Glossario · Termine

Governance in parole semplici

La governance è l’insieme di direzione, responsabilità e strutture decisionali per sicurezza e conformità: con la NIS2 è compito dei vertici.

In sintesi
Significato
Strutture di direzione, responsabilità e decisione
Rapporto con la NIS2
La cibersicurezza è compito dei vertici
Responsabilità
Il vertice può essere ritenuto responsabile
Correlati
GRC, organi di gestione
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è la governance?

Governance indica il livello di guida generale di un’impresa: stabilisce chi è responsabile della sicurezza e della conformità e come le decisioni vengono prese, approvate, documentate e sorvegliate. La governance fa sì che la sicurezza sia guidata in modo consapevole e non lasciata al caso o ai singoli addetti IT. Diversamente dalla Gestione del rischio, che tratta i singoli rischi, la governance definisce la cornice: obiettivi, ruoli, responsabilità e linee di riporto. È così la cornice strategica in cui si inseriscono la gestione del rischio e la conformità.

La governance nella NIS2

La NIS2 rende la cibersicurezza un compito esplicito del vertice aziendale. Gli Organi di gestione devono approvare le misure di gestione dei rischi e sorvegliarne l’attuazione e seguire essi stessi una formazione periodica. Con ciò la direttiva sposta la cibersicurezza da questione puramente informatica a compito di direzione e di vigilanza. La governance è il meccanismo che traduce queste aspettative di legge in responsabilità concrete, processi di approvazione e prove documentali: è il presupposto perché un’organizzazione possa dimostrare in modo verificabile di adempiere agli obblighi della NIS2.

Responsabilità personale

La responsabilità non si può più spostare verso il basso. In caso di violazioni gli organi di gestione possono essere ritenuti responsabili, ma non si tratta di un automatismo. L’articolo 20, paragrafo 1, della direttiva impone agli organi di gestione di approvare le misure di gestione dei rischi e di sorvegliarne l’attuazione, e consente che essi siano ritenuti responsabili delle violazioni commesse dall’ente; se da ciò derivi una responsabilità personale, e in quale misura, dipende dal diritto societario e dalle norme di vigilanza nazionali. Questa pagina non sostituisce una consulenza legale. In aggiunta, per i soggetti essenziali sono previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale, per i soggetti importanti fino a 7.000.000 di euro o all’1,4 %. Poiché il Decreto NIS (D.Lgs. 138/2024) è in vigore dal 16 ottobre 2024, gli organi di gestione dovrebbero essere in grado di dimostrare di non aver approvato le misure una volta sola, ma di averle approvate, sorvegliate e, se necessario, corrette nel tempo. I compiti operativi possono essere affidati all’IT; la responsabilità ultima resta al vertice. Una buona governance riduce il rischio di responsabilità, perché decisioni, approvazioni e controlli sono documentati senza lacune.

Governance, rischio e conformità

La governance è il primo pilastro del GRC. Insieme alla gestione del rischio e al rispetto degli obblighi di legge forma la cornice di una conformità realmente vissuta, fissata nelle Politiche di sicurezza. Si pensi a un fornitore di energia di medie dimensioni che, dopo l’entrata in vigore della NIS2, istituisce un comitato per la sicurezza a cadenza trimestrale: la direzione si fa riferire lo stato dei rischi, approva le misure e mette a verbale ogni decisione, e quel verbale servirà poi come prova. Parlarne non basta. È il verbale a trasformare un’intenzione in una prova solida del fatto che la cibersicurezza è davvero guidata a livello di vertice.

Che cosa fare in concreto?

La governance resta astratta finché non si traduce in scadenze, approvazioni e verbali. Questi cinque passi sono l’inizio:

Chi decide e chi attua?

La governance vive di ruoli chiaramente distribuiti. Il quadro seguente separa la decisione dall’attuazione:

CompitoDecideAttua
Approvare le misure di gestione dei rischiOrgani di gestioneCISO / sicurezza IT
Sorvegliare l’attuazioneOrgani di gestioneCompliance / revisione interna
Gestire le misure tecniche di protezioneCISO / direzione ITTeam IT / fornitori
Notifica all’ACN (24 h / 72 h / 1 mese)Organi di gestioneRisposta agli incidenti / referenti per le notifiche

Per approfondire: ACN – I soggetti NIS

Domande frequenti

Che cosa significa governance?

La governance comprende le strutture di direzione, di responsabilità e di decisione con cui un’impresa guida la sicurezza e la conformità. Stabilisce chi porta quali rischi, chi approva le misure e come se ne sorvegliano e documentano gli effetti. La governance è così la cornice strategica in cui si inseriscono la gestione del rischio e la conformità: fa sì che la sicurezza sia guidata in modo consapevole e non lasciata al caso o ai singoli addetti IT, con obiettivi, ruoli e linee di riporto chiari.

Perché la governance è importante nella NIS2?

La direttiva NIS2, recepita in Italia con il Decreto NIS (D.Lgs. 138/2024) in vigore dal 16 ottobre 2024, chiama espressamente in causa il vertice: gli organi di gestione devono approvare le misure di gestione dei rischi, sorvegliarne l’attuazione e seguire essi stessi una formazione periodica. La cibersicurezza passa così da questione puramente informatica a compito di direzione. In caso di violazioni sono previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7.000.000 di euro o all’1,4 % per i soggetti importanti; l’articolo 20, paragrafo 1, della direttiva consente inoltre che gli organi di gestione siano ritenuti responsabili delle violazioni commesse dall’ente.

Si può delegare la cibersicurezza all’IT?

Le attività operative possono essere delegate all’IT o a fornitori esterni; la responsabilità ultima per la cibersicurezza no. Resta agli organi di gestione, che devono comprendere, guidare e dimostrare la sicurezza anche quando l’attuazione tecnica avviene altrove. La NIS2 richiede che il vertice approvi le misure e ne sorvegli l’attuazione. Una buona governance riduce il rischio di responsabilità, perché decisioni, approvazioni e controlli sono documentati senza lacune e possono quindi essere provati in caso di verifica.

Governance

Approvazioni messe a verbale e tracciabili

Compliance Compass registra ogni decisione del vertice, ogni approvazione di misure e ogni attestazione di formazione, così potete dimostrare che gli organi di gestione hanno fatto la loro parte.