Articoli
Note dal campo dalla sala audit.
Articoli di professionisti di Christophe Mazzola e del pool di trainer di Cyber Academy. Audit reali, board reali, incidenti reali, messi per iscritto e datati. Nessun comunicato stampa.
I pezzi che avremmo voluto leggere quando abbiamo iniziato nel GRC.
agosto 2026
7 articoli
CRA Articolo 14: 24 ore per segnalare, e la piattaforma non è ancora attiva
L'obbligo di segnalazione del Cyber Resilience Act entra in vigore l'11 settembre 2026, non nel 2027. Riguarda prodotti distribuiti anni fa, opera su un ciclo di 24 ore, e la piattaforma ENISA non è ancora pubblica. Ecco cosa si può concretamente completare prima di quella data.

Il futuro del ruolo del CISO con l'IA
L'IA sta riscrivendo la descrizione del ruolo del CISO. Ecco come sarà la prossima generazione di CISO; e perché il ruolo si sta spostando da guardiano tecnico a leader cognitivo.

Perché la maggior parte dei programmi di sensibilizzazione fallisce (e come rimediare)
La maggior parte dei programmi di sensibilizzazione sembra efficace sulla carta, ma non cambia nulla nella realtà. Ecco perché falliscono; e come costruirne finalmente uno che funzioni.

Perché la governance è la vera spina dorsale della cybersecurity
Non è la tecnologia a mettere in sicurezza le organizzazioni; è la governance. Ecco un'analisi pratica e diretta dei motivi per cui struttura, supervisione e gestione disciplinata determinano il successo o il fallimento del vostro programma di cybersecurity.

Perché aggiungere più strumenti di sicurezza non vi salverà
Più strumenti non significa più sicurezza. Il vantaggio reale viene da analisti qualificati, processi ottimizzati e un rilevamento stratificato che risponde all'unica domanda che ogni CISO dovrebbe porsi: «Come fate a sapere di non essere già stati violati?»

Definizione di dato personale: cosa hanno cambiato davvero Breyer ed EDPS v SRB
La CGUE ha confermato che lo stesso dataset può essere dato personale per un soggetto e non personale per il suo responsabile del trattamento. Cosa ha stabilito Breyer (C-582/14), cosa ha definito EDPS v SRB nel 2025 e come ridefinire l'ambito di applicazione.

I 5 migliori strumenti GRC nel 2026: funzionalità, prezzi e adattabilità
Vanta, Drata, OneTrust, ServiceNow… ma anche Eramba e CISO Assistant. Ecco il vero panorama degli strumenti GRC nel 2026: punti di forza, debolezze, prezzi e quale soluzione si adatta concretamente alla vostra organizzazione.
luglio 2026
12 articoli
Le 10 politiche essenziali per ogni programma GRC (template gratuiti)
Ogni programma GRC solido parte da politiche chiare e operative. Ecco le 10 politiche fondamentali di cui ogni organizzazione ha bisogno: redatte in linguaggio semplice, allineate agli standard ISO, a NIS 2, DORA e GDPR, e pronte per un utilizzo immediato.

L'ascesa del Digital Compliance Officer: un nuovo ruolo per il 2026
Un nuovo ruolo si sta affermando in tutta Europa: il Digital Compliance Officer. Ecco perché questa figura è in crescita, cosa comporta concretamente e come i responsabili GRC possono prepararsi prima del 2026.

ISO 27001: Ho Letto lo Standard Cinque Volte. Poi Ho Cercato di Implementarlo.
Cosa succede quando lo standard ti dice cosa fare ma non come farlo, e come colmare quel divario in 5 giorni. Dal 17 al 21 agosto, online.

ISO 27001: Ho Annuito per Sei Mesi di Riunioni Prima di Capire una Parola
Quello che nessuno ti dice quando si inizia con ISO/IEC 27001, e come smettere di improvvisare in 2 giorni. Dal 31 agosto al 1° settembre, online.

Il mito del CISO onnisciente: perché la cybersecurity non può riparare un'IT disfunzionale
Ci si aspetta che il CISO risolva tutto: interruzioni, incidenti, configurazioni errate, processi difettosi, anche quando le fondamenta dell'IT sono compromesse. Ecco la verità che nessuno vuole dire ad alta voce.

CISO: Mi hanno dato il titolo. Nessuno mi ha dato il lavoro.
Promosso al ruolo di CISO senza mai essere stato formato per svolgerlo? Le competenze che ti hanno fatto ottenere il titolo non sono quelle che il lavoro richiede. Ecco le cinque componenti del ruolo che nessuno insegna, e come colmare il gap in cinque giorni.

EU AI Act spiegato: tutto ciò che è necessario sapere
L'EU AI Act è oggi la normativa sull'intelligenza artificiale più completa al mondo. Di seguito una sintesi chiara e operativa degli aspetti essenziali: categorie di rischio, obblighi, scadenze e ciò che le organizzazioni devono concretamente fare per conformarsi.

Il circo della compliance: perché i questionari di sicurezza dei clienti non funzionano
Ogni settimana arriva un'altra valutazione di sicurezza «obbligatoria» con requisiti contraddittori. Ecco perché il sistema è rotto; e come i CISO possono riportare razionalità nell'assurance di terze parti.

Sicurezza della supply chain: adempiere agli obblighi NIS 2 con le terze parti
NIS 2 fa della sicurezza delle terze parti un obbligo legale, non una «best practice». Ecco l'approccio pragmatico e testato sul campo per soddisfare i requisiti NIS 2 sulla supply chain senza sovraccaricare l'organizzazione.

La sicurezza è una mentalità: dalla difesa informatica alla vita quotidiana
La cybersecurity e la sicurezza personale poggiano sulle stesse fondamenta: contesto, consapevolezza, difese a strati e capacità di risposta. Ecco perché la sicurezza non è solo un lavoro; è una mentalità che si applica ovunque.

PECB vs ISACA vs ExIn: Quale percorso di certificazione fa per Lei?
Orientato all'ISO? All'audit? Alla governance tecnica? Ecco il confronto diretto tra PECB, ISACA ed Exin; e quale percorso di certificazione si adatta davvero agli obiettivi di carriera GRC.

NIS2 Spiegato per i CISO: Cosa Cambia Davvero nel 2026
NIS2 diventa applicabile nel 2026 e rappresenta un cambiamento sostanziale per i CISO. Ecco un'analisi diretta di ciò che cambia realmente: governance, sanzioni, responsabilità del Board, rischio della supply chain, notifica degli incidenti e aspettative operative.
giugno 2026
10 articoli
Orientarsi nella giungla ISO: 27001, 27002, 27005, 31000, 42001
Gli standard ISO possono sembrare una giungla impenetrabile: 27001, 27002, 27005, 31000, 42001… Ecco la mappa chiara e senza fronzoli di cui i professionisti GRC hanno davvero bisogno.

ISO 27701:2025, Cosa è cambiato e perché è importante
ISO/IEC 27701 ha subito la sua trasformazione più significativa dalla pubblicazione. L'edizione 2025 non è più un'estensione aggiuntiva di ISO 27001; è uno standard autonomo e completo per la gestione della privacy. Ecco cosa è cambiato, perché è importante e come prepararsi.

Come preparare la propria organizzazione alla conformità NIS 2
L'enforcement NIS 2 arriverà nel 2026. Ecco la roadmap pratica, diretta e senza fronzoli per portare la propria organizzazione alla conformità; senza annegare nella burocrazia né sprecare mesi in teoria.

Come pianificare audit interni su più standard
Gestire contemporaneamente ISO 27001, GDPR, NIS2, DORA, SOC 2 e altri framework può sembrare impossibile. Ecco come costruire un programma di audit interno unico ed efficiente, valido per ogni framework.

Come integrare il rischio AI nel proprio ISMS e Risk Register esistenti
L'AI introduce nuovi rischi che il vostro ISMS non è stato progettato per gestire. Ecco il metodo chiaro e pratico per integrare il rischio AI nel vostro Risk Register ISO 27001 esistente, senza dover reinventare l'intero modello di governance.

Come valutare i fornitori terzi come un CISO (il metodo reale)
La sicurezza dei fornitori non riguarda le checklist; riguarda il contesto, i contratti, la governance e la credibilità. Ecco la guida concreta e collaudata sul campo per valutare le terze parti nel modo in cui un CISO moderno lo fa davvero.

Come costruire un audit trail che regga all'esame dei controlli
Autorità di vigilanza, auditor e tribunali non si interessano a ciò che si intendeva fare; si interessano a ciò che si riesce a dimostrare. Ecco come costruire un audit trail che superi i controlli previsti da NIS2, DORA, GDPR, AI Act e la revisione forense.

Come costruire un registro dei rischi AI (con template)
L'AI introduce nuovi rischi che i registri dei rischi tradizionali non riescono a catturare. Ecco il metodo chiaro e pragmatico per costruire un registro dei rischi AI; e un template pronto all'uso che puoi applicare oggi stesso.

Come l'AI sta trasformando la gestione di audit e compliance
L'AI non sostituisce auditor e team di compliance; ne ridefinisce il modo di lavorare. Ecco un'analisi pratica e collaudata sul campo di come l'AI trasforma rischio, audit, evidenze e governance nel 2026 e oltre.

Valutare i fornitori cloud nell'ambito di DORA e NIS2
I fornitori cloud si trovano oggi al centro dell'attenzione regolamentare. Ecco come valutarli correttamente nell'ambito di DORA e NIS2, senza essere sopraffatti dalla burocrazia né trascurare i rischi critici.
maggio 2026
6 articoli
Compliance continua: trasformare gli audit in una pratica operativa permanente
Gli audit annuali sono superati. La compliance continua è l'unico modello che regge NIS2, DORA, ISO 27001, SOC 2, GDPR e l'AI Act. Ecco come trasformare la compliance in un'abitudine operativa viva e concreta; non in un momento di panico da ripetere una volta l'anno.

ChatGPT può redigere la vostra policy ISMS? Un test reale
L'IA può scrivere le vostre policy ISMS? Sì; ma non nel modo in cui la maggior parte delle persone immagina. Ecco un'analisi testata sul campo di ciò che funziona, ciò che non funziona e come utilizzare l'IA in modo sicuro nel vostro programma di governance.

Costruire una Compliance Dashboard che Parli il Linguaggio del Consiglio
La maggior parte delle compliance dashboard sommerge i dirigenti con informazioni superflue. Ecco come costruirne una che parli il linguaggio del Consiglio: chiara, strategica e pronta a supportare le decisioni.

La prossima mossa di Bruxelles: cosa viene dopo NIS2 e DORA
NIS2 e DORA erano solo la Fase 1. AI Act, Data Act, CRA, EUCS e le nuove norme sulla responsabilità stanno per definire la Fase 2. Ecco la roadmap concreta che i responsabili GRC devono prepararsi ad affrontare.

Integrare GDPR, NIS2 e DORA per una conformità unificata
GDPR, NIS2 e DORA si sovrappongono più di quanto la maggior parte delle organizzazioni si renda conto. Ecco come costruire un unico modello di conformità invece di tre percorsi separati e ingestibili.

Il programma di Awareness è morto.
La formazione di sensibilizzazione riduce il rischio, ma solo quando è progettata per esseri umani reali, incentivi reali e un contesto reale. Ecco perché la maggior parte dei programmi fallisce; e cosa funziona davvero.
marzo 2026
3 articoli
ISO 27001: Ho ereditato un ISMS. Era una cartella SharePoint con 200 documenti e una preghiera.
Quello che nessuno vi dice sull'implementazione di ISO 27001 e come smettere di fingere in 5 giorni. 11–15 maggio, online.

NIS 2 È in vigore. Il suo regolatore non aspetta.
Come passare da "Ho letto la direttiva" a "So come implementarla" in 5 giorni. 4–8 maggio, online.

La Sua BIA È Probabilmente un Foglio di Calcolo Compilato da Qualcuno da Solo.
Template gratuito di Business Impact Assessment. Tre sezioni. Matrice di impatto preconfigurata. Pronto per ISO 22301.
febbraio 2026
1 articologennaio 2026
21 articoli
Storytelling per i responsabili della compliance
Perché i dati informano, ma le storie fanno sì che le persone si interessino alla compliance.

KPI GRC che contano: come dimostrare la conformità con i numeri
La maggior parte dei KPI GRC è inutile. Ecco quelli che dimostrano davvero la conformità e guidano le decisioni.

Come convincere i dirigenti a occuparsi seriamente del rischio
Come fare in modo che i dirigenti si preoccupino davvero del rischio e agiscano di conseguenza.

Dashboard GRC che i dirigenti leggono davvero
Se si vuole che i dirigenti prestino attenzione, bisogna smettere di rendicontare come un compliance officer e iniziare a farlo come un business partner.

Come condurre una valutazione del rischio che non annoi il consiglio di amministrazione
Se vuole che il consiglio di amministrazione sia davvero coinvolto, e non si limiti a sopportare le sue slide, deve trasformare la valutazione del rischio da rito di reportistica in conversazione decisionale. Ecco come.

Come parlare di compliance a chi non si occupa di GRC (e farlo interessare)
Come parlare di GRC a chi non se ne occupa (e farlo interessare)

5 errori nei registri dei rischi (e come correggerli)
Perché la maggior parte dei registri dei rischi non è altro che costosi fogli di calcolo pieni di wishful thinking.

I 10 gap principali che gli auditor cercheranno nell'ambito di NIS 2
E perché "abbiamo una policy per questo" non sarà sufficiente questa volta con NIS 2

Dal Checklist alla Strategia: La Fine della Conformità di Facciata
La conformità costruita sulle checklist è al capolinea. Ecco come le organizzazioni passano da una maturità fittizia a una sicurezza strategica reale.

AI Governance e AI Compliance: qual è la differenza?
E perché confondere AI Governance e AI Compliance può creare seri problemi.

La guida definitiva alle certificazioni ISO per i professionisti GRC
Una guida pratica e collaudata sul campo alle certificazioni ISO che ogni professionista GRC dovrebbe conoscere; e perché contano nella realtà operativa.

Come scrivere policy che le persone seguono davvero
Because “In accordance with applicable legal requirements…” is not how humans talk. Therefore, not your policies should not include this.

Policy di classificazione dei dati che funzionano davvero
Because most “Confidential / Internal / Public” labels are just data decorative.

Da stagista a CISO: come costruire una carriera GRC che scala nel tempo
Una roadmap collaudata sul campo per la carriera da analista GRC junior a CISO, senza perdersi tra template, audit o confusione aziendale.

Lezioni dagli audit falliti: cosa ogni organizzazione dovrebbe imparare
Perché gli audit falliscono, cosa significa realmente e le lezioni che ogni organizzazione deve apprendere per non ripetere gli stessi errori.

Lead Auditor vs. Lead Implementer: quale certificazione fa per Lei?
Come parlare di GRC a chi non è del settore (e far sì che gli importi)

Top 10 Non Conformità di Audit nel 2025: Quelle Vere
Note sul campo da reali gap assessment condotti in tutta Europa, non dai libri di testo.

Come costruire una cultura della conformità che vada oltre le checklist
La cultura della conformità non si costruisce con policy o checklist; si costruisce con comportamenti, responsabilità e chiarezza.

Come distinguersi come vCISO
Come un vCISO può distinguersi davvero in un mercato affollato, essendo pratico, umano e costantemente utile.

Perché il 2026 sarà l'anno della convergenza della compliance
Come parlare di GRC a chi non è GRC (e far sì che gli importi) Entro il 2026, le aziende che sopravviveranno alla tempesta normativa, NIS2, DORA, AI Act, CRA Act, DATA Act, ESG, privacy e quant'altro, saranno quelle che avranno finalmente smesso di gestire i framework in isolamento. Stiamo entrando nell'era della convergenza GRC

Quando Excel è sufficiente e quando serve una vera piattaforma GRC
Excel funziona… fino a quando non funziona più. Ecco la linea pragmatica tra i fogli di calcolo "abbastanza buoni" e il momento in cui la vostra organizzazione ha davvero bisogno di una piattaforma GRC.
Vuoi la prossima nota dal campo nella tua casella di posta?
La newsletter The GRC Brief pubblica una breve edizione ogni lunedì alle 8:00 CET. Cinque link, un breve commento. Tre minuti di lettura, senza fronzoli AI.
