Conformità e Normativa | Officina Tributaria Vai al contenuto principale
§

CAD — Codice dell’Amministrazione Digitale

D.Lgs. 82/2005 e successive modifiche · Ultima modifica D.Lgs. 217/2017

Il quadro fondamentale per la digitalizzazione della PA

Il Codice dell’Amministrazione Digitale è la norma cardine che disciplina l’uso delle tecnologie dell’informazione e della comunicazione nella Pubblica Amministrazione italiana. Ogni servizio digitale erogato alla PA o per conto della PA deve conformarsi ai suoi principi.

  • Art. 3 — Diritto all’uso delle tecnologie. I servizi OfficinaTributaria sono accessibili via web da qualsiasi dispositivo, senza necessità di installazione locale, garantendo il diritto del cittadino e dell’operatore PA all’uso delle tecnologie digitali
  • Art. 5 — Effettuazione dei pagamenti. Integrazione nativa con PagoPA per i pagamenti dovuti alla PA, conformemente all’obbligo di accettazione dei pagamenti elettronici
  • Art. 7 — Qualità dei servizi. Monitoraggio continuo delle prestazioni, SLA definiti, interfacce progettate secondo le Linee Guida AgID per il design dei servizi PA
  • Art. 9 — Partecipazione democratica e accessibilità. Conformità WCAG 2.1 Level AA, navigazione da tastiera, supporto screen reader, contrasto colori ≥ 4.5:1
  • Art. 17 — Responsabile per la Transizione Digitale. I servizi supportano il ruolo del RTD fornendo dashboard, reporting e strumenti di monitoraggio della transizione digitale dell’Ente
  • Art. 50 — Disponibilità dei dati. I dati trattati sono disponibili in formati aperti e riutilizzabili (CSV, JSON, XML), favorendo l’interoperabilità con altri sistemi della PA
  • Art. 50-bis — Continuità operativa. Backup automatici, disaster recovery, architettura cloud con ridondanza geografica, RPO < 1h e RTO < 4h
  • Art. 51 — Sicurezza e disponibilità dei dati. Crittografia dei dati a riposo e in transito, autenticazione multi-fattore, audit trail completo
  • Art. 64 — Sistema SPID / CIE. Autenticazione degli utenti tramite SPID (Livello 2) e CIE 3.0, conformemente alle specifiche tecniche AgID
  • Art. 68 — Analisi comparativa delle soluzioni. L’architettura dei servizi favorisce standard aperti, API REST documentate, formati interoperabili

Accessibilità — Legge 4/2004, WCAG 2.1, EN 301549, EAA

L. 9 gennaio 2004, n. 4 (Legge Stanca) · Linee Guida AgID · D.Lgs. 82/2022 (Accessibility Act)

Accessibilità universale: norma, standard e impegno

OfficinaTributaria si impegna a garantire l’accessibilità di tutti i propri servizi digitali in conformità alla L. 4/2004 (Legge Stanca), alle Linee Guida AgID per l’accessibilità, allo standard tecnico europeo EN 301549 e alle Web Content Accessibility Guidelines (WCAG) 2.1 Level AA del W3C. A partire dal 28 giugno 2025, la conformità è estesa anche ai requisiti dell’European Accessibility Act (EAA), recepito in Italia con D.Lgs. 82/2022.

Requisiti tecnici implementati

  • Percepibilità. Testo alternativo per tutti gli elementi non testuali (WCAG 1.1.1). Contrasto colori ≥ 4.5:1 per testo normale, ≥ 3:1 per testo grande (WCAG 1.4.3). Contenuti adattabili senza perdita di informazione (WCAG 1.3.1)
  • Utilizzabilità. Navigazione completa da tastiera senza trappole (WCAG 2.1.1, 2.1.2). Focus visibile e ordinato (WCAG 2.4.7). Skip link per l’accesso diretto ai contenuti principali (WCAG 2.4.1)
  • Comprensibilità. Linguaggio chiaro, etichette esplicite per tutti i campi modulo (WCAG 3.3.2). Attributo lang su tutti i documenti (WCAG 3.1.1). Prevenzione degli errori con messaggi descrittivi (WCAG 3.3.1)
  • Robustezza. HTML5 semantico con landmark ARIA (banner, navigation, main, contentinfo). Compatibilità testata con screen reader JAWS, NVDA e VoiceOver (WCAG 4.1.2)
📋
Dichiarazione di Accessibilità. In conformità all’art. 3-quater della L. 4/2004 e alle Linee Guida AgID, OfficinaTributaria pubblica la Dichiarazione di Accessibilità per ciascun servizio web, aggiornata annualmente entro il 23 settembre. La dichiarazione è accessibile dal footer di ogni pagina tramite apposito link. Include: stato di conformità, contenuti non accessibili, meccanismo di feedback, procedura di attuazione (Difensore Civico Digitale).

Obblighi operativi

AdempimentoScadenzaStato
Dichiarazione di Accessibilità (modello AgID)23 settembre / annoConforme
Meccanismo di feedback utentiPermanenteAttivo
Obiettivi di accessibilità annuali31 marzo / annoPubblicati
Audit accessibilità (test automatici + manuali)SemestraleEseguito
Conformità WCAG 2.1 AA / EN 301549PermanenteConforme
Conformità EAA (D.Lgs. 82/2022)Dal 28/06/2025Conforme
ℹ️
Strumenti di validazione utilizzati. WAVE Web Accessibility Evaluator, axe DevTools, Google Lighthouse (Accessibility), W3C HTML Validator, verifiche manuali con NVDA/VoiceOver, test navigazione da tastiera. La combinazione di test automatici e manuali è conforme a quanto indicato dalle WCAG 2.1 e dalle Linee Guida AgID.
🔒

GDPR — Protezione dei Dati Personali

Reg. UE 2016/679 · D.Lgs. 196/2003 (Codice Privacy) · D.Lgs. 101/2018

Trattamento dati personali conforme al GDPR

I servizi OfficinaTributaria trattano dati personali per conto degli Enti Locali in qualità di Responsabile del trattamento (art. 28 GDPR), sulla base di un accordo scritto (DPA — Data Processing Agreement) che definisce: finalità, durata, natura del trattamento, categorie di dati e di interessati, obblighi e diritti del Titolare.

  • Base giuridica (art. 6.1.e). Trattamento necessario per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri di cui è investito il Titolare (l’Ente Locale)
  • Privacy by design e by default (art. 25). I servizi sono progettati con minimizzazione dei dati fin dalla progettazione. Raccolta limitata a quanto strettamente necessario per la finalità istituzionale
  • Registro dei trattamenti (art. 30). Registro del Responsabile mantenuto aggiornato con tutte le categorie di trattamento effettuate per conto degli Enti
  • Misure di sicurezza (art. 32). Crittografia TLS 1.3 in transito, AES-256 a riposo, autenticazione multi-fattore, pseudonimizzazione, controllo degli accessi role-based, logging completo
  • DPIA — Valutazione d’impatto (art. 35). Eseguita per i trattamenti su larga scala di dati tributari e fiscali. Disponibile per il DPO dell’Ente su richiesta
  • Diritti dell’interessato (artt. 15-22). I servizi supportano l’esercizio dei diritti di accesso, rettifica, cancellazione, portabilità e opposizione da parte del contribuente
  • Sub-responsabili (art. 28.2). Elenco dei sub-responsabili (hosting, cloud provider) comunicato al Titolare. Autorizzazione preventiva scritta
  • Data breach (art. 33). Procedura di notifica al Titolare entro 24 ore dalla scoperta di una violazione. Supporto per la comunicazione al Garante entro 72 ore
  • Trasferimento extra-UE (art. 44-49). Tutti i dati sono trattati e conservati in data center situati nell’Unione Europea. Nessun trasferimento verso paesi terzi
  • DPO — Responsabile della Protezione dei Dati (art. 37 GDPR). OfficinaTributaria ha designato un DPO esterno con contratto di incarico professionale del 20/04/2026. Il Responsabile della Protezione dei Dati è il Dott. Alessandro Tricò, con studio in Via del Pioppo n. 2, 06123 Perugia (PG). Contatto: privacy@officinatributaria.it
📄
Documenti disponibili per l’Ente. Accordo sul trattamento dei dati (DPA art. 28), Registro dei trattamenti del Responsabile, Informativa privacy, DPIA, Elenco sub-responsabili, Procedura data breach, Misure di sicurezza tecniche e organizzative. Tutti disponibili su richiesta.
🛡️

NIS2 — Cybersicurezza

Dir. UE 2022/2555 · D.Lgs. 138/2024 · L. 90/2024 · ACN

Sicurezza informatica conforme alla direttiva NIS2

La Direttiva NIS2, recepita in Italia con D.Lgs. 4 settembre 2024, n. 138, impone requisiti stringenti di cybersicurezza. Anche i fornitori della PA sono coinvolti nella catena di approvvigionamento (supply chain security): la NIS2 obbliga gli Enti a verificare la postura cyber dei propri fornitori. OfficinaTributaria implementa le misure di sicurezza previste dall’art. 24 del D.Lgs. 138/2024.

  • Gestione del rischio (art. 24.2.a). Analisi del rischio periodica, politiche di sicurezza formalizzate, valutazione delle vulnerabilità
  • Gestione incidenti (art. 24.2.b). Piano di incident response testato, playbook operativi per ransomware e compromissioni, team di risposta strutturato
  • Continuità operativa (art. 24.2.c). Backup automatici, disaster recovery plan, RPO < 1h, RTO < 4h, test di ripristino periodici
  • Supply chain security (art. 24.2.d). Valutazione dei fornitori critici, clausole contrattuali di sicurezza, requisiti minimi per sub-responsabili
  • Sicurezza nello sviluppo (art. 24.2.e). Secure SDLC, code review, dependency scanning, gestione delle vulnerabilità con patching tempestivo
  • Crittografia (art. 24.2.h). TLS 1.3 per tutti i trasporti, AES-256 per dati a riposo, certificati gestiti con rotazione automatica
  • Autenticazione multi-fattore (art. 24.2.j). MFA obbligatoria per tutti gli accessi amministrativi, SPID/CIE per gli utenti
  • Notifica incidenti. Pre-allarme entro 24 ore, relazione dettagliata entro 72 ore, report finale entro 1 mese — in supporto all’Ente per la comunicazione ad ACN/CSIRT
🔴
Security headers implementati. Content-Security-Policy (CSP), Strict-Transport-Security (HSTS, max-age 31536000, includeSubDomains), X-Content-Type-Options (nosniff), X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin), Permissions-Policy. Verificati con Mozilla Observatory e SecurityHeaders.com.
☁️

Qualificazione Cloud per la PA

Regolamento ACN n. 21007/2024 · Strategia Cloud Italia · Catalogo ACN

Infrastruttura cloud conforme ai requisiti ACN

I servizi OfficinaTributaria sono erogati su infrastruttura cloud qualificata dall’Agenzia per la Cybersicurezza Nazionale (ACN), in conformità al Regolamento per le infrastrutture digitali e i servizi cloud per la Pubblica Amministrazione (Decreto Direttoriale n. 21007/24 del 27 giugno 2024). L’infrastruttura garantisce i livelli minimi di sicurezza, capacità elaborativa, affidabilità e risparmio energetico richiesti per il trattamento di dati della PA.

  • Classificazione dati. I dati trattati (dati tributari comunali) sono classificati ai sensi del Regolamento ACN. L’infrastruttura cloud è qualificata per il livello corrispondente
  • Data residency. Tutti i dati sono conservati in data center situati nell’Unione Europea (Google Cloud — regione europe-west8, Milano). Nessun trasferimento extra-UE
  • SLA garantiti. Disponibilità ≥ 99,5%, tempo di risposta monitorato, SLI obbligatori conformi al catalogo ACN
  • Portabilità e reversibilità. Export dei dati in formati aperti (CSV, JSON, XML) in qualsiasi momento. Piano di reversibilità documentato in caso di cessazione del servizio
  • Monitoraggio ACN. Comunicazione semestrale della lista delle PA clienti tramite portale ACN (Req. MON-01, Allegato 4)
🪪

eIDAS — Identità Digitale Europea

Reg. UE 910/2014 · SPID · CIE · D.Lgs. 82/2005, art. 64

Identificazione elettronica conforme a eIDAS

I servizi che richiedono l’identificazione dell’utente implementano l’autenticazione tramite SPID (Livello 2) e CIE 3.0, conformemente al Regolamento eIDAS e alle specifiche tecniche AgID / Developers Italia.

  • SPID Livello 2. Autenticazione a due fattori (credenziali + OTP) tramite Identity Provider accreditati AgID. Conforme alle Regole Tecniche SPID
  • CIE 3.0. Autenticazione tramite Carta d’Identità Elettronica con NFC. Conforme alle specifiche del Ministero dell’Interno
  • TOTP. Per gli operatori PA, autenticazione con Time-based One-Time Password come secondo fattore
  • SSO. Single Sign-On federato per l’accesso a tutti i servizi della piattaforma con un’unica autenticazione
📂

Trasparenza amministrativa

D.Lgs. 33/2013 · D.Lgs. 97/2016 (FOIA) · L. 190/2012 (Anticorruzione)

Supporto alla trasparenza dell’Ente

I servizi OfficinaTributaria supportano gli obblighi di trasparenza dell’Ente Locale producendo dati e report in formati aperti, riutilizzabili e pubblicabili nella sezione “Amministrazione trasparente” del sito istituzionale.

  • Formati aperti. Export in CSV, JSON, XML per la pubblicazione di dataset aperti (Open Data). Licenza compatibile con riutilizzo
  • Dati obbligatori. I report generati supportano la pubblicazione dei dati previsti dagli artt. 26-35 del D.Lgs. 33/2013 (indicatori tributari, entrate, riscossioni)
  • Accesso civico generalizzato (FOIA). L’architettura dei dati consente l’estrazione selettiva per rispondere alle richieste di accesso civico
  • Tracciabilità. Ogni operazione è registrata con timestamp, operatore, azione — audit trail consultabile a fini di accountability
🧠

AI Act e uso dell’IA nella PA

Reg. UE 2024/1689 (AI Act) · L. 132/2025, art. 14 · Linee Guida AgID Det. n. 17/2025

Intelligenza artificiale conforme al quadro regolatorio europeo e italiano

I servizi OfficinaTributaria che integrano componenti di intelligenza artificiale (in particolare il servizio Adriana — Agentic AI) sono progettati in conformità al Regolamento europeo sull’Intelligenza Artificiale (AI Act, Reg. UE 2024/1689) e alla legge italiana sull’uso dell’IA nella Pubblica Amministrazione (L. 132/2025, art. 14).

  • Uso strumentale e di supporto (L. 132/2025, art. 14, c.1). L’IA è utilizzata esclusivamente in funzione strumentale e di supporto all’attività dell’operatore. La persona fisica resta l’unica responsabile dei provvedimenti adottati
  • Supervisione umana (art. 14, c.2). Ogni output dell’IA può essere verificato, modificato o rigettato dall’operatore prima che produca effetti giuridici
  • Approccio antropocentrico. L’IA è progettata per assistere — non sostituire — il funzionario responsabile. Human-in-the-loop in ogni decisione
  • Classificazione del rischio (AI Act). I sistemi AI utilizzati sono classificati a “rischio limitato” (art. 50 AI Act). Rispettano gli obblighi di trasparenza: l’utente è informato di interagire con un sistema AI
  • Trasparenza e accountability. Audit trail completo delle interazioni AI: domanda, elaborazione, risposta, fonti citate
  • Linee Guida AgID (Det. n. 17/2025). Conformità al Piano Triennale ICT 2024-2026, Capitolo 5 — adozione dell’IA nella PA
🎯
Principio fondamentale: chi ha scritto le regole resta responsabile. L’art. 14, c.2, L. 132/2025 stabilisce che l’uso dell’IA nella PA ha funzione strumentale e di supporto e che la persona fisica resta esclusivamente responsabile dei provvedimenti adottati. Adriana è progettata esattamente su questo principio: assiste, propone, cita fonti — ma la decisione è sempre dell’operatore.
🎨

Linee Guida Design Servizi PA e Piano Triennale ICT

Linee Guida AgID · Design System Italia · Piano Triennale ICT 2024-2026

Design centrato sull’utente

  • Principi di usabilità. Interfacce progettate secondo le Linee Guida AgID per il design dei servizi PA: chiarezza, coerenza, feedback, prevenzione errori
  • Responsive design. Tutti i servizi sono fruibili da desktop, tablet e mobile senza perdita di funzionalità
  • Performance. Lighthouse Performance Score ≥ 80. First Contentful Paint < 2s. Ottimizzazione immagini, lazy loading, code splitting
  • HTML semantico. Struttura con landmark HTML5 (header, nav, main, footer, aside). Titoli gerarchici (h1→h6) corretti
  • Piano Triennale ICT 2024-2026. Allineamento con gli obiettivi del Piano: cloud first, interoperabilità, API first, servizi digitali accessibili, adozione IA responsabile
📁

Documenti di conformità e allegati

Dichiarazioni · Informative · Accordi · Policy

Documenti pubblicati e allegati contrattuali

I documenti contrassegnati come “su richiesta” sono disponibili per l’Ente committente e il suo DPO.

Dichiarazione di Accessibilità

Modello AgID, aggiornamento annuale entro il 23 settembre. Link nel footer di ogni pagina.

✓ Pubblicata
🔒
Informativa Privacy

Artt. 13-14 GDPR. Finalità, base giuridica, categorie dati, durata, diritti dell’interessato.

✓ Pubblicata
🍪
Cookie Policy

Elenco cookie con nome, fornitore, finalità, durata, tipo. Link nel footer.

✓ Pubblicata
📋
DPA — Accordo trattamento dati

Art. 28 GDPR. Ruoli, finalità, misure di sicurezza, sub-responsabili, data breach.

📎 Allegato contrattuale
🛡️
Misure di sicurezza tecniche e organizzative

Art. 32 GDPR / Art. 24 D.Lgs. 138/2024. Crittografia, MFA, logging, DR.

📎 Su richiesta
📊
DPIA — Valutazione d’impatto

Art. 35 GDPR. Trattamento su larga scala di dati tributari.

📎 Su richiesta (DPO)
🔄
Piano di continuità operativa e DR

Art. 50-bis CAD. Backup, disaster recovery, RPO, RTO, procedure di ripristino.

📎 Su richiesta
Procedura gestione incidenti

Data breach (art. 33 GDPR) + incidenti cyber (D.Lgs. 138/2024).

📎 Su richiesta
📌
Aggiornamento continuo. Tutti i documenti di conformità sono soggetti a revisione periodica e aggiornati in occasione di modifiche normative, evoluzioni tecniche o cambiamenti organizzativi. Ultimo aggiornamento complessivo: febbraio 2026. Per richieste: info@officinatributaria.it

Conformità come fondamento, non come adempimento

Ogni norma è una garanzia per l’Ente e per il cittadino. OfficinaTributaria integra la conformità nel DNA dei propri servizi — non come strato aggiuntivo, ma come principio di progettazione.

Richiedi contatto →