Guide

Guida NIS2 · 7 min

NIS2 e la responsabilità della dirigenza: cosa devono sapere consigli e vertici

NIS2 fa qualcosa che le regole di cybersicurezza precedenti facevano a malapena: mette la cybersicurezza sulla scrivania dell'organo di gestione, per nome. La dirigenza deve approvare le misure di gestione del rischio, vigilare su di esse e può essere ritenuta personalmente responsabile quando falliscono. Questa guida espone cosa la direttiva si attende da consigli e dirigenti, le domande che vale la pena porre al vostro team di sicurezza, come appare davvero un buon reporting e quanto costa sbagliare.

Punti chiave

  • Gli organi di gestione devono approvare e vigilare sulle misure di gestione del rischio, e possono essere ritenuti responsabili in caso di inadempienze (art. 20).
  • La dirigenza deve seguire una formazione sulla cybersicurezza; il dovere non può essere del tutto delegato all'IT.
  • Le sanzioni arrivano a 10 M€ o al 2 % del fatturato globale per i soggetti essenziali, 7 M€ o 1,4 % per quelli importanti (art. 34).
  • I consigli dovrebbero attendersi un reporting breve e fondato su prove (copertura, velocità di rimedio e rischio aperto) non una rassicurazione annuale.

La dirigenza è nominata, e in causa

Ai sensi dell'articolo 20, l'organo di gestione di un soggetto essenziale o importante deve approvare le misure di gestione del rischio di cybersicurezza del soggetto e vigilare sulla loro attuazione. Non è una formalità delegabile: la direttiva rende la dirigenza responsabile del fatto che le misure siano davvero in atto e davvero funzionino.

E i membri dell'organo di gestione possono essere ritenuti responsabili delle violazioni del soggetto. Tale responsabilità è scritta nella direttiva stessa; come esattamente morda dipende dal recepimento nazionale. La cybersicurezza è dunque una questione di governance, non solo di IT: appartiene all'ordine del giorno del consiglio accanto al rischio finanziario e legale, non a una slide trimestrale che nessuno legge.

I quattro doveri di un organo di gestione

In pratica le aspettative di governance della direttiva si riducono a quattro cose che la dirigenza deve fare:

  • Approvare le misure: firmare le misure di gestione del rischio (la base dell'art. 21), con comprensione sufficiente per sapere cosa si sta davvero approvando.
  • Vigilare sull'attuazione: assicurarsi che le misure siano realmente in essere e restino efficaci nel tempo, con reportistica periodica al consiglio.
  • Seguire la formazione: i membri devono seguire una formazione sulla cybersicurezza per riconoscere i rischi e giudicare l'adeguatezza delle misure (art. 20(2)); una formazione analoga dovrebbe raggiungere il personale.
  • Essere responsabili: assumere l'esito. La responsabilità per le inadempienze ricade sull'organo di gestione, e le autorità di vigilanza possono agire direttamente contro la dirigenza.

Domande da porre al vostro team di sicurezza

Non serve essere un ingegnere della sicurezza per esercitare la vigilanza. Un consiglio assolve gran parte del proprio dovere semplicemente ponendo le domande giuste e attendendosi risposte supportate da prove:

Rientriamo nell'ambito come soggetto essenziale o importante, e quali dei nostri clienti vi rientrano, scaricando su di noi obblighi tramite contratto?
Abbiamo le misure dell'articolo 21 in atto, e quando questo organo le ha riviste e approvate l'ultima volta?
Potremmo rispettare i termini di notifica di 24 e 72 ore se un incidente (anche uno presso un fornitore) colpisse i nostri servizi?
Come gestiamo il rischio informatico di fornitori e terze parti, e come lo proveremmo in un audit di vigilanza?
Quali sono i nostri principali rischi aperti in questo momento, chi ne possiede il rimedio, ed entro quando?

Scopri il tuo punteggio reale e quello dei tuoi fornitori

7 giorni gratuiti · senza carta di credito · disdici quando vuoi

Come appare un buon reporting al consiglio

La vigilanza ha bisogno di segnale, non di un allegato di sessanta pagine. Una riga NIS2 utile per il consiglio è breve, comparabile nel tempo e costruita su prove:

Copertura

Quale quota di fornitori e asset nell'ambito è effettivamente monitorata: le lacune sono da dove arrivano le sorprese.

Velocità di rimedio

Tempo medio per risolvere i rilievi critici e alti: la tendenza dice più di qualsiasi singolo numero.

Rischio aperto

I rilievi critici e alti attuali, più quelli documentati e accettati: NIS2 si attende un rischio gestito, non una fedina pulita.

Prontezza agli incidenti

I termini di notifica sono rispettabili, e sono stati provati: anche per un incidente che parte presso un fornitore?

Quanto costa sbagliare, e fare bene

Le sanzioni di cui all'articolo 34 arrivano fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale totale (il maggiore) per i soggetti essenziali, e fino a 7 milioni di euro o all'1,4 % per quelli importanti. Le autorità di vigilanza possono anche emanare istruzioni vincolanti, ordinare la divulgazione di un incidente e (per i soggetti essenziali) sospendere temporaneamente funzioni dirigenziali. Per la dirigenza, l'esposizione reputazionale e la responsabilità personale possono pesare più della sanzione stessa.

Fatta bene, è spesso meno una questione di nuova spesa che di orientare nella giusta direzione i controlli esistenti: le misure dell'articolo 21 si sovrappongono ampiamente a ciò che molte organizzazioni già gestiscono (ISO 27001, continuità operativa, controllo degli accessi). Ciò che NIS2 davvero impone è il passaggio da una garanzia puntuale a una gestione continua e fondata su prove, il che rende anche la reportistica di vigilanza genuinamente informativa anziché un rituale.

Fonte: Direttiva (UE) 2022/2555 (NIS2), articoli 20 e 34 — consultate la vostra legge nazionale di recepimento per le esatte disposizioni su responsabilità e formazione nel vostro Paese.

Come aiuta norppa.io

norppa.io trasforma il rischio informatico di fornitori e terze parti nel tipo di prova che un consiglio può davvero usare: un chiaro punteggio di rischio per fornitore, rilievi collegati agli articoli NIS2 a cui rispondono e un report scritto per la dirigenza anziché per gli ingegneri.

Copertura, storico dei rimedi e rischio aperto sono visibili con un colpo d'occhio, con l'intera pista di audit pronta all'esportazione: così la dirigenza può dimostrare una vigilanza attiva, e la stessa prova risponde alle domande di un'autorità di vigilanza quando arrivano.

Uno spazio di lavoro dedicato alla responsabilità della dirigenza permette alla persona responsabile di registrare la propria approvazione ai sensi dell'articolo 20, convalidare i rischi critici dei fornitori, mantenere aggiornata la formazione della dirigenza ed esportare un dossier di dovere di diligenza a prova di manomissione per il consiglio, un'autorità o un cyber-assicuratore. Documenta il dovere di diligenza; non certifica mai la conformità.

Non ancora pronti a iniziare? Ricevete lo stato NIS2 del vostro Paese

Vi invieremo lo stato di recepimento NIS2 del vostro Paese (autorità, legge nazionale, date chiave) e una checklist sintetica di due diligence dei fornitori. Un'email, poi aggiornamenti NIS2 occasionali.

Non condividiamo mai la vostra email. Disiscrizione con un clic. Conservata nell'UE.

Date al vostro consiglio prove, non affermazioni

Guardate il report fornitore per la dirigenza (punteggio di rischio, mappatura NIS2 e prove) in circa due minuti.

7 giorni gratuiti · senza carta di credito · disdici quando vuoi

Ultima revisione: 19 giugno 2026

Questa guida fornisce informazioni generali sul diritto dell'UE, non consulenza legale. NIS2 entra in vigore tramite la legge di recepimento nazionale di ciascuno Stato membro dell'UE, che può differire nei dettagli. Verifica gli obblighi che ti riguardano con la tua autorità competente o un consulente legale.

Guide correlate

Linee guida ENISA sulla cybersicurezza degli appalti ospedalieri: come valutare i tuoi fornitori

Le linee guida ENISA sugli appalti di luglio 2026 rendono la cybersicurezza dei fornitori parte degli acquisti sanitari. Tradotte in passi concreti: specificare i requisiti, valutare i candidati dall'esterno, contrattualizzare, monitorare e documentare, collegate all'obbligo di supply chain NIS2 art. 21(2)(d).

Come conformarsi a NIS2: una roadmap passo dopo passo

I passi verso la conformità NIS2 in ordine: confermare l'ambito, registrarsi, responsabilità della dirigenza (art. 20), le misure dell'art. 21(2), sicurezza della supply chain, notifica degli incidenti (art. 23) e garanzia continua e dimostrata.

Chi rientra nell'ambito di NIS2? Soggetti essenziali e importanti, settori e soglie dimensionali

Stabilite se NIS2 vi riguarda: i due livelli, i settori degli allegati I/II, le soglie dimensionali, le eccezioni indipendenti dalla dimensione e come la supply chain vi coinvolge anche senza designazione.

NIS2 per i fornitori: non siete designati, ma i vostri clienti sì

La maggior parte delle aziende non viene mai designata ai sensi di NIS2, ma molte devono comunque conformarsi. Come l'obbligo sulla catena di approvvigionamento di un cliente soggetto (articolo 21, paragrafo 2, lettera d) ricade su di voi, cosa chiederà e come rispondere in modo credibile.

NIS2 e il requisito della supply chain: cosa significa nella pratica

NIS2 obbliga i soggetti essenziali e importanti a valutare i rischi informatici della loro supply chain. Classificazione dei fornitori, rischio di quarta parte, notifica Art. 23 e cosa cercano i revisori.

Come avviene una violazione nel 2026: la tua superficie esterna e la tua supply chain

La catena di attacco del 2026 passo per passo — credenziali rubate, dispositivi edge sfruttati, spoofing delle email — sia sulla tua superficie esterna sia su quella dei fornitori, e dove norppa.io spezza la catena.

Valutazione del rischio informatico dei fornitori: cosa verifica il monitoraggio NIS2 automatizzato

Tutte le categorie di controllo spiegate: ransomware, fughe dark web, TLS/DNSSEC, sicurezza dei cookie, CVE/EPSS, sanzioni, blacklist MX e SAQ. Ciclo di vita dei risultati e mappatura degli articoli NIS2.

NIS2 Art. 21(2): checklist di sicurezza per fornitori

Checklist per i team di approvvigionamento e sicurezza: cosa chiedere, quali prove raccogliere e come rispondere quando un fornitore non soddisfa i requisiti. Include documenti di prova suggeriti.

Questionario fornitori NIS2 (SAQ): cosa chiedere, come valutarlo e un modello gratuito

Cosa chiedere ai fornitori ai sensi dell'art. 21(2)(d), come valutare le risposte e gestire le lacune, perché l'autodichiarazione va verificata, e un modello gratuito.

Notifica degli incidenti NIS2: le scadenze di 24 e 72 ore spiegate

Cosa è un incidente significativo, il calendario dell'articolo 23 (preallarme a 24 h, notifica a 72 h, relazione finale a un mese) e quando l'incidente di un fornitore diventa il vostro obbligo.

ISO 27001 e NIS2: cosa copre già il vostro SGSI, e le lacune che restano

Se avete la ISO 27001: cosa si riporta su NIS2 e cosa no (notifica di legge, responsabilità della dirigenza, registrazione e assicurazione continua) e come colmare la lacuna.

Sanzioni e multe NIS2: quanto, chi è responsabile e come evitarle

Cosa sono le sanzioni NIS2: i massimali dell'articolo 34 (10 M€ / 2 % per i soggetti essenziali, 7 M€ / 1,4 % per quelli importanti), la responsabilità personale della dirigenza (art. 20, art. 32), le misure non pecuniarie e come evitarle.

NIS2 vs DORA: differenze, sovrapposizioni e quale si applica a te

In cosa differiscono e si sovrappongono i due regimi UE, perché DORA è lex specialis per i soggetti finanziari, quale si applica a te, e cosa significano entrambi per il rischio terze parti.

GDPR vs NIS2: sovrapposizioni, differenze e quando un incidente attiva entrambi

In cosa differiscono e si sovrappongono GDPR e NIS2, quando un incidente attiva entrambi (GDPR art. 33 72 h all'autorità di controllo vs NIS2 art. 23 24 h/72 h/un mese al CSIRT), la cooperazione dell'art. 35 e il divieto di doppia sanzione, e cosa significano entrambi per la due diligence sui fornitori.

Il Cyber Resilience Act dell'UE (CRA): ambito, calendario e cosa significa per la vostra supply chain

Cosa richiede il CRA, le sue date scaglionate (in vigore 2024, notifica set 2026, piena conformità dic 2027), chi rientra nell'ambito e perché il SaaS puro spesso no, come integra NIS2 e cosa significa per gli acquisti e la due diligence sui fornitori.

Il regolamento UE sull'IA: livelli di rischio, calendario e cosa devono fare i deployer (articolo 26)

Cosa richiede il regolamento UE sull'IA: i livelli di rischio, le date scaglionate (in vigore 2024, vietato feb 2025, GPAI ago 2025, alto rischio ago 2026), gli obblighi del deployer dell'art. 26, come si combina con NIS2 e il GDPR, e cosa significa per l'acquisto di IA.

Stato di recepimento di NIS2: in quali Paesi UE è in vigore

Quali dei 27 Stati membri UE hanno recepito NIS2 nella legge nazionale e quali la stanno ancora completando, e perché i divari raggiungono comunque la tua catena di fornitura.

Clausole contrattuali per i fornitori NIS2: cosa pretendere dai tuoi fornitori

Le clausole che rendono azionabile l'obbligo sulla catena di fornitura di NIS2: base di sicurezza, finestra di notifica, diritti di prova e audit, trasferimento ai subappaltatori e verifica continua.

La tua postura di sicurezza esterna sotto NIS2: cosa vedono fornitori e clienti

I segnali pubblicamente visibili che i clienti valutano ai sensi dell'art. 21(2)(d) di NIS2: falsificabilità dell'e-mail (SPF/DMARC), igiene dei certificati, sistemi esposti a internet e credenziali trapelate, perché ciascuno conta e come verificarli e correggerli.

I tuoi fornitori usano l'IA? Il rischio fornitori di NIS2 incontra il regolamento IA dell'UE

I fornitori integrano sempre più l'IA nei servizi da cui dipendi, e così i loro fornitori. Dove l'IA dei fornitori e dell'ennesima parte crea rischio ai sensi dell'art. 21(2)(d) di NIS2 e del regolamento IA, cosa valutare e come mantenere la visibilità.

Impersonificazione dei fornitori e frode del CEO (BEC): spoofing dell'e-mail, DMARC e NIS2

Uno degli attacchi alla catena di fornitura più comuni non richiede alcuna violazione: un'e-mail falsificata che devia un pagamento o ruba dati. Come funzionano il BEC e l'impersonificazione dei fornitori, le impostazioni SPF, DKIM e DMARC che li fermano, e come si inserisce nell'art. 21(2)(d) di NIS2.