Direttiva NIS2: obblighi di cybersecurity per imprese e responsabilità civile
29 Settembre 2026
La NIS2 è la direttiva europea che rafforza la disciplina sulla cybersicurezza per un numero molto più ampio di soggetti rispetto al passato, imponendo regole comuni a livello UE per prevenire, gestire e notificare gli incidenti informatici . In Italia è stata recepita con il D.Lgs. 4 settembre 2024, n. 138, applicabile dal 18 ottobre 2024 .
Il punto centrale è che la sicurezza informatica non è più vista come un tema meramente tecnico, ma come un profilo di governance aziendale e di continuità dei servizi essenziali e digitali . La disciplina riguarda soggetti operanti in settori critici e digitali, con un sistema di vigilanza affidato all’Autorità nazionale competente NIS e con interazioni operative tramite piattaforma digitale .
La direttiva e il decreto di recepimento richiedono misure di sicurezza proporzionate al rischio, tenendo conto dello stato dell’arte, dei costi di attuazione e dell’impatto potenziale degli incidenti . In sintesi, i soggetti interessati devono:
- adottare misure tecniche e organizzative adeguate alla sicurezza dei sistemi e delle reti ;
- gestire anche la sicurezza fisica e ambientale dei sistemi, non solo quella logica ;
- considerare la sicurezza delle risorse umane e il controllo degli accessi ;
- curare la sicurezza della supply chain, quindi anche dei fornitori ICT e dei servizi esternalizzati ;
- predisporre assetti idonei a garantire continuità operativa, resilienza e capacità di risposta agli incidenti ;
- effettuare, se richiesto, audit di sicurezza e fornire evidenze documentali all’autorità .
Il decreto italiano prevede inoltre che l’Autorità NIS possa chiedere dati, prove, risultati di audit e possa intimare audit periodici o mirati, specialmente in caso di incidente significativo o violazione .
Uno degli obblighi più rilevanti è la notifica tempestiva degli incidenti significativi. La direttiva prevede un sistema di segnalazione rapida al CSIRT o all’autorità competente, con primi adempimenti entro tempi molto brevi; per i prestatori di servizi fiduciari è espressamente richiamato il termine di 24 ore dalla conoscenza dell’incidente . La logica generale è che l’incidente non va solo gestito internamente. Deve essere comunicato alle autorità competenti in modo da consentire coordinamento, analisi e, se necessario, allerta pubblica o cooperazione transfrontaliera .
La NIS2 valorizza espressamente la governance . Sul piano interno italiano, la responsabilità degli amministratori si collega ai doveri generali di diligente gestione: gli amministratori devono adempiere ai doveri imposti dalla legge e dallo statuto con la diligenza richiesta dalla natura dell’incarico e dalle specifiche competenze, e rispondono verso la società dei danni derivanti dall’inosservanza di tali doveri .
Questo significa, in termini pratici, che la cybersicurezza non può essere delegata in modo puramente formale all’IT: servono politiche, controlli, allocazione di responsabilità, verifica dei fornitori e tracciabilità delle decisioni organizzative coerenti con il rischio cyber .
Un incidente cyber può produrre responsabilità civile quando derivi da assetti inadeguati o da misure di sicurezza insufficienti.
a) Se sono coinvolti dati personali
Il GDPR impone di adottare misure tecniche e organizzative adeguate per garantire un livello di sicurezza proporzionato al rischio. Includendo anche capacità di resilienza, ripristino e verifica periodica dell’efficacia delle misure. In caso di violazione del GDPR, chi subisce un danno materiale o immateriale ha diritto al risarcimento; il titolare è esonerato solo se dimostra che l’evento dannoso non gli è in alcun modo imputabile .
La Cassazione ha chiarito che:
- Il titolare del trattamento risponde anche per errori umani o condotte colpose dei propri dipendenti ;
- Non basta rimuovere il dato o reagire dopo l’evento: occorre dimostrare che il danno non sia imputabile all’organizzazione .
b) Verso clienti, partner, dipendenti
Se un attacco o una disfunzione provoca interruzioni di servizio, perdita di disponibilità dei dati o diffusione non autorizzata di informazioni, possono emergere pretese risarcitorie per:
- danno patrimoniale da fermo servizio o inadempimento;
- danno da perdita o compromissione dei dati;
- danno immateriale o reputazionale, se concretamente provato o desumibile dal contesto .
Il D.Lgs. 138/2024 si applica dal 18 ottobre 2024 e ha abrogato il precedente D.Lgs. 65/2018, salvo alcune disposizioni transitorie . Nella prima applicazione, alcuni operatori digitali specificamente individuati devono registrarsi sulla piattaforma entro il 17 gennaio 2025. Inoltre, per taluni obblighi sono previsti termini dilatati fino al 2025, con finestre di 9 mesi o 18 mesi dalla comunicazione dell’autorità, a seconda del tipo di adempimento .
Per le imprese medio-piccole il tema principale è capire se e in quale misura rientrano nell’ambito della disciplina e, in caso positivo, tradurre l’obbligo normativo in presidi concreti. In termini operativi, questo implica soprattutto:
- mappare i servizi e le attività rilevanti;
- individuare i sistemi critici;
- verificare i contratti con i fornitori IT e cloud;
- formalizzare procedure di gestione incidenti, backup e continuità;
- documentare audit, controlli e formazione.
In estrema sintesi, la NIS2:
- allarga la platea dei soggetti tenuti alla cybersicurezza ;
- impone misure di sicurezza proporzionate e documentabili ;
- richiede notifica rapida degli incidenti significativi ;
- attribuisce rilievo diretto alla governance aziendale e ai doveri degli amministratori ;
- Può avere ricadute civilistiche rilevanti, specie se dall’incidente derivano danni a dati, servizi o terzi .
www.avvocatoansidei.it
Trasparenza sui contenuti
Parte di questo articolo è stata redatta con il supporto di strumenti di intelligenza artificiale e revisionata dal team editoriale di Avv. Carolina Ansidei di Catrano prima della pubblicazione, in conformità al Regolamento (UE) 2024/1689 (AI Act, art. 50) e alla Legge 132/2025.
Le informazioni hanno scopo informativo. Per consulenza legale: contattaci.