digitale. DMA, DSA e NIS2 regolano come vendi nei marketplace, come gestisci i tuoi contenuti e come proteggi la tua infrastruttura. Questa è la guida pratica alla mappa normativa completa
Se hai seguito i nostri articoli su l’AI Act, sai già che la regolamentazione europea dell’intelligenza artificiale adotta un approccio basato sul rischio. Ma l’AI Act non opera da solo. Fa parte di un ecosistema normativo più ampio che regola aspetti diversi del tuo business digitale: come competi nei marketplace, come gestisci i contenuti sulle tue piattaforme e come proteggi i tuoi sistemi dagli attacchi informatici.
Tre normative europee che probabilmente non hai sul radar ma che sono già in vigore e stanno generando sanzioni milionarie: il DMA (Digital Markets Act), il DSA (Digital Services Act) e la NIS2 (direttiva sulla sicurezza delle reti e dei sistemi informativi). Insieme al GDPR e all’AI Act compongono il quadro completo che definisce le regole del gioco digitale in Europa.
In questo articolo ti spieghiamo che cosa regola ciascuna, come ti riguardano come PMI o ecommerce, quali sanzioni si stanno applicando e quali azioni concrete devi intraprendere.
L’ecosistema normativo europeo: quadro generale
Il quadro normativo digitale europeo è strutturato in livelli complementari, ciascuno dei quali regola un aspetto diverso:
- GDPR: Protezione dei dati personali. La colonna portante di tutta la regolamentazione digitale.
- DMA: Concorrenza leale nei mercati digitali. Regola le grandi piattaforme (gatekeeper).
- DSA: Responsabilità sui contenuti digitali. Trasparenza algoritmica e moderazione.
- NIS2: Cybersicurezza obbligatoria. Resilienza delle reti e notifica degli incidenti.
- AI Act: Gestione dei rischi dell’IA. Documentazione tecnica, supervisione umana, etica.
Queste normative non sono indipendenti: si sovrappongono e si rafforzano a vicenda. Un sistema di IA che opera in un marketplace (AI Act + DMA), tratta dati personali (GDPR), raccomanda contenuti (DSA) e gira su un’infrastruttura critica (NIS2) può essere soggetto a tutte e cinque contemporaneamente.
Dato chiave: Nel 2025 la Commissione Europea ha proposto un Pacchetto di Semplificazione Digitale per allineare e ridurre le sovrapposizioni tra GDPR, AI Act, Data Act, NIS2 ed ePrivacy. Ma finché non viene approvato, ogni normativa opera in modo indipendente e con scadenze e sanzioni proprie.
DMA: concorrenza leale nei mercati digitali
Il Digital Markets Act (DMA) regola le grandi piattaforme digitali designate come gatekeeper: aziende che controllano punti di accesso chiave al mercato digitale. Al momento i gatekeeper designati sono 7: Meta, Alphabet (Google), Amazon, Apple, Microsoft, ByteDance (TikTok) e Booking, con 23 servizi di piattaforma principali sotto regolamentazione.
Come ti riguarda se sei una PMI?
Se vendi su Amazon, usi Google Shopping, fai pubblicità su Meta Ads o distribuisci la tua app sull’App Store, il DMA ti riguarda indirettamente ma con un impatto reale:
- Divieto di self-preferencing: I gatekeeper non possono favorire i propri prodotti nei risultati di ricerca o nelle raccomandazioni. Google non può posizionare Google Shopping sopra il tuo negozio nei risultati organici. Nel settembre del 2025 Google è stata sanzionata con 2.950 milioni di euro per questa pratica.
- Interoperabilità obbligatoria: Le piattaforme devono consentire la comunicazione incrociata tra servizi di messaggistica e l’interoperabilità di hardware e software.
- Portabilità dei dati: Hai diritto ad accedere ai tuoi dati commerciali della piattaforma e a esportarli in tempo reale, in modo continuo e gratuito.
- Libertà di comunicazione: Gli sviluppatori e i venditori possono comunicare direttamente con i propri clienti al di fuori della piattaforma. Nell’aprile del 2025 Apple è stata sanzionata con 500 milioni di euro per aver impedito agli sviluppatori di informare i propri utenti su opzioni di pagamento alternative.
Sanzioni DMA: Fino al 10% del fatturato globale annuo. In caso di recidiva, fino al 20%. Le sanzioni già applicate dimostrano che non sono teoriche.
Azione per la tua PMI: Rivedi le condizioni con ciascuna piattaforma gatekeeper su cui operi. Esercita il tuo diritto alla portabilità dei dati. Se rilevi pratiche di self-preferencing che ti danneggiano, puoi presentare una denuncia alla Commissione Europea.
DSA: responsabilità sui contenuti digitali
Il Digital Services Act (DSA) regola la responsabilità dei servizi digitali sui contenuti che ospitano e raccomandano. Riguarda piattaforme online, marketplace, social network e motori di ricerca.
Come ti riguarda se hai un ecommerce?
Il DSA ha implicazioni dirette per qualsiasi attività che operi come piattaforma o che usi algoritmi di raccomandazione:
- Trasparenza algoritmica: Se la tua piattaforma usa algoritmi per raccomandare prodotti, classificare contenuti o dare priorità ai risultati, devi spiegare come funzionano. Gli utenti hanno diritto a un’alternativa non personalizzata (feed cronologico).
- Pubblicità mirata: La pubblicità deve essere chiaramente etichettata. È vietato indirizzare la pubblicità in base a dati sensibili (religione, orientamento sessuale, salute) ed è del tutto vietata la pubblicità rivolta ai minori.
- Gestione dei contenuti illegali: Le piattaforme devono gestire attivamente i contenuti illegali o dannosi, mettere a disposizione meccanismi di segnalazione accessibili e rispondere entro tempi definiti.
- Accesso ai dati per i ricercatori: Le piattaforme molto grandi (VLOP, con più di 45 milioni di utenti nell’UE) devono dare accesso ai propri dati a ricercatori accreditati per individuare i rischi sistemici.
Sanzioni DSA: Fino al 6% del fatturato globale annuo. Nel dicembre del 2025 X (già Twitter) è stata sanzionata con 120 milioni di euro per un design ingannevole del suo sistema di verifica, per un archivio pubblicitario incompleto e per gli ostacoli all’accesso dei ricercatori.
Azione per il tuo ecommerce: Se usi algoritmi di raccomandazione o di personalizzazione, documenta come funzionano e offri un’opzione non personalizzata. Se gestisci un marketplace, metti a disposizione meccanismi di segnalazione dei contenuti e verifica l’identità dei tuoi venditori.
NIS2: cybersicurezza obbligatoria
La direttiva NIS2 rafforza la resilienza informatica nei settori essenziali e importanti dell’economia europea. A differenza del DMA e del DSA (che sono regolamenti direttamente applicabili), la NIS2 è una direttiva che ogni Stato membro deve recepire nella propria legislazione nazionale.
Stato del recepimento
Il termine per il recepimento era ottobre 2024. A gennaio 2026 solo 20 dei 27 Stati membri hanno completato il processo:
- Italia: Recepita con il Decreto Legislativo 138/2024 (ottobre 2024). Già operativa.
- Spagna: Non ha completato il recepimento. Nel maggio del 2025 la Commissione Europea ha emesso un parere motivato per inadempimento.
Chi è obbligato?
La NIS2 classifica i soggetti in essenziali (energia, trasporti, banche, sanità, acqua, infrastrutture digitali) e importanti (servizi postali, gestione dei rifiuti, alimentare, manifattura, fornitori digitali). Se la tua azienda opera in uno di questi settori o presta loro servizi critici, sei coinvolto.
Obblighi principali
- Notifica degli incidenti a fasi: Preallarme entro 24 ore, notifica completa entro 72 ore, relazione finale entro 30 giorni.
- Gestione dei rischi: Approccio all-hazards con misure tecniche e organizzative proporzionate.
- Autenticazione a più fattori (MFA): Obbligatoria per gli accessi critici.
- Cifratura: Dati a riposo e in transito.
- Rilevamento delle intrusioni: Sistemi attivi di monitoraggio e allerta.
- Valutazioni del rischio periodiche: Non è un esercizio una tantum, ma continuo.
- Backup testati: Non basta averli; bisogna dimostrare che funzionano.
Sanzioni NIS2: Per i soggetti essenziali, fino a 10 milioni di euro o al 2% del fatturato globale. Per i soggetti importanti, fino a 7 milioni o all’1,4%.
Collegamento con l’IA: Se il tuo sistema di IA opera su un’infrastruttura critica o in un settore coperto dalla NIS2, gli obblighi di cybersicurezza della NIS2 si sommano a quelli dell’AI Act. Il killswitch, il rollback e il monitoraggio continuo richiesti dal modello di governance dell’IA che usiamo in Impulsa3 combaciano direttamente con i requisiti della NIS2.
Come si intrecciano tra loro: la mappa completa
Capire ogni normativa separatamente è necessario, ma la realtà è che si applicano contemporaneamente. Un caso tipico di ecommerce:
Immagina di avere un negozio online che vende su Amazon (il DMA ti dà diritti di portabilità e di non discriminazione), usa un chatbot di IA per l’assistenza clienti (AI Act: rischio limitato, trasparenza; GDPR: DPIA se tratta dati personali), mostra raccomandazioni personalizzate (DSA: trasparenza algoritmica) e gira su un’infrastruttura cloud in un settore coperto (NIS2: cybersicurezza).
Le cinque normative si applicano allo stesso business. Ma la buona notizia è che condividono principi comuni:
- Trasparenza: Informare utenti e regolatori su come funzionano i tuoi sistemi (GDPR, DSA, AI Act).
- Proporzionalità: Obblighi calibrati sul rischio reale (AI Act, NIS2, GDPR).
- Responsabilità dimostrabile: Non basta essere in regola; devi poterlo dimostrare con evidenze (tutte).
- Diritti del cittadino: Tutela del consumatore, riservatezza, non discriminazione (GDPR, DMA, DSA).
Se sei già in regola con il GDPR e stai lavorando sull’AI Act, hai una base solida per affrontare DMA, DSA e NIS2 senza partire da zero.
Tensioni e sovrapposizioni: quello che nessuno ti racconta
Anche se le normative condividono dei principi, generano pure tensioni pratiche che devi conoscere:
Interoperabilità (DMA) e protezione dei dati (GDPR)
Il DMA impone alle piattaforme di aprire i propri servizi di messaggistica alla comunicazione incrociata. Ma condividere dati tra piattaforme può entrare in conflitto con la minimizzazione dei dati del GDPR. Che cosa prevale? La pratica sta dimostrando che servono accordi tecnici specifici (come i protocolli di cifratura end-to-end) per rispettare entrambi allo stesso tempo.
Spiegabilità (AI Act) e minimizzazione (GDPR)
L’AI Act richiede una documentazione tecnica dettagliata e la tracciabilità delle decisioni del sistema. Il GDPR impone la minimizzazione dei dati. Conservare log dettagliati per garantire la tracciabilità può comportare la conservazione di più dati personali dello stretto necessario. La soluzione: pseudonimizzazione dei log, conservazione limitata e accesso ristretto.
Trasparenza algoritmica (DSA) e segreto commerciale
Il DSA impone di spiegare come funzionano gli algoritmi di raccomandazione. Ma gli algoritmi proprietari sono asset di proprietà intellettuale. L’equilibrio: spiegare la logica generale e i criteri principali senza rivelare i parametri specifici del modello.
Consiglio pratico: Quando rilevi una tensione tra normative, documenta la tua decisione e la sua motivazione. Le autorità di controllo apprezzano che tu abbia individuato il conflitto e preso una decisione ragionata, anche se non è perfetta.
Sanzioni reali nel 2025: non è più teoria
L’enforcement europeo ha accelerato drasticamente. Queste sono le sanzioni più rilevanti applicate nel 2025:
- Apple: 500 mln€ (DMA, aprile 2025). Per aver impedito agli sviluppatori di app di informare i propri utenti su opzioni di pagamento alternative fuori dall’App Store.
- Google: 2.950 mln€ (DMA, settembre 2025). Per il favoritismo illecito verso i propri servizi di pubblicità digitale nei risultati di ricerca.
- Meta: 200 mln€ (DMA, aprile 2025). Per il suo modello «paga o acconsenti», che non rispettava le condizioni di trasparenza del DMA.
- X (Twitter): 120 mln€ (DSA, dicembre 2025). Per un design ingannevole del suo sistema di verifica, un archivio pubblicitario incompleto e gli ostacoli all’accesso ai dati per i ricercatori.
Queste sanzioni colpiscono le grandi piattaforme, non direttamente le PMI. Ma l’effetto a cascata è reale: le piattaforme stanno cambiando i propri termini e condizioni, e questo incide su come ci operi tu come venditore o inserzionista.
Il tuo piano d’azione: che cosa fare da oggi
- Fai una mappa delle tue normative. Elenca tutti i sistemi digitali della tua azienda e segna quali normative si applicano a ciascuno: GDPR, AI Act, DMA, DSA, NIS2. Usare una scheda per sistema ti darà chiarezza.
- Dai priorità in base al rischio sanzionatorio. GDPR e DMA stanno già generando sanzioni milionarie. Anche il DSA. La NIS2 dipende dal recepimento nel tuo paese. Comincia da dove il rischio è immediato.
- Rivedi i contratti con le piattaforme. Se vendi su Amazon, Google o Apple, controlla i tuoi diritti ai sensi del DMA: portabilità, non discriminazione, comunicazione diretta con i clienti.
- Verifica i tuoi algoritmi di raccomandazione. Se il tuo sito o la tua app personalizza i contenuti, documenta come funziona e offri un’alternativa non personalizzata (DSA).
- Rivedi la tua cybersicurezza. MFA, cifratura, rilevamento delle intrusioni, piano di incidenti con i tempi della NIS2 (24h/72h/30gg). Anche se il tuo paese non ha ancora recepito la direttiva, prepararsi ora costa meno che reagire dopo.
- Integra tutto in un modello di governance. Non gestire ogni normativa come un silo. Un comitato di governance che copra dati, IA, sicurezza e conformità normativa è più efficiente di quattro processi separati.
Non gestire ogni normativa come un silo. Integrale in un unico modello di governance.
Se hai bisogno di aiuto per mappare quali normative si applicano al tuo business, stabilire le priorità delle azioni o integrare la conformità in un modello di governance operativo, in Impulsa3 ti accompagniamo con un approccio pratico e trasversale.