Il ruolo strategico della funzione legale nella cybersecurity europea: un contributo ancora sottovalutato
di Giovanna Rosato
Nonostante la crescente complessità del quadro normativo europeo e l’aumento esponenziale del rischio informatico, i team legali continuano ad avere un coinvolgimento limitato nelle strategie di cybersecurity delle organizzazioni europee. Tuttavia, i più recenti dati pubblicati da ENISA e dall’Association of Corporate Counsel (ACC) mostrano come il contributo della funzione legale si stia rivelando sempre più determinante nella gestione della resilienza, della compliance regolatoria e della risposta agli incidenti cyber. Il presente contributo analizza i principali dati disponibili, individua le lacune attuali e identifica gli ambiti nei quali il ruolo dei giuristi può configurarsi come un vero e proprio asset strategico per la piena attuazione delle politiche europee in materia di sicurezza informatica.
1. Un contesto in evoluzione: complessità normativa e crescita delle minacce
La cybersecurity rappresenta oggi un imperativo strategico per l’Unione Europea. Il “2024 Report on the State of Cybersecurity in the Union”, pubblicato da ENISA, descrive un panorama di minacce sostanziale e in continuo ampliamento, evidenziando la necessità di un quadro politico integrato e coerente per rafforzare la resilienza digitale degli Stati membri [1 e 2]. Parallelamente, i più recenti report nazionali e settoriali confermano una crescita significativa degli incidenti, con impatti sempre più rilevanti su continuità operativa, reputazione e stabilità economica.
In tale scenario, la trasposizione della Direttiva NIS2 e l’entrata in vigore di regolamenti ad alto impatto, quali il Digital Operational Resilience Act (DORA) per il settore finanziario e il Cyber Resilience Act, impongono a imprese ed enti pubblici un salto di qualità in termini di maturità normativa e gestione integrata del rischio.
In questo contesto, la funzione legale risulta strutturalmente predisposta a svolgere un ruolo di raccordo tra governance, compliance e risk management. Tuttavia, le evidenze empiriche mostrano come tale potenziale rimanga in larga parte inesplorato.
2. Un coinvolgimento ancora marginale dei legal team
Il “2025 State of Cybersecurity Report – An In‑House Perspective” pubblicato da ACC (Association of Corporate Council) evidenzia come solo una minoranza delle organizzazioni europee consideri il dipartimento legale parte integrante dei processi decisionali in materia cyber, nonostante la crescente complessità del rischio tecnologico. Il report mette in luce che:
- la cybersecurity non può più essere considerata un ambito esclusivamente tecnico, ma richiede un approccio multidisciplinare che integri competenze legali, di governance e di gestione del rischio;
- i Chief Legal Officer e i legal counsel stanno progressivamente ampliando il proprio contributo, seppur in una fase ancora embrionale;
- il coinvolgimento della funzione legale tende ad aumentare principalmente in occasione di crisi reputazionali, regolatorie o contrattuali conseguenti a incidenti cyber [3].
Anche ENISA segnala l’esistenza di un rilevante skills gap, in particolare nelle competenze di governance, compliance e gestione integrata del rischio, ambiti tradizionalmente presidiati dalla funzione legale [2].
3. Il valore strategico della competenza legale nella cybersecurity
Alla luce dell’intensificarsi della pressione normativa europea, il contributo della funzione legale può risultare determinante in almeno cinque ambiti strategici.
3.1 Attuazione della Direttiva NIS2
La NIS2 introduce obblighi rafforzati in materia di governance, due diligence, supervisione e accountability del top management. In tale contesto, il legal counsel può contribuire in modo sostanziale attraverso:
- la definizione di modelli di responsabilità e sistemi di delega coerenti;
- l’allineamento tra risk management, procurement e contrattualistica;
- l’adeguamento della documentazione interna agli obblighi di segnalazione e vigilanza.
3.2 Resilienza operativa nel settore finanziario (DORA)
Il regolamento DORA rafforza i requisiti di resilienza operativa e di governance dei rischi ICT nel settore finanziario, in continuità con il quadro europeo anticrimine e antifrode [4]. La funzione legale svolge un ruolo chiave nella gestione dei rapporti con fornitori ICT critici, nella definizione di SLA e clausole di allocazione del rischio e nell’interpretazione coordinata delle normative settoriali armonizzate.
3.3 Gestione della supply chain
ENISA individua le catene di fornitura come uno dei vettori di attacco più critici e in crescita. In questo ambito, il legal counsel può incidere attraverso l’introduzione di clausole di sicurezza e continuità operativa, obblighi di audit e reporting, nonché attraverso il supporto ai processi di due diligence sui fornitori ad alto rischio [2].
3.4 Gestione degli incidenti e dei data breach
Le evidenze mostrano come i legal counsel vengano coinvolti prevalentemente in fase post‑incidente, in particolare per la gestione degli obblighi di notifica previsti dal GDPR e dalla NIS2 e per il contenimento dell’esposizione reputazionale e regolatoria. Un coinvolgimento anticipato consentirebbe di ridurre significativamente il rischio di errori procedurali e omissioni.
3.5 Governance dei rischi legati all’intelligenza artificiale
L’AI Act introduce obblighi complessi in materia di mappatura dei sistemi, attribuzione di responsabilità, due diligence e audit dei sistemi ad alto rischio. Anche in questo ambito, il contributo della funzione legale risulta essenziale per la costruzione di modelli di governance coerenti con le politiche dell’Unione.
4. Evidenze operative: quando il coinvolgimento legale incide sul risultato
Le esperienze documentate in report predisposti da Clusit [2], ACC ed ENISA [1] dimostrano come la presenza della funzione legale nei processi di governance pre‑incidente migliori significativamente la capacità di risposta, riduca l’impatto operativo e rafforzi la compliance regolatoria, in particolare nei contesti NIS2 e DORA.
Conclusioni
In considerazione delle evoluzioni del quadro normativo e delle tendenze regolatorie, sta emergendo in maniera sempre più marcata come la cybersecurity non costituisca più un dominio esclusivamente tecnico, bensì un ecosistema complesso che richiede un’integrazione effettiva di competenze tecnologiche, giuridiche e organizzative. I dati europei indicano che il ruolo della funzione legale è in crescita anche in questo settore, ma rimane ancora marginale rispetto alle reali esigenze delle organizzazioni e agli obiettivi perseguiti dalle politiche dell’Unione.
Una piena valorizzazione del contributo dei legal counsel — attraverso iniziative di policy making, formazione e modelli di governance inclusivi — rappresenta un passaggio essenziale per rafforzare la resilienza digitale europea e promuovere un approccio più maturo e sostenibile alla sicurezza informatica.
[2, https://www.cybersecitalia.it/wp-content/uploads/2025/03/Rapporto_Clusit_03-2025_web.pdf]