Con la NIS2 la sicurezza informatica diventa una responsabilità dei vertici: l'art. 23 del D.Lgs. 138/2024 chiede agli organi di amministrazione dei soggetti essenziali e importanti di approvare le misure di gestione del rischio, sovrintendere alla loro attuazione, rispondere delle violazioni e seguire una formazione specifica. Il lavoro tecnico si può delegare; l'approvazione e la supervisione no.
- Gli amministratori approvano le misure, sovrintendono e ne rispondono (art. 23).
- Devono formarsi e promuovere la formazione periodica dei dipendenti.
- Prove da conservare: verbali, report periodici, attestati, decisioni sugli incidenti.
- In caso di inadempimento dopo una diffida è prevista anche l'incapacità temporanea a svolgere funzioni dirigenziali (art. 38).

Cosa dice l'art. 23 del D.Lgs. 138/2024
L'articolo 23 riguarda gli organi di amministrazione e direttivi dei soggetti essenziali e importanti: il consiglio di amministrazione, l'amministratore unico, e in generale chi guida l'azienda. Riprende l'art. 20 della direttiva (UE) 2022/2555. In sintesi stabilisce quattro cose.
1. Approvare le misure di gestione del rischio
Le modalità con cui l'azienda gestisce il rischio informatico (le misure dell'art. 24) devono essere approvate dall'organo di amministrazione. Non basta che "l'IT se ne occupi": serve una decisione formale dei vertici.
2. Sovrintendere all'attuazione
Dopo l'approvazione, gli amministratori devono verificare che le misure vengano davvero applicate e rispondono delle violazioni degli obblighi del decreto.
3. Formarsi e far formare
Gli organi di amministrazione devono seguire una formazione in materia di sicurezza informatica e promuovere una formazione periodica dei dipendenti, perché sappiano riconoscere i rischi e valutare le pratiche di gestione.
4. Essere informati sugli incidenti
L'art. 23 prevede anche che gli organi siano informati periodicamente o, se opportuno, tempestivamente, degli incidenti e delle notifiche fatte.
Cosa si può delegare e cosa no
| Si può delegare | Resta all'organo di amministrazione |
|---|---|
| Configurare sistemi, backup, aggiornamenti, antivirus | Approvare le misure di gestione del rischio |
| Scrivere le procedure e le politiche | Approvarle con un atto formale |
| Gestire tecnicamente un incidente | Essere informato e prendere le decisioni che spettano ai vertici |
| Organizzare i corsi per i dipendenti | Seguire la propria formazione e promuovere quella del personale |
| Preparare report periodici | Leggerli, chiedere conto, verificare l'attuazione |
Un fornitore esterno o un responsabile interno possono fare quasi tutto il lavoro. Quello che non possono fare è sostituirsi agli amministratori nell'approvazione e nella supervisione.
Le prove da conservare
In caso di controllo o di incidente, conta ciò che si può dimostrare. Tieni in un unico fascicolo, con date:
- verbali o determine con cui sono state approvate misure, politiche, organizzazione per la sicurezza e piano di formazione;
- report periodici ricevuti dall'IT o dal fornitore, con eventuali osservazioni e decisioni prese;
- attestati della formazione seguita dagli amministratori e registri di quella dei dipendenti;
- comunicazioni ricevute sugli incidenti e decisioni conseguenti.
Responsabilità personali e sanzioni
Oltre alle sanzioni a carico dell'azienda, il decreto prevede conseguenze per le persone. L'art. 38 stabilisce che le persone fisiche responsabili di un soggetto essenziale, o che lo rappresentano legalmente, assicurano il rispetto del decreto. Se un soggetto, essenziale o importante, non si adegua entro i termini fissati da una diffida dell'ACN, l'Autorità può applicare a chi ricopre funzioni di amministrazione o direzione la sanzione accessoria dell'incapacità a svolgere funzioni dirigenziali all'interno dello stesso soggetto.
Le sanzioni pecuniarie per le violazioni più gravi arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali, e fino a 7 milioni o all'1,4% per gli importanti (art. 38). La guida NIS2 per le PMI riassume il quadro completo.
Modello di delibera di approvazione delle misure
Un testo base da adattare con il tuo consulente legale. Va completato con gli allegati citati e conservato nel libro dei verbali o con le determine dell'amministratore unico.
"Il Consiglio di amministrazione [oppure: L'Amministratore unico] della società [ragione sociale], riunito il [data],
- preso atto che la società è stata inserita nell'elenco dei soggetti NIS come soggetto [essenziale / importante] con comunicazione ACN del [data];
- esaminati l'analisi dei rischi e il piano di adeguamento presentati da [responsabile / fornitore] (allegati A e B);
delibera:
1. di approvare le modalità di gestione dei rischi per la sicurezza informatica descritte nell'allegato B;
2. di approvare l'organizzazione per la sicurezza informatica e i relativi ruoli (allegato C) e le politiche di sicurezza (allegato D);
3. di approvare il piano di formazione 2026-2027, che comprende la formazione dei componenti dell'organo di amministrazione (allegato E);
4. di richiedere a [responsabile] un report sullo stato di attuazione con cadenza [trimestrale] e un'informativa tempestiva in caso di incidente significativo;
5. di rivedere la presente deliberazione entro [data] o dopo eventi rilevanti."
Programma di formazione minimo per i vertici
La legge non fissa un numero di ore. Un percorso sensato per un consiglio di amministrazione o un amministratore unico di PMI copre almeno questi temi, con un aggiornamento periodico:
| Modulo | Contenuti |
|---|---|
| Obblighi NIS2 | Art. 23, 24 e 25, misure di base ACN, scadenze dell'azienda, sanzioni |
| Rischi reali | Ransomware, frodi via email e cambio IBAN, furto di credenziali, attacchi tramite fornitori |
| Leggere un report | Quali indicatori chiedere all'IT e come capire se le misure funzionano |
| Gestire una crisi | Chi decide, chi comunica, tempi di notifica; esercitazione da tavolo |
| Fornitori | Come valutare il rischio delle forniture e cosa mettere nei contratti |
Conserva programma, date, presenze e materiali: sono le prove richieste dal piano di formazione.
Domande da fare al fornitore IT ogni trimestre
- Incidenti. Ci sono stati incidenti o tentativi rilevanti? Come sono stati gestiti? Andavano notificati?
- Aggiornamenti. Quanti computer e server non sono aggiornati, e da quanto?
- Backup. Quando è stata fatta l'ultima prova di ripristino e con quale esito?
- Accessi. Gli account con privilegi di amministratore sono stati rivisti? L'MFA è attiva dove previsto?
- Piano di adeguamento. Quali misure ACN sono completate, quali in ritardo, cosa serve per chiuderle?
Se le risposte arrivano a voce e senza numeri, è il primo segnale da approfondire. Per capire cosa succede quando un incidente diventa reale, leggi la guida alla notifica degli incidenti NIS2.
Domande frequenti
L'amministratore può delegare la sicurezza informatica all'IT?
Può delegare le attività operative, ma non l'approvazione delle misure né la supervisione: la responsabilità resta all'organo di amministrazione.
La formazione per gli amministratori è obbligatoria?
Sì, il decreto chiede agli organi di amministrazione dei soggetti NIS2 di seguire una formazione specifica in materia di sicurezza informatica e di promuoverla per i dipendenti.
Cosa devo conservare per dimostrare di aver fatto la mia parte?
Verbali di approvazione delle misure, report periodici ricevuti dall'IT, attestati di formazione e decisioni prese sugli incidenti.
Vale anche per l'amministratore unico di una srl?
Se la società è un soggetto NIS2 sì: gli obblighi riguardano chi amministra, qualunque sia la forma dell'organo.
Un briefing per l'organo di amministrazione
Prenota 30 minuti con un nostro tecnico: obblighi, stato dell'azienda e prossimi passi, spiegati senza gergo. Scrivi a sicurezzainformaticaaziendale@helpwebnet.com o chiama il 081 1818 7885.
Prenota il briefingFonti: D.Lgs. 138/2024, artt. 23 e 38 (Normattiva) · Direttiva (UE) 2022/2555, art. 20 (EUR-Lex) · ACN, portale NIS · ACN, modalità e specifiche di base