secria.eu

la dirigenza può essere personalmente responsabile in caso di violazione della direttiva NIS2

Sì, per le entità essenziali l'organo di gestione può essere chiamato in causa personalmente

Per le entità essenziali, l'articolo 21, paragrafo 2, della direttiva NIS2 prevede la possibilità che i dirigenti siano ritenuti personalmente responsabili dell'approvazione e della supervisione delle misure di cibersicurezza della loro organizzazione. Non si tratta di una questione marginale nella direttiva: l'organo di gestione deve conoscere le misure di gestione dei rischi, approvarle e supervisionarle attivamente, non solo sottoscrivere un documento di politica. Come questo si concretizzerà esattamente — quali dirigenti, in quali circostanze e con quali conseguenze — sarà disciplinato dal recepimento nazionale, nei Paesi Bassi dal Cyberbeveiligingswet.

Questo tocca direttamente la domanda cosa succede se un'organizzazione non rispetta gli obblighi della NIS2: accanto alle misure che possono essere prese nei confronti dell'organizzazione nel suo insieme, la direttiva si rivolge con questa disposizione specificamente al dirigente come persona fisica. Si tratta di uno spostamento rispetto a molti altri obblighi di conformità, dove generalmente la persona giuridica è il punto di contatto e l'organo di gestione rimane in disparte. Per rendere concreta questa responsabilità, è utile sapere quali dieci misure devono essere adottate secondo la NIS2 — perché l'approvazione e la supervisione presuppongono che l'organo di gestione sappia di cosa si tratta, non solo che qualcosa sia stato approvato.

Su cosa si basa: articolo 21 e la normativa nazionale

La base si trova nell'articolo 21, paragrafo 2, della direttiva (UE) 2022/2555, che consente agli Stati membri di ritenere responsabili i membri dell'organo di gestione delle entità essenziali e importanti per le violazioni dell'obbligo di diligenza. L'esatto contenuto — per chi si applica, in quali circostanze e con quali conseguenze — spetta al legislatore nazionale; nei Paesi Bassi è il Cyberbeveiligingswet, e l'NCSC fornisce indicazioni su come l'obbligo di diligenza e l'obbligo di segnalazione sono applicati nella pratica. Per la formulazione esatta della disposizione e lo stato del recepimento olandese, il testo ufficiale è il punto di riferimento.

Cosa deve fare concretamente

L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.

Visualizza l'abbonamento Prima il check NIS2 gratuito

Questo non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.

Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.