- Base giuridica
- Direttiva (UE) 2022/2555, recepita in Italia con il D.Lgs. 138/2024
- In vigore dal
- 16 ottobre 2024
- Chi rientra nell’ambito di applicazione?
- Soggetti essenziali e importanti nei settori critici
- Sanzioni
- Fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è la NIS2?
NIS2 (sigla di «Network and Information Security 2») è la direttiva europea sulla cibersicurezza nella sua versione riveduta. Sostituisce l’originaria direttiva NIS e amplia in misura rilevante la platea dei soggetti interessati. L’obiettivo è un livello elevato e uniforme di cibersicurezza in tutta l’Unione europea.
In Italia la NIS2 è recepita dal Decreto NIS nell’ordinamento nazionale; il decreto è in vigore dal 16 ottobre 2024 e da allora le misure di cibersicurezza non sono più un’opzione volontaria per i soggetti interessati, ma un obbligo di legge. A differenza di un regolamento europeo, una direttiva non si applica in via diretta: solo il decreto di recepimento rende le prescrizioni vincolanti per le imprese italiane.
Chi rientra nell’ambito di applicazione della NIS2?
La NIS2 distingue tra soggetti essenziali (ad esempio energia, sanità, banche, trasporti, infrastrutture digitali) e soggetti importanti (ad esempio poste, gestione dei rifiuti, chimica, alimentare, manifatturiero, fornitori digitali). Come regola pratica sono interessate le imprese con almeno 50 dipendenti o 10 milioni di euro di fatturato annuo attive in uno dei settori regolati; in alcuni ambiti a prescindere dalla dimensione. I soggetti interessati devono registrarsi presso l’ ACN : la finestra di registrazione è aperta ogni anno dal 1° gennaio al 28 febbraio e ogni variazione dei dati va comunicata entro 14 giorni.
Quali obblighi comporta la NIS2?
- Gestione del rischio: individuazione, valutazione e trattamento sistematici dei rischi informatici.
- Misure tecniche: tra l’altro autenticazione a più fattori, backup, cifratura e controlli degli accessi.
- Obblighi di notifica: pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese.
- Governance: gli organi di gestione hanno una responsabilità personale e devono approvare e sorvegliare le misure.
- Sicurezza della catena di approvvigionamento: vanno considerati anche i rischi derivanti dai fornitori di servizi e di beni.
Le dieci misure minime dell’articolo 21 NIS2
L’articolo 21 della direttiva indica un catalogo tassativo. Ogni soggetto interessato deve coprire in modo dimostrabile tutti e dieci i punti: un’omissione non è una svista, è una violazione. La tabella seguente riassume che cosa si nasconde dietro termini spesso poco maneggevoli.
| Misura | Descrizione sintetica |
|---|---|
| Analisi dei rischi e politiche di sicurezza | Politiche scritte che rilevano e valutano in modo sistematico i rischi informatici. |
| Gestione degli incidenti | Processi definiti per rilevare, contenere e risolvere gli incidenti. |
| Continuità operativa e gestione delle crisi | Gestione dei backup, ripristino di emergenza e mantenimento dell’operatività. |
| Sicurezza della catena di approvvigionamento | Valutazione della sicurezza dei fornitori di servizi e dei fornitori diretti. |
| Sicurezza in acquisizione e sviluppo | Acquisizione, sviluppo e manutenzione sicuri dei sistemi informatici, inclusa la gestione delle vulnerabilità. |
| Valutazione dell’efficacia | Politiche per verificare se le misure di gestione del rischio funzionano davvero. |
| Igiene informatica e formazione | Prassi di sicurezza di base e formazione periodica del personale. |
| Crittografia e cifratura | Politiche sull’uso della cifratura ovunque sia opportuno. |
| Controllo degli accessi e gestione degli asset | Sicurezza del personale, politiche di accesso e inventario degli asset da proteggere. |
| MFA e comunicazioni protette | Autenticazione a più fattori e comunicazioni vocali, video e di emergenza protette. |
Quali sanzioni si rischiano?
In caso di violazione i soggetti essenziali rischiano sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale e i soggetti importanti fino a 7.000.000 di euro o l’1,4 %. Si tratta di massimali minimi fissati dall’articolo 34 della direttiva; per le pubbliche amministrazioni il decreto NIS prevede sanzioni da 25.000 a 125.000 euro. In aggiunta, gli organi di gestione possono essere chiamati a rispondere personalmente.
Che cosa fare concretamente?
La teoria serve a poco. I passi che seguono sono l’ordine in cui la NIS2 si affronta davvero, dalla domanda «mi riguarda?» fino al punto in cui a un verificatore si possono mostrare le proprie misure nero su bianco:
- Chiarire se si rientra. Verificare in base a settore, numero di dipendenti e fatturato se si è soggetto essenziale o soggetto importante.
- Registrarsi presso l’ACN. La finestra di registrazione è aperta dal 1° gennaio al 28 febbraio di ogni anno; ogni variazione dei dati va comunicata entro 14 giorni.
- Rilevare asset e rischi. Inventariare i sistemi informatici e valutare i rischi che gravano su di essi.
- Attuare il catalogo dell’articolo 21. Coprire le dieci misure minime della tabella qui sopra e documentarle una per una.
- Predisporre la catena di notifica. Stabilire fin da oggi chi, in caso di incidente, trasmette all’ACN la pre-notifica entro 24 ore.
Come farlo passo dopo passo è illustrato nella nostra Guida NIS2 con un piano di avvio in 30 giorni.
Un esempio quotidiano: Un costruttore di macchinari di medie dimensioni con 120 dipendenti è un soggetto importante. Se un ransomware cifra il suo sistema di controllo della produzione, il conteggio parte: entro 24 ore deve pervenire all’ACN una pre-notifica, dopo 72 ore segue una notifica più concreta con una prima valutazione e al più tardi un mese dopo è pronta la relazione finale. Se gli organi di gestione trascurano la gestione del rischio o la notifica, ne rispondono personalmente e si rischiano sanzioni rilevanti. La preparazione batte il contenimento del danno.
Per approfondire: Direttiva NIS2 (UE) 2022/2555, testo integrale su EUR-Lex
Domande frequenti
Che cos’è la NIS2, in parole semplici?
La NIS2 è la direttiva (UE) 2022/2555 sulla cibersicurezza nella sua versione riveduta, recepita in Italia con il decreto NIS, in vigore dal 16 ottobre 2024. Obbliga migliaia di imprese dei settori critici a praticare la gestione del rischio, a notificare all’ACN gli incidenti significativi e ad ancorare la relativa responsabilità in capo agli organi di gestione. L’obiettivo è un livello elevato e uniforme di cibersicurezza in tutta l’UE.
Chi rientra nell’ambito di applicazione della NIS2?
Rientrano nella NIS2 i soggetti essenziali e importanti di settori come energia, sanità, trasporti, banche, infrastrutture digitali, gestione dei rifiuti, alimentare e manifatturiero. Come regola pratica sono interessate le imprese con almeno 50 dipendenti o 10 milioni di euro di fatturato annuo attive in un settore regolato, in alcuni ambiti a prescindere dalla dimensione. La registrazione sulla piattaforma ACN si effettua nella finestra annuale, aperta dal 1° gennaio al 28 febbraio di ogni anno.
Quali termini valgono in caso di incidente?
In caso di incidente significativo la NIS2 prevede una catena di notifica in tre fasi verso l’ACN, ciascuna a decorrere dalla conoscenza dell’incidente: una pre-notifica entro 24 ore, una notifica più concreta con una prima valutazione entro 72 ore e una relazione finale al più tardi dopo un mese. Chi viola questi obblighi rischia sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali.