Sì, la responsabilità è personale: la direttiva NIS2 (Network and Information Security, sicurezza delle reti e dei sistemi informativi), recepita in Italia dal decreto legislativo 4 settembre 2024, n. 138, pone in capo agli organi di direzione l'approvazione delle misure di sicurezza informatica, la sorveglianza sulla loro applicazione e la formazione necessaria a capire ciò che si approva. Non è un compito che si può scaricare sul reparto informatico, su un consulente o su un software. Questa guida spiega quali doveri riguardano i vertici, perché la formazione è obbligatoria e come rendere tracciabili approvazioni e supervisione, senza sostituirsi al parere di un legale.

Cosa chiede la NIS2 agli organi di gestione

La direttiva (UE) 2022/2555, detta NIS2, è la norma europea che rafforza la sicurezza di reti e sistemi informativi nei settori essenziali e importanti. In Italia è stata recepita dal decreto legislativo 138/2024, pubblicato in Gazzetta Ufficiale il 1° ottobre 2024 e in vigore dal 16 ottobre 2024. L'Autorità competente NIS e punto di contatto unico è l'Agenzia per la Cybersicurezza Nazionale (ACN).

Sul portale NIS di ACN gli obblighi sono elencati in tre filoni: obblighi per gli organi di amministrazione e direttivi (articolo 23 del decreto), gestione dei rischi per la sicurezza informatica (articolo 24) e notifiche di incidente (articolo 25). Il primo filone è quello che riguarda direttamente amministratori delegati, consigli di amministrazione e organi direttivi.

L'articolo 20 della direttiva NIS2 fissa il principio: gli Stati membri devono fare in modo che gli organi di direzione approvino le misure di gestione del rischio, ne sorveglino l'attuazione e possano essere ritenuti responsabili in caso di violazione degli obblighi. In concreto, per chi amministra questo significa tre cose:

  • Approvare le misure di sicurezza con un atto consapevole: capire cosa si sta approvando, per quali sistemi, con quali risorse.
  • Sorvegliare nel tempo: verificare che le misure restino applicate, leggere i rapporti sugli incidenti, riesaminare le decisioni quando il contesto cambia.
  • Rispondere in prima persona delle violazioni: il decreto prevede un regime sanzionatorio, e la sola mancata registrazione sul portale ACN è sanzionata con un'ammenda che può arrivare allo 0,1% del fatturato annuo mondiale. Per le fattispecie e gli importi specifici applicabili alla governance occorre fare riferimento al testo vigente del decreto e alla propria posizione.

Questi obblighi non riguardano ogni impresa: si applicano ai soggetti inseriti nel perimetro NIS, in base a settore, dimensione e agli elenchi costituiti da ACN con le Autorità di settore. Prima di tutto va quindi verificato se la propria azienda rientra nella NIS2; il quadro completo del recepimento è descritto nell'articolo sulla NIS2 in Italia.

La formazione cyber dei dirigenti è obbligatoria?

Sì. La direttiva prevede che i membri degli organi di direzione seguano una formazione sufficiente a individuare i rischi e a valutare le misure di sicurezza adottate, e il decreto italiano recepisce il principio tra i compiti degli organi di amministrazione. Non viene chiesto a un amministratore di diventare un tecnico: viene chiesto di saper leggere un rapporto sul rischio, capire a cosa espone l'azienda un servizio interrotto e riconoscere quando una misura non sta funzionando.

Una formazione efficace per un consiglio di amministrazione copre almeno: quali servizi e sistemi sono critici per l'attività, quali sono le principali minacce per il settore, cosa prevedono le misure approvate e come si svolge la gestione di un incidente, compresa la notifica ad ACN. La stessa logica vale per il personale: tra la documentazione che ACN collega alle misure di sicurezza compaiono anche i registri delle attività di formazione, quindi la partecipazione va tracciata, non solo svolta. Approfondiamo l'argomento nell'articolo sulla formazione cyber richiesta dalla NIS2.

Esempio illustrativo: il verbale che non ricostruisce

Esempio illustrativo. Lo scenario seguente è inventato e non racconta fatti avvenuti presso clienti.

Una media azienda logistica, inserita nell'elenco dei soggetti NIS, porta in consiglio il piano di sicurezza. La direzione IT presenta dieci slide, il consiglio approva e il verbale registra una sola frase: «il consiglio approva il piano sicurezza». Sei mesi dopo un incidente interrompe il sistema di tracciamento delle spedizioni. Quando serve dimostrare la supervisione dell'organo di gestione, emergono i problemi: nessun riferimento alla versione approvata delle misure, nessuna delibera sulle risorse stanziate, nessun riesame calendarizzato, nessuna traccia di chi ha valutato cosa. L'approvazione c'è stata, ma non è ricostruibile; la sorveglianza prevista dall'articolo 23 del decreto non è dimostrabile.

Con un flusso tracciato la stessa riunione avrebbe lasciato: la proposta scritta con le misure e i sistemi interessati, la decisione nominativa del consiglio, le deleghe ai referenti operativi e una data di riesame. In un percorso di questo tipo OverZeus può supportare la direzione con tre agenti: Hermes presenta la proposta nell'app dei responsabili e raccoglie l'approvazione o il rifiuto — in assenza di risposta l'intervento non parte, perché il silenzio non autorizza; Themis verifica che ogni autorizzazione rispetti destinatari, risorse e durata previsti, con controlli esterni al modello AI; Mnemosyne conserva proposte, decisioni ed esiti in una cronologia ricostruibile. La scelta resta del consiglio: il software registra e rende esercitabile la supervisione, non assorbe la responsabilità.

Documentare il ruolo della direzione: evidenze pratiche

Per rispondere alla domanda «come dimostro che la direzione ha approvato e supervisionato?» serve un insieme piccolo ma costante di evidenze, aggiornato nel tempo:

  • Verbali deliberativi completi: ogni approvazione richiama le misure, la versione del documento, i sistemi interessati e le risorse assegnate.
  • Registro delle decisioni di sicurezza: data, decisore, oggetto e motivazione di ogni scelta rilevante, comprese quelle di non intervenire.
  • Deleghe scritte: chi è il punto di contatto verso ACN, chi è il referente per la gestione degli incidenti, con compiti e limiti.
  • Attestazioni di formazione: chi ha partecipato, quando, con quali contenuti.
  • Riesami periodici documentati: rapporti su incidenti, esiti delle verifiche, stato di applicazione delle misure, decisioni di aggiornamento.

La conservazione ordinata di queste evidenze è anche ciò che rende gestibile un eventuale controllo: ne parliamo nell'articolo sulle evidenze per la NIS2. OverZeus supporta queste attività nell'ambito del proprio percorso di supporto a NIS2 e ISO 27001: gli agenti osservano, propongono e registrano, ma non certificano l'azienda, non inviano nulla alle autorità in autonomia e non sostituiscono la valutazione dell'organizzazione.

Verificare la propria posizione, non le scadenze degli altri

Le decorrenze degli obblighi NIS non sono uguali per tutti: dipendono da quando il soggetto è stato inserito nell'elenco nazionale e dalla sua classificazione. ACN ha previsto un'implementazione graduale — misure e notifiche «di base» in prima applicazione, con finestre temporali differenziate — e dal 2026 l'attività di categorizzazione introdurrà obblighi crescenti in base all'esposizione al rischio dei sistemi. La data che conta per la vostra azienda è quella riportata nella comunicazione ricevuta e nella vostra posizione sul Portale dei servizi ACN: verificatela prima di pianificare.

Il punto di partenza resta organizzativo: nominare i responsabili, approvare misure comprensibili, formarsi e lasciare traccia delle decisioni. È un lavoro di governance prima ancora che di tecnologia.

Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.

Richiedi un confronto

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus