La NIS2 segna il passaggio dalla sicurezza tecnica alla governance della cybersecurity, introducendo responsabilità direzionali, gestione del rischio e un approccio strutturato e continuo.

Table of Contents
Cybersecurity e cyberspace: il perimetro concettuale
Nel linguaggio comune il termine cybersecurity viene spesso utilizzato in modo intuitivo e non formalizzato, come riferimento generico alla protezione dei sistemi informatici. Nel contesto normativo e di governance introdotto dalla NIS2, questa accezione risulta però insufficiente. La cybersecurity non riguarda esclusivamente la difesa delle infrastrutture tecnologiche, ma l’insieme delle condizioni organizzative, decisionali e operative che consentono a un soggetto di operare in modo affidabile e resiliente all’interno del cyberspace.
Il cyberspace non è uno spazio puramente tecnico, né una dimensione astratta separata dall’organizzazione. È l’ambiente complesso nel quale interagiscono reti, sistemi informativi, servizi digitali, dati, processi aziendali e persone. In esso si svolgono attività essenziali per la continuità operativa, per la produzione di valore e per l’erogazione di servizi verso clienti, cittadini e partner. La sua rilevanza non è quindi tecnologica in senso stretto, ma strategica, economica e organizzativa.
Parlare di cybersecurity significa, in questo quadro, riferirsi alla capacità dell’organizzazione di governare i rischi che emergono da tale ambiente: rischi che non si limitano all’indisponibilità di un sistema, ma che possono incidere sulla fiducia, sulla reputazione, sulla responsabilità degli organi di governo e, nei casi più gravi, sulla stessa sostenibilità dell’ente. La cybersecurity diventa così una funzione trasversale, che coinvolge decisioni di indirizzo, assetti di responsabilità, processi di controllo e solo in ultima istanza strumenti tecnici.
È a partire da questa cornice che diventa possibile comprendere la distinzione, centrale nella NIS2, tra cybersecurity e sicurezza tecnica: una distinzione che non separa, ma ordina i livelli, chiarendo che la tecnologia opera all’interno di un perimetro definito dalla governance.