Guida NIS2
Gli obblighi degli organi di amministrazione e direttivi
Il Decreto NIS mette la sicurezza informatica in capo ai vertici dell’impresa. Gli organi di amministrazione e direttivi approvano le misure, ne sovrintendono l’attuazione, si formano e rispondono delle violazioni. Delegare tutto all’IT non è possibile.
Aggiornato a: ottobre 2026 · Base normativa: D.Lgs. 138/2024 (Decreto NIS)
Approvare, sovrintendere, rispondere
L’art. 23, comma 1, D.Lgs. 138/2024 attribuisce agli organi di amministrazione e direttivi dei soggetti essenziali e importanti tre compiti:
- Approvare le modalità di attuazione delle misure di gestione dei rischi dell’art. 24 (lett. a).
- Sovrintendere all’attuazione degli obblighi del capo sulla gestione dei rischi e delle notifiche e dell’obbligo di registrazione dell’art. 7 (lett. b).
- Rispondere delle violazioni del decreto (lett. c).
Approvare non significa firmare un documento una volta. Gli organi devono conoscere le misure, comprenderne la portata e decidere sulle risorse. Sovrintendere significa farsi riferire con regolarità lo stato di attuazione e intervenire quando qualcosa non procede. L’art. 23, comma 3, aggiunge che gli organi sono informati, periodicamente o tempestivamente se opportuno, sugli incidenti e sulle notifiche effettuate.
Per “organi di amministrazione e direttivi” si intendono, a seconda della forma societaria, il consiglio di amministrazione, l’amministratore unico o delegato e le figure con poteri direttivi. Nelle pubbliche amministrazioni sono i vertici dell’ente.
L’obbligo di formazione
L’art. 23, comma 2, impone due cose. I componenti degli organi di amministrazione e direttivi sono tenuti a seguire una formazione in materia di sicurezza informatica (lett. a). Inoltre devono promuovere una formazione periodica e coerente dei dipendenti, perché sappiano individuare i rischi e valutare le pratiche di gestione dei rischi e il loro impatto sulle attività e sui servizi del soggetto (lett. b).
Il decreto non fissa durata né frequenza. Una formazione utile per i vertici copre almeno: il quadro degli obblighi del Decreto NIS, le minacce tipiche per il proprio settore, il ruolo della direzione nella gestione di un incidente grave e la lettura dei report sullo stato della sicurezza. Conservi attestati e programma: sono l’evidenza in caso di verifica dell’ACN.
Responsabilità personale e sanzioni accessorie
La responsabilità degli organi non è solo un principio. L’art. 38, comma 5, prevede che le persone fisiche che rappresentano o controllano un soggetto essenziale assicurino il rispetto del decreto e possano essere ritenute responsabili dell’inadempimento. Queste persone vanno indicate sulla piattaforma ACN nell’aggiornamento annuale dal 15 aprile al 31 maggio (art. 7, comma 4).
Se un soggetto non si adegua entro i termini di una diffida dell’autorità, l’art. 38, comma 6, consente di applicare una sanzione accessoria: l’incapacità a svolgere funzioni dirigenziali all’interno dello stesso soggetto, fino al ripristino della conformità. Per i soggetti essenziali è inoltre possibile la sospensione temporanea di certificazioni o autorizzazioni relative ai servizi (art. 38, comma 4). Per i dipendenti pubblici si applicano le regole sulla responsabilità dirigenziale, disciplinare e amministrativo-contabile (art. 38, comma 7).
Come si dimostra il rispetto degli obblighi
In caso di verifica conta ciò che è documentato. Un insieme minimo di evidenze per gli organi di amministrazione:
Delibera di approvazione
Una delibera con data che approva le misure di sicurezza, con riferimento all’allegato 1 o 2 della determinazione ACN n. 379907/2025 e al piano di attuazione. Un’approvazione via e-mail non basta.
Report periodico
Un report almeno trimestrale su stato delle misure, rischi aperti, incidenti e notifiche, decisioni richieste. La presa d’atto va verbalizzata.
Formazione documentata
Attestati dei componenti degli organi e piano di formazione per il personale, con i tassi di partecipazione.
Ruoli chiari
Un responsabile della sicurezza con mandato e budget, il punto di contatto e il suo sostituto comunicati all’ACN, e una decisione su chi autorizza le notifiche al CSIRT Italia.
Il primo punto è urgente per molte imprese: per i soggetti inseriti nell’elenco nel 2025 il termine di diciotto mesi per le misure di base scade in ottobre 2026 (art. 42, comma 1, lett. c).
Che cosa si può delegare e che cosa no
Gli organi possono affidare l’attuazione a un responsabile della sicurezza interno o esterno, a un fornitore di servizi gestiti o a un consulente. Non possono delegare l’approvazione, la supervisione e la responsabilità che l’art. 23 attribuisce a loro. Una buona delega è scritta, definisce obiettivi e poteri e prevede un flusso di reporting verso i vertici. Il NIS2-Scoring verifica questi punti nell’area “Organi di amministrazione e direttivi”; per l’entità delle sanzioni veda la pagina su sanzioni e vigilanza.
Domande frequenti
Gli amministratori devono seguire una formazione?
Sì. L’art. 23, comma 2, lett. a, D.Lgs. 138/2024 obbliga i componenti degli organi di amministrazione e direttivi a seguire una formazione in materia di sicurezza informatica.
L’amministratore può delegare tutto al responsabile IT?
No. L’attuazione si può affidare, ma approvazione, supervisione e responsabilità restano agli organi di amministrazione e direttivi (art. 23, comma 1).
Un amministratore può essere sospeso dalle sue funzioni?
Sì, come sanzione accessoria: se il soggetto non rispetta una diffida, può essere disposta l’incapacità a svolgere funzioni dirigenziali nello stesso soggetto fino al ripristino della conformità (art. 38, comma 6).
Chi va indicato all’ACN come persona responsabile?
Le persone fisiche dell’art. 38, comma 5, ad esempio componenti degli organi di amministrazione o rappresentanti legali, nell’aggiornamento annuale dal 15 aprile al 31 maggio (art. 7, comma 4).