Glossario

NIS2

Glossario

art. 24 D.Lgs. 138/2024

Aggiornato il 23 settembre 2026

di Alessandro Monego

Art. 24: misure di gestione dei rischi

L'art. 24 del D.Lgs. 138/2024 obbliga i soggetti essenziali e importanti ad adottare misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi dei propri sistemi informativi e di rete, e fissa dieci elementi che queste misure devono coprire come minimo.

I dieci elementi

Il comma 2 elenca, con approccio «multi-rischio» (anche furti, incendi, interruzioni di corrente):

  • a) politiche di analisi dei rischi e di sicurezza dei sistemi;
  • b) gestione degli incidenti, incluse le procedure per le notifiche;
  • c) continuità operativa: backup, disaster recovery, gestione delle crisi;
  • d) sicurezza della catena di approvvigionamento;
  • e) sicurezza di acquisizione, sviluppo e manutenzione dei sistemi, inclusa la gestione delle vulnerabilità;
  • f) valutazione dell'efficacia delle misure;
  • g) igiene informatica di base e formazione;
  • h) crittografia e cifratura;
  • i) sicurezza del personale, controllo degli accessi, gestione degli asset;
  • l) autenticazione a più fattori, comunicazioni protette e sistemi di comunicazione di emergenza.

Le lettere sono dieci anche se l'ultima è la «l»: nel testo italiano mancano la j e la k.

In pratica

L'art. 24 dice *cosa* coprire, non *come*. Il come lo stabiliscono le misure di base dell'ACN: la Guida alla lettura dell'Agenzia (Appendice A) indica per ogni lettera quali misure la coprono. Il comma 4 aggiunge un obbligo spesso dimenticato: se scopri di non essere conforme, devi adottare senza indebito ritardo le misure correttive. Un piano di adeguamento documentato è il modo per dimostrarlo.

L'inosservanza dell'art. 24 rientra nelle violazioni punite con le sanzioni più alte dell'art. 38, comma 9.

Riferimento normativo

Art. 24 D.Lgs. 138/2024 (recepisce l'art. 21 della direttiva (UE) 2022/2555); art. 38, comma 8, lett. a).

Termini collegati

Per approfondire

Fonti