Glossario · Termine

Organi di gestione in parole semplici

Gli organi di gestione (management body) sono i vertici dell’impresa, responsabili dell’approvazione e della sorveglianza delle misure di sicurezza.

In sintesi
Significato
Vertici dell’impresa / organo amministrativo
Obbligo secondo la NIS2
Approvare e sorvegliare le misure
Formazione
Obbligatoria
Responsabilità
Personale possibile, secondo il diritto nazionale
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cosa sono gli organi di gestione?

Gli Organi di gestione (in inglese management body) sono il livello direttivo di un’impresa: amministratori delegati, consiglio di amministrazione o organi di vertice equivalenti. Nella NIS2 portano la responsabilità ultima per la cibersicurezza dell’intero soggetto. La direttiva individua così un destinatario preciso: la cibersicurezza non è più una semplice questione informatica, ma un compito di vigilanza e di direzione. Gli organi di gestione sono quindi l’ancoraggio personale della Governance , il punto in cui la responsabilità per rischi e misure alla fine converge.

Obblighi concreti

Responsabilità degli organi di gestione

Rispetto alla NIS1 è nuovo il fatto che la direttiva si rivolga espressamente al livello direttivo: ai sensi dell’articolo 20, paragrafo 1 della direttiva NIS2 gli organi di gestione devono approvare le misure di gestione del rischio, sorvegliarne l’attuazione e possono, per le violazioni commesse dal soggetto, essere ritenuti responsabili. Se nel caso concreto ne derivi una chiamata in responsabilità personale, e in quale misura, dipende dal diritto nazionale dello Stato membro interessato. Indipendentemente da ciò, il soggetto rischia sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale se essenziale e fino a 7 milioni di euro o all’1,4 per cento se importante. La cibersicurezza non può quindi più essere delegata per intero all’informatica: l’attuazione operativa sì, la responsabilità resta ai vertici.

⚠ Nota sulla responsabilità dei verticiUna decisione del tipo «ci pensa l’informatica» non esonera da nulla: approvazione e sorveglianza sono compiti espressamente attribuiti agli organi di gestione e non si possono delegare. Chi non approva le misure né ne sorveglia in modo dimostrabile l’attuazione non potrà invocare la propria ignoranza in caso di danno. Se e in quale misura ne nasca una responsabilità personale si decide secondo il diritto societario e di vigilanza nazionale e caso per caso. Questo contributo offre un orientamento generale e non sostituisce una consulenza legale.

Gli obblighi dei vertici in parole chiare

Che cosa i vertici devono fare e che cosa dovrebbero evitare:

Che cosa significa in pratica

Gli organi di gestione devono comprendere la sicurezza, non attuarla di persona. Per questo sono decisivi rapporti comprensibili, proposte di decisione chiare e prove tracciabili. La direzione di un fornitore di servizi informatici, per esempio, si fa presentare ogni trimestre un rapporto sui rischi, vi approva le misure prioritarie e documenta la propria partecipazione alle formazioni. Approvazioni documentate di questo tipo sono al tempo stesso la prova che i vertici hanno davvero adempiuto agli obblighi di approvazione e di sorveglianza. In caso di incidente significativo entra inoltre in azione la catena di notifica della NIS2, con pre-notifica entro 24 ore, notifica dopo 72 ore e relazione finale dopo un mese: processi del cui funzionamento rispondono i vertici.

Prossimi passi

Quattro punti per la prossima riunione di vertice:

La cibersicurezza va perciò iscritta stabilmente nell’ordine del giorno del livello direttivo, invece di essere trattata solo quando accade qualcosa. Punti ricorrenti su quadro dei rischi, stato delle misure e incidenti aperti creano un esame continuo e alleggeriscono la posizione dei vertici se si discute di responsabilità. È quello che conta nel momento critico. Chi delimita anche per iscritto le responsabilità fra direzione, sicurezza informatica e aree operative tiene ben distinte delega e responsabilità ultima e trasforma l’obbligo astratto della NIS2 in un processo di governo tracciabile, che sostiene visibilmente la sicurezza del soggetto e resta dimostrabile in caso di verifica.

Per approfondire: ACN – i soggetti regolati dalla NIS2

Domande frequenti

Che cosa sono gli organi di gestione nella NIS2?

Gli organi di gestione sono il livello direttivo di un’impresa: amministratori delegati, consiglio di amministrazione o un organo di vertice equivalente. Con il recepimento italiano della NIS2, il Decreto NIS (D.Lgs. 138/2024) in vigore dal 16 ottobre 2024, devono approvare le misure di gestione del rischio, sorvegliarne l’attuazione e partecipare a formazioni obbligatorie. Gli organi di gestione portano così la responsabilità ultima per la cibersicurezza dell’intero soggetto, che da allora è espressamente un compito di vigilanza e di direzione e non più una semplice questione informatica.

Con la NIS2 la direzione risponde personalmente?

L’articolo 20, paragrafo 1 della direttiva NIS2 richiede che gli organi di gestione approvino le misure di gestione del rischio, ne sorveglino l’attuazione e possano essere ritenuti responsabili delle violazioni commesse dal soggetto. Se da ciò derivi una responsabilità personale, e in quale misura, lo stabilisce il diritto nazionale dello Stato membro interessato. Il soggetto stesso rischia sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale se essenziale e fino a 7 milioni di euro o all’1,4 per cento se importante. L’attuazione operativa si può delegare, la responsabilità ultima dei vertici resta.

I vertici devono attuare di persona la sicurezza?

No: l’attuazione tecnica delle misure di sicurezza può essere delegata al reparto informatico o a fornitori esterni. Gli organi di gestione devono però comprendere le misure, approvarle formalmente e sorvegliarne l’attuazione, oltre a partecipare alle formazioni obbligatorie, per poter valutare i rischi e decidere con cognizione di causa. Le approvazioni documentate servono al tempo stesso come prova che i vertici hanno adempiuto ai propri obblighi di approvazione e di sorveglianza.

Governance

Approvazioni solide davanti al giudice e in ogni verifica

Compliance Compass documenta a prova di revisione ogni approvazione di misure, ogni formazione e ogni attività di sorveglianza dei vertici, così che l’adempimento degli obblighi degli organi di gestione resti sempre dimostrabile.