Nel corso del 2025 - a seguito della entrata in vigore del Decreto Legislativo n. 138/2024 che ha recepito in Italia la Direttiva NIS2 - si è registrato un aumento della consapevolezza delle imprese, e dei relativi organi amministrativi, circa gli obblighi in materia di cybersicurezza.
Benché il primo anno sia stato caratterizzato dalle (talvolta faticose) attività di autovalutazione, qualificazione e registrazione, il 2026 segna l’anno della governance cyber.
In questo contesto, gli organi amministrativi si confermano non più come meri spettatori delle questioni tecnico-informatiche, ma come veri e propri protagonisti nel processo di conformità delle aziende agli obblighi NIS2, con conseguenze dirette in termini di responsabilità.
Dal presidio alla governance effettiva
Uno degli elementi di novità introdotti dalla NIS2 riguarda certamente il superamento di una logica di mera compliance documentale – approccio già inaugurato da altre normative.
Con l’introduzione delle nuove norme in materia di cybersicurezza, infatti, non è sufficiente l’adozione di policy adeguate: è richiesta – soprattutto – la loro effettiva implementazione in un’ottica di protezione continua dei sistemi contro le minacce informatiche.
In questo contesto si inserisce la necessità che gli organi amministrativi siano coinvolti non solo nella fase di adozione delle policy, ma soprattutto (i) nelle decisioni strategiche in materia di sicurezza, (ii) nell’integrazione del rischio cyber nei sistemi di enterprise risk management e (iii) nell’implementazione di meccanismi di monitoraggio e reporting periodico allo stesso board.
Ciò risulta tanto più evidente alla luce delle scadenze previste dal quadro normativo NIS2: l’operatività degli obblighi di notifica degli incidenti a partire dal gennaio 2026 e il completamento dell’implementazione delle misure di sicurezza entro l’ottobre 2026. In questo scenario, la prima vera prova della cybersecurity governance non sarà rappresentata da audit formali, bensì dalla concreta e corretta gestione di un incidente di sicurezza – con il necessario coinvolgimento degli organi amministrativi.
La responsabilità del management tra supervisione e accountability
Come detto, la NIS2 attribuisce ai board un ruolo centrale nella definizione e nel controllo delle misure di sicurezza, imponendo obblighi che si collocano a metà strada tra la governance strategica e responsabilità operativa.
In particolare, gli amministratori sono chiamati a: (i) approvare le misure di gestione del rischio cyber; (ii) supervisionarne l’attuazione; (iii) acquisire una conoscenza adeguata dei rischi e delle misure adottate; (iv) garantire che l’organizzazione disponga di risorse e competenze adeguate.
In altre parole: il management non è responsabile della sicurezza in sé, ma è responsabile del fatto che la sicurezza sia adeguatamente governata, monitorata e, soprattutto, efficace.
Ed è proprio in questo contesto – caratterizzato dal coinvolgimento degli organi amministrativi – che si inserisce il tema della responsabilità personale dei membri del board, con la conseguente possibile applicazione, in caso di inadempimento, della sospensione temporanea dell’esercizio delle funzioni dirigenziali.
Tale misura può avere ripercussioni significative sull’operatività aziendale, fino a compromettere la continuità operativa della società, oltre a determinare rilevanti impatti reputazionali e una esposizione legale, in termini di procedimenti e sanzioni pecuniarie per condotte omissive da parte degli amministratori.
Cosa fare?
Alla luce di quanto sopra, il management delle società rientranti nel perimetro NIS2 è chiamato a prestare attenzione a diversi profili.
In primo luogo, le questioni inerenti il verificarsi di incidenti informatici e la gestione degli incident reporting: non è sufficiente considerare attentamente le tempistiche di notifica degli incidenti significativi, ma è altresì fondamentale analizzare nel dettaglio la governance interna di gestione dell’incidente, con particolare riguardo ai sistemi di reporting al board e al coinvolgimento dello stesso nell’analisi strategica delle conseguenze degli incidenti.
Il management deve inoltre curare la definizione di un adeguato processo di governance, con una chiara attribuzione di ruoli e responsabilità nella gestione della sicurezza informatica. Ciò consente di (i) garantire l’adozione di soluzioni tecniche e organizzative adeguate ed efficaci e (ii) promuovere una cultura aziendale orientata alla sicurezza, attraverso un’adeguata sensibilizzazione del personale sui rischi informatici, aspetto che, nella pratica, viene ancora troppo spesso sottovalutato.
Da ultimo, il management è tenuto a monitorare costantemente la tematica della sicurezza informatica - anche attraverso sistemi adeguati di reporting interno -, coinvolgendo le funzioni competenti nell’aggiornamento dei presidi esistenti e mantenendo un dialogo costante con ACN e gli altri organismi competenti.
Conclusioni
Il 2026 non è più l’anno della compliance, ma quello della prova. E, in materia di cybersecurity, la prova passa inevitabilmente dal management.
La NIS2 segna dunque un passaggio culturale prima ancora che regolatorio: dalla sicurezza come funzione tecnica alla sicurezza come responsabilità diffusa e presidiata a livello apicale.
Le organizzazioni che sapranno cogliere questo cambiamento, strutturando modelli di governance solidi e realmente operativi, saranno meglio posizionate per affrontare incidenti, ridurre l’esposizione a responsabilità e rafforzare la propria resilienza.
________
*Avv. Giulia Zappaterra – DLA Piper

