Glossario · Termine

NIS2 in parole semplici

La NIS2 è la direttiva (UE) 2022/2555 sulla cibersicurezza. Impone a migliaia di imprese dei settori critici misure di sicurezza vincolanti, obblighi di notifica e una responsabilità chiara in capo agli organi di gestione.

In sintesi
Base giuridica
Direttiva (UE) 2022/2555, recepita in Italia con il D.Lgs. 138/2024
In vigore dal
16 ottobre 2024
Chi rientra nell’ambito di applicazione?
Soggetti essenziali e importanti nei settori critici
Sanzioni
Fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è la NIS2?

NIS2 (sigla di «Network and Information Security 2») è la direttiva europea sulla cibersicurezza nella sua versione riveduta. Sostituisce l’originaria direttiva NIS e amplia in misura rilevante la platea dei soggetti interessati. L’obiettivo è un livello elevato e uniforme di cibersicurezza in tutta l’Unione europea.

In Italia la NIS2 è recepita dal Decreto NIS nell’ordinamento nazionale; il decreto è in vigore dal 16 ottobre 2024 e da allora le misure di cibersicurezza non sono più un’opzione volontaria per i soggetti interessati, ma un obbligo di legge. A differenza di un regolamento europeo, una direttiva non si applica in via diretta: solo il decreto di recepimento rende le prescrizioni vincolanti per le imprese italiane.

Chi rientra nell’ambito di applicazione della NIS2?

La NIS2 distingue tra soggetti essenziali (ad esempio energia, sanità, banche, trasporti, infrastrutture digitali) e soggetti importanti (ad esempio poste, gestione dei rifiuti, chimica, alimentare, manifatturiero, fornitori digitali). Come regola pratica sono interessate le imprese con almeno 50 dipendenti o 10 milioni di euro di fatturato annuo attive in uno dei settori regolati; in alcuni ambiti a prescindere dalla dimensione. I soggetti interessati devono registrarsi presso l’ ACN : la finestra di registrazione è aperta ogni anno dal 1° gennaio al 28 febbraio e ogni variazione dei dati va comunicata entro 14 giorni.

Quali obblighi comporta la NIS2?

Le dieci misure minime dell’articolo 21 NIS2

L’articolo 21 della direttiva indica un catalogo tassativo. Ogni soggetto interessato deve coprire in modo dimostrabile tutti e dieci i punti: un’omissione non è una svista, è una violazione. La tabella seguente riassume che cosa si nasconde dietro termini spesso poco maneggevoli.

MisuraDescrizione sintetica
Analisi dei rischi e politiche di sicurezzaPolitiche scritte che rilevano e valutano in modo sistematico i rischi informatici.
Gestione degli incidentiProcessi definiti per rilevare, contenere e risolvere gli incidenti.
Continuità operativa e gestione delle crisiGestione dei backup, ripristino di emergenza e mantenimento dell’operatività.
Sicurezza della catena di approvvigionamentoValutazione della sicurezza dei fornitori di servizi e dei fornitori diretti.
Sicurezza in acquisizione e sviluppoAcquisizione, sviluppo e manutenzione sicuri dei sistemi informatici, inclusa la gestione delle vulnerabilità.
Valutazione dell’efficaciaPolitiche per verificare se le misure di gestione del rischio funzionano davvero.
Igiene informatica e formazionePrassi di sicurezza di base e formazione periodica del personale.
Crittografia e cifraturaPolitiche sull’uso della cifratura ovunque sia opportuno.
Controllo degli accessi e gestione degli assetSicurezza del personale, politiche di accesso e inventario degli asset da proteggere.
MFA e comunicazioni protetteAutenticazione a più fattori e comunicazioni vocali, video e di emergenza protette.

Quali sanzioni si rischiano?

In caso di violazione i soggetti essenziali rischiano sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale e i soggetti importanti fino a 7.000.000 di euro o l’1,4 %. Si tratta di massimali minimi fissati dall’articolo 34 della direttiva; per le pubbliche amministrazioni il decreto NIS prevede sanzioni da 25.000 a 125.000 euro. In aggiunta, gli organi di gestione possono essere chiamati a rispondere personalmente.

Che cosa fare concretamente?

La teoria serve a poco. I passi che seguono sono l’ordine in cui la NIS2 si affronta davvero, dalla domanda «mi riguarda?» fino al punto in cui a un verificatore si possono mostrare le proprie misure nero su bianco:

Come farlo passo dopo passo è illustrato nella nostra Guida NIS2 con un piano di avvio in 30 giorni.

Un esempio quotidiano: Un costruttore di macchinari di medie dimensioni con 120 dipendenti è un soggetto importante. Se un ransomware cifra il suo sistema di controllo della produzione, il conteggio parte: entro 24 ore deve pervenire all’ACN una pre-notifica, dopo 72 ore segue una notifica più concreta con una prima valutazione e al più tardi un mese dopo è pronta la relazione finale. Se gli organi di gestione trascurano la gestione del rischio o la notifica, ne rispondono personalmente e si rischiano sanzioni rilevanti. La preparazione batte il contenimento del danno.

Per approfondire: Direttiva NIS2 (UE) 2022/2555, testo integrale su EUR-Lex

Domande frequenti

Che cos’è la NIS2, in parole semplici?

La NIS2 è la direttiva (UE) 2022/2555 sulla cibersicurezza nella sua versione riveduta, recepita in Italia con il decreto NIS, in vigore dal 16 ottobre 2024. Obbliga migliaia di imprese dei settori critici a praticare la gestione del rischio, a notificare all’ACN gli incidenti significativi e ad ancorare la relativa responsabilità in capo agli organi di gestione. L’obiettivo è un livello elevato e uniforme di cibersicurezza in tutta l’UE.

Chi rientra nell’ambito di applicazione della NIS2?

Rientrano nella NIS2 i soggetti essenziali e importanti di settori come energia, sanità, trasporti, banche, infrastrutture digitali, gestione dei rifiuti, alimentare e manifatturiero. Come regola pratica sono interessate le imprese con almeno 50 dipendenti o 10 milioni di euro di fatturato annuo attive in un settore regolato, in alcuni ambiti a prescindere dalla dimensione. La registrazione sulla piattaforma ACN si effettua nella finestra annuale, aperta dal 1° gennaio al 28 febbraio di ogni anno.

Quali termini valgono in caso di incidente?

In caso di incidente significativo la NIS2 prevede una catena di notifica in tre fasi verso l’ACN, ciascuna a decorrere dalla conoscenza dell’incidente: una pre-notifica entro 24 ore, una notifica più concreta con una prima valutazione entro 72 ore e una relazione finale al più tardi dopo un mese. Chi viola questi obblighi rischia sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali.

Conformità NIS2

Tutte e dieci le misure dell’articolo 21 sotto controllo

Compliance Compass vi guida attraverso il catalogo degli obblighi NIS2, tiene traccia della catena di notifica a 24 e 72 ore e raccoglie ogni evidenza in un unico posto, con hosting in Germania.