HomeDirittoLinee guida della cybersicurezza tra diritto e governance, la...

Linee guida della cybersicurezza tra diritto e governance, la strategia dell’Unione per il decennio digitale

di
Avv. Michele Andreano

La Strategia europea per la cybersicurezza del 2020 ha sancito il definitivo superamento della concezione della sicurezza informatica quale àmbito meramente tecnico, affermando un principio di responsabilità condivisa che coinvolge istituzioni, imprese e cittadini. Nel diritto dell’Unione, la cybersicurezza assurge così a categoria ordinamentale, poiché condizione di possibilità per l’esercizio dei diritti digitali, per la continuità dei servizi essenziali e per la stabilità del mercato interno. In tale prospettiva, la Direttiva (UE) 2022/2555 (NIS2) rappresenta il punto di approdo di un processo normativo che trasforma la sicurezza delle reti da opzione organizzativa a obbligo giuridico di governance, dotato di meccanismi di vigilanza ed enforcement[1].

Il quadro empirico: l’evoluzione delle minacce nel 2024-2025

Secondo l’ENISA Threat Landscape 2025, nel periodo compreso tra il 1° luglio 2024 e il 30 giugno 2025 sono stati analizzati 4.875 incidenti significativi nell’Unione europea[2]. Il settore maggiormente colpito risulta la Pubblica Amministrazione, seguita da sanità, trasporti ed energia. L’ENISA segnala inoltre un aumento sistemico delle campagne di phishing e social engineering, sempre più spesso supportate da strumenti di Intelligenza Artificiale generativa, in grado di amplificare l’efficacia degli attacchi e ridurre la capacità di rilevazione delle vittime. Tali dati confermano la trasformazione della minaccia cibernetica in rischio sistemico, con effetti diretti sull’ordine pubblico digitale e sulla continuità dei servizi essenziali.

La NIS2 come modello normativo di prevenzione: obblighi e responsabilità

La Direttiva NIS2 introduce un modello di sicurezza fondato su quattro assi normativi principali: gestione del rischio (art.21 NIS2); responsabilità degli organi apicali (art.20); obblighi di notifica degli incidenti (art.23); vigilanza ed enforcement (artt.32–34). La sicurezza informatica viene così sottratta alla discrezionalità tecnica e ricondotta a un regime di accountability organizzativa, nel quale la prevenzione assume rilievo giuridico autonomo[3].

Il recepimento italiano e il ruolo dell’Agenzia per la Cybersicurezza Nazionale

L’Italia ha recepito la Direttiva NIS2 con il decreto legislativo 4 settembre 2024, n.138, entrato in vigore il 16 ottobre 2024. Il provvedimento attribuisce all’Agenzia per la Cybersicurezza Nazionale (ACN) il ruolo di autorità competente e punto di contatto unico, con funzioni di coordinamento, supervisione e supporto tecnico. Nel corso del 2025, l’ACN ha registrato un incremento delle notifiche di incidente, segno di una maggiore consapevolezza degli operatori ma anche di una crescente esposizione sistemica del Paese alle minacce cibernetiche.

Intelligenza Artificiale: moltiplicatore del rischio e leva di resilienza per la cybersicurezza

L’Intelligenza Artificiale è divenuta, secondo ENISA, elemento strutturale del panorama delle minacce, ma anche risorsa fondamentale per la difesa: rilevamento precoce, correlazione degli eventi, risposta automatizzata agli incidenti (ENISA Threat Landscape 2025). La NIS2 impone pertanto una governance dell’IA coerente con i processi di gestione del rischio e con la protezione della supply chain digitale, anticipando la convergenza con il futuro quadro normativo dell’AI Act

Strategie e investimenti: la dimensione finanziaria della resilienza digitale

Il Digital Europe Programme (2021–2027) dispone di una dotazione complessiva di 8,1 miliardi di euro, con una quota rilevante destinata alla cybersicurezza. Per il triennio 2025–2027, la Commissione europea ha programmato 1,3 miliardi di euro per tecnologie critiche, tra cui cyber e intelligenza artificiale. Il programma Digital Europe (2021–2027) riserva alla cybersicurezza una dotazione finanziaria complessiva di circa 1,6 miliardi di euro, gestita principalmente attraverso il Centro europeo di competenza per la cybersicurezza (ECCC) e la rete dei centri nazionali¹⁶.

Il bilancio dell’ACN prevede 150 milioni annui dal 2026 per la cybersicurezza

Il bilancio dell’ACN prevede 110 milioni di euro per il 2025 e 150 milioni annui dal 2026. A tali risorse si aggiungono i fondi del PNRR – Missione 1, Componente 1, Investimento 1.5 “Cybersicurezza”, pari a 623 milioni di euro, destinati al rafforzamento delle difese della Pubblica Amministrazione e dei servizi essenziali[4]. In conclusione, la NIS2 non rappresenta una mera direttiva tecnica, ma l’architettura giuridica della resilienza digitale europea. Essa rende la prevenzione esigibile, la governance misurabile e la sicurezza una responsabilità collettiva, trasformando la cybersicurezza in infrastruttura giuridica della fiducia istituzionale e del mercato digitale.

[1] Direttiva (UE) 2022/2555 del Parlamento europeo e del Consiglio, 14 dicembre 2022, relativa a misure per un livello comune elevato di cibersicurezza nell’Unione (NIS2).

[2] European Union Agency for Cybersecurity (ENISA), ENISA Threat Landscape 2025, Executive Summary (periodo di riferimento: 1 luglio 2024 – 30 giugno 2025).

[3] Finocchiaro, Diritto di Internet, Bologna, Zanichelli, 4ª ed., 2023, spec. capp. I e IV.
https://www.zanichelli.it/ricerca/prodotti/diritto-di-internet-finocchiaro

[4] Presidenza del Consiglio dei Ministri, Italia Domani – Piano Nazionale di Ripresa e Resilienza, Missione 1, Componente 1, Investimento 1.5 “Cybersicurezza”, portale ufficiale del Governo italiano. https://www.italiadomani.gov.it/it/home.html

Per rimanere aggiornato sulle nostre ultime notizie iscriviti alla nostra newsletter inserendo il tuo indirizzo email: