Le ultime FAQ dell’Agenzia per la Cybersicurezza Nazionale (ACN) ribadiscono un punto fondamentale per ogni azienda che affronta le sfide della sicurezza informatica: l’incarico di un Chief Information Security Officer (CISO), per quanto cruciale, non esonera in alcun modo la direzione aziendale dai propri obblighi legali.
Il messaggio che emerge dall’impianto normativo è chiaro e incisivo: la sicurezza informatica non può più essere considerata una semplice attività operativa o tecnica che si delega interamente al reparto IT. Al contrario, la cyber security deve salire stabilmente nella governance d’impresa.
L’Articolo 20 della NIS2: Il nuovo ruolo del CdA
Con l’arrivo della Direttiva NIS2, la responsabilità della cybersicurezza è posizionata ai vertici strategici dell’azienda. Nello specifico, l’articolo 20 della Direttiva (dedicato alla Governance) impone una responsabilità diretta in capo agli organi di gestione (il Consiglio di Amministrazione).
I leader aziendali non possono più limitarsi a prendere atto delle problematiche informatiche, ma devono assumere un ruolo attivo. In particolare, gli organi di gestione devono:
-
Approvare formalmente le misure e il piano di gestione del rischio di cybersicurezza.
-
Supervisionare attivamente l’attuazione pratica di tali misure di sicurezza.
-
Comprendere il quadro normativo, le implicazioni sanzionatorie e i flussi di notifica in caso di incidente.
L’Organo di Gestione, oltre a garantire lo stanziamento delle risorse per le difese informatiche, diventa il garante ultimo del loro funzionamento e del rispetto delle normative.
Il CISO e il CdA: Operatività contro Strategia
Anche se le operazioni quotidiane di cybersecurity sono gestite da specialisti interni e figure apicali (come il CISO), l’indirizzo strategico, la supervisione e la responsabilità ultima rimangono rigorosamente in capo al Consiglio di Amministrazione.
Cosa succede se il management ignora questo principio? Le conseguenze sono severe. Un dirigente che non si forma, delegando tutto senza comprendere le implicazioni delle proprie scelte o rifiutando gli investimenti necessari, rischia di essere ritenuto personalmente responsabile. L’ACN e gli organi di vigilanza possono imporre multe molto pesanti (fino a 10 milioni di euro o il 2% del fatturato mondiale per i soggetti essenziali) e persino disporre la sospensione temporanea dalle funzioni dirigenziali per i manager giudicati inadempienti o negligenti.
In sintesi
Non basta nominare un esperto o un CISO per essere automaticamente compliant alla NIS2. È necessario dimostrare che la sicurezza informatica è diventata una priorità governativa e strategica del top management.
(Fonte: https://www.cybersecurity360.it/legal/nis2-le-nuove-faq-acn-chiariscono-il-ruolo-del-cda-la-cyber-si-governa-non-si-delega/)
Leave a Reply