
Launchpad Transformer Award 2026! 🏆
Giugno 26, 2026Il Garante Privacy sanziona Wind Tre
Luglio 22, 2026
FAQ ACN: nuovi chiarimenti sugli obblighi degli organi di amministrazione NIS2
L’Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato il 14 luglio 2026 un aggiornamento delle FAQ dedicate agli obblighi degli organi di amministrazione NIS2. Il chiarimento riguarda cinque quesiti, dalla FAQ ODA.8 alla FAQ ODA.12, e punta ad agevolare l’applicazione della disciplina NIS da parte dei soggetti interessati. Per le aziende che rientrano nel perimetro NIS2, l’aggiornamento offre indicazioni operative preziose sulla governance della cybersicurezza.
La normativa NIS2 assegna infatti agli organi di vertice un ruolo attivo e non solo formale nella gestione del rischio cyber. Comprendere con precisione i confini di questa responsabilità è quindi essenziale per evitare sia inadempimenti sia un’eccessiva burocratizzazione dei processi interni.
Cosa chiariscono le FAQ ODA.8 e ODA.9
Le FAQ ODA.8 e ODA.9 confermano un principio centrale della normativa NIS2. L’approvazione dei documenti previsti dall’articolo 23 del decreto NIS spetta in modo esclusivo all’organo collegiale o, ove previsto, all’organo monocratico. Questa competenza non può essere delegata a terzi.
Tuttavia, lo svolgimento operativo degli obblighi normativi resta delegabile alle strutture interne competenti. Pertanto, gli organi di vertice mantengono la responsabilità strategica, mentre l’attuazione pratica può essere affidata ai team tecnici e alle funzioni di sicurezza.
Questa distinzione tra responsabilità strategica e attuazione operativa evita due rischi opposti: da un lato la deresponsabilizzazione degli organi di vertice, dall’altro il blocco operativo dei team tecnici in attesa di continue approvazioni formali.
La FAQ ODA.10: cosa deve approvare l’organo di amministrazione
La FAQ ODA.10 introduce un criterio utile per distinguere i documenti che richiedono l’approvazione degli organi di governo. Devono essere sottoposti all’organo di amministrazione solo i documenti che definiscono gli indirizzi e la pianificazione strategica delle misure di sicurezza.
Al contrario, la documentazione tecnica e operativa, come procedure, istruzioni operative e manuali, può essere predisposta e aggiornata direttamente dalle strutture competenti. Di conseguenza, non serve un’approvazione formale per ogni aggiornamento tecnico.
In pratica, l’organo di amministrazione approva la cornice strategica una sola volta, mentre le strutture operative aggiornano gli strumenti tecnici con la flessibilità necessaria a rispondere rapidamente a nuove minacce.
FAQ ODA.11 e ODA.12: come organizzare la documentazione
Le FAQ ODA.11 e ODA.12 lasciano ai soggetti NIS libertà organizzativa sulla documentazione. È possibile scegliere tra un unico documento complessivo oppure un insieme di documenti coordinati tra loro.
Inoltre, l’aggiornamento dei documenti tecnici e organizzativi richiamati nella documentazione strategica non comporta l’obbligo di una nuova approvazione di quest’ultima. Quindi, il carico amministrativo per le aziende si riduce, senza intaccare la responsabilità degli organi di vertice sulle scelte strategiche.
Questa flessibilità consente a ogni organizzazione di adattare la struttura documentale alle proprie dimensioni e alla propria complessità organizzativa, mantenendo comunque un chiaro collegamento tra indirizzi strategici e strumenti operativi.
Perché questo aggiornamento conta per le aziende NIS
Il tema della governance è centrale nella disciplina NIS2. Gli organi di amministrazione e direttivi devono comprendere fino a che punto si estendono le loro responsabilità dirette. Una gestione poco chiara della documentazione può esporre l’organizzazione a rischi di non conformità.
Quindi, ogni soggetto NIS dovrebbe rivedere l’attuale ripartizione di competenze tra organo di vertice e strutture operative, alla luce di queste nuove indicazioni. In concreto, conviene verificare tre aspetti:
- I documenti strategici previsti dall’articolo 23 sono stati formalmente approvati dall’organo competente?
- Le procedure tecniche e operative sono gestite e aggiornate dalle strutture corrette, senza passaggi approvativi superflui?
- La documentazione è organizzata in modo coerente, sia che si scelga un documento unico sia più documenti coordinati?
Di conseguenza, una revisione periodica di questa ripartizione di ruoli non è solo un adempimento formale: è uno strumento concreto per rendere la governance della cybersicurezza più solida ed efficiente.
Il supporto di GetSolution per la compliance NIS2
GetSolution affianca le organizzazioni nell’interpretazione e nell’applicazione della normativa NIS2, dalla definizione della governance alla predisposizione della documentazione richiesta. Per una valutazione della tua situazione o per ricevere supporto specialistico, contattaci: il nostro team è a tua disposizione.
