Cybersecurity e responsabilità degli amministratori: cosa cambia con la NIS2

Diritto Commerciale e Societario

Avv. Massimo Leonardi · 2026-10-06 · 8 min di lettura

Cybersecurity e responsabilità degli amministratori: cosa cambia con la NIS2

Con la NIS2 e il D.Lgs. 138/2024 la sicurezza informatica diventa materia di governance: misure, notifiche degli incidenti e doveri degli organi di amministrazione.

Con la direttiva (UE) 2022/2555 e il D.Lgs. 138/2024 il rischio informatico entra nella governance dell'impresa: gli organi di amministrazione approvano le misure, ne sovrintendono l'attuazione e ricevono formazione adeguata.

Dalla materia tecnica alla governance

La cybersecurity non può più essere considerata una materia esclusivamente tecnica, affidata al reparto IT o a un fornitore esterno. Con la disciplina europea NIS2 — direttiva (UE) 2022/2555 — e con il suo recepimento italiano nel D.Lgs. 4 settembre 2024 n. 138, il rischio informatico entra direttamente nella governance dell'impresa e coinvolge in modo espresso gli organi di amministrazione.

La direttiva prevede che gli organi di amministrazione dei soggetti interessati approvino le misure di gestione del rischio di cybersecurity, ne sovrintendano l'attuazione e ricevano una formazione adeguata. La sicurezza digitale diventa quindi parte delle responsabilità organizzative e manageriali, non più delegabile in blocco al reparto tecnico.

Chi rientra nell'ambito NIS2

La NIS2 amplia significativamente il perimetro rispetto alla direttiva precedente. Rientrano nell'ambito soggetti operanti in numerosi settori considerati essenziali o importanti: energia, trasporti, sanità, acqua, infrastrutture digitali, servizi ICT, pubblica amministrazione, spazio, servizi postali, gestione dei rifiuti, prodotti chimici, alimentare, manifatturiero di dispositivi medici e altri comparti industriali, fornitori di servizi digitali, ricerca.

Il criterio dimensionale — micro, piccola, media, grande impresa — concorre con il settore di attività a definire chi è soggetto alla disciplina. La verifica di applicabilità è uno dei primi passaggi da svolgere: la posizione dell'impresa può variare in funzione di soglie, settore e attività effettivamente svolte, e occorre un'analisi puntuale prima di assumere di essere esclusi.

Dal rischio informatico al rischio d'impresa

Un incidente cyber può determinare interruzioni operative, perdita di dati, responsabilità verso clienti e controparti, danni reputazionali e conseguenze regolatorie. Per questo la NIS2 richiede misure tecniche, operative e organizzative adeguate e proporzionate, capaci di prevenire gli incidenti e di contenerne l'impatto.

Gli articoli 20 e 21 della direttiva delineano rispettivamente:

  • gli obblighi in capo agli organi di gestione: approvazione delle misure, supervisione dell'attuazione, formazione, responsabilità;
  • le misure di gestione del rischio da adottare, tra cui analisi dei rischi, gestione degli incidenti, business continuity, sicurezza della supply chain, sicurezza nell'acquisizione, sviluppo e manutenzione dei sistemi, politiche di valutazione dell'efficacia, sicurezza delle risorse umane, controllo degli accessi, uso della crittografia e dell'autenticazione multifattore.

Non si tratta di un elenco puramente tecnico: molte di queste misure hanno una dimensione organizzativa — politiche, procedure, ruoli, formazione — che riguarda direttamente gli organi di gestione e si intreccia con gli adeguati assetti organizzativi.

Il ruolo degli amministratori

Non è sufficiente delegare genericamente la sicurezza informatica al responsabile IT o a un provider esterno. Il management deve conoscere i rischi principali, comprendere le misure adottate, individuare le responsabilità interne e verificare nel tempo l'efficacia del sistema. La cybersecurity entra così nel perimetro delle decisioni che devono essere documentate, monitorate e aggiornate, con riflessi diretti sulla responsabilità degli amministratori di società.

La direttiva prevede espressamente che i membri degli organi di gestione seguano una formazione adeguata. Non è un adempimento formale: decisioni informate richiedono un livello base di comprensione della materia, e l'accountability sui rischi cyber presuppone la conoscenza di ciò che si sta approvando.

Obblighi di notifica degli incidenti

La NIS2 introduce obblighi di notifica strutturati in caso di incidente significativo, con scadenze specifiche per l'invio di:

  • una early warning entro poche ore dalla scoperta;
  • una notifica di incidente più circostanziata nelle prime ventiquattro ore utili;
  • una relazione finale in un termine più esteso.

I termini precisi e le modalità di comunicazione sono disciplinati dalla direttiva e dal recepimento nazionale e vanno verificati caso per caso, anche perché differiscono in funzione del settore, del tipo di soggetto (essenziale o importante) e dell'autorità competente. La predisposizione di una procedura interna di incident response, con ruoli e canali definiti prima che l'incidente accada, è ciò che consente di rispettare tempi così stretti.

Il coordinamento con il modello 231 e con gli altri presidi

La governance cyber non nasce in un vuoto organizzativo. Si coordina con il modello organizzativo 231, con la disciplina sulla protezione dei dati personali, con i contratti verso i fornitori tecnologici e con le procedure di controllo interno. Progettare i presidi in modo unitario evita duplicazioni e consente di utilizzare gli stessi flussi informativi per finalità diverse, anche sul piano probatorio.

Cinque domande che ogni impresa dovrebbe porsi

  1. Abbiamo identificato i sistemi e i dati realmente critici per la continuità dell'attività?
  2. Esiste una valutazione periodica del rischio cyber, aggiornata almeno annualmente e dopo eventi rilevanti?
  3. Ruoli e responsabilità interne sono chiaramente definiti: chi decide, chi implementa, chi verifica?
  4. Fornitori tecnologici e supply chain sono adeguatamente controllati, anche sotto il profilo contrattuale?
  5. Esiste una procedura concreta di risposta e comunicazione in caso di incidente, testata almeno una volta all'anno?

Sanzioni e responsabilità

Il recepimento italiano prevede un apparato sanzionatorio significativo per le violazioni della disciplina NIS2. Le sanzioni pecuniarie possono raggiungere percentuali del fatturato annuale, con differenze tra soggetti essenziali e importanti e, nei casi più gravi, possono essere accompagnate da misure sulle persone responsabili.

Sul piano della responsabilità civile degli amministratori, l'inosservanza degli obblighi di governance cyber si somma agli ordinari principi di responsabilità gestoria: un incidente che produce danni patrimoniali significativi, in un contesto in cui gli organi di gestione non hanno adempiuto ai propri doveri specifici, può alimentare azioni di responsabilità.

Compliance significa governance

La conformità alla NIS2 non coincide con l'adozione di una policy scaricata da internet e archiviata in una cartella di rete. Richiede un sistema vivo: valutazione del rischio, procedure operative, responsabilità assegnate, formazione erogata e documentata, monitoraggio continuo e capacità reale di risposta.

Per gli amministratori il punto centrale è poter dimostrare che il rischio informatico è stato effettivamente considerato nei processi decisionali. La domanda non è più soltanto "siamo protetti?", ma "sappiamo dimostrare come stiamo governando il rischio?". È lo stesso approccio richiesto dalle nuove regole europee sull'intelligenza artificiale, illustrate nella guida sull'AI Act per imprese e professionisti.

Quando rivolgersi a IIILEX

Lo Studio IIILEX assiste imprese e amministratori nella verifica di applicabilità della NIS2, nella progettazione della struttura di governance cyber, nella redazione delle politiche e delle procedure richieste, nella formazione degli organi di gestione e nella predisposizione delle procedure di incident response. L'attività si coordina con i fornitori tecnologici del cliente, che restano responsabili dell'implementazione tecnica ma non delle scelte di governance. Il quadro d'insieme è illustrato nell'area diritto commerciale e societario.

L'intervento più efficace è preventivo: costruire il framework prima di doverlo produrre in un contesto di verifica o dopo un incidente.

Fonti ufficiali e aggiornamento

Contenuto verificato sulle fonti ufficiali disponibili al 22 settembre 2026. Le regole applicabili dipendono dalle norme in vigore al momento; prima dell'utilizzo professionale è opportuno verificare gli aggiornamenti successivi.

Argomenti trattati: NIS2 responsabilità amministratori, direttiva NIS2 imprese, dlgs 138 2024 cybersecurity, governance rischio cyber, notifica incidenti NIS2, formazione organi di gestione cyber.

Domande frequenti sull'argomento

La NIS2 riguarda solo le grandi imprese?

No. Il perimetro dipende dalla combinazione tra settore di attività e criterio dimensionale: rientrano soggetti essenziali e importanti in numerosi comparti. La verifica di applicabilità va svolta caso per caso, prima di assumere di essere esclusi.

Gli amministratori possono delegare la cybersecurity al reparto IT?

L'implementazione tecnica può essere affidata a funzioni interne o a fornitori, ma la direttiva attribuisce agli organi di gestione l'approvazione delle misure, la supervisione dell'attuazione e l'obbligo di formazione. La responsabilità di governance non è delegabile in blocco.

Quali sono gli obblighi di notifica in caso di incidente?

È prevista una notifica strutturata in più fasi: una early warning nelle prime ore dalla scoperta, una notifica più circostanziata nelle prime ventiquattro ore utili e una relazione finale in un termine più esteso. Termini e canali vanno verificati in base al settore e all'autorità competente.

Cosa serve concretamente per essere conformi?

Una valutazione documentata del rischio, misure tecniche e organizzative proporzionate, ruoli e responsabilità definiti, controllo contrattuale sui fornitori, formazione degli organi di gestione e una procedura di incident response effettivamente testata.