L'azienda sta valutando un nuovo fornitore cloud. L'offerta è competitiva, il reparto IT conferma che la piattaforma soddisfa i requisiti tecnici e il commerciale vorrebbe chiudere rapidamente: il cliente aspetta una risposta.
A quel punto la discussione cambia.
Il responsabile compliance chiede se il fornitore rientra tra quelli critici per la continuità operativa. Il legale vuole sapere dove saranno trattati i dati e quali responsabilità contrattuali sono previste in caso di incidente. Il CISO domanda come vengono gestite vulnerabilità, subfornitori e tempi di ripristino. Infine, il direttore generale deve decidere se il rischio è compatibile con gli obiettivi aziendali.
Nessuno sta parlando di firewall.
Eppure tutti stanno parlando di cybersicurezza.
È questa, probabilmente, l'immagine che descrive meglio la Direttiva NIS2.
Per anni il rischio cyber è rimasto confinato nelle funzioni tecniche. Oggi entra nelle decisioni aziendali: influenza la scelta dei fornitori, modifica i contratti, incide sulle gare e coinvolge il management. La tecnologia resta essenziale, ma il livello di preparazione di un'organizzazione dipende sempre più da come vengono prese le decisioni.
Gli attacchi degli ultimi anni hanno mostrato un elemento ricorrente: molti incidenti non sono nati dalla mancanza di tecnologie, ma da decisioni prese senza una valutazione completa del rischio.
Un fornitore scelto senza analizzare la supply chain, un servizio cloud adottato senza chiarire le responsabilità contrattuali, procedure mai testate prima di un incidente. Ogni funzione disponeva di una parte delle informazioni, ma nessuno aveva una visione d'insieme.
Per questo l'articolo 20 della Direttiva, recepito dall'articolo 23 del Decreto, chiede agli organi di amministrazione tre cose precise: approvare le misure di gestione del rischio, sovrintendere alla loro attuazione, rispondere delle violazioni commesse dal soggetto che rappresentano. La cybersicurezza diventa un rischio d'impresa perché è l'organo apicale a doverne rispondere.
Molti leggono la Determinazione dell’Agenzia Cybersicurezza Nazionale come un elenco di misure tecniche. In realtà il documento racconta qualcosa di più.
L'ordine dei capitoli non è casuale e non è nemmeno una scelta originale dell'Agenzia: gli Allegati adottano la struttura del NIST Cybersecurity Framework 2.0: prima governance, poi gestione degli asset, controllo degli accessi, sicurezza della supply chain, continuità operativa e gestione degli incidenti.
Prima bisogna stabilire chi decide.
Solo dopo si definiscono le misure tecniche.
È un'impostazione coerente con gli standard internazionali di gestione: senza ruoli chiari e processi condivisi anche gli strumenti migliori producono risultati limitati.
È uno degli aspetti meno commentati della Determinazione, ma anche uno dei più significativi.
Molte organizzazioni dedicano mesi alla redazione di procedure e registri che, una volta approvati, vengono aggiornati solo quando è necessario dimostrare la conformità.
La NIS2 propone una logica diversa.
Una procedura non è un documento statico, ma uno strumento di lavoro che deve evolvere insieme all'organizzazione.
Assomiglia più a un libro mastro che a un manuale: registra decisioni, nuovi fornitori, servizi digitali, incidenti, esercitazioni e lezioni apprese.
Quando cambia il business cambia anche il rischio.
Per questo l’art. 21 paragrafo 2, lettera f) della Direttiva e la Determinazione ACN insistono sul riesame periodico delle misure. La documentazione deve riflettere l'evoluzione dell'azienda, non limitarsi a fotografarne il passato. Non è buona pratica, è un obbligo.
La supply chain occupa un ruolo centrale nella NIS2 per una ragione precisa.
Sempre più incidenti hanno origine presso fornitori di software, servizi cloud o partner tecnologici. Di conseguenza, scegliere un fornitore significa anche valutare il rischio che introduce nei processi aziendali.
La Determinazione ACN dedica un intero gruppo di misure a questo tema.
Il procurement oggi non valuta soltanto costi e prestazioni. Deve raccogliere informazioni sulla sicurezza del fornitore, comprendere come vengono gestiti i subfornitori, verificare le garanzie contrattuali e definire modalità di controllo durante tutto il rapporto. L’articolo 21, paragrafo 2, lettera d), della Direttiva cita: “sicurezza della catena di approvvigionamento, compresi aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori”; la parola chiave è “diretti”: la norma non chiede di mappare l'intera filiera all'infinito, chiede di presidiare il primo anello e le sue dipendenze rilevanti.
È un'attività che richiede il contributo di CISO, compliance e legale.
Non perché il procurement perda autonomia, ma perché le decisioni sono diventate più complesse.
Quando ENISA ha pubblicato NIS360 – 2026, l'attenzione si è concentrata soprattutto sulla classifica dei settori più maturi. È un dato interessante, ma non è il messaggio principale.
Il report mostra che la maturità non dipende solo dagli investimenti tecnologici. I settori che avanzano sono quelli in cui la gestione del rischio è entrata nei processi decisionali, mentre le difficoltà ricorrenti riguardano il coordinamento tra funzioni, la supply chain e l'aggiornamento continuo delle misure.
È una lettura coerente con la Direttiva NIS2 e con la Determinazione ACN: la cybersicurezza non è soltanto un tema tecnologico, ma un modello di governo.
Questo spiega anche perché la normativa attribuisce responsabilità agli organi di amministrazione. Il consiglio di amministrazione non è chiamato a scegliere le soluzioni tecniche, ma a verificare che l'organizzazione disponga di risorse, competenze e processi adeguati a gestire il rischio. Il consiglio di amministrazione non è chiamato a scegliere le soluzioni tecniche, ma ad approvare le misure di gestione del rischio, a sovrintenderne l'attuazione e a seguire una formazione specifica; risponde inoltre alle violazioni, non essendo una responsabilità delegabile alla funzione IT.
Tra le funzioni coinvolte dalla NIS2 se ne dimenticano spesso due: commerciale e marketing.
Eppure sono sempre più esposte.
Nelle gare pubbliche e private aumentano le richieste sulla sicurezza dei servizi, sulla gestione degli incidenti, sulla continuità operativa e sulla catena dei fornitori. Queste domande arrivano quasi sempre al commerciale, che diventa il primo punto di contatto con il cliente.
Non deve trasformarsi in un esperto di cybersecurity, ma deve sapere a chi rivolgersi all'interno dell'azienda e poter contare su informazioni coerenti e aggiornate.
Anche il marketing assume un ruolo diverso. La comunicazione sulla sicurezza non può limitarsi a messaggi rassicuranti o promesse generiche. Dichiarazioni su affidabilità, protezione dei dati o resilienza devono riflettere processi realmente adottati e documentabili.
La reputazione si costruisce anche così: mantenendo coerenza tra ciò che l'azienda comunica e ciò che è in grado di dimostrare.
Tra le misure previste dalla Direttiva compare un tema spesso sottovalutato: la formazione.
Non si tratta di organizzare un corso periodico, ma di accompagnare l'evoluzione dell'organizzazione.
Nuovi dipendenti, nuovi ruoli, nuovi strumenti digitali e responsabilità diverse modificano continuamente il profilo di rischio. Se competenze e consapevolezza non crescono con la stessa rapidità, aumenta la distanza tra procedure e attività quotidiane.
Per questo molte organizzazioni coinvolgono sempre più le risorse umane nei programmi di cybersicurezza. L'obiettivo non è trasferire competenze tecniche, ma sviluppare una cultura del rischio coerente con l'evoluzione del business.
Quando si parla di controlli il pensiero va subito alle attività di vigilanza dell'ACN.
In realtà le organizzazioni più mature lavorano molto prima.
Aggiornano il registro dei rischi quando cambia il contesto, rivalutano periodicamente i fornitori e modificano procedure e responsabilità dopo esercitazioni, incidenti o nuovi progetti.
Preparare la documentazione soltanto in vista di una verifica significa utilizzare la compliance come adempimento.
La NIS2 propone invece un approccio continuo, nel quale la gestione del rischio accompagna le decisioni operative e non solo i momenti di controllo.
Il termine del 31 ottobre 2026 riguarda i soggetti inseriti nell'elenco nel corso del 2025; chi vi è entrato per la prima volta nel 2026 ha invece tempo fino al 31 luglio 2027.
Più che verificare una checklist, vale la pena osservare come vengono prese le decisioni.
Quando viene selezionato un nuovo fornitore, chi partecipa realmente alla valutazione?
Le richieste dei clienti sulla sicurezza arrivano solo all'IT o coinvolgono anche direzione, legale e commerciale?
Le esercitazioni comprendono anche chi dovrà gestire la comunicazione verso clienti, partner e autorità?
Le procedure vengono aggiornate dopo ogni cambiamento significativo oppure rimangono invariate per anni?
Le risposte a queste domande descrivono il livello di maturità di un'organizzazione meglio di molti documenti formali.
L'esperienza maturata nei percorsi di adeguamento evidenzia una costante.
Le aziende raramente hanno un problema di competenze specialistiche. Più spesso faticano a far dialogare competenze già presenti.
Il CISO conosce il rischio tecnico, il legale quello contrattuale, il procurement valuta i fornitori, il commerciale raccoglie le richieste del mercato, il marketing gestisce reputazione e comunicazione, la compliance interpreta gli obblighi e la direzione definisce le priorità di business.
Il valore di un percorso di adeguamento non consiste nell'aumentare la documentazione, ma nel creare un metodo che permetta a queste funzioni di prendere decisioni condivise.
È questo, probabilmente, il cambiamento più profondo introdotto dalla NIS2.
Non una nuova lista di adempimenti.
Un nuovo modo di governare il rischio.
La NIS2 riguarda solo il reparto IT?
No. Coinvolge gli organi di amministrazione e tutte le funzioni che incidono sulla gestione del rischio, tra cui compliance, legale, procurement, commerciale, marketing e risorse umane.
Cosa introduce la Determinazione ACN n. 379907?
Definisce le misure organizzative e tecniche richieste ai soggetti NIS2, con particolare attenzione a governance, gestione degli asset, sicurezza della supply chain, controllo degli accessi, continuità operativa e risposta agli incidenti. Non definisce però solo le misure: fissa le specifiche di base per gli obblighi di cui agli articoli 23, 24, 25, 29 e 32 del Decreto, quindi anche le soglie dell'incidente significativo (Allegati 3 e 4) e le tempistiche, e differenzia gli obblighi fra soggetti essenziali e importanti.
Cosa devo fare sul portale ACN?
Registrazione o rinnovo dal 1 gennaio al 28 febbraio, aggiornamento entro 14 giorni da ogni evento modificativo, aggiornamento informativo annuale dal 15 aprile al 31 maggio (Determinazione ACN n. 379887/2025).
Perché la supply chain è così rilevante?
Perché una parte crescente degli incidenti informatici nasce presso fornitori, servizi cloud o partner tecnologici. La valutazione del rischio deve quindi estendersi all'intera catena di fornitura.
Qual è il contributo di ENISA?
Attraverso linee guida e report come NIS360 – 2026, ENISA analizza il livello di maturità dei settori interessati dalla Direttiva e individua le principali aree di miglioramento. I documenti ENISA non sono vincolanti, ma orientano l'interpretazione e sono spesso il primo riferimento in sede di verifica.
Normativa europea
Normativa italiana
Linee guida e report
