Cornice strategica e dettaglio tecnico: il perimetro non delegabile degli organi di amministrazione nella disciplina NIS

di Francesco Sibilla, Gaetano Ruma
L’articolo 23 del decreto legislativo 4 settembre 2024, n. 138 (c.d. decreto NIS), attuativo della direttiva (UE) 2022/2555 (c.d. direttiva NIS 2), impone agli organi di amministrazione di determinati soggetti, definiti dalla direttiva stessa essenziali e importanti, di approvare le modalità di implementazione delle misure di gestione dei rischi, di sovrintendere all’implementazione dei c.d. obblighi NIS e di rispondere delle eventuali violazioni del decreto. La normativa appena citata, tuttavia, nulla prevedeva circa il confine concreto di queste responsabilità e le attività che possono essere delegate. Su questo aspetto è intervenuta l’Agenzia per la Cybersicurezza Nazionale (ACN. . .