La sicurezza informatica non riguarda più soltanto la protezione dei computer aziendali. Un attacco può fermare la produzione, rendere inaccessibili i dati oppure compromettere servizi utilizzati ogni giorno da clienti e collaboratori.
È proprio da questa esigenza che nasce la direttiva NIS2. La normativa richiede alle organizzazioni coinvolte di gestire il rischio informatico in modo strutturato, attribuendo responsabilità precise anche agli organi direttivi.
La compliance NIS2 per aziende, quindi, non si raggiunge installando un nuovo antivirus o acquistando un singolo strumento di sicurezza. Prima occorre capire se l’impresa rientra nel perimetro della normativa. Successivamente bisogna analizzare l’infrastruttura esistente e definire un percorso di adeguamento coerente con i rischi reali.
Anche le imprese non direttamente obbligate possono ricevere richieste da clienti più strutturati. La NIS2, infatti, dedica particolare attenzione alla sicurezza della catena di fornitura e spinge i soggetti coinvolti a controllare con maggiore attenzione i propri fornitori.
Vediamo allora a chi si applica la direttiva NIS2, quali obblighi introduce e come puoi organizzare il percorso di adeguamento della tua azienda.
Indice dei contenuti
- 1 L’evoluzione da NIS1 a NIS2
- 2 Cosa prevede la direttiva NIS2
- 3 Quali aziende ricadono sotto la NIS2?
- 4 Quando occorre adeguarsi alla NIS2?
- 5 Come implementare la compliance NIS2 nelle PMI
- 6 Obblighi di segnalazione degli incidenti
- 7 Mancata conformità alla NIS2: rischi e sanzioni
- 8 L’adeguamento alla NIS2 è un obbligo o un’opportunità?
L’evoluzione da NIS1 a NIS2
La prima direttiva NIS aveva introdotto un quadro comune per la sicurezza delle reti e dei sistemi informativi europei. La sua applicazione, però, era limitata a un numero più ristretto di operatori e lasciava agli Stati membri margini interpretativi piuttosto ampi.
La Direttiva UE 2022/2555, conosciuta come NIS2, amplia il numero dei settori interessati e rende più uniforme la gestione della cybersicurezza nell’Unione europea. In Italia è stata recepita con il D.Lgs. 138/2024, entrato in vigore il 16 ottobre 2024.
Il cambiamento più importante, oltre all’estensione dell’ambito di applicazione, è che la sicurezza informatica diventa una responsabilità che coinvolge direttamente la direzione aziendale.
Gli organi di amministrazione devono approvare le modalità con cui vengono applicate le misure di sicurezza e controllarne l’attuazione. Sono inoltre tenuti a seguire una formazione specifica, mentre l’impresa deve promuovere una preparazione adeguata anche per il personale.
La nuova normativa interviene anche sulla gestione degli incidenti e sulla sicurezza dei fornitori. Per questo motivo, l’adeguamento non può essere affidato esclusivamente al reparto IT: richiede decisioni che interessano l’organizzazione dell’azienda e la continuità del lavoro.
Cosa prevede la direttiva NIS2
La normativa cyber security per aziende introdotta dalla NIS2 si basa su un principio preciso: le misure adottate devono essere adeguate al livello di rischio effettivo dell’organizzazione.
Un’impresa con una rete produttiva distribuita, numerose sedi e servizi essenziali avrà esigenze diverse rispetto a una realtà con un’infrastruttura più semplice. La normativa non impone quindi una configurazione identica a tutti, ma chiede di valutare i rischi e di dimostrare perché le soluzioni adottate sono considerate sufficienti.
Il D.Lgs. 138/2024 stabilisce che i soggetti essenziali e importanti debbano adottare misure proporzionate alle proprie dimensioni, alla probabilità degli incidenti e alla gravità delle possibili conseguenze.
Nella pratica, i principali requisiti della direttiva NIS2 interessano queste aree:
| Area di intervento | Cosa deve fare l’azienda |
|---|---|
| Analisi del rischio | Individuare sistemi critici, minacce e vulnerabilità |
| Governance | Attribuire responsabilità e coinvolgere gli organi direttivi |
| Gestione degli accessi | Controllare utenti, privilegi e identità digitali |
| Protezione dei sistemi | Aggiornare dispositivi e applicare configurazioni sicure |
| Continuità operativa | Predisporre backup affidabili e procedure di ripristino |
| Gestione degli incidenti | Definire come rilevare un evento e come intervenire |
| Supply chain | Valutare i fornitori che possono incidere sulla sicurezza |
| Formazione | Preparare il personale e aggiornare periodicamente i vertici |
| Controllo delle misure | Verificare nel tempo che i presidi restino efficaci |
| Documentazione | Conservare evidenze delle attività e delle decisioni adottate |
Le misure non possono rimanere soltanto sulla carta. Per esempio, dichiarare di avere un sistema di backup non è sufficiente se nessuno verifica che le copie siano integre e realmente ripristinabili.
Lo stesso principio vale per gli accessi. Un’azienda può avere regole interne molto dettagliate, ma resta esposta se gli account degli ex dipendenti non vengono disattivati oppure se gli utenti dispongono di autorizzazioni non necessarie.
Per raggiungere la conformità bisogna quindi collegare ogni procedura a un controllo concreto, definendo anche chi ne risponde all’interno dell’organizzazione.
Quali aziende ricadono sotto la NIS2?
Ma quindi chi deve rispettare la direttiva NIS2? Il decreto italiano si applica ai soggetti pubblici e privati appartenenti alle tipologie indicate nei suoi allegati. Questi comprendono settori altamente critici e altre attività considerate rilevanti per il funzionamento della società o dell’economia.
Tra le organizzazioni interessate troviamo, per esempio, aziende che operano nell’energia e nei trasporti. Rientrano nel quadro anche la sanità, le infrastrutture digitali, i servizi ICT gestiti e diverse categorie della Pubblica Amministrazione.
L’ambito comprende inoltre attività legate alla gestione dei rifiuti, alla produzione alimentare, al settore chimico, alla fabbricazione di determinati prodotti e alla ricerca.
Settori essenziali e importanti
La normativa distingue le organizzazioni coinvolte in settori essenziali e settori importanti.
I soggetti essenziali sono generalmente le realtà di maggiori dimensioni che operano nei settori altamente critici. Sono comprese anche alcune organizzazioni individuate come critiche indipendentemente dalle dimensioni.
I soggetti importanti sono invece le organizzazioni che rientrano nell’ambito di applicazione, ma non soddisfano i criteri previsti per essere considerate essenziali. Entrambe le categorie devono adempiere agli obblighi applicabili. Cambiano soprattutto il tipo di vigilanza e il regime sanzionatorio.
La classificazione definitiva non dipende dunque da una scelta autonoma dell’impresa. Dopo la registrazione, è l’Agenzia per la Cybersicurezza Nazionale a comunicare l’inserimento nell’elenco e la categoria attribuita.
Come incidono le dimensioni aziendali
In linea generale, la NIS2 riguarda le imprese appartenenti ai settori previsti che superano i limiti della piccola impresa.
La normativa europea considera piccola un’impresa con meno di 50 occupati e con fatturato oppure totale di bilancio non superiore a 10 milioni di euro. Per stabilire le dimensioni possono però essere rilevanti anche i dati delle imprese collegate, salvo le valutazioni previste dalla clausola di salvaguardia.
Questo significa che non è sempre corretto controllare soltanto il bilancio della singola società. In presenza di un gruppo aziendale, la verifica può richiedere l’analisi dei rapporti societari e del livello di dipendenza tra le infrastrutture informatiche.
Esistono inoltre attività soggette alla normativa indipendentemente dalle dimensioni. È il caso, tra gli altri, di alcuni fornitori di comunicazioni elettroniche, dei prestatori di servizi fiduciari e dei gestori di servizi DNS. Possono essere inclusi anche soggetti individuati per la loro rilevanza nazionale o per il ruolo svolto nella catena di approvvigionamento.
Quando una PMI è coinvolta indirettamente
Una PMI esclusa dal perimetro diretto non può ignorare completamente la NIS2.
I soggetti essenziali e importanti devono valutare le vulnerabilità dei fornitori diretti e la qualità delle loro pratiche di sicurezza. La normativa considera quindi anche i rischi che entrano nell’azienda attraverso software esterni, servizi cloud e partner tecnologici.
Per questo motivo, un grande cliente può chiedere ai propri fornitori di compilare questionari di sicurezza oppure di accettare nuove clausole contrattuali. In alcuni casi può richiedere evidenze sui backup, sui controlli degli accessi o sulle procedure di risposta agli incidenti.
È proprio questo uno dei momenti in cui iniziare a preoccuparsi della NIS2, anche senza aver ricevuto una comunicazione formale da ACN. Se la tua azienda lavora con gruppi strutturati, la capacità di dimostrare un livello adeguato di sicurezza può diventare necessaria per mantenere il rapporto commerciale.
Quando occorre adeguarsi alla NIS2?
Le scadenze della direttiva NIS2 non possono essere riassunte con una sola data valida per tutte le organizzazioni.
Il decreto prevede un ciclo annuale di registrazione e aggiornamento. Dal 1° gennaio al 28 febbraio, i soggetti che ritengono di rientrare nell’ambito della normativa devono registrarsi oppure aggiornare i propri dati sulla piattaforma ACN. Entro il 31 marzo viene predisposto l’elenco dei soggetti essenziali e importanti.
Dal 15 aprile al 31 maggio, le organizzazioni inserite nell’elenco devono completare o aggiornare ulteriori informazioni richieste. Eventuali variazioni successive devono essere comunicate tempestivamente e, in ogni caso, entro quattordici giorni.
Per comprendere il calendario operativo bisogna poi considerare l’anno in cui l’azienda è stata inserita nell’elenco.
| Situazione | Termine operativo |
|---|---|
| Soggetti inseriti nell’elenco nel 2025 | Obbligo di notifica operativo da gennaio 2026 |
| Soggetti inseriti nell’elenco nel 2025 | Misure di sicurezza di base da completare entro ottobre 2026 |
| Soggetti inseriti per la prima volta nel 2026 | Obbligo di notifica dal 1° gennaio 2027 |
| Soggetti inseriti per la prima volta nel 2026 | Misure di sicurezza di base entro il 31 luglio 2027 |
ACN ha infatti previsto, per i soggetti della prima applicazione, nove mesi dalla comunicazione per gli obblighi di notifica e diciotto mesi per le misure di sicurezza. Per le organizzazioni entrate per la prima volta nell’elenco nel 2026, i termini sono stati fissati al 1° gennaio e al 31 luglio 2027.
La data applicabile alla tua azienda deve quindi essere verificata sulla base della comunicazione ricevuta e delle determinazioni ACN pertinenti. Attendere gli ultimi mesi disponibili, però, può rendere difficile completare l’adeguamento, soprattutto quando l’infrastruttura è cresciuta senza una gestione centralizzata.
Come implementare la compliance NIS2 nelle PMI
Per mettere in regola un’azienda con la NIS2, il primo passaggio consiste nel capire come funziona davvero l’infrastruttura e quali sistemi sono indispensabili per mantenere operativa l’attività.
Verificare il perimetro della normativa
Prima di intervenire sulla parte informatica bisogna stabilire se l’impresa rientra direttamente nella NIS2.
La verifica deve considerare il settore in cui opera e il tipo di servizio fornito. Occorre poi controllare le dimensioni, tenendo conto degli eventuali rapporti con altre società del gruppo.
Vale la pena analizzare anche il ruolo dell’impresa nella supply chain. Un cliente può infatti introdurre requisiti di sicurezza più severi anche quando il fornitore non è classificato come soggetto essenziale o importante.
Al termine di questa analisi, l’azienda deve sapere se ha un obbligo diretto oppure se deve adeguarsi a richieste contrattuali provenienti dalla filiera.
Analizzare la situazione di partenza
Una volta chiarito il perimetro, si passa all’assessment dello stato attuale.
L’analisi deve ricostruire l’infrastruttura informatica e individuare le dipendenze più critiche. Vengono quindi esaminati i dispositivi, i server, la rete e i servizi cloud utilizzati.
Bisogna controllare anche come sono gestiti gli utenti, chi dispone dei privilegi amministrativi e quali procedure vengono applicate quando una persona cambia ruolo oppure lascia l’azienda.
Una parte importante dell’assessment riguarda i sistemi di backup. Non basta verificare che esistano delle copie: occorre capire dove vengono conservate, quanto spesso vengono aggiornate e se sono state eseguite prove di ripristino.
Infine, devono essere analizzati i fornitori che hanno accesso ai sistemi o trattano informazioni aziendali. In questo modo è possibile individuare i rischi che non dipendono direttamente dall’infrastruttura interna.
Definire una roadmap di adeguamento
L’assessment permette di confrontare la situazione reale con gli obblighi NIS2 per aziende applicabili.
A questo punto viene costruita una roadmap, cioè un programma di interventi ordinato in base alle priorità. Le vulnerabilità che possono causare il blocco dell’attività devono essere affrontate prima delle carenze con un impatto più limitato.
La pianificazione deve indicare per ogni intervento il responsabile e il termine previsto. Deve inoltre stabilire quali attività verranno gestite internamente e quali richiederanno il supporto di un fornitore specializzato.
In questa fase è utile stimare anche i costi, evitando di distribuire il budget su strumenti che non rispondono ai rischi più importanti. Un percorso di adeguamento NIS2 per aziende deve infatti partire dall’infrastruttura esistente e non da una soluzione standard applicata allo stesso modo a ogni organizzazione.
Applicare le misure di sicurezza
La fase successiva consiste nel mettere in pratica gli interventi previsti dalla roadmap.
In base alle criticità emerse, può essere necessario rafforzare la protezione degli endpoint oppure rivedere la configurazione della rete. In altri casi bisogna introdurre l’autenticazione a più fattori e limitare i privilegi degli account amministrativi.
Anche l’aggiornamento dei sistemi deve seguire una procedura definita. Lasciare applicazioni obsolete in funzione senza una valutazione del rischio può esporre l’intera infrastruttura, soprattutto quando il software è collegato a servizi critici.
Il decreto richiede inoltre di affrontare la continuità operativa, la gestione dei backup e il ripristino in caso di disastro. Prevede controlli sulla catena di approvvigionamento e chiede di valutare l’efficacia delle misure nel tempo.
Lo standard ISO/IEC 27001 può offrire un riferimento utile per organizzare un sistema di gestione della sicurezza delle informazioni. La certificazione, però, non deve essere considerata automaticamente equivalente alla conformità NIS2: l’azienda deve comunque verificare tutti gli obblighi che le sono applicabili.
Formalizzare procedure e responsabilità
Una misura tecnica diventa davvero gestibile quando è accompagnata da una procedura chiara.
Se viene rilevata un’anomalia, il personale deve sapere chi contattare e quali informazioni raccogliere. Allo stesso modo, la gestione di un nuovo account deve seguire regole verificabili, evitando autorizzazioni assegnate senza controllo.
La documentazione serve anche a dimostrare le attività svolte. Policy, registri e verbali delle decisioni permettono di ricostruire il percorso seguito dall’azienda e di fornire evidenze durante un audit.
Il coinvolgimento della direzione è essenziale. Gli organi amministrativi devono approvare le modalità di implementazione delle misure e sovrintendere all’adempimento degli obblighi. Devono inoltre essere informati periodicamente sugli incidenti e sulle relative notifiche.
Monitorare la conformità nel tempo
La compliance non termina quando sono state configurate le misure iniziali. L’infrastruttura, infatti, cambia continuamente. Vengono introdotti nuovi software, alcuni dipendenti cambiano mansione e i fornitori aggiornano i servizi erogati.
Ogni modifica può generare una nuova vulnerabilità oppure rendere inefficace una procedura già approvata. Per questo motivo servono controlli periodici e test di ripristino. Occorre inoltre verificare i log e aggiornare la valutazione dei rischi quando cambia l’organizzazione.
Obblighi di segnalazione degli incidenti
La NIS2 non richiede di notificare ogni rallentamento della rete o qualsiasi problema informatico.
L’obbligo riguarda gli incidenti significativi, cioè gli eventi che hanno causato o possono causare una grave perturbazione dei servizi oppure perdite finanziarie rilevanti. Sono compresi anche gli incidenti capaci di produrre danni considerevoli ad altre persone o organizzazioni.
Quando si verifica un incidente significativo, il soggetto deve seguire una procedura scandita da tempistiche precise:
| Comunicazione | Termine |
|---|---|
| Pre-notifica | Entro 24 ore dalla conoscenza dell’incidente significativo |
| Notifica dell’incidente | Entro 72 ore |
| Relazione intermedia | Quando richiesta dal CSIRT Italia |
| Relazione finale | Entro un mese dalla notifica |
| Aggiornamento per incidente ancora in corso | Con cadenza mensile, fino alla conclusione |
La notifica iniziale deve fornire le informazioni disponibili in quel momento. Quella successiva deve includere una prima valutazione della gravità e dell’impatto, oltre agli eventuali indicatori di compromissione conosciuti.
Rispettare queste tempistiche è difficile se l’azienda non ha già preparato un processo interno. Durante un attacco non si può iniziare a decidere chi deve valutare la significatività o chi è autorizzato a comunicare con il CSIRT Italia.
Serve quindi un piano che stabilisca i ruoli e i canali da utilizzare. Deve indicare anche come conservare le evidenze e come coordinarsi con il fornitore IT.
Attenzione poi al rapporto con il GDPR. Uno stesso evento può costituire sia un incidente significativo ai fini NIS2 sia una violazione dei dati personali. Le valutazioni restano comunque distinte e devono essere condotte secondo i rispettivi criteri normativi.
Mancata conformità alla NIS2: rischi e sanzioni
Le sanzioni per mancata conformità NIS2 sono rilevanti, ma rappresentano soltanto una parte del problema.
Per i soggetti essenziali, il D.Lgs. 138/2024 prevede sanzioni amministrative fino a 10 milioni di euro oppure fino al 2% del fatturato mondiale annuo, quando questo valore risulta superiore. Per i soggetti importanti, il limite arriva a 7 milioni di euro oppure all’1,4% del fatturato.
L’importo effettivo dipende dalla gravità della violazione e dalle circostanze del caso. L’Autorità considera anche la durata dell’inadempimento, i danni provocati e il livello di collaborazione del soggetto durante le verifiche.
In caso di mancato rispetto delle diffide, possono essere applicate ulteriori conseguenze. Per i soggetti essenziali può essere disposta la sospensione temporanea di certificati o autorizzazioni collegati ai servizi interessati.
La normativa prevede inoltre, in determinate condizioni, l’incapacità temporanea a svolgere funzioni dirigenziali all’interno del soggetto fino alla risoluzione delle carenze contestate.
Oltre alle conseguenze amministrative, bisogna considerare i rischi della mancata conformità NIS2 sulla continuità aziendale.
| Rischio | Possibile conseguenza |
|---|---|
| Operativo | Interruzione della produzione o indisponibilità dei servizi |
| Economico | Costi di emergenza e perdita di produttività |
| Commerciale | Mancato rinnovo di contratti o esclusione dalla filiera |
| Reputazionale | Perdita di fiducia da parte dei clienti |
| Organizzativo | Difficoltà nel ricostruire responsabilità e attività svolte |
| Normativo | Prescrizioni, controlli e sanzioni amministrative |
Un’azienda priva di procedure può impiegare molto più tempo per ripristinare i sistemi dopo un attacco. Se non dispone di evidenze sul proprio livello di sicurezza, può inoltre incontrare difficoltà nel rispondere agli audit richiesti dai clienti.
L’adeguamento alla NIS2 è un obbligo o un’opportunità?
Per i soggetti coinvolti, la conformità alla NIS2 è un obbligo. Il percorso necessario per raggiungerla, però, può aiutare l’azienda a risolvere problemi rimasti nascosti per anni.
L’assessment iniziale permette spesso di individuare account inutilizzati e sistemi non più supportati. Può far emergere backup mai verificati oppure dipendenze eccessive da un singolo fornitore.
Mettere ordine nell’infrastruttura rende anche più semplice gestire le attività quotidiane. Le responsabilità diventano più chiare e le procedure di ripristino riducono i tempi necessari per reagire a un incidente.
La conformità può inoltre rafforzare la posizione commerciale dell’impresa. Un fornitore capace di documentare le proprie misure di sicurezza offre maggiori garanzie ai clienti che devono proteggere la supply chain.
Info-Bit affianca le aziende in Lombardia e su tutto il territorio italiano partendo dall’analisi della situazione esistente. Dopo aver individuato i gap, definisce un percorso proporzionato alle dimensioni dell’organizzazione e al rischio effettivo, seguendo anche l’applicazione delle misure e il monitoraggio successivo.
Affrontare la NIS2 prima che arrivi un audit o si verifichi un incidente permette di distribuire meglio gli interventi e di evitare decisioni prese in emergenza. È questo il momento in cui un obbligo normativo può diventare un’occasione concreta per rendere l’azienda più affidabile agli occhi degli stakeholder.