NIS2
Glossario
art. 24 D.Lgs. 138/2024
Aggiornato il 23 settembre 2026
di Alessandro Monego
Art. 24: misure di gestione dei rischi
L'art. 24 del D.Lgs. 138/2024 obbliga i soggetti essenziali e importanti ad adottare misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi dei propri sistemi informativi e di rete, e fissa dieci elementi che queste misure devono coprire come minimo.
I dieci elementi
Il comma 2 elenca, con approccio «multi-rischio» (anche furti, incendi, interruzioni di corrente):
- a) politiche di analisi dei rischi e di sicurezza dei sistemi;
- b) gestione degli incidenti, incluse le procedure per le notifiche;
- c) continuità operativa: backup, disaster recovery, gestione delle crisi;
- d) sicurezza della catena di approvvigionamento;
- e) sicurezza di acquisizione, sviluppo e manutenzione dei sistemi, inclusa la gestione delle vulnerabilità;
- f) valutazione dell'efficacia delle misure;
- g) igiene informatica di base e formazione;
- h) crittografia e cifratura;
- i) sicurezza del personale, controllo degli accessi, gestione degli asset;
- l) autenticazione a più fattori, comunicazioni protette e sistemi di comunicazione di emergenza.
Le lettere sono dieci anche se l'ultima è la «l»: nel testo italiano mancano la j e la k.
In pratica
L'art. 24 dice *cosa* coprire, non *come*. Il come lo stabiliscono le misure di base dell'ACN: la Guida alla lettura dell'Agenzia (Appendice A) indica per ogni lettera quali misure la coprono. Il comma 4 aggiunge un obbligo spesso dimenticato: se scopri di non essere conforme, devi adottare senza indebito ritardo le misure correttive. Un piano di adeguamento documentato è il modo per dimostrarlo.
L'inosservanza dell'art. 24 rientra nelle violazioni punite con le sanzioni più alte dell'art. 38, comma 9.
Riferimento normativo
Art. 24 D.Lgs. 138/2024 (recepisce l'art. 21 della direttiva (UE) 2022/2555); art. 38, comma 8, lett. a).