Ivano Pecis  |  DPO/RPD — Advisor in Governance, Privacy & Compliance  |  I&P Partners, Milano

Risposta diretta

La NIS2 assegna agli organi di vertice, non alla funzione tecnica, l’obbligo di approvare le misure di gestione del rischio di cibersicurezza e di controllarne l’attuazione. Non è un obbligo di competenza tecnica: è un obbligo di supervisione verificabile. Chi non può documentare l’esercizio del controllo è esposto anche se i sistemi funzionano.

In sintesi

  • Ivano Pecis ha pubblicato su Altalex l’analisi «Gli amministratori non sanno di essere esposti», dedicata alla responsabilità personale del vertice sotto NIS2.
  • Il punto di partenza è lo scenario ispettivo: l’autorità chiede di incontrare l’amministratore delegato, non il responsabile tecnico.
  • L’analisi copre quattro snodi: la portata effettiva dell’art. 20, il gap sulla formazione degli organi, le domande che l’ispettore rivolge al board, la tenuta delle polizze D&O.
  • Il presidio minimo difendibile è composto da quattro atti formali del vertice, nessuno dei quali è implicito nell’esistenza di un CISO o di una certificazione.

Di cosa tratta l’articolo pubblicato su Altalex

«Gli amministratori non sanno di essere esposti» affronta un punto che il dibattito italiano sulla NIS2 ha finora trattato di sfuggita: la responsabilità personale degli organi di amministrazione e direttivi, e il vuoto di presidio che nessuna funzione tecnica può colmare al posto loro.

Il taglio non è ricognitivo. L’articolo parte da una situazione concreta — un’ispezione che si apre chiedendo al vertice come abbia verificato, negli ultimi dodici mesi, l’adeguatezza delle misure adottate — e da lì ricostruisce cosa un’organizzazione deve poter esibire perché quella domanda abbia una risposta.

Cosa chiede la NIS2 agli organi di amministrazione?

La Direttiva (UE) 2022/2555, recepita in Italia con il D.Lgs. 4 settembre 2024, n. 138, stabilisce all’art. 20 che gli organi di gestione dei soggetti essenziali e importanti approvano le misure di gestione dei rischi di cibersicurezza, ne controllano l’attuazione e possono essere ritenuti responsabili in caso di violazioni.

L’articolo su Altalex insiste su una distinzione che il mercato tende a comprimere: l’obbligo non è di conoscenza tecnica, è di supervisione verificabile. Il vertice non deve saper leggere una configurazione di rete. Deve poter dimostrare di aver approvato un quadro di riferimento, di aver definito soglie di rischio accettabili e di aver verificato che le misure fossero proporzionate al profilo dell’organizzazione.

Perché la formazione degli organi di vertice è il punto più scoperto

La verifica più immediata dell’esposizione è anche la più scomoda: quanti consigli di amministrazione possono documentare di aver ricevuto la formazione sulla gestione dei rischi di cibersicurezza? Non di averla pianificata — di averla effettuata, con evidenza tracciabile di data e contenuti.

L’articolo colloca questo gap in una ragione strutturale, non nella negligenza: fino alla NIS2 il presidio della sicurezza era percepito come materia tecnica affidata a specialisti, e il cambio di soggetto introdotto dalla Direttiva — dalla funzione al vertice — non è ancora stato assorbito operativamente.

Cosa deve poter esibire un’organizzazione soggetta a NIS2?

Nell’analisi il presidio minimo difendibile è circoscritto a quattro elementi:

  • la delibera del board che approva formalmente il quadro di gestione del rischio;
  • l’evidenza della formazione degli organi di vertice, con data e contenuti documentati;
  • un meccanismo formalizzato attraverso cui rischi e incidenti rilevanti raggiungono il board, con traccia delle decisioni assunte;
  • il verbale di almeno una revisione annuale dell’adeguatezza delle misure a livello di vertice.

La tesi che tiene insieme l’articolo è qui: ciò che separa un’organizzazione esposta da una difendibile non è la qualità tecnica dei sistemi, ma l’esistenza di atti formali del vertice che dimostrano l’esercizio del controllo.

Il profilo assicurativo: NIS2 e polizze D&O

La sezione meno prevedibile dell’articolo riguarda le coperture Directors & Officers. Le polizze D&O contengono esclusioni tipiche per condotte negligenti, violazioni normative colpose e mancata adozione di misure di diligenza ragionevole.

La domanda che l’articolo pone — e lascia dichiaratamente aperta, perché la risposta dipende dalle condizioni contrattuali specifiche — è se la condotta di un board che non ha approvato alcun quadro di presidio, non ha ricevuto la formazione prevista e non può documentare alcuna supervisione ricada in quelle esclusioni. Chi siede in un consiglio ha interesse a porre la questione al proprio broker prima che si manifesti un evento, non dopo.

A chi è utile la lettura

L’analisi è scritta per amministratori delegati e componenti di organi di amministrazione di soggetti essenziali e importanti, per chi presidia risk management e compliance, e per i professionisti — DPO, consulenti, responsabili legali — che devono portare il tema al vertice e finora non hanno trovato un argomento che regga in consiglio.

Leggi l’articolo

«Gli amministratori non sanno di essere esposti — NIS2, responsabilità personale del vertice e il vuoto di presidio che nessun CISO può colmare», Altalex, 22 agosto 2026.

https://www.altalex.com/documents/news/2026/08/22/amministratori-non-sanno-essere-esposti

Per una verifica del presidio esistente nella propria organizzazione — atti del vertice, tracciabilità della supervisione, flussi informativi verso il consiglio — I&P Partners affianca organizzazioni pubbliche e private nel perimetro NIS2.

Ivano Pecis — DPO/RPD, UNI CEI EN 17740:2024, CIPP/E, CDPSE

I&P Partners S.r.l., Milano — ivano.pecis@partnerprivacy.it