Articolo 23 NIS 2 in pratica: obblighi per organi direttivi e amministrativi

L'articolo 23 del decreto NIS italiano richiede agli organi direttivi di formalizzare la governance cyber, approvare le policy, supervisionare l'attuazione e mantenere evidenze auditabili di decisioni e responsabilità.

27 Gennaio 2026 3 min di lettura

Consiglio di amministrazione riunito attorno a un tavolo mentre un membro firma un documento Realizzata con IA
Indice
  1. Punti chiave
  2. Obblighi di governance secondo l'articolo 23
  3. Modello operativo minimo per i team compliance
  4. Checklist di esecuzione per i prossimi 90 giorni
  5. FAQ
  6. Letture correlate
  7. Fonti ufficiali

L'articolo 23 del decreto legislativo 138/2024 definisce obblighi di livello governance per i soggetti NIS. In pratica, serve un modello formale in cui organi direttivi e amministrativi approvano l'indirizzo cyber, supervisionano l'attuazione e mantengono evidenze delle decisioni, dei riesami e delle responsabilità.

Fonti: Decreto legislativo 138/2024, Guida ACN lettura specifiche, Determinazione ACN obblighi di base

Punti chiave

  • L'articolo 23 è focalizzato su governance e accountability direzionale, non solo su execution tecnica.
  • Gli organi direttivi devono assicurare che la governance cyber sia formalizzata, riesaminata e documentata.
  • Flussi di approvazione, attribuzione ruoli e supervisione periodica devono essere tracciabili con evidenze auditabili.
  • Gli obblighi di governance si collegano direttamente alle specifiche di base ACN della prima fase attuativa.

Fonti: Decreto legislativo 138/2024, Guida ACN lettura specifiche

Obblighi di governance secondo l'articolo 23

A livello operativo, l'articolo 23 va implementato tramite un framework di governance che colleghi obblighi legali, diritti decisionali, ownership ed evidenze.

1. Ownership formale di governance

Il soggetto dovrebbe identificare quali organi e figure executive hanno la ownership formale della governance cyber e assegnare responsabilità in modo esplicito.

2. Approvazione di politiche e indirizzi

Le policy cyber principali, i principi di governo del rischio e gli indirizzi strategici di sicurezza dovrebbero essere approvati a livello adeguato e riesaminati periodicamente.

3. Supervisione dello stato di attuazione

Gli organi direttivi dovrebbero ricevere report ricorrenti su stato di implementazione, rischi rilevanti e azioni correttive, con decisioni e follow-up registrati.

4. Accountability e prontezza documentale

Le decisioni di governance dovrebbero essere supportate da evidenze documentali come verbali di approvazione, esiti di riesame, matrici ruoli e output degli organi.

Fonti: Decreto legislativo 138/2024, Determinazione ACN obblighi di base, Guida ACN lettura specifiche

Modello operativo minimo per i team compliance

Elemento di governance Aspettativa pratica Evidenze tipiche
Modello ruoli e responsabilitàRuoli governance cyber definiti e approvatiMatrice ruoli-responsabilità, atti di nomina
Governance delle policyPolicy approvate e ciclo di riesameVerbali di approvazione, storico revisioni
Supervisione direzionaleReporting periodico e meccanismi di escalationDashboard governance, registri decisioni
Governance della formazioneCoinvolgimento degli organi su awareness e formazionePiano formazione approvato, registri completamento

Il nostro servizio di conformità NIS 2 accompagna l'organo direttivo dall'analisi dei requisiti all'attuazione delle misure di sicurezza.

Fonti: Guida ACN lettura specifiche, Determinazione ACN obblighi di base

Checklist di esecuzione per i prossimi 90 giorni

  1. Confermare chi, a livello organi ed executive, è owner degli obblighi di governance cyber.
  2. Approvare o aggiornare il modello formale ruoli-responsabilità per la governance cyber.
  3. Verificare che le policy chiave includano ownership, cadenza di riesame e criteri di escalation.
  4. Attivare reporting ricorrente agli organi con tracking rischi e remediation.
  5. Preparare un pacchetto evidenze sintetico per eventuali verifiche dell'autorità.

FAQ

L'articolo 23 riguarda solo i team tecnici di sicurezza?

No. L'articolo 23 è centrato sulla governance e riguarda responsabilità di organi direttivi e amministrativi. L'execution può essere delegata, ma la supervisione resta in capo alla governance. Fonte: Decreto legislativo 138/2024

Approvazioni policy e registri di riesame sono opzionali?

No. L'attuazione pratica richiede evidenze documentali di approvazioni e riesami periodici. I dettagli sono definiti nella documentazione ufficiale e nel materiale attuativo ACN. Fonti: Determinazione ACN obblighi di base, Guida ACN lettura specifiche

Quali documenti dovrebbe prioritizzare subito la governance?

In priorità: matrice ruoli governance, set policy cyber, evidenze di supervisione periodica e documentazione della governance formazione coerente con le specifiche di base ACN. Fonti: Guida ACN lettura specifiche, Determinazione ACN obblighi di base

Avete bisogno di consulenza governance esperta? Il servizio Virtual CISO di Aegister fornisce supporto dedicato per gli obblighi di governance NIS2.

Guide correlate in questa serie

Letture correlate

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

22 Gennaio 2026

Architettura normativa NIS 2 e modello dei ruoli in Italia: chi risponde di cosa

Architettura normativa NIS 2 italiana: decreto legislativo 138/2024, atti ACN di base e modello di accountability a tre livelli per governance, opera…

18 Febbraio 2026

Punto di contatto NIS 2 e referente CSIRT: accountability e compiti operativi

La guida NIS 2 distingue il Punto di contatto legale dal referente CSIRT operativo. Guida pratica a formalizzazione ruoli, modello sostituzione, mapp…

30 Gennaio 2026

Controlli NIS 2 di governance (GV): policy, ruoli e modello di responsabilità

Il dominio Governance (GV) NIS 2 definisce indirizzo cyber, accountability e supervisione. Guida pratica ai controlli GV: contesto, strategia rischio…