Glossario

NIS2

Glossario

art. 23 D.Lgs. 138/2024

Aggiornato il 23 settembre 2026

di Alessandro Monego

Organi di amministrazione e direttivi (art. 23)

Gli organi di amministrazione e direttivi (per una PMI, di solito il consiglio di amministrazione o l'amministratore unico) sono, per l'art. 23 del D.Lgs. 138/2024, i responsabili della sicurezza informatica del soggetto NIS2: approvano le misure, ne sorvegliano l'attuazione e rispondono delle violazioni.

Cosa chiede l'art. 23

  • Approvare le modalità di attuazione delle misure di gestione dei rischi dell'art. 24.
  • Sovrintendere all'attuazione degli obblighi, compresa la registrazione sul Portale ACN.
  • Seguire una formazione in sicurezza informatica e promuoverne una periodica per i dipendenti.
  • Essere informati degli incidenti e delle notifiche, periodicamente o subito se serve.
  • Rispondere delle violazioni del decreto.

In pratica

Le misure di base traducono l'approvazione in documenti precisi. La Guida alla lettura dell'ACN (Appendice C) ne elenca undici da far approvare: organizzazione per la sicurezza informatica, politiche di sicurezza, valutazione del rischio, piano di trattamento del rischio, piano di gestione delle vulnerabilità, piano di adeguamento, piani di continuità operativa, di disaster recovery e di gestione delle crisi, piano di formazione, piano di gestione degli incidenti. Una delibera o un verbale datato è il modo più semplice per provarlo.

Dal 2026 i componenti degli organi vanno anche elencati sul Portale ACN con codice fiscale e PEC, e devono accettare l'indicazione (art. 17 Det. ACN 127437/2026).

Responsabilità personale: se il soggetto non rispetta una diffida dell'ACN, l'Agenzia può disporre verso queste persone la sanzione accessoria dell'incapacità temporanea a svolgere funzioni dirigenziali nel soggetto (art. 38, comma 6).

Riferimento normativo

Art. 23 e art. 38, commi 5, 6 e 8, D.Lgs. 138/2024; art. 17 Det. ACN 127437/2026.

Termini collegati

Per approfondire

Fonti