COCHISE ← Home Verifica gratuita

NIS2: cosa cambia per amministratori e titolari d'azienda

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 6 minuti

Con la NIS2 la sicurezza informatica diventa una responsabilità dei vertici: l'art. 23 del D.Lgs. 138/2024 chiede agli organi di amministrazione dei soggetti essenziali e importanti di approvare le misure di gestione del rischio, sovrintendere alla loro attuazione, rispondere delle violazioni e seguire una formazione specifica. Il lavoro tecnico si può delegare; l'approvazione e la supervisione no.

In breve
  • Gli amministratori approvano le misure, sovrintendono e ne rispondono (art. 23).
  • Devono formarsi e promuovere la formazione periodica dei dipendenti.
  • Prove da conservare: verbali, report periodici, attestati, decisioni sugli incidenti.
  • In caso di inadempimento dopo una diffida è prevista anche l'incapacità temporanea a svolgere funzioni dirigenziali (art. 38).
Dirigente d'azienda alla scrivania mentre firma un documento accanto al portatile
Con la NIS2 le misure di sicurezza vanno approvate formalmente dall'organo di amministrazione.

Cosa dice l'art. 23 del D.Lgs. 138/2024

L'articolo 23 riguarda gli organi di amministrazione e direttivi dei soggetti essenziali e importanti: il consiglio di amministrazione, l'amministratore unico, e in generale chi guida l'azienda. Riprende l'art. 20 della direttiva (UE) 2022/2555. In sintesi stabilisce quattro cose.

1. Approvare le misure di gestione del rischio

Le modalità con cui l'azienda gestisce il rischio informatico (le misure dell'art. 24) devono essere approvate dall'organo di amministrazione. Non basta che "l'IT se ne occupi": serve una decisione formale dei vertici.

2. Sovrintendere all'attuazione

Dopo l'approvazione, gli amministratori devono verificare che le misure vengano davvero applicate e rispondono delle violazioni degli obblighi del decreto.

3. Formarsi e far formare

Gli organi di amministrazione devono seguire una formazione in materia di sicurezza informatica e promuovere una formazione periodica dei dipendenti, perché sappiano riconoscere i rischi e valutare le pratiche di gestione.

4. Essere informati sugli incidenti

L'art. 23 prevede anche che gli organi siano informati periodicamente o, se opportuno, tempestivamente, degli incidenti e delle notifiche fatte.

Cosa chiedono le specifiche ACN. Le misure di base traducono questi principi in atti concreti. Per esempio: l'organizzazione per la sicurezza va approvata dagli organi di amministrazione (GV.RR-02), così come le politiche di sicurezza (GV.PO-01) e il piano di formazione del personale, vertici compresi (PR.AT-01).

Cosa si può delegare e cosa no

Si può delegareResta all'organo di amministrazione
Configurare sistemi, backup, aggiornamenti, antivirusApprovare le misure di gestione del rischio
Scrivere le procedure e le politicheApprovarle con un atto formale
Gestire tecnicamente un incidenteEssere informato e prendere le decisioni che spettano ai vertici
Organizzare i corsi per i dipendentiSeguire la propria formazione e promuovere quella del personale
Preparare report periodiciLeggerli, chiedere conto, verificare l'attuazione

Un fornitore esterno o un responsabile interno possono fare quasi tutto il lavoro. Quello che non possono fare è sostituirsi agli amministratori nell'approvazione e nella supervisione.

Le prove da conservare

In caso di controllo o di incidente, conta ciò che si può dimostrare. Tieni in un unico fascicolo, con date:

Responsabilità personali e sanzioni

Oltre alle sanzioni a carico dell'azienda, il decreto prevede conseguenze per le persone. L'art. 38 stabilisce che le persone fisiche responsabili di un soggetto essenziale, o che lo rappresentano legalmente, assicurano il rispetto del decreto. Se un soggetto, essenziale o importante, non si adegua entro i termini fissati da una diffida dell'ACN, l'Autorità può applicare a chi ricopre funzioni di amministrazione o direzione la sanzione accessoria dell'incapacità a svolgere funzioni dirigenziali all'interno dello stesso soggetto.

Le sanzioni pecuniarie per le violazioni più gravi arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali, e fino a 7 milioni o all'1,4% per gli importanti (art. 38). La guida NIS2 per le PMI riassume il quadro completo.

Modello di delibera di approvazione delle misure

Un testo base da adattare con il tuo consulente legale. Va completato con gli allegati citati e conservato nel libro dei verbali o con le determine dell'amministratore unico.

Modello (da adattare).
"Il Consiglio di amministrazione [oppure: L'Amministratore unico] della società [ragione sociale], riunito il [data],
- preso atto che la società è stata inserita nell'elenco dei soggetti NIS come soggetto [essenziale / importante] con comunicazione ACN del [data];
- esaminati l'analisi dei rischi e il piano di adeguamento presentati da [responsabile / fornitore] (allegati A e B);
delibera:
1. di approvare le modalità di gestione dei rischi per la sicurezza informatica descritte nell'allegato B;
2. di approvare l'organizzazione per la sicurezza informatica e i relativi ruoli (allegato C) e le politiche di sicurezza (allegato D);
3. di approvare il piano di formazione 2026-2027, che comprende la formazione dei componenti dell'organo di amministrazione (allegato E);
4. di richiedere a [responsabile] un report sullo stato di attuazione con cadenza [trimestrale] e un'informativa tempestiva in caso di incidente significativo;
5. di rivedere la presente deliberazione entro [data] o dopo eventi rilevanti."

Programma di formazione minimo per i vertici

La legge non fissa un numero di ore. Un percorso sensato per un consiglio di amministrazione o un amministratore unico di PMI copre almeno questi temi, con un aggiornamento periodico:

ModuloContenuti
Obblighi NIS2Art. 23, 24 e 25, misure di base ACN, scadenze dell'azienda, sanzioni
Rischi realiRansomware, frodi via email e cambio IBAN, furto di credenziali, attacchi tramite fornitori
Leggere un reportQuali indicatori chiedere all'IT e come capire se le misure funzionano
Gestire una crisiChi decide, chi comunica, tempi di notifica; esercitazione da tavolo
FornitoriCome valutare il rischio delle forniture e cosa mettere nei contratti

Conserva programma, date, presenze e materiali: sono le prove richieste dal piano di formazione.

Domande da fare al fornitore IT ogni trimestre

  1. Incidenti. Ci sono stati incidenti o tentativi rilevanti? Come sono stati gestiti? Andavano notificati?
  2. Aggiornamenti. Quanti computer e server non sono aggiornati, e da quanto?
  3. Backup. Quando è stata fatta l'ultima prova di ripristino e con quale esito?
  4. Accessi. Gli account con privilegi di amministratore sono stati rivisti? L'MFA è attiva dove previsto?
  5. Piano di adeguamento. Quali misure ACN sono completate, quali in ritardo, cosa serve per chiuderle?

Se le risposte arrivano a voce e senza numeri, è il primo segnale da approfondire. Per capire cosa succede quando un incidente diventa reale, leggi la guida alla notifica degli incidenti NIS2.

Domande frequenti

L'amministratore può delegare la sicurezza informatica all'IT?

Può delegare le attività operative, ma non l'approvazione delle misure né la supervisione: la responsabilità resta all'organo di amministrazione.

La formazione per gli amministratori è obbligatoria?

Sì, il decreto chiede agli organi di amministrazione dei soggetti NIS2 di seguire una formazione specifica in materia di sicurezza informatica e di promuoverla per i dipendenti.

Cosa devo conservare per dimostrare di aver fatto la mia parte?

Verbali di approvazione delle misure, report periodici ricevuti dall'IT, attestati di formazione e decisioni prese sugli incidenti.

Vale anche per l'amministratore unico di una srl?

Se la società è un soggetto NIS2 sì: gli obblighi riguardano chi amministra, qualunque sia la forma dell'organo.

Un briefing per l'organo di amministrazione

Prenota 30 minuti con un nostro tecnico: obblighi, stato dell'azienda e prossimi passi, spiegati senza gergo. Scrivi a sicurezzainformaticaaziendale@helpwebnet.com o chiama il 081 1818 7885.

Prenota il briefing

Fonti: D.Lgs. 138/2024, artt. 23 e 38 (Normattiva) · Direttiva (UE) 2022/2555, art. 20 (EUR-Lex) · ACN, portale NIS · ACN, modalità e specifiche di base