- Significato
- Strutture di direzione, responsabilità e decisione
- Rapporto con la NIS2
- La cibersicurezza è compito dei vertici
- Responsabilità
- Il vertice può essere ritenuto responsabile
- Correlati
- GRC, organi di gestione
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è la governance?
Governance indica il livello di guida generale di un’impresa: stabilisce chi è responsabile della sicurezza e della conformità e come le decisioni vengono prese, approvate, documentate e sorvegliate. La governance fa sì che la sicurezza sia guidata in modo consapevole e non lasciata al caso o ai singoli addetti IT. Diversamente dalla Gestione del rischio, che tratta i singoli rischi, la governance definisce la cornice: obiettivi, ruoli, responsabilità e linee di riporto. È così la cornice strategica in cui si inseriscono la gestione del rischio e la conformità.
La governance nella NIS2
La NIS2 rende la cibersicurezza un compito esplicito del vertice aziendale. Gli Organi di gestione devono approvare le misure di gestione dei rischi e sorvegliarne l’attuazione e seguire essi stessi una formazione periodica. Con ciò la direttiva sposta la cibersicurezza da questione puramente informatica a compito di direzione e di vigilanza. La governance è il meccanismo che traduce queste aspettative di legge in responsabilità concrete, processi di approvazione e prove documentali: è il presupposto perché un’organizzazione possa dimostrare in modo verificabile di adempiere agli obblighi della NIS2.
Responsabilità personale
La responsabilità non si può più spostare verso il basso. In caso di violazioni gli organi di gestione possono essere ritenuti responsabili, ma non si tratta di un automatismo. L’articolo 20, paragrafo 1, della direttiva impone agli organi di gestione di approvare le misure di gestione dei rischi e di sorvegliarne l’attuazione, e consente che essi siano ritenuti responsabili delle violazioni commesse dall’ente; se da ciò derivi una responsabilità personale, e in quale misura, dipende dal diritto societario e dalle norme di vigilanza nazionali. Questa pagina non sostituisce una consulenza legale. In aggiunta, per i soggetti essenziali sono previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale, per i soggetti importanti fino a 7.000.000 di euro o all’1,4 %. Poiché il Decreto NIS (D.Lgs. 138/2024) è in vigore dal 16 ottobre 2024, gli organi di gestione dovrebbero essere in grado di dimostrare di non aver approvato le misure una volta sola, ma di averle approvate, sorvegliate e, se necessario, corrette nel tempo. I compiti operativi possono essere affidati all’IT; la responsabilità ultima resta al vertice. Una buona governance riduce il rischio di responsabilità, perché decisioni, approvazioni e controlli sono documentati senza lacune.
Governance, rischio e conformità
La governance è il primo pilastro del GRC. Insieme alla gestione del rischio e al rispetto degli obblighi di legge forma la cornice di una conformità realmente vissuta, fissata nelle Politiche di sicurezza. Si pensi a un fornitore di energia di medie dimensioni che, dopo l’entrata in vigore della NIS2, istituisce un comitato per la sicurezza a cadenza trimestrale: la direzione si fa riferire lo stato dei rischi, approva le misure e mette a verbale ogni decisione, e quel verbale servirà poi come prova. Parlarne non basta. È il verbale a trasformare un’intenzione in una prova solida del fatto che la cibersicurezza è davvero guidata a livello di vertice.
Che cosa fare in concreto?
La governance resta astratta finché non si traduce in scadenze, approvazioni e verbali. Questi cinque passi sono l’inizio:
- Attribuire la responsabilità ultima: Mettere per iscritto che la responsabilità della cibersicurezza è degli organi di gestione e non del reparto IT.
- Introdurre un ritmo fisso di rendicontazione: Riferire almeno ogni trimestre lo stato dei rischi al vertice e mettere a verbale la riunione.
- Documentare le approvazioni: Registrare in modo dimostrabile ogni approvazione delle misure di gestione dei rischi, con data, organo e decisione.
- Documentare la formazione del vertice: Fissare la formazione degli organi di gestione richiesta dalla NIS2 e archiviare le attestazioni di partecipazione.
- Verificare la registrazione: La registrazione sulla piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio; le variazioni dei dati vanno comunicate entro 14 giorni.
Chi decide e chi attua?
La governance vive di ruoli chiaramente distribuiti. Il quadro seguente separa la decisione dall’attuazione:
| Compito | Decide | Attua |
|---|---|---|
| Approvare le misure di gestione dei rischi | Organi di gestione | CISO / sicurezza IT |
| Sorvegliare l’attuazione | Organi di gestione | Compliance / revisione interna |
| Gestire le misure tecniche di protezione | CISO / direzione IT | Team IT / fornitori |
| Notifica all’ACN (24 h / 72 h / 1 mese) | Organi di gestione | Risposta agli incidenti / referenti per le notifiche |
Per approfondire: ACN – I soggetti NIS
Domande frequenti
Che cosa significa governance?
La governance comprende le strutture di direzione, di responsabilità e di decisione con cui un’impresa guida la sicurezza e la conformità. Stabilisce chi porta quali rischi, chi approva le misure e come se ne sorvegliano e documentano gli effetti. La governance è così la cornice strategica in cui si inseriscono la gestione del rischio e la conformità: fa sì che la sicurezza sia guidata in modo consapevole e non lasciata al caso o ai singoli addetti IT, con obiettivi, ruoli e linee di riporto chiari.
Perché la governance è importante nella NIS2?
La direttiva NIS2, recepita in Italia con il Decreto NIS (D.Lgs. 138/2024) in vigore dal 16 ottobre 2024, chiama espressamente in causa il vertice: gli organi di gestione devono approvare le misure di gestione dei rischi, sorvegliarne l’attuazione e seguire essi stessi una formazione periodica. La cibersicurezza passa così da questione puramente informatica a compito di direzione. In caso di violazioni sono previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7.000.000 di euro o all’1,4 % per i soggetti importanti; l’articolo 20, paragrafo 1, della direttiva consente inoltre che gli organi di gestione siano ritenuti responsabili delle violazioni commesse dall’ente.
Si può delegare la cibersicurezza all’IT?
Le attività operative possono essere delegate all’IT o a fornitori esterni; la responsabilità ultima per la cibersicurezza no. Resta agli organi di gestione, che devono comprendere, guidare e dimostrare la sicurezza anche quando l’attuazione tecnica avviene altrove. La NIS2 richiede che il vertice approvi le misure e ne sorvegli l’attuazione. Una buona governance riduce il rischio di responsabilità, perché decisioni, approvazioni e controlli sono documentati senza lacune e possono quindi essere provati in caso di verifica.