Dal D.Lgs. 138/2024 alle responsabilità del consiglio di amministrazione: come la NIS2 ridisegna la governance della cybersicurezza in azienda.

Contrariamente alla credenza comune, la direttiva NIS2 non è un aggiornamento tecnico. Ridisegna il perimetro di responsabilità della sicurezza informatica: non più confinata ai reparti IT, ma estesa fino ai vertici aziendali. Le organizzazioni classificate come essenziali o importanti devono dimostrare di saper gestire i rischi informatici in modo strutturato, dalla prevenzione alla risposta agli incidenti. Chi non si adegua non rischia solo sanzioni economiche: la direttiva introduce responsabilità dirette per chi guida l’organizzazione, non per il responsabile IT.

  1. Perché la NIS2 è davvero un cambio di passo
  2. Chi rientra nel perimetro della NIS2
Illustrazione che rappresenta il ruolo del consiglio di amministrazione nella gestione della cybersicurezza secondo la direttiva NIS2

Perché la NIS2 è davvero un cambio di passo

La NIS2 impone alle organizzazioni essenziali e importanti di adottare misure proporzionate per proteggere reti e sistemi informativi. L’obiettivo non è solo prevenire gli attacchi, ma limitarne l’impatto quando si verificano: un presupposto che cambia profondamente l’approccio alla sicurezza, perché obbliga le organizzazioni a prepararsi a gestire gli incidenti, non solo a evitarli. Il modello adottato è definito all-hazards: orientato a coprire un ampio spettro di minacce, digitali e fisiche.

In pratica, le organizzazioni devono dotarsi di politiche e procedure che coprono ambiti diversi: analisi del rischio, gestione degli incidenti, continuità operativa, sicurezza della supply chain. A questo si aggiungono sviluppo e manutenzione sicura dei sistemi, formazione del personale, crittografia, gestione degli accessi, autenticazione multifattore e comunicazioni cifrate. Non si tratta di un elenco rigido: ogni requisito va calibrato sul livello di rischio effettivo dell’organizzazione, tenendo conto di dimensione, esposizione alle minacce e gravità potenziale di un incidente.

La direttiva non impone una soluzione standard. Riconosce esplicitamente che organizzazioni diverse affrontano rischi diversi e richiedono risposte diverse, spostando il focus dalla conformità formale alla capacità reale di gestire i rischi.

Chi rientra nel perimetro della NIS2

Uno degli aspetti che sorprende chi si avvicina alla NIS2 per la prima volta è l’ampiezza del campo di applicazione, che va ben oltre i settori storicamente considerati critici. La classificazione si basa su più fattori combinati: dimensione dell’organizzazione, tipo di attività svolta e livello di esposizione al rischio. Da questa combinazione nasce la distinzione tra soggetti essenziali e soggetti importanti, categorie con obblighi e livelli di controllo differenti, ma entrambe soggette a un quadro normativo più esigente rispetto al passato.

Un elemento spesso sottovalutato riguarda la supply chain: la direttiva guarda anche a fornitori e partner tecnologici, riconoscendo che la sicurezza non è una questione puramente interna. Un’organizzazione ben protetta che si affida a fornitori vulnerabili rimane, di fatto, esposta.

Le responsabilità del consiglio di amministrazione

La NIS2 attribuisce al consiglio di amministrazione responsabilità precise e difficilmente aggirabili attraverso la semplice delega. Tre in particolare: approvare le modalità con cui l’organizzazione implementa le misure di gestione del rischio cyber, vigilare sulla loro effettiva applicazione e promuovere percorsi di formazione adeguati per il personale. Sono funzioni che rientrano nell’indirizzo strategico e che non possono essere affidate integralmente ad altri. Le attività operative possono essere delegate, ma la supervisione e la responsabilità finale restano in capo al consiglio.

Un aspetto rilevante, segnalato anche da Assonime, è l’interazione tra diritto societario e regolazione pubblica: le linee guida dell’Agenzia per la Cybersicurezza Nazionale incidono direttamente sulla governance aziendale, definendo cosa significhi concretamente gestire il rischio cyber e quali standard minimi siano attesi da chi siede al vertice.

Come cambia la gestione interna del rischio cyber

La direttiva chiede alle organizzazioni di integrare la cybersicurezza negli assetti organizzativi e nei sistemi di controllo interno, non come funzione isolata ma come componente del sistema complessivo di gestione dei rischi. Per i consigli di amministrazione questo comporta un cambiamento nel modo di esercitare la propria discrezionalità: il quadro normativo definisce oggi standard minimi e criteri tecnici più precisi rispetto al passato, rendendo più difficile sostenere di aver fatto abbastanza senza poterlo dimostrare.

Sanzioni, responsabilità personali e profili civilistici

Il regime sanzionatorio della NIS2 opera su più livelli. Il primo riguarda l’organizzazione nel suo complesso, soggetta a sanzioni amministrative rilevanti in caso di non conformità. Il secondo è più diretto: la normativa prevede misure nei confronti dei dirigenti o degli amministratori responsabili in caso di mancato adeguamento, una novità che chi siede in un consiglio di amministrazione non può ignorare.

C’è poi un terzo profilo, quello civilistico: se l’assetto organizzativo in materia di cybersicurezza risulta inadeguato rispetto agli obblighi previsti, possono emergere contestazioni legate alla violazione dei doveri di diligenza nella gestione societaria, con conseguenze che vanno ben oltre le sanzioni amministrative. Per molte organizzazioni la sfida più grande non è tecnica: è riconoscere che la sicurezza informatica è parte integrante della responsabilità di chi guida un’impresa.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati