Il D.Lgs. 138/2024 attribuisce precise responsabilità agli organi di amministrazione e direttivi dei soggetti essenziali e importanti: approvare le modalità di implementazione delle misure di gestione del rischio, sovrintendere all'implementazione degli obblighi, assumere le responsabilità previste.
Gli organi di amministrazione e direttivi sono tenuti a seguire una formazione in materia di sicurezza informatica.
Il decreto prevede inoltre che promuovano periodicamente una formazione coerente anche per i dipendenti. La cybersecurity diventa quindi definitivamente un tema da Consiglio di Amministrazione, non soltanto da reparto IT.
Obiettivi del percorso Management
- quali rischi cyber interessano l'organizzazione;
- quale impatto possono produrre;
- quali responsabilità derivano dal quadro normativo;
- come viene governato il rischio;
- quali misure vengono adottate;
- come viene gestita la continuità operativa;
- come vengono governati fornitori e supply chain;
- quali incidenti devono essere gestiti;
- quali informazioni devono raggiungere gli organi direttivi;
- come valutare l'efficacia delle misure adottate.
Il punto non è trasformare il management in specialisti di cybersecurity. È consentire al management di prendere decisioni consapevoli sulla cybersecurity.