Cybersecurity e responsabilità degli amministratori: cosa cambia con la NIS2
Diritto Commerciale e Societario
Avv. Massimo Leonardi · 2026-10-06 · 8 min di lettura

Con la NIS2 e il D.Lgs. 138/2024 la sicurezza informatica diventa materia di governance: misure, notifiche degli incidenti e doveri degli organi di amministrazione.
Con la direttiva (UE) 2022/2555 e il D.Lgs. 138/2024 il rischio informatico entra nella governance dell'impresa: gli organi di amministrazione approvano le misure, ne sovrintendono l'attuazione e ricevono formazione adeguata.
Dalla materia tecnica alla governance
La cybersecurity non può più essere considerata una materia esclusivamente tecnica, affidata al reparto IT o a un fornitore esterno. Con la disciplina europea NIS2 — direttiva (UE) 2022/2555 — e con il suo recepimento italiano nel D.Lgs. 4 settembre 2024 n. 138, il rischio informatico entra direttamente nella governance dell'impresa e coinvolge in modo espresso gli organi di amministrazione.
La direttiva prevede che gli organi di amministrazione dei soggetti interessati approvino le misure di gestione del rischio di cybersecurity, ne sovrintendano l'attuazione e ricevano una formazione adeguata. La sicurezza digitale diventa quindi parte delle responsabilità organizzative e manageriali, non più delegabile in blocco al reparto tecnico.
Chi rientra nell'ambito NIS2
La NIS2 amplia significativamente il perimetro rispetto alla direttiva precedente. Rientrano nell'ambito soggetti operanti in numerosi settori considerati essenziali o importanti: energia, trasporti, sanità, acqua, infrastrutture digitali, servizi ICT, pubblica amministrazione, spazio, servizi postali, gestione dei rifiuti, prodotti chimici, alimentare, manifatturiero di dispositivi medici e altri comparti industriali, fornitori di servizi digitali, ricerca.
Il criterio dimensionale — micro, piccola, media, grande impresa — concorre con il settore di attività a definire chi è soggetto alla disciplina. La verifica di applicabilità è uno dei primi passaggi da svolgere: la posizione dell'impresa può variare in funzione di soglie, settore e attività effettivamente svolte, e occorre un'analisi puntuale prima di assumere di essere esclusi.
Dal rischio informatico al rischio d'impresa
Un incidente cyber può determinare interruzioni operative, perdita di dati, responsabilità verso clienti e controparti, danni reputazionali e conseguenze regolatorie. Per questo la NIS2 richiede misure tecniche, operative e organizzative adeguate e proporzionate, capaci di prevenire gli incidenti e di contenerne l'impatto.
Gli articoli 20 e 21 della direttiva delineano rispettivamente:
- gli obblighi in capo agli organi di gestione: approvazione delle misure, supervisione dell'attuazione, formazione, responsabilità;
- le misure di gestione del rischio da adottare, tra cui analisi dei rischi, gestione degli incidenti, business continuity, sicurezza della supply chain, sicurezza nell'acquisizione, sviluppo e manutenzione dei sistemi, politiche di valutazione dell'efficacia, sicurezza delle risorse umane, controllo degli accessi, uso della crittografia e dell'autenticazione multifattore.
Non si tratta di un elenco puramente tecnico: molte di queste misure hanno una dimensione organizzativa — politiche, procedure, ruoli, formazione — che riguarda direttamente gli organi di gestione e si intreccia con gli adeguati assetti organizzativi.
Il ruolo degli amministratori
Non è sufficiente delegare genericamente la sicurezza informatica al responsabile IT o a un provider esterno. Il management deve conoscere i rischi principali, comprendere le misure adottate, individuare le responsabilità interne e verificare nel tempo l'efficacia del sistema. La cybersecurity entra così nel perimetro delle decisioni che devono essere documentate, monitorate e aggiornate, con riflessi diretti sulla responsabilità degli amministratori di società.
La direttiva prevede espressamente che i membri degli organi di gestione seguano una formazione adeguata. Non è un adempimento formale: decisioni informate richiedono un livello base di comprensione della materia, e l'accountability sui rischi cyber presuppone la conoscenza di ciò che si sta approvando.
Obblighi di notifica degli incidenti
La NIS2 introduce obblighi di notifica strutturati in caso di incidente significativo, con scadenze specifiche per l'invio di:
- una early warning entro poche ore dalla scoperta;
- una notifica di incidente più circostanziata nelle prime ventiquattro ore utili;
- una relazione finale in un termine più esteso.
I termini precisi e le modalità di comunicazione sono disciplinati dalla direttiva e dal recepimento nazionale e vanno verificati caso per caso, anche perché differiscono in funzione del settore, del tipo di soggetto (essenziale o importante) e dell'autorità competente. La predisposizione di una procedura interna di incident response, con ruoli e canali definiti prima che l'incidente accada, è ciò che consente di rispettare tempi così stretti.
Il coordinamento con il modello 231 e con gli altri presidi
La governance cyber non nasce in un vuoto organizzativo. Si coordina con il modello organizzativo 231, con la disciplina sulla protezione dei dati personali, con i contratti verso i fornitori tecnologici e con le procedure di controllo interno. Progettare i presidi in modo unitario evita duplicazioni e consente di utilizzare gli stessi flussi informativi per finalità diverse, anche sul piano probatorio.
Cinque domande che ogni impresa dovrebbe porsi
- Abbiamo identificato i sistemi e i dati realmente critici per la continuità dell'attività?
- Esiste una valutazione periodica del rischio cyber, aggiornata almeno annualmente e dopo eventi rilevanti?
- Ruoli e responsabilità interne sono chiaramente definiti: chi decide, chi implementa, chi verifica?
- Fornitori tecnologici e supply chain sono adeguatamente controllati, anche sotto il profilo contrattuale?
- Esiste una procedura concreta di risposta e comunicazione in caso di incidente, testata almeno una volta all'anno?
Sanzioni e responsabilità
Il recepimento italiano prevede un apparato sanzionatorio significativo per le violazioni della disciplina NIS2. Le sanzioni pecuniarie possono raggiungere percentuali del fatturato annuale, con differenze tra soggetti essenziali e importanti e, nei casi più gravi, possono essere accompagnate da misure sulle persone responsabili.
Sul piano della responsabilità civile degli amministratori, l'inosservanza degli obblighi di governance cyber si somma agli ordinari principi di responsabilità gestoria: un incidente che produce danni patrimoniali significativi, in un contesto in cui gli organi di gestione non hanno adempiuto ai propri doveri specifici, può alimentare azioni di responsabilità.
Compliance significa governance
La conformità alla NIS2 non coincide con l'adozione di una policy scaricata da internet e archiviata in una cartella di rete. Richiede un sistema vivo: valutazione del rischio, procedure operative, responsabilità assegnate, formazione erogata e documentata, monitoraggio continuo e capacità reale di risposta.
Per gli amministratori il punto centrale è poter dimostrare che il rischio informatico è stato effettivamente considerato nei processi decisionali. La domanda non è più soltanto "siamo protetti?", ma "sappiamo dimostrare come stiamo governando il rischio?". È lo stesso approccio richiesto dalle nuove regole europee sull'intelligenza artificiale, illustrate nella guida sull'AI Act per imprese e professionisti.
Quando rivolgersi a IIILEX
Lo Studio IIILEX assiste imprese e amministratori nella verifica di applicabilità della NIS2, nella progettazione della struttura di governance cyber, nella redazione delle politiche e delle procedure richieste, nella formazione degli organi di gestione e nella predisposizione delle procedure di incident response. L'attività si coordina con i fornitori tecnologici del cliente, che restano responsabili dell'implementazione tecnica ma non delle scelte di governance. Il quadro d'insieme è illustrato nell'area diritto commerciale e societario.
L'intervento più efficace è preventivo: costruire il framework prima di doverlo produrre in un contesto di verifica o dopo un incidente.
Fonti ufficiali e aggiornamento
Contenuto verificato sulle fonti ufficiali disponibili al 22 settembre 2026. Le regole applicabili dipendono dalle norme in vigore al momento; prima dell'utilizzo professionale è opportuno verificare gli aggiornamenti successivi.
- Direttiva (UE) 2022/2555 (NIS2) — EUR-Lex
- D.Lgs. 4 settembre 2024 n. 138, recepimento italiano della NIS2 — Gazzetta Ufficiale
- Regolamento di esecuzione (UE) 2024/2690 della Commissione — EUR-Lex
- Agenzia per la Cybersicurezza Nazionale (ACN)
Argomenti trattati: NIS2 responsabilità amministratori, direttiva NIS2 imprese, dlgs 138 2024 cybersecurity, governance rischio cyber, notifica incidenti NIS2, formazione organi di gestione cyber.