- Significato
- Vertici dell’impresa / organo amministrativo
- Obbligo secondo la NIS2
- Approvare e sorvegliare le misure
- Formazione
- Obbligatoria
- Responsabilità
- Personale possibile, secondo il diritto nazionale
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cosa sono gli organi di gestione?
Gli Organi di gestione (in inglese management body) sono il livello direttivo di un’impresa: amministratori delegati, consiglio di amministrazione o organi di vertice equivalenti. Nella NIS2 portano la responsabilità ultima per la cibersicurezza dell’intero soggetto. La direttiva individua così un destinatario preciso: la cibersicurezza non è più una semplice questione informatica, ma un compito di vigilanza e di direzione. Gli organi di gestione sono quindi l’ancoraggio personale della Governance , il punto in cui la responsabilità per rischi e misure alla fine converge.
Obblighi concreti
- Le misure di gestione del rischio vanno approvate e autorizzate formalmente.
- La loro attuazione va sorvegliata con continuità.
- Alle formazioni obbligatorie occorre partecipare di persona.
Responsabilità degli organi di gestione
Rispetto alla NIS1 è nuovo il fatto che la direttiva si rivolga espressamente al livello direttivo: ai sensi dell’articolo 20, paragrafo 1 della direttiva NIS2 gli organi di gestione devono approvare le misure di gestione del rischio, sorvegliarne l’attuazione e possono, per le violazioni commesse dal soggetto, essere ritenuti responsabili. Se nel caso concreto ne derivi una chiamata in responsabilità personale, e in quale misura, dipende dal diritto nazionale dello Stato membro interessato. Indipendentemente da ciò, il soggetto rischia sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale se essenziale e fino a 7 milioni di euro o all’1,4 per cento se importante. La cibersicurezza non può quindi più essere delegata per intero all’informatica: l’attuazione operativa sì, la responsabilità resta ai vertici.
⚠ Nota sulla responsabilità dei verticiUna decisione del tipo «ci pensa l’informatica» non esonera da nulla: approvazione e sorveglianza sono compiti espressamente attribuiti agli organi di gestione e non si possono delegare. Chi non approva le misure né ne sorveglia in modo dimostrabile l’attuazione non potrà invocare la propria ignoranza in caso di danno. Se e in quale misura ne nasca una responsabilità personale si decide secondo il diritto societario e di vigilanza nazionale e caso per caso. Questo contributo offre un orientamento generale e non sostituisce una consulenza legale.
Gli obblighi dei vertici in parole chiare
Che cosa i vertici devono fare e che cosa dovrebbero evitare:
- Da fare: Approvare attivamente le misure di gestione del rischio e verbalizzare l’autorizzazione.
- Da fare: Partecipare di persona alle formazioni obbligatorie, senza limitarsi a mandare il personale.
- Da fare: Far verificare periodicamente attuazione ed efficacia e farsi riferire i risultati.
- Da evitare: Scaricare in blocco la responsabilità sul reparto informatico: delegabile è l’attuazione, non la responsabilità ultima.
- Da evitare: Mettere la cibersicurezza all’ordine del giorno solo dopo un incidente.
- Da evitare: Concedere approvazioni a voce, senza documentarle in modo tracciabile.
Che cosa significa in pratica
Gli organi di gestione devono comprendere la sicurezza, non attuarla di persona. Per questo sono decisivi rapporti comprensibili, proposte di decisione chiare e prove tracciabili. La direzione di un fornitore di servizi informatici, per esempio, si fa presentare ogni trimestre un rapporto sui rischi, vi approva le misure prioritarie e documenta la propria partecipazione alle formazioni. Approvazioni documentate di questo tipo sono al tempo stesso la prova che i vertici hanno davvero adempiuto agli obblighi di approvazione e di sorveglianza. In caso di incidente significativo entra inoltre in azione la catena di notifica della NIS2, con pre-notifica entro 24 ore, notifica dopo 72 ore e relazione finale dopo un mese: processi del cui funzionamento rispondono i vertici.
Prossimi passi
Quattro punti per la prossima riunione di vertice:
- Verificare se il vostro soggetto è tenuto alla registrazione: la finestra di registrazione sulla piattaforma ACN si apre ogni anno dal 1° gennaio al 28 febbraio e le variazioni dei dati vanno comunicate entro 14 giorni.
- Inserire la cibersicurezza come punto fisso all’ordine del giorno delle riunioni.
- Delimitare per iscritto le responsabilità fra vertici, sicurezza informatica e aree operative.
- Fissare e documentare la propria partecipazione alle formazioni.
La cibersicurezza va perciò iscritta stabilmente nell’ordine del giorno del livello direttivo, invece di essere trattata solo quando accade qualcosa. Punti ricorrenti su quadro dei rischi, stato delle misure e incidenti aperti creano un esame continuo e alleggeriscono la posizione dei vertici se si discute di responsabilità. È quello che conta nel momento critico. Chi delimita anche per iscritto le responsabilità fra direzione, sicurezza informatica e aree operative tiene ben distinte delega e responsabilità ultima e trasforma l’obbligo astratto della NIS2 in un processo di governo tracciabile, che sostiene visibilmente la sicurezza del soggetto e resta dimostrabile in caso di verifica.
Per approfondire: ACN – i soggetti regolati dalla NIS2
Domande frequenti
Che cosa sono gli organi di gestione nella NIS2?
Gli organi di gestione sono il livello direttivo di un’impresa: amministratori delegati, consiglio di amministrazione o un organo di vertice equivalente. Con il recepimento italiano della NIS2, il Decreto NIS (D.Lgs. 138/2024) in vigore dal 16 ottobre 2024, devono approvare le misure di gestione del rischio, sorvegliarne l’attuazione e partecipare a formazioni obbligatorie. Gli organi di gestione portano così la responsabilità ultima per la cibersicurezza dell’intero soggetto, che da allora è espressamente un compito di vigilanza e di direzione e non più una semplice questione informatica.
Con la NIS2 la direzione risponde personalmente?
L’articolo 20, paragrafo 1 della direttiva NIS2 richiede che gli organi di gestione approvino le misure di gestione del rischio, ne sorveglino l’attuazione e possano essere ritenuti responsabili delle violazioni commesse dal soggetto. Se da ciò derivi una responsabilità personale, e in quale misura, lo stabilisce il diritto nazionale dello Stato membro interessato. Il soggetto stesso rischia sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale se essenziale e fino a 7 milioni di euro o all’1,4 per cento se importante. L’attuazione operativa si può delegare, la responsabilità ultima dei vertici resta.
I vertici devono attuare di persona la sicurezza?
No: l’attuazione tecnica delle misure di sicurezza può essere delegata al reparto informatico o a fornitori esterni. Gli organi di gestione devono però comprendere le misure, approvarle formalmente e sorvegliarne l’attuazione, oltre a partecipare alle formazioni obbligatorie, per poter valutare i rischi e decidere con cognizione di causa. Le approvazioni documentate servono al tempo stesso come prova che i vertici hanno adempiuto ai propri obblighi di approvazione e di sorveglianza.