NIS2, responsabilità amministratori:
cosa fare entro ottobre

Per i soggetti entrati nell’elenco NIS nel 2025 si avvicina il termine per adottare le misure di sicurezza di base.

Amministratori e dirigenti devono conoscere i rischi, approvare gli interventi e seguirne l’attuazione. La preparazione comincia dalle decisioni.

NIS2 responsabilità amministratori

La scadenza si avvicina, ma il lavoro da completare non si misura soltanto in aggiornamenti software, sistemi da proteggere o documenti da firmare. Per le imprese coinvolte nella NIS2, le settimane che precedono ottobre 2026 chiamano in causa direttamente chi prende le decisioni: amministratori, consigli di amministrazione e organi direttivi.

Il passaggio riguarda il modo in cui la sicurezza informatica entra nella gestione dell’azienda. Quali rischi possono interrompere la produzione? Quali servizi dipendono da un unico fornitore? Chi decide durante un incidente? E su quali informazioni la direzione basa gli investimenti?

Sono domande che portano la cybersecurity al centro del governo dell’impresa. Con l’avvicinarsi del termine per le misure di sicurezza di base, avere risposte documentate e verificabili diventa una priorità.

L’Agenzia per la Cybersicurezza Nazionale richiama ottobre 2026 come termine per l’attuazione delle misure di sicurezza di base da parte dei soggetti inseriti nell’elenco NIS nel 2025. Lo ribadisce anche nella presentazione del Vademecum dedicato ai soggetti NIS, pubblicata a settembre.

La data concreta, però, deve essere verificata dalla singola organizzazione. La determinazione ACN n. 379907/2025 prevede diciotto mesi dalla ricezione della comunicazione di inserimento nell’elenco. Una comunicazione ricevuta il 15 aprile 2025 conduce quindi al 15 ottobre 2026. Il meccanismo è illustrato anche nella guida giuridica di ADVANT Nctm.

Non esiste dunque un generico margine di tempo utilizzabile fino all’ultimo giorno di ottobre. Recuperare la comunicazione ACN e verificare il proprio termine è il primo passaggio per costruire un calendario attendibile.

Occorre inoltre distinguere le diverse annualità di ingresso. Per i soggetti inseriti per la prima volta nel 2026, la determinazione ACN n. 127434/2026 stabilisce il 31 luglio 2027 per le misure di base. Il diverso calendario è ricostruito nell’approfondimento dello studio legale CMS sulle nuove determinazioni ACN.

Il riferimento centrale è l’articolo 23 del decreto legislativo 138/2024, che recepisce la direttiva europea in Italia. Per i soggetti essenziali e importanti, gli organi di amministrazione e direttivi approvano le modalità di attuazione delle misure di gestione del rischio informatico e sovrintendono all’implementazione degli obblighi previsti. La disposizione attribuisce loro anche la responsabilità delle violazioni del decreto.

Lo stesso articolo impone una formazione in materia di sicurezza informatica, richiede di promuovere una formazione periodica coerente per i dipendenti e prevede che i vertici siano informati degli incidenti e delle notifiche. Il testo è consultabile nella banca dati normativa del Ministero dell’Economia e delle Finanze.

L’effetto organizzativo è concreto: affidare le attività agli specialisti richiede comunque una direzione capace di comprenderne le priorità, valutarne l’avanzamento e assumere decisioni informate.

Un investimento può essere tecnicamente corretto e lasciare scoperto un processo essenziale. Per questo il confronto tra direzione e responsabili della sicurezza deve partire dalle conseguenze per l’azienda: interruzioni, perdita di informazioni, tempi di ripristino e dipendenze critiche.

La pressione sulle imprese arriva anche dall’evoluzione degli attacchi. Nella presentazione del Rapporto 2026, Clusit segnala una crescita del 49% degli attacchi censiti nel 2025 rispetto all’anno precedente e attribuisce all’Italia il 9,6% degli incidenti rilevati a livello mondiale. Sono dati riferiti al perimetro di osservazione del rapporto, che mostrano quanto il Paese sia esposto. La fonte è il comunicato Clusit .

Le conseguenze economiche emergono dalla ricerca dell’Osservatorio Cybersecurity & Data Protection del Politecnico di Milano: nel 2025 il 34% delle grandi imprese italiane ha subito attacchi con costi significativi di ripristino. Il mercato nazionale della cybersecurity ha raggiunto 2,78 miliardi di euro, in crescita del 12%, mentre solo il 28% delle grandi imprese adotta un approccio orientato alla cyber-resilienza. I risultati sono pubblicati nel comunicato dell’Osservatorio.

Per chi guida un’azienda, questi numeri rendono evidente la distanza che può esistere tra spesa e capacità di reagire. Aumentare il budget è una decisione importante; capire quali interruzioni quell’investimento consente di prevenire o contenere è il passaggio successivo.

Una formazione utile agli amministratori deve collegare il linguaggio della sicurezza alle scelte aziendali. Il valore di un backup, per esempio, emerge quando si conoscono i tempi necessari a recuperare le informazioni e a rimettere in funzione un servizio.

Lo stesso vale per la gestione degli accessi. Sapere chi può intervenire sui sistemi critici, come vengono controllate le credenziali e cosa accade quando un dipendente o un fornitore termina il rapporto permette di valutare un rischio concreto.

Una sessione dedicata ai vertici può partire da uno scenario semplice: il gestionale diventa indisponibile all’inizio della giornata lavorativa. La discussione deve chiarire quali attività si fermano, chi coordina la risposta, quali decisioni richiedono l’intervento della direzione e quali informazioni devono raggiungere clienti e dipendenti.

È in questi passaggi che la preparazione del management diventa osservabile. Le domande poste durante una simulazione possono far emergere dipendenze e incertezze difficili da individuare leggendo soltanto una relazione tecnica.

Per un’impresa che si avvicina al proprio termine di ottobre, una scelta operativa utile è portare all’attenzione della direzione una fotografia aggiornata della preparazione. Deve essere possibile distinguere ciò che è già attivo da ciò che è ancora in progetto, indicando per ogni attività aperta un responsabile, le risorse necessarie e una data realistica.

Anche le evidenze meritano attenzione. Un test di ripristino con esito registrato offre informazioni diverse dalla semplice presenza di un sistema di backup. Una simulazione di incidente permette di verificare se le persone conoscono davvero il proprio ruolo. Un confronto con un fornitore critico può chiarire tempi di intervento che un contratto descrive in modo troppo generico.

Questi sono esempi di lavoro utile per rendere la preparazione verificabile. La valutazione di conformità richiede comunque il confronto con i requisiti applicabili alla singola organizzazione.

Il tempo rimasto va quindi usato per individuare e affrontare le lacune, evitando che avanzamento tecnico e decisioni aziendali procedano con calendari separati. Un progetto può rallentare anche perché manca un’approvazione, una responsabilità è ambigua o un investimento non è stato ancora autorizzato.

Un partner tecnologico può contribuire a rendere più chiaro questo quadro, collegando lo stato dei sistemi alle priorità dell’impresa. L’analisi acquista valore quando aiuta a capire quali servizi sono maggiormente esposti, quali interventi possono ridurre il rischio e quali risultati devono essere verificati nel tempo.

Per la direzione, poter discutere informazioni comprensibili significa scegliere con maggiore consapevolezza. Per i responsabili IT, significa ottenere indicazioni e risorse coerenti con le esigenze operative.

È un lavoro che continua oltre ottobre. Sistemi, persone e fornitori cambiano, così come cambiano le minacce. La preparazione costruita in vista della scadenza deve trovare spazio nelle riunioni, nei budget e nelle verifiche successive.

Per affrontare questo percorso, il punto di partenza è conoscere lo stato attuale della propria sicurezza. Contatta IFIConsulting attraverso la pagina dedicata alla cybersecurity per un confronto sulle esigenze della tua organizzazione e sulle priorità da affrontare.