patient experience

NIS2 2026: gli obblighi di cybersecurity per poliambulatori

Il D.Lgs. 138/2024 ha recepito in Italia la direttiva europea NIS2 (Network and Information Security), estendendo gli obblighi di sicurezza informatica al settore sanitario privato. Poliambulatori, centri medici specialistici e strutture private di dimensione media che gestiscono dati sanitari digitali rientrano nell’ambito di applicazione. Le scadenze operative partono già dal 2026.

Cosa prevede la direttiva NIS2

La direttiva europea 2022/2555 (NIS2), recepita in Italia con il D.Lgs. 138/2024, introduce obblighi strutturati di gestione del rischio informatico per le organizzazioni che operano in settori considerati critici o importanti per il funzionamento del Paese. La sanità è esplicitamente inclusa tra questi settori.

L’impianto della NIS2 si basa su due pilastri:

  • Misure di sicurezza tecniche e organizzative, che coprono crittografia, controllo degli accessi, backup, risposta agli incidenti, sicurezza della supply chain IT.
  • Obbligo di notifica degli incidenti significativi all’autorità nazionale competente (il CSIRT Italia, gestito dall’ACN — Agenzia per la Cybersicurezza Nazionale), entro 24 ore dalla rilevazione di un incidente grave.

Chi è coinvolto nel settore sanitario privato

La NIS2 non riguarda il singolo medico in libera professione né il piccolo studio monoprofessionale. I soggetti coinvolti sono le organizzazioni che superano determinate soglie dimensionali:

  • Soggetti importanti: strutture con 50-249 dipendenti o fatturato tra 10 e 50 milioni di euro annui
  • Soggetti essenziali: strutture con 250 o più dipendenti o fatturato superiore a 50 milioni di euro annui

Nella pratica, poliambulatori multi-specialistici strutturati, centri diagnostici privati, gruppi medici associati con più sedi e strutture private accreditate con il SSN che operano su larga scala rientrano frequentemente nella prima categoria. Le strutture più grandi (ospedali privati, grandi cliniche) nella seconda.

Chi non supera queste soglie non è soggetto direttamente agli obblighi NIS2, ma rimane comunque tenuto al rispetto del GDPR per la protezione dei dati sanitari.

Le scadenze del 2026

Registrazione ACN (già scaduta il 28 febbraio 2026): i soggetti già identificati come rientranti nella NIS2 dovevano confermare o aggiornare la loro registrazione sulla piattaforma ACN entro il 28 febbraio 2026. I soggetti di nuova identificazione che ancora non si sono registrati devono procedere il prima possibile.

Notifica degli incidenti (operativa dal 15 gennaio 2026): dal 15 gennaio 2026 è pienamente operativo il regime obbligatorio di notifica al CSIRT Italia degli incidenti informatici significativi, entro 24 ore dalla rilevazione.

Implementazione misure di sicurezza: gli obblighi tecnici e organizzativi devono essere assolti entro 18 mesi dalla notifica ufficiale di inserimento nell’elenco dei soggetti NIS da parte di ACN.

Cosa fare in pratica

Le strutture sanitarie private che rientrano nell’ambito NIS2 devono affrontare un percorso di adeguamento articolato:

  1. Verificare se si rientra nell’ambito. Il primo passo è una valutazione interna basata su numero di dipendenti e fatturato annuo. Se si supera una delle due soglie per la categoria “soggetti importanti”, la struttura è soggetta alla NIS2.
  2. Completare la registrazione ACN. La piattaforma di registrazione dell’Agenzia per la Cybersicurezza Nazionale è il punto di ingresso formale nel regime NIS2. Le strutture già identificate che non hanno ancora completato il rinnovo 2026 devono farlo urgentemente.
  3. Effettuare una gap analysis. Confrontare lo stato attuale della sicurezza informatica della struttura con i requisiti NIS2: crittografia dei dati a riposo e in transito, autenticazione multi-fattore, segregazione degli accessi, backup e test di ripristino, procedure di incident response.
  4. Adeguare i sistemi e i processi. Gli interventi tipici includono: aggiornamento delle politiche di accesso ai sistemi informativi, implementazione di sistemi di monitoraggio degli eventi di sicurezza, formalizzazione dei piani di continuità operativa e disaster recovery, verifica dei fornitori IT (supply chain security).
  5. Formare il personale. La NIS2 include tra le misure obbligatorie la formazione sulla cybersecurity per chi ha accesso a sistemi critici, incluso il personale amministrativo che gestisce dati di pazienti.

Perché il settore sanitario è un obiettivo privilegiato

I dati sanitari sono tra le informazioni più sensibili e preziose sul mercato criminale. Una cartella clinica contiene dati anagrafici, condizioni di salute, terapie, dati di pagamento — un profilo completo della persona che vale molto di più di un semplice numero di carta di credito. Le strutture sanitarie, spesso sotto pressione operativa e con sistemi IT non aggiornati, sono un bersaglio frequente di ransomware e data breach.

Adeguarsi alla NIS2 non è solo un obbligo normativo: è una risposta concreta a un rischio reale che, in caso di incidente, può comportare l’interruzione dell’operatività clinica, sanzioni amministrative fino all’1,4% del fatturato annuo globale (per soggetti importanti), e un grave danno reputazionale verso i pazienti.

Come DBMedica contribuisce alla sicurezza dei dati sanitari

Un gestionale medico è uno dei sistemi più critici nella catena di protezione dei dati sanitari: aggrega le informazioni cliniche di tutti i pazienti, gestisce gli accessi di operatori con ruoli diversi e produce i documenti che alimentano il FSE. DBMedica è stato progettato tenendo conto di questo ruolo:

Crittografia dei dati clinici a riposo

Le cartelle cliniche digitali in DBMedica sono crittografate a riposo. I dati delle cartelle non sono accessibili in chiaro nemmeno a chi avesse accesso diretto al database, un requisito fondamentale per qualsiasi struttura che debba dimostrare conformità agli obblighi di protezione dei dati.

Sistema di permessi granulare

DBMedica implementa un sistema di controllo degli accessi con oltre 55 permessi configurabili e ruoli personalizzabili. Ogni utente del sistema — medico, segretario, responsabile amministrativo, operatore di cassa — vede e può fare solo ciò che la struttura ha esplicitamente autorizzato. Questo riduce drasticamente la superficie di esposizione: un operatore di segreteria non può accedere alle cartelle cliniche se non abilitato, e un medico non può esportare i dati contabili se non autorizzato.

Gestione multi-sede con configurazione separata

Per le strutture multi-sede che rientrano nella NIS2, DBMedica gestisce ogni sede come un’entità con configurazione indipendente: utenti, permessi, listini e dati sono separati per sede. Questo favorisce una corretta segmentazione dei dati e degli accessi, principio cardine della sicurezza NIS2.

L’adeguamento è un investimento, non solo un costo

Le strutture che si adeguano alla NIS2 non lo fanno solo per evitare sanzioni: costruiscono un’infrastruttura più resiliente, riducono il rischio di interruzioni operative causate da attacchi informatici e rafforzano la fiducia dei pazienti nella gestione dei propri dati. Richiedi una demo gratuita di DBMedica per scoprire come il gestionale contribuisce alla sicurezza e alla conformità della tua struttura sanitaria.

gestionale medicina estetica

Come gestire uno studio di medicina estetica: consensi, foto e pagamenti

La medicina estetica è un settore in crescita, con dinamiche gestionali tutte sue. I pazienti investono cifre importanti, si aspettano un’esperienza impeccabile e firmano consensi specifici per ogni procedura. I trattamenti si ripetono a cicli, i pagamenti sono quasi sempre rateizzati e la fotodocumentazione del prima-e-dopo è parte della pratica clinica. Un gestionale generico non basta. In questa guida vediamo come organizzare uno studio di medicina estetica e cosa deve fare lo strumento giusto. Se stai già cercando il software, scopri il gestionale medico DBMedica.

Il problema: una struttura sanitaria con dinamiche da servizio premium

Lo studio di medicina estetica è una struttura sanitaria a tutti gli effetti — con obblighi di documentazione clinica, consensi e adempimenti fiscali — ma il rapporto con il paziente somiglia a quello di un servizio premium. Da qui esigenze che i gestionali medici tradizionali trascurano.

  • I consensi sono numerosi e specifici. Filler, tossina botulinica, peeling, laser, biorivitalizzazione, fili di trazione: ogni procedura ha il suo consenso informato, con rischi e controindicazioni propri. Non è un modulo generico, e sulla carta diventa presto ingestibile.
  • La fotodocumentazione è documentazione clinica. Le foto del prima e del dopo servono a valutare i risultati, a gestire le aspettative e, in caso di contestazione, come prova di ciò che era stato concordato. Vanno archiviate in modo sicuro, associate al paziente e al trattamento, e accessibili al medico in ogni momento.
  • I trattamenti funzionano a cicli. Un protocollo di biorivitalizzazione in più sessioni, un ciclo di laser, un percorso combinato che si sviluppa su mesi: ogni ciclo va pianificato, seguito e fatturato in modo coerente.
  • Il preventivo è uno strumento di vendita. Il paziente vuole sapere prima cosa farà, quanto costa e come paga. Il preventivo deve essere chiaro, professionale e — spesso — accettato con firma prima di iniziare, poi convertito in fattura seduta dopo seduta.
  • I pagamenti sono rateizzati. Trattamenti da centinaia o migliaia di euro pagati a rate, con acconti e saldi distribuiti nel tempo. Sapere chi ha pagato cosa, quanto resta da incassare e quali rate sono scadute non è un lavoro da foglio di calcolo.
  • Il mancato appuntamento costa caro. Quando il paziente non si presenta, il danno non è solo lo slot sprecato: è il prodotto già preparato e non usato, il tempo del medico e il ciclo che slitta. Più che in altre specialità.

I requisiti di un gestionale per la medicina estetica

Un gestionale adatto allo studio estetico deve tenere insieme, nello stesso flusso, la parte clinica, quella gestionale e quella commerciale.

1. Consensi per procedura con firma digitale

Il gestionale deve permettere di:

  • creare modelli di consenso personalizzati per ogni tipo di trattamento
  • compilare i dati del paziente nel documento
  • far firmare il paziente in digitale, su tablet, durante il consulto
  • archiviare il consenso firmato nella cartella

2. Fotodocumentazione nella cartella clinica

Le immagini del prima e del dopo devono essere caricate con facilità, associate al paziente e al trattamento specifico, protette a norma e confrontabili nel tempo, così da seguire l’evoluzione del percorso.

3. Cicli di trattamento pianificati e tracciati

Il gestionale deve fissare le sedute di un ciclo in un’unica operazione, tenere il conto delle sedute erogate e residue e collegare ogni seduta al percorso del paziente, senza fogli tenuti a parte.

4. Preventivi convertibili e pagamenti a rate

Il preventivo deve essere professionale, accettabile con firma e convertibile in fattura man mano che il trattamento procede. Il piano di pagamento va collegato al preventivo, con acconti, saldi e segnalazione delle rate scadute.

5. Agenda con promemoria per ridurre le assenze

L’agenda deve gestire le disponibilità del medico e delle sale, e mandare promemoria via SMS ed email: dato il costo del mancato appuntamento in estetica, ridurlo ha un impatto diretto sul margine.

6. Fatturazione con Sistema Tessera Sanitaria

Anche lo studio estetico deve gestire la fatturazione elettronica e — per le prestazioni con finalità di cura — l’invio al Sistema Tessera Sanitaria, con le fatture idonee già selezionate e pronte per l’invio.

Come DBMedica copre le esigenze dello studio estetico

DBMedica è un gestionale in cloud che tiene insieme cartella clinica, consensi, agenda e fatturazione sugli stessi dati: il percorso del paziente, dalla prima visita al saldo, resta in un unico posto.

Consensi digitali con firma grafometrica

Con DBMedica si creano modelli di documento personalizzabili per ogni consenso. I dati del paziente entrano nel documento tramite tag variabili (nome, data, tipo di trattamento) e il paziente firma su tablet con firma grafometrica. Il consenso firmato resta nella cartella, con valore legale e senza carta.

Cartella clinica con fotodocumentazione protetta

La cartella clinica digitale di DBMedica ha allegati illimitati protetti da crittografia AES-256: le foto del prima e del dopo si caricano nella scheda del paziente, restano associate al trattamento e sono consultabili in ogni momento. Il versionamento completo traccia ogni modifica, e i modelli personalizzabili adattano la cartella al percorso estetico.

Cicli di trattamento e abbonamenti

La serie di appuntamenti fissa in un’unica operazione tutte le sedute di un ciclo, con intervallo, giorni della settimana e condizione di fine. Con il modulo abbonamenti si definiscono pacchetti di trattamenti — numero di sedute, prezzo, validità — e DBMedica aggiorna il residuo a ogni seduta erogata: l’accettazione vede sedute fatte e residue in tempo reale, senza fogli esterni.

Preventivi, rate e acconti

I preventivi di DBMedica sono professionali, si accettano con firma e si convertono in fattura — anche parzialmente — man mano che il trattamento avanza. Il sistema gestisce rate e piani di pagamento collegati al preventivo, con acconti, saldo e segnalazione delle rate scadute, così incassi e insoluti restano sotto controllo.

Agenda con promemoria automatici

L’agenda multi-calendario gestisce le disponibilità del medico e delle sale, e i promemoria automatici via SMS ed email fanno calare i mancati appuntamenti — un risparmio che in medicina estetica pesa, tra prodotto preparato e tempo del medico. La lista d’attesa aiuta a rioccupare in fretta gli slot liberati da una disdetta.

Fatturazione e Sistema Tessera Sanitaria

La fatturazione di DBMedica copre fatturazione elettronica (B2B, B2C, PA) con invio allo SDI integrato e Sistema Tessera Sanitaria, con le fatture idonee già selezionate e pronte per l’invio. I dati si esportano nei tracciati contabili di Datev, TeamSystem, Profis, Buffetti, Seac e Ipsoa per il commercialista.

Il gestionale costruito sullo studio estetico

Se gestisci uno studio di medicina estetica e cerchi uno strumento che tenga insieme consensi, fotodocumentazione, cicli e pagamenti, richiedi una demo gratuita di DBMedica: la costruiamo sul tuo studio, dai consensi per procedura alla gestione dei pagamenti a rate.

1 2