Logo SMI GROUP
Logo 10 anni di SMI GROUP

Storia e mission

La nostra storia, i nostri valori, i nostro obiettivi, il nostro ecosistema

SMI Technologies & Consulting

Smart Managed Innovation, servizi ICT

Younified

La nuova azienda specializzata in servizi di assistenza per l’automotive

WYL

Un rivoluzionario sistema di Intelligenza Artificiale al servizio delle tue passioni

SM Innovation Polska

La rivoluzione della service integration. Un riferimento chiave per le imprese del territorio

Younified Platform

Fatture, Time Sheet, Contabilità, Logistica, IOT: servizi per monitorare la tua attività

Whistleblowing

La soluzione di SMI per la gestione delle segnalazioni whistleblowing

NIS2: la direttiva che cambia il modo di decidere in azienda

La NIS2 cambia il modo di decidere in azienda: non è una questione di firewall, ma di governance La Direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, stravolge l'approccio tradizionale alla cybersicurezza: non più confinata al reparto IT, ma integrata nei processi decisionali aziendali. La Determinazione ACN n. 379907 (applicabile dal 15 gennaio 2026) segue la struttura del NIST Framework 2.0 per una ragione precisa: prima stabilire chi decide, poi definire le misure tecniche. Gli organi di amministrazione diventano responsabili della gestione del rischio informatico, con obblighi di approvazione, sovrintendenza e risposta alle violazioni. La supply chain, il procurement, la formazione continua e il coordinamento tra funzioni (compliance, legale, marketing, commerciale) non sono adempimenti marginali, ma elementi centrali della conformità. La maturità non dipende solo dagli investimenti tecnologici, ma da come l'azienda integra il rischio cyber nelle scelte strategiche.

La riunione che racconta meglio della norma cosa sta cambiando

L'azienda sta valutando un nuovo fornitore cloud. L'offerta è competitiva, il reparto IT conferma che la piattaforma soddisfa i requisiti tecnici e il commerciale vorrebbe chiudere rapidamente: il cliente aspetta una risposta.

A quel punto la discussione cambia.

Il responsabile compliance chiede se il fornitore rientra tra quelli critici per la continuità operativa. Il legale vuole sapere dove saranno trattati i dati e quali responsabilità contrattuali sono previste in caso di incidente. Il CISO domanda come vengono gestite vulnerabilità, subfornitori e tempi di ripristino. Infine, il direttore generale deve decidere se il rischio è compatibile con gli obiettivi aziendali.

Nessuno sta parlando di firewall.

Eppure tutti stanno parlando di cybersicurezza.

È questa, probabilmente, l'immagine che descrive meglio la Direttiva NIS2.

Per anni il rischio cyber è rimasto confinato nelle funzioni tecniche. Oggi entra nelle decisioni aziendali: influenza la scelta dei fornitori, modifica i contratti, incide sulle gare e coinvolge il management. La tecnologia resta essenziale, ma il livello di preparazione di un'organizzazione dipende sempre più da come vengono prese le decisioni.

Perché il legislatore europeo ha cambiato approccio

Gli attacchi degli ultimi anni hanno mostrato un elemento ricorrente: molti incidenti non sono nati dalla mancanza di tecnologie, ma da decisioni prese senza una valutazione completa del rischio.

Un fornitore scelto senza analizzare la supply chain, un servizio cloud adottato senza chiarire le responsabilità contrattuali, procedure mai testate prima di un incidente. Ogni funzione disponeva di una parte delle informazioni, ma nessuno aveva una visione d'insieme.

Per questo l'articolo 20 della Direttiva, recepito dall'articolo 23 del Decreto, chiede agli organi di amministrazione tre cose precise: approvare le misure di gestione del rischio, sovrintendere alla loro attuazione, rispondere delle violazioni commesse dal soggetto che rappresentano. La cybersicurezza diventa un rischio d'impresa perché è l'organo apicale a doverne rispondere.

Cosa emerge davvero dalla Determinazione ACN n. 379907 del 19 dicembre 2025 applicabile dal 15 gennaio 2026, che sostituisce la Determinazione ACN n. 164179 del 14 aprile 2025

Molti leggono la Determinazione dell’Agenzia Cybersicurezza Nazionale come un elenco di misure tecniche. In realtà il documento racconta qualcosa di più.

L'ordine dei capitoli non è casuale e non è nemmeno una scelta originale dell'Agenzia: gli Allegati adottano la struttura del NIST Cybersecurity Framework 2.0: prima governance, poi gestione degli asset, controllo degli accessi, sicurezza della supply chain, continuità operativa e gestione degli incidenti.

Prima bisogna stabilire chi decide.

Solo dopo si definiscono le misure tecniche.

È un'impostazione coerente con gli standard internazionali di gestione: senza ruoli chiari e processi condivisi anche gli strumenti migliori producono risultati limitati.

È uno degli aspetti meno commentati della Determinazione, ma anche uno dei più significativi.

Le procedure devono seguire l'evoluzione dell'azienda

Molte organizzazioni dedicano mesi alla redazione di procedure e registri che, una volta approvati, vengono aggiornati solo quando è necessario dimostrare la conformità.

La NIS2 propone una logica diversa.

Una procedura non è un documento statico, ma uno strumento di lavoro che deve evolvere insieme all'organizzazione.

Assomiglia più a un libro mastro che a un manuale: registra decisioni, nuovi fornitori, servizi digitali, incidenti, esercitazioni e lezioni apprese.

Quando cambia il business cambia anche il rischio.

Per questo l’art. 21 paragrafo 2, lettera f) della Direttiva e la Determinazione ACN insistono sul riesame periodico delle misure. La documentazione deve riflettere l'evoluzione dell'azienda, non limitarsi a fotografarne il passato. Non è buona pratica, è un obbligo.

Il procurement è diventato parte della gestione del rischio

La supply chain occupa un ruolo centrale nella NIS2 per una ragione precisa.

Sempre più incidenti hanno origine presso fornitori di software, servizi cloud o partner tecnologici. Di conseguenza, scegliere un fornitore significa anche valutare il rischio che introduce nei processi aziendali.

La Determinazione ACN dedica un intero gruppo di misure a questo tema.

Il procurement oggi non valuta soltanto costi e prestazioni. Deve raccogliere informazioni sulla sicurezza del fornitore, comprendere come vengono gestiti i subfornitori, verificare le garanzie contrattuali e definire modalità di controllo durante tutto il rapporto. L’articolo 21, paragrafo 2, lettera d), della Direttiva cita: “sicurezza della catena di approvvigionamento, compresi aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori”; la parola chiave è “diretti”: la norma non chiede di mappare l'intera filiera all'infinito, chiede di presidiare il primo anello e le sue dipendenze rilevanti.

È un'attività che richiede il contributo di CISO, compliance e legale.

Non perché il procurement perda autonomia, ma perché le decisioni sono diventate più complesse.

Cosa racconta davvero il report ENISA NIS360

Quando ENISA ha pubblicato NIS360 – 2026, l'attenzione si è concentrata soprattutto sulla classifica dei settori più maturi. È un dato interessante, ma non è il messaggio principale.

Il report mostra che la maturità non dipende solo dagli investimenti tecnologici. I settori che avanzano sono quelli in cui la gestione del rischio è entrata nei processi decisionali, mentre le difficoltà ricorrenti riguardano il coordinamento tra funzioni, la supply chain e l'aggiornamento continuo delle misure.

È una lettura coerente con la Direttiva NIS2 e con la Determinazione ACN: la cybersicurezza non è soltanto un tema tecnologico, ma un modello di governo.

Questo spiega anche perché la normativa attribuisce responsabilità agli organi di amministrazione. Il consiglio di amministrazione non è chiamato a scegliere le soluzioni tecniche, ma a verificare che l'organizzazione disponga di risorse, competenze e processi adeguati a gestire il rischio. Il consiglio di amministrazione non è chiamato a scegliere le soluzioni tecniche, ma ad approvare le misure di gestione del rischio, a sovrintenderne l'attuazione e a seguire una formazione specifica; risponde inoltre alle violazioni, non essendo una responsabilità delegabile alla funzione IT.

Commerciale e marketing: la cybersicurezza entra nel rapporto con il cliente

Tra le funzioni coinvolte dalla NIS2 se ne dimenticano spesso due: commerciale e marketing.

Eppure sono sempre più esposte.

Nelle gare pubbliche e private aumentano le richieste sulla sicurezza dei servizi, sulla gestione degli incidenti, sulla continuità operativa e sulla catena dei fornitori. Queste domande arrivano quasi sempre al commerciale, che diventa il primo punto di contatto con il cliente.

Non deve trasformarsi in un esperto di cybersecurity, ma deve sapere a chi rivolgersi all'interno dell'azienda e poter contare su informazioni coerenti e aggiornate.

Anche il marketing assume un ruolo diverso. La comunicazione sulla sicurezza non può limitarsi a messaggi rassicuranti o promesse generiche. Dichiarazioni su affidabilità, protezione dei dati o resilienza devono riflettere processi realmente adottati e documentabili.

La reputazione si costruisce anche così: mantenendo coerenza tra ciò che l'azienda comunica e ciò che è in grado di dimostrare.

Formazione e competenze non riguardano solo l'IT

Tra le misure previste dalla Direttiva compare un tema spesso sottovalutato: la formazione.

Non si tratta di organizzare un corso periodico, ma di accompagnare l'evoluzione dell'organizzazione.

Nuovi dipendenti, nuovi ruoli, nuovi strumenti digitali e responsabilità diverse modificano continuamente il profilo di rischio. Se competenze e consapevolezza non crescono con la stessa rapidità, aumenta la distanza tra procedure e attività quotidiane.

Per questo molte organizzazioni coinvolgono sempre più le risorse umane nei programmi di cybersicurezza. L'obiettivo non è trasferire competenze tecniche, ma sviluppare una cultura del rischio coerente con l'evoluzione del business.

La conformità non si costruisce il giorno dell'audit

Quando si parla di controlli il pensiero va subito alle attività di vigilanza dell'ACN.

In realtà le organizzazioni più mature lavorano molto prima.

Aggiornano il registro dei rischi quando cambia il contesto, rivalutano periodicamente i fornitori e modificano procedure e responsabilità dopo esercitazioni, incidenti o nuovi progetti.

Preparare la documentazione soltanto in vista di una verifica significa utilizzare la compliance come adempimento.

La NIS2 propone invece un approccio continuo, nel quale la gestione del rischio accompagna le decisioni operative e non solo i momenti di controllo.

Prima del 31 ottobre conviene porsi alcune domande

Il termine del 31 ottobre 2026 riguarda i soggetti inseriti nell'elenco nel corso del 2025; chi vi è entrato per la prima volta nel 2026 ha invece tempo fino al 31 luglio 2027.

Più che verificare una checklist, vale la pena osservare come vengono prese le decisioni.

Quando viene selezionato un nuovo fornitore, chi partecipa realmente alla valutazione?

Le richieste dei clienti sulla sicurezza arrivano solo all'IT o coinvolgono anche direzione, legale e commerciale?

Le esercitazioni comprendono anche chi dovrà gestire la comunicazione verso clienti, partner e autorità?

Le procedure vengono aggiornate dopo ogni cambiamento significativo oppure rimangono invariate per anni?

Le risposte a queste domande descrivono il livello di maturità di un'organizzazione meglio di molti documenti formali.

Il punto di vista di SMI

L'esperienza maturata nei percorsi di adeguamento evidenzia una costante.

Le aziende raramente hanno un problema di competenze specialistiche. Più spesso faticano a far dialogare competenze già presenti.

Il CISO conosce il rischio tecnico, il legale quello contrattuale, il procurement valuta i fornitori, il commerciale raccoglie le richieste del mercato, il marketing gestisce reputazione e comunicazione, la compliance interpreta gli obblighi e la direzione definisce le priorità di business.

Il valore di un percorso di adeguamento non consiste nell'aumentare la documentazione, ma nel creare un metodo che permetta a queste funzioni di prendere decisioni condivise.

È questo, probabilmente, il cambiamento più profondo introdotto dalla NIS2.

Non una nuova lista di adempimenti.

Un nuovo modo di governare il rischio.

FAQ

La NIS2 riguarda solo il reparto IT?

No. Coinvolge gli organi di amministrazione e tutte le funzioni che incidono sulla gestione del rischio, tra cui compliance, legale, procurement, commerciale, marketing e risorse umane.

Cosa introduce la Determinazione ACN n. 379907?

Definisce le misure organizzative e tecniche richieste ai soggetti NIS2, con particolare attenzione a governance, gestione degli asset, sicurezza della supply chain, controllo degli accessi, continuità operativa e risposta agli incidenti. Non definisce però solo le misure: fissa le specifiche di base per gli obblighi di cui agli articoli 23, 24, 25, 29 e 32 del Decreto, quindi anche le soglie dell'incidente significativo (Allegati 3 e 4) e le tempistiche, e differenzia gli obblighi fra soggetti essenziali e importanti.

 

Cosa devo fare sul portale ACN?

Registrazione o rinnovo dal 1 gennaio al 28 febbraio, aggiornamento entro 14 giorni da ogni evento modificativo, aggiornamento informativo annuale dal 15 aprile al 31 maggio (Determinazione ACN n. 379887/2025).

Perché la supply chain è così rilevante?

Perché una parte crescente degli incidenti informatici nasce presso fornitori, servizi cloud o partner tecnologici. La valutazione del rischio deve quindi estendersi all'intera catena di fornitura.

Qual è il contributo di ENISA?

Attraverso linee guida e report come NIS360 – 2026, ENISA analizza il livello di maturità dei settori interessati dalla Direttiva e individua le principali aree di miglioramento. I documenti ENISA non sono vincolanti, ma orientano l'interpretazione e sono spesso il primo riferimento in sede di verifica.

Fonti

Normativa europea

  • Direttiva (UE) 2022/2555 (NIS2)
  • Regolamento di esecuzione (UE) 2024/2690
  • Commissione europea – Documentazione ufficiale sulla Direttiva NIS2

Normativa italiana

  • Decreto legislativo 4 settembre 2024, n. 138
  • Agenzia per la Cybersicurezza Nazionale – Determinazione n. 379907 e provvedimenti attuativi

Linee guida e report

  • ENISA – NIS2 Technical Implementation Guidance (2025)
  • ENISA – Supporting NIS2 Implementation through Actionable Guidance
  • ENISA – NIS360 – 2026
  • ENISA – Procurement Guidelines for the Cybersecurity of Hospitals and Healthcare Providers (2026)
NIS2: la direttiva che cambia il modo di decidere in azienda ultima modifica: 2026-09-08T09:00:34+02:00 da Comunicazione

Altri articoli che potrebbero interessarti:

Esploratori di Innovazione al servizio delle imprese e di tutti noi: tutto questo è SMI Group
Roma
Via della Sierra Nevada, 60
Tel +39 06 40044584
Milano
Via Copernico, 38
Tel. +39 0287 259074
Bassano del Grappa
Via Motton, 83
Tel. +39 3400591755
Bari
Coming soon
SMI Tech:
MOG 231
ISO 22301:2019
ISO 18295-1:2017
ISO 18295-2:2017
SA 8000:2014
ISO 45001:2018
ISO 37001:2016
ISO/IEC 27001:2022
ISO 27017:2015
ISO 27018:2019
ISO 27701:2019
ISO 14001:2015
ISO 9001:2015
ISO/IEC 42001:2023
ISO/IEC 20000-1:2018
RATING LEGALITÀ
UNI PdR 125:2022
Younified:
ISO/IEC 27001:2022
ISO 9001:2015
CODICE ETICO
MOG 231
Younified Platform è qualificata QC1 su marketplace ACN
Wyl:
ISO 9001:2015
ISO 14001:2015
Logo SMI Group
© 2026 S.M.I. Group
Tutti i diritti riservati