Che cos’è la NIS2 e quali aziende riguarda?
Anche: Direttiva (UE) 2022/2555 · D.Lgs. 138/2024 · Direttiva NIS 2
Definizione
La NIS2 è la Direttiva (UE) 2022/2555 sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Impone misure di gestione del rischio informatico, notifica degli incidenti e responsabilità dei vertici a molte medie e grandi imprese di settori critici, sotto la vigilanza dell’ACN.
Redazione Enterprise Srl · Aggiornato il
In breve
- Direttiva
- (UE) 2022/2555, in vigore dal 16 gennaio 2023
- Recepimento italiano
- D.Lgs. 138/2024, in vigore dal 16 ottobre 2024
- Autorità
- Agenzia per la Cybersicurezza Nazionale (ACN)
- Registrazione / aggiornamento
- ogni anno dal 1° gennaio al 28 febbraio
- Incidenti significativi
- pre-notifica 24 h, notifica 72 h, relazione finale entro 1 mese
- Sanzioni
- essenziali fino a 10 mln € o 2%; importanti fino a 7 mln € o 1,4% del fatturato mondiale
Chi riguarda
Rispetto alla prima direttiva NIS, il perimetro è molto più ampio. Rientrano di regola le medie e grandi imprese (almeno 50 dipendenti, oppure fatturato e totale di bilancio annui oltre 10 milioni di euro) che operano nei settori elencati negli allegati: energia, trasporti, banche e mercati finanziari, sanità, acqua, infrastrutture digitali, pubblica amministrazione e spazio (settori ad alta criticità); servizi postali, gestione dei rifiuti, chimica, alimentare, alcune manifatture (dispositivi medici, elettronica, apparecchiature elettriche, macchinari, veicoli), fornitori digitali e ricerca (altri settori critici).
Alcuni soggetti rientrano a prescindere dalle dimensioni. I soggetti si dividono in essenziali e importanti, con obblighi simili ma vigilanza e sanzioni diverse. Le imprese fuori perimetro sono spesso coinvolte comunque come fornitori: i soggetti NIS2 devono gestire la sicurezza della propria catena di fornitura.
Gli obblighi principali
- Registrazione sulla piattaforma dell’ACN e aggiornamento annuale dei dati.
- Misure di gestione del rischio: analisi dei rischi, gestione degli incidenti, continuità operativa e backup, sicurezza della catena di fornitura, autenticazione a più fattori, crittografia, formazione. L’ACN ha definito le misure di base con la determinazione 164179 del 14 aprile 2025, da adottare entro 18 mesi dalla comunicazione di inclusione nell’elenco dei soggetti NIS.
- Notifica degli incidenti significativi al CSIRT Italia: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.
- Responsabilità degli organi di amministrazione: approvano le misure, ne sovrintendono l’attuazione, seguono una formazione e possono rispondere delle violazioni.
Da dove partire
Verificare se l’azienda rientra nel perimetro (settore, dimensione, eventuali eccezioni) e, se sì, fare un’analisi delle distanze rispetto alle misure ACN. Due capacità sono alla base di quasi tutto: sapere cosa succede sui sistemi (log e SIEM) e avere una procedura collaudata per gestire e notificare un incidente nei tempi.