Governiamo l'innovazione
Analizziamo architetture, dipendenze, pipeline AI, flussi di dati. Gestiamo il rischio digitale, restituiamo certezza.
Le risposte non si trovano nei documenti giuridici.
Si trovano nel sistema.
Ogni ente pubblico e ogni impresa che adotta software, piattaforme cloud o sistemi AI assume obblighi su più regimi normativi in parallelo. Il DPIA è adeguato? I dati restano in UE? Il sistema AI è ad alto rischio ai sensi dell'Allegato III? Il Capitolato Informativo è conforme alle LG GID MIT? La consulenza tradizionale, per quanto competente, non ha gli strumenti tecnici per arrivare a questo livello di analisi.
Il valore di LTA non è unicamente l'attività di compliance — ma la metodologia proprietaria che confluisce nella relazione di audit, la sua opponibilità alle Autorità in sede ispettiva e di vigilanza, il piano di remediation con stima di tempi e costi e l'audit di follow-up. Una metodologia con data certa, validata quantitativamente, applicata a sistemi reali.
Sei livelli. 154 item.
Dal sistema al finding opponibile.
Dependency tree e SBOM, licenze SPDX, analisi statica del codice, configurazione TLS, gestione dei segreti e log analysis.
Review di DPA e SCC, certificazioni ISO 27001 / SOC 2, documentazione tecnica e contrattuale, informative e policy.
Bundle AI-PA + GID/BIM.
Lo spazio che nessuno presidia
L'intersezione AI Act × CAD × LG GID MIT è uno spazio strutturalmente protetto. Nessuno copre simultaneamente tutti gli assi con metodologia validata quantitativamente. I servizi core GDPR/NIS2 con copertura cross-norm completano il perimetro di garanzia verso i terzi.
- Classificazione rischio sistemi AI — Allegato III
- FRIA — Fundamental Rights Impact Assessment
- Audit pipeline AI — training data, QMS, art. 17
- Supporto a procedure di acquisto AI-aware
- Review Capitolato Informativo — LG GID MIT 2026
- Clausole IP su modelli BIM e contenuto digitale
- Audit CDE — Common Data Environment
- Governance legale progetti cross-border
- Audit tecnico-legale software white-box / black-box
- Due diligence tecnico-legale pre-investimento
- Review contrattuale IT/cloud e compliance NIS2
- Audit fornitore e supply chain risk
Non algoritmi anonimi.
Professionisti che firmano la relazione.
Ogni audit LTA integra tre aree specializzate: analisi giuridica su AI Act, contratti pubblici e GDPR, analisi tecnica sul sistema target (white-box o black-box), e data protection per DPIA, NIS2 e FRIA. Il risultato è una relazione firmata e difendibile davanti ad AgID, ACN, Garante Privacy e giudice amministrativo.
L'analisi giuridica traduce le evidenze tecniche in finding opponibili, con copertura di tutti i regimi normativi applicabili: AI Act, CAD, D.Lgs. 36/2023, GDPR e NIS2. Ogni finding riporta il riferimento normativo puntuale ed è difendibile davanti ad AgID, ACN, ANAC e Garante Privacy.
Qualificazione giuridica delle evidenze, riferimento normativo puntuale per ogni finding, valutazione del rischio sanzionatorio e difendibilità davanti ad AgID, ACN, ANAC, Garante Privacy e giudice amministrativo.
L'analisi tecnica opera sul sistema target in modalità white-box o black-box: mappatura delle dipendenze, analisi statica e dinamica del codice. Produce l'evidenza riproducibile e documentata su cui si costruisce il finding giuridico.
Mappatura delle dipendenze, analisi statica e dinamica. Produce l'evidenza riproducibile e documentata su cui poggia il finding giuridico.
L'area data protection presidia la conformità GDPR, NIS2 e AI Act sotto il profilo dei diritti fondamentali: DPIA, registri dei trattamenti, trasferimenti extra-UE e FRIA. Il contributo specifico rende la relazione opponibile davanti al Garante Privacy e alle autorità NIS2 competenti.
DPIA e FRIA, registri dei trattamenti, valutazione dei trasferimenti extra-UE (Schrems II) e misure di sicurezza ex art. 32 GDPR. Rende la relazione opponibile davanti al Garante Privacy e alle autorità NIS2.
Una metodologia che si difende in due diligence
Audit tecnico-legale completato su applicativo backend di una società pubblica italiana [*]. 818 dipendenze npm analizzate. Finding critici: CRITICO trasferimenti dati extra-UE senza SCC (art. 44 GDPR) · CRITICO TLS senza verifica certificato (art. 32 GDPR). Compatibilità EUPL-1.2 verificata su tutte le dipendenze senza conflitti di copyleft.
La metodologia LTA è protetta come trade secret ai sensi dell'art. 98 C.P.I. e della Dir. UE 2016/943. Ogni output reca disclaimer IP automatico. Data certa formalizzata tramite deposito SIAE e PEC.
Dal mandato alla relazione opponibile, in quattro fasi
Definiamo il perimetro: sistema target, regimi applicabili, modalità white-box o black-box, accessi necessari. Call di 30 minuti.
Deliverable: perimetro di audit condiviso e preventivo a tariffa fissa. Nessun costo fino all'accettazione della proposta.
Eseguiamo l'audit sui 5 livelli. Ogni evidenza tecnica viene tradotta in finding giuridicamente rilevante con riferimento normativo specifico.
Deliverable: registro delle evidenze tecniche, ciascuna mappata sul regime normativo e sull'articolo applicabile, con livello di severità.
Consegniamo la relazione firmata con finding classificati, riferimenti normativi puntuali e raccomandazioni operative. Opponibile alle autorità di vigilanza.
Deliverable: relazione firmata con data certa, finding classificati per severità e raccomandazioni operative. Opponibile davanti ad AgID, ACN, ANAC e Garante Privacy.
Verifichiamo l'implementazione delle raccomandazioni. L'upgrade post-standard è incluso nel contratto iniziale senza costi aggiuntivi.
Deliverable: verifica dell'implementazione e ri-scoring del sistema. L'upgrade post-standard è incluso nel contratto iniziale, senza costi aggiuntivi.
Questa la sintesi delle informazioni
della relazione che consegniamo.
Ogni audit produce un documento strutturato, firmato e opponibile — con score numerico su 154 item, rilievi normativi precisi e previsione di rischio a 12 mesi. Le cifre sono di esempio.
per la Pubblica Amministrazione
Conformi
Parziali
Conformi
-
NC
Assenza Risk Management System — Nessuna procedura documentata ex Art. 9 AI Act.AI Act Art. 9 § 1 — Impatto: Esclusione dalla gara
-
NC
Registro trattamenti mancante — GDPR Art. 30 non adempiuto.GDPR Art. 30 — Rischio: sanzione fino a € 10.000.000
-
PC
Documentazione tecnica incompleta — 4 dei 9 allegati obbligatori ex Art. 11.AI Act Art. 11 — Termine: 30 giorni
-
PC
Trasparenza verso utenti PA — Informativa priva di specificità AI ex Art. 13.AI Act Art. 13 § 3 — Termine: 60 giorni
-
OK
Supervisione umana — Override presente e documentato.AI Act Art. 14 — Pienamente adempiuto
Relazione riservata — metodologia 154-item · Validazione 99,8/100
LTA è una regtech company
costruita sull'Audit.
LTA produce audit tecnico-legale come prodotto strutturato. Il software industrializza la parte deterministica dell'analisi — checklist, scanner, mapping normativo, classificazione. Il giudizio professionale dei legali, ingegneri e DPO interviene sulla parte non deterministica: è lì che la relazione diventa opponibile.
LTA presidia il perimetro dell'audit strutturato e opponibile, a un rapporto qualità/prezzo e con una specializzazione AI-PA che nessun player generalista può eguagliare. Ogni relazione è firmata da professionisti iscritti agli albi e reca data certa.
Dove le normative si sovrappongono, LTA costruisce la mappa.
Quattro strumenti divulgativi per orientare enti pubblici e imprese nel perimetro AI Act, GDPR, NIS2 e GID/BIM: AI Act Explorer, mappa dei regimi, calcolatore sanzioni e glossario operativo.
Parliamo del tuo sistema
Descrivi brevemente il sistema o l'esigenza: sistema AI della PA, gara pubblica BIM, infrastruttura cloud, due diligence pre-investimento. Organizziamo una call di scope (30 min) per definire il perimetro e produrre un preventivo a tariffa fissa.
Scrivici a info@legaltechaudit.eu