Tutti gli articoli

Normative2 settembre 20263 min di lettura

NIS2 in Italia: cosa chiede alle aziende e da dove partire

La direttiva NIS2 e il D.Lgs. 138/2024 spiegati in modo pratico: chi è coinvolto, quali obblighi, quali sanzioni e i primi passi per mettersi in regola.

Bandiera dell’Unione Europea accanto a un quaderno con la scritta EU Regulations

Per anni la sicurezza informatica è stata considerata un tema tecnico, da lasciare al reparto IT. Con la direttiva NIS2 non è più così: diventa una responsabilità della direzione aziendale, con obblighi precisi, controlli e sanzioni.

In Italia la direttiva è stata recepita con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. L’autorità di riferimento è l’Agenzia per la Cybersicurezza Nazionale (ACN).

Chi è coinvolto

La NIS2 allarga molto il perimetro rispetto alla prima direttiva NIS del 2016. Riguarda, in linea generale, le medie e grandi imprese che operano in un lungo elenco di settori, divisi in due gruppi:

  • settori ad alta criticità: energia, trasporti, banche e mercati finanziari, sanità, acqua, infrastrutture digitali, servizi ICT gestiti, pubblica amministrazione, spazio;
  • altri settori critici: servizi postali, gestione dei rifiuti, chimica, alimentare, manifattura di prodotti critici (per esempio dispositivi medici, elettronica, macchinari, veicoli), fornitori digitali come marketplace e motori di ricerca, ricerca.

Le aziende coinvolte sono classificate come soggetti essenziali o soggetti importanti, con obblighi simili ma controlli e sanzioni diversi. In alcuni casi rientrano anche realtà più piccole, per esempio quando sono l’unico fornitore di un servizio critico.

C’è poi un effetto spesso sottovalutato: anche chi non rientra direttamente nella NIS2 può esserne toccato come fornitore. Le aziende soggette devono infatti valutare la sicurezza della propria catena di fornitura e chiederanno garanzie anche ai partner.

Gli obblighi principali

  1. Registrazione: i soggetti interessati devono registrarsi sulla piattaforma dell’ACN e aggiornare i propri dati ogni anno.
  2. Gestione del rischio: politiche di sicurezza, gestione degli incidenti, continuità operativa e backup, sicurezza della catena di fornitura, controllo degli accessi, autenticazione a più fattori, crittografia, formazione del personale.
  3. Notifica degli incidenti significativi: una pre-notifica entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese.
  4. Responsabilità della direzione: gli organi di amministrazione approvano le misure di sicurezza, ne rispondono e devono seguire una formazione specifica.

Le sanzioni

Le sanzioni amministrative possono arrivare fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, e fino a 7 milioni di euro o all’1,4% per quelli importanti, applicando l’importo più alto. A queste si aggiungono possibili misure nei confronti dei vertici aziendali.

Da dove partire: cinque passi concreti

  1. Verificare se si è coinvolti, direttamente o come fornitori di aziende soggette.
  2. Fare un inventario di sistemi, dati, servizi cloud e fornitori: non si protegge ciò che non si conosce.
  3. Valutare i rischi e confrontare la situazione attuale con le misure richieste.
  4. Coprire subito le misure di base: autenticazione a più fattori, backup immutabili e verificati, aggiornamenti, monitoraggio, piano di risposta agli incidenti.
  5. Formare le persone, a partire dalla direzione.

Come possiamo aiutarti

Molte misure richieste dalla NIS2 corrispondono a servizi che puoi attivare subito: EagleSafe per l’accesso Zero Trust e l’autenticazione a più fattori, ARXDOME per il monitoraggio continuo e la risposta agli incidenti con un SOC attivo 24/7, 7dBackup per backup cifrati e immutabili e 7dCloud per un’infrastruttura sovrana in data center certificati.

Per l’analisi del rischio, l’adeguamento documentale e la formazione puoi contare sulla consulenza di Blue Eagle Technology.

Questo articolo ha scopo informativo e non sostituisce una consulenza legale sul caso specifico.

Vuoi parlarne con noi?

Raccontaci le esigenze della tua azienda o dei tuoi clienti: ti proponiamo la soluzione giusta, senza impegno.

Contattaci

Articoli correlati