NIS2 e responsabilità personale dei dirigenti: cosa deve sapere ogni amministratore
La maggior parte delle normative sulla cybersicurezza si rivolge all'organizzazione. NIS2 fa un passo in più: si rivolge a te personalmente come dirigente.
L'articolo 20 della Direttiva NIS2 pone la responsabilità della cybersicurezza esplicitamente in capo all'organo di gestione. Se la tua organizzazione non implementa misure adeguate, tu — come singolo amministratore — puoi essere ritenuto personalmente responsabile.
Cosa dice esattamente l'articolo 20?
Si Applicano gli Obblighi per il Consiglio di Amministrazione?
La tua organizzazione è classificata come entità essenziale o importante ai sensi della NIS2?
L'organo di gestione esercita una supervisione diretta sulle misure di gestione del rischio di cybersicurezza?
Gli obblighi NIS2 a livello di consiglio non si applicano direttamente alla tua organizzazione.
Si applicano tutti gli obblighi per il consiglio — il management deve approvare, monitorare ed essere formato sulle misure di cybersicurezza.
Si applicano obblighi parziali — il consiglio dovrebbe essere coinvolto nella governance della cybersicurezza anche senza supervisione diretta.
La tua organizzazione è classificata come entità essenziale o importante ai sensi della NIS2?
L'organo di gestione esercita una supervisione diretta sulle misure di gestione del rischio di cybersicurezza?
Gli obblighi NIS2 a livello di consiglio non si applicano direttamente alla tua organizzazione.
Si applicano tutti gli obblighi per il consiglio — il management deve approvare, monitorare ed essere formato sulle misure di cybersicurezza.
Si applicano obblighi parziali — il consiglio dovrebbe essere coinvolto nella governance della cybersicurezza anche senza supervisione diretta.
1. Approvare le misure di gestione del rischio
Il CdA deve approvare formalmente le misure dell'articolo 21 — politiche di sicurezza, valutazioni dei rischi, piani di risposta agli incidenti e allocazione delle risorse.
2. Supervisionare l'attuazione
L'approvazione da sola non basta. Il CdA deve monitorare attivamente che le misure approvate siano effettivamente attuate.
3. Essere personalmente responsabile
Se l'organizzazione non rispetta gli obblighi NIS2, i singoli dirigenti possono essere ritenuti personalmente responsabili: sanzioni personali, divieto temporaneo di funzioni dirigenziali, divulgazione pubblica.
4. Seguire formazione in cybersicurezza
I dirigenti devono seguire formazione per identificare i rischi e valutare l'adeguatezza delle misure in atto.
Perché è diverso dalle altre normative?
| GDPR | NIS2 | |
|---|---|---|
| Chi è responsabile? | L'organizzazione | L'organizzazione e i singoli dirigenti |
| Conseguenze personali? | Raramente | Esplicitamente previsto |
| Formazione del CdA? | Non richiesta | Sì — obbligatoria |
| Supervisione attiva? | Implicita | Esplicitamente richiesta |
Sanzioni
Per l'organizzazione
- Soggetti essenziali: fino a 10 M€ o 2% del fatturato mondiale
- Soggetti importanti: fino a 7 M€ o 1,4% del fatturato mondiale
Per i singoli dirigenti
- Sanzioni finanziarie personali — separate dalle sanzioni aziendali
- Divieto temporaneo di esercitare funzioni dirigenziali
- Danno reputazionale — divulgazione pubblica
- Responsabilità civile — possibili azioni legali da parte degli azionisti
La difesa "non lo sapevo" non funziona
NIS2 richiede esplicitamente formazione e supervisione attiva. L'ignoranza non è una difesa sostenibile.
Cosa devono fare i dirigenti ora?
- Comprendere gli obblighi — articoli 20 e 21 della direttiva NIS2
- Valutare la situazione attuale — quali misure dell'articolo 21 sono in atto?
- Seguire formazione in cybersicurezza — non facoltativo sotto NIS2
- Formalizzare la supervisione — report regolari di cybersicurezza al CdA
- Approvare le politiche di sicurezza — punto fisso all'ordine del giorno
- Allocare risorse adeguate — budget insufficiente = responsabilità condivisa
- Documentare tutto — decisioni del CdA, formazioni, misure attuate
- Monitorare i rischi di catena — comprendere le dipendenze chiave dai fornitori
Inizia con un quickscan NIS2 gratuito
Il nostro quickscan NIS2 gratuito valuta la tua preparazione su tutte le 10 categorie di misure dell'articolo 21. Condividi i risultati con il tuo CdA.
Leggi anche
Hai un'altra domanda?
Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.
