CSR MAGAZINE
23 Settembre 2026
NIS2 e CSRD: un’interoperabilità che consente una gestione dei rischi più solida
Due normative diverse, alcuni snodi comuni: governance, rischi, continuità operativa, supply chain e qualità dei dati. Leggere insieme questi ambiti può aiutare le imprese a coordinare meglio processi e responsabilità, senza confondere gli adempimenti.
Obiettivi diversi, rischi sempre più interconnessi
A prima vista, NIS2 e CSRD appartengono a mondi distinti. La NIS2, recepita in Italia con il D.Lgs. 138/2024, rafforza la cybersicurezza delle organizzazioni che rientrano nel suo perimetro, richiedendo misure tecniche, operative e organizzative per gestire i rischi informatici. La CSRD riguarda invece la rendicontazione di sostenibilità secondo gli ESRS e si fonda, tra l’altro, sulla doppia materialità: considerare sia gli effetti delle questioni di sostenibilità sull’impresa sia gli impatti dell’impresa su persone e ambiente esterni.
Il perimetro della NIS2 è ampio e riguarda, in linea generale, organizzazioni che operano nei settori individuati dalla normativa – tra cui energia, trasporti, sanità, infrastrutture digitali, servizi ICT, manifattura, chimica, alimentare, gestione dei rifiuti, servizi postali e fornitori digitali – e che superano determinate soglie dimensionali. In termini generali, il criterio dimensionale ricomprende le medie imprese, a partire da 50 dipendenti oppure con fatturato o totale di bilancio annuo superiore a 10 milioni di euro (escluse le eccezioni e i criteri specifici di inclusione previsti dal D.Lgs. 138/2024).
Per le imprese inserite nell’elenco dei soggetti NIS nel 2025, nell’ottobre 2026 entra nel vivo una delle principali scadenze. Infatti entro 18 mesi dalla ricezione della comunicazione di inserimento nell’elenco, i soggetti interessati devono adottare le misure di sicurezza di base definite dall’ACN. La data esatta varia quindi in funzione della comunicazione ricevuta dalla singola organizzazione, ma per molte imprese questo termine è previsto per il 31 Ottobre 2026.
Le due normative non sono intercambiabili, ma nella gestione concreta dell’impresa, condividono alcuni snodi: comprensione dei rischi, responsabilità chiare, coinvolgimento degli organi di gestione, attenzione alla catena di fornitura e affidabilità delle informazioni.
Dove si incontrano concretamente?
Governance: il rischio cyber arriva al vertice
Con la NIS2, la cybersicurezza non è soltanto una questione tecnica delegata all’IT: gli organi di amministrazione e direzione sono coinvolti nella supervisione delle misure di gestione del rischio. La CSRD, da parte sua, richiede trasparenza sul ruolo degli organi di amministrazione, direzione e controllo nelle questioni di sostenibilità. In entrambi i casi contano responsabilità definite, competenze, flussi informativi, controlli e tracciabilità delle decisioni.
Risk management e doppia materialità
Un attacco ransomware che interrompe la produzione può generare costi, perdita di ricavi, sanzioni o criticità nei rapporti con clienti e fornitori. Se comporta anche diffusione di dati personali, interruzione di servizi essenziali o conseguenze su lavoratori e comunità, può assumere anche una dimensione di impatto. Le analisi svolte in ambito NIS2 possono quindi offrire elementi utili alla valutazione di doppia materialità, ma non la sostituiscono.
Supply chain: informazioni comuni, valutazioni diverse
La NIS2 considera i rischi di sicurezza legati a fornitori e prestatori di servizi ICT; la CSRD porta le imprese a valutare impatti, rischi e opportunità lungo la catena del valore. Alcune informazioni possono essere condivise — fornitori critici, dipendenze operative, localizzazione dei servizi, incidenti e controlli — ma la due diligence ESG ha un perimetro più ampio della verifica di cybersicurezza. Si può rivelare quindi utile integrare i dati per aumentare l’efficienza, ma non sovrapporre le valutazioni, il che potrebbe invece lasciare aree scoperte.
Cybersecurity ed ESG: il collegamento passa soprattutto dalla governance
La relazione più immediata riguarda la Governance: responsabilità del vertice, formazione, tracciabilità delle decisioni e verifica dell’efficacia dei controlli contribuiscono alla capacità dell’organizzazione di governare i rischi. Possono emergere anche connessioni con la dimensione Social, per esempio quando un incidente espone dati personali, limita l’accesso a servizi essenziali o incide sulla sicurezza dei lavoratori. Il legame con l’Environmental è meno diretto, ma può diventare rilevante se un attacco a sistemi industriali o infrastrutture produce conseguenze ambientali.
Un punto spesso sottovalutato è invece l’integrità dei criteri ESG. Consumi energetici, emissioni, rifiuti e indicatori climatici dipendono sempre più da sistemi digitali di raccolta, elaborazione e conservazione. Se i dati vengono alterati o compromessi, anche un processo di rendicontazione corretto può poggiare su informazioni non affidabili. In questo senso, la cybersecurity può rappresentare un presidio della qualità del dato, senza diventare automaticamente una “pratica ESG”.
Incident reporting e reporting ESG: stesso evento, processi distinti
Un incidente informatico può essere rilevante per entrambi gli ambiti, ma tempi, destinatari, finalità e contenuti restano diversi. La NIS2 prevede una gestione tempestiva degli incidenti significativi; la CSRD segue il ciclo della rendicontazione societaria e rappresenta le questioni di sostenibilità materiali. Le informazioni tecniche o sensibili raccolte durante un incidente non dovrebbero quindi confluire automaticamente nel reporting ESG: vanno valutate per rilevanza, materialità e riservatezza, coordinando CISO, funzioni ESG e sustainability, CFO, legale, DPO e comunicazione.
Integrare senza confondere
L’obiettivo non è creare un unico adempimento, ma collegare in modo verificabile processi che rimangono distinti. Una tassonomia dei rischi condivisa, una mappatura coordinata dei processi e dei fornitori critici e criteri coerenti di escalation e controllo possono ridurre duplicazioni e migliorare la qualità delle informazioni. Anche evidenze raccolte in ambito NIS2 — valutazioni dei rischi, test, incidenti, formazione e verifiche sui fornitori — possono essere utili per alcuni aspetti della rendicontazione, purché siano selezionate e contestualizzate secondo i criteri ESRS.
Un’interoperabilità tra le due direttive può aiutare a verificare la qualità dei dati ESG, individuare dipendenze critiche nella supply chain e fornire agli organi di governo informazioni coerenti e tempestive.
In conclusione, la cybersecurity non va interpretata come “sostenibile” in sé; il collegamento diventa concreto quando un rischio cyber può produrre conseguenze materiali sull’impresa, sulle persone, sull’ambiente o sull’affidabilità delle informazioni. Integrare dati e responsabilità, mantenendo distinti gli obblighi normativi, consente una gestione dei rischi più solida e trasparente.
Contenuto assistito da strumenti di Intelligenza Artificiale.
23 Settembre 2026
NIS2 e CSRD: un’interoperabilità che consente una gestione dei rischi più solida
Leggi l'articolo16 Settembre 2026
