Vai al contenuto
Enterprise Srl
Enterprise Srl - Home
Normative

Che cos’è la NIS2 e quali aziende riguarda?

Anche: Direttiva (UE) 2022/2555 · D.Lgs. 138/2024 · Direttiva NIS 2

Definizione

La NIS2 è la Direttiva (UE) 2022/2555 sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Impone misure di gestione del rischio informatico, notifica degli incidenti e responsabilità dei vertici a molte medie e grandi imprese di settori critici, sotto la vigilanza dell’ACN.

Redazione Enterprise Srl · Aggiornato il

In breve

Direttiva
(UE) 2022/2555, in vigore dal 16 gennaio 2023
Recepimento italiano
D.Lgs. 138/2024, in vigore dal 16 ottobre 2024
Autorità
Agenzia per la Cybersicurezza Nazionale (ACN)
Registrazione / aggiornamento
ogni anno dal 1° gennaio al 28 febbraio
Incidenti significativi
pre-notifica 24 h, notifica 72 h, relazione finale entro 1 mese
Sanzioni
essenziali fino a 10 mln € o 2%; importanti fino a 7 mln € o 1,4% del fatturato mondiale

Chi riguarda

Rispetto alla prima direttiva NIS, il perimetro è molto più ampio. Rientrano di regola le medie e grandi imprese (almeno 50 dipendenti, oppure fatturato e totale di bilancio annui oltre 10 milioni di euro) che operano nei settori elencati negli allegati: energia, trasporti, banche e mercati finanziari, sanità, acqua, infrastrutture digitali, pubblica amministrazione e spazio (settori ad alta criticità); servizi postali, gestione dei rifiuti, chimica, alimentare, alcune manifatture (dispositivi medici, elettronica, apparecchiature elettriche, macchinari, veicoli), fornitori digitali e ricerca (altri settori critici).

Alcuni soggetti rientrano a prescindere dalle dimensioni. I soggetti si dividono in essenziali e importanti, con obblighi simili ma vigilanza e sanzioni diverse. Le imprese fuori perimetro sono spesso coinvolte comunque come fornitori: i soggetti NIS2 devono gestire la sicurezza della propria catena di fornitura.

Gli obblighi principali

  • Registrazione sulla piattaforma dell’ACN e aggiornamento annuale dei dati.
  • Misure di gestione del rischio: analisi dei rischi, gestione degli incidenti, continuità operativa e backup, sicurezza della catena di fornitura, autenticazione a più fattori, crittografia, formazione. L’ACN ha definito le misure di base con la determinazione 164179 del 14 aprile 2025, da adottare entro 18 mesi dalla comunicazione di inclusione nell’elenco dei soggetti NIS.
  • Notifica degli incidenti significativi al CSIRT Italia: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.
  • Responsabilità degli organi di amministrazione: approvano le misure, ne sovrintendono l’attuazione, seguono una formazione e possono rispondere delle violazioni.

Da dove partire

Verificare se l’azienda rientra nel perimetro (settore, dimensione, eventuali eccezioni) e, se sì, fare un’analisi delle distanze rispetto alle misure ACN. Due capacità sono alla base di quasi tutto: sapere cosa succede sui sistemi (log e SIEM) e avere una procedura collaudata per gestire e notificare un incidente nei tempi.

Tutti i termini del glossario