Direttiva NIS2 — Network and Information Security 2
La Direttiva NIS2 (Direttiva (UE) 2022/2555) è il quadro aggiornato e significativamente ampliato dell’Unione europea per la cibersicurezza nelle infrastrutture critiche. Sostituisce la Direttiva NIS originaria (2016/1148) con un ambito di applicazione più ampio, requisiti più rigorosi e sanzioni più severe — rendendola la direttiva di cibersicurezza più rilevante nella storia dell’UE.
Dati chiave
| Dettaglio | Informazione |
|---|---|
| Denominazione completa | Direttiva (UE) 2022/2555 relativa a misure per un livello comune elevato di cibersicurezza |
| Sostituisce | Direttiva NIS (2016/1148) |
| Termine di recepimento | 17 ottobre 2024 |
| Termine di registrazione | 28 febbraio 2025 |
| Ambito di applicazione | ~160.000 soggetti in 18 settori nell’UE |
| Sanzione massima | 10 milioni di € o il 2% del fatturato annuo globale (soggetti essenziali) |
| Responsabilità del management | Responsabilità personale dei dirigenti |
Cosa è cambiato dalla NIS alla NIS2?
| Aspetto | NIS (2016) | NIS2 (2022) |
|---|---|---|
| Settori coperti | 7 settori | 18 settori |
| Classificazione dei soggetti | Operatori di servizi essenziali (OSE) | Soggetti essenziali + importanti |
| Sicurezza della catena di approvvigionamento | Non disciplinata | Valutazione del rischio obbligatoria |
| Segnalazione degli incidenti | 72 ore | Preallarme entro 24 h + relazione completa entro 72 h |
| Sanzioni | Variabili per Stato membro | Armonizzate: fino a 10 mln € / 2% del fatturato |
| Responsabilità del management | Nessuna specificata | Responsabilità personale dei dirigenti |
| Esecuzione | Reattiva | Audit e ispezioni proattivi |
Chi deve conformarsi?
La NIS2 si applica ai soggetti essenziali (grandi organizzazioni in settori critici) e ai soggetti importanti (organizzazioni di medie dimensioni in settori importanti):
Soggetti essenziali (Regime più rigoroso)
- Energia (elettricità, petrolio, gas, idrogeno, teleriscaldamento)
- Trasporti (aereo, ferroviario, per vie d’acqua, su strada)
- Settore bancario e infrastrutture dei mercati finanziari
- Sanità (ospedali, fabbricanti di dispositivi medici, prodotti farmaceutici)
- Acqua potabile e acque reflue
- Infrastrutture digitali (DNS, registri TLD, cloud, data center, CDN)
- Pubblica amministrazione
- Spazio
Soggetti importanti
- Servizi postali e di corriere
- Gestione dei rifiuti
- Fabbricazione e distribuzione di sostanze chimiche
- Produzione e distribuzione di alimenti
- Fabbricazione (dispositivi medici, elettronica, macchinari, autoveicoli)
- Fornitori digitali (mercati online, motori di ricerca, social network)
- Organismi di ricerca
Requisiti fondamentali
1. Misure di gestione del rischio (Articolo 21)
Le organizzazioni devono attuare come minimo:
- Politiche di analisi dei rischi e sicurezza dei sistemi informativi
- Gestione degli incidenti — rilevamento, risposta e ripristino
- Continuità operativa e gestione delle crisi — compresi backup e disaster recovery
- Sicurezza della catena di approvvigionamento — valutazione del rischio dei fornitori diretti e dei prestatori di servizi
- Sicurezza nell’acquisizione di reti e sistemi — compresa la gestione e divulgazione delle vulnerabilità
- Formazione in materia di cibersicurezza — anche per il management
- Politiche di crittografia e cifratura
- Sicurezza delle risorse umane — controllo degli accessi, gestione degli asset
- Autenticazione a più fattori (MFA) e comunicazioni protette
2. Segnalazione degli incidenti (Articolo 23)
Le organizzazioni devono segnalare gli incidenti significativi alle autorità nazionali:
| Fase | Termine | Contenuto |
|---|---|---|
| Preallarme | 24 ore | Causa sospetta, impatto transfrontaliero |
| Notifica dell’incidente | 72 ore | Valutazione della gravità, dell’impatto, indicatori di compromissione |
| Relazione finale | 1 mese | Causa principale, mitigazione, analisi dell’impatto transfrontaliero |
3. Sicurezza della catena di approvvigionamento
La NIS2 impone esplicitamente ai soggetti di valutare e gestire i rischi di cibersicurezza nella propria catena di approvvigionamento — compresi i fornitori hardware, i vendor di software e i fornitori di servizi gestiti. Ciò significa che i fabbricanti hardware che forniscono soggetti regolamentati dalla NIS2 devono dimostrare le proprie pratiche di sicurezza.
NIS2 vs. CRA — Diversi ma complementari
| Aspetto | NIS2 | CRA |
|---|---|---|
| Obiettivo | Organizzazioni | Prodotti |
| Focus | Postura di cibersicurezza organizzativa | Sicurezza del prodotto lungo tutto il ciclo di vita |
| Chi si conforma | Soggetti essenziali e importanti | Fabbricanti, importatori, distributori |
| Obbligo chiave | Gestione del rischio + segnalazione degli incidenti | Security by design + gestione delle vulnerabilità |
La NIS2 mette in sicurezza le organizzazioni. Il CRA mette in sicurezza i prodotti che esse costruiscono. Insieme, creano un quadro di cibersicurezza dell’UE completo.
Termini correlati
- Cyber Resilience Act (CRA) — Regolamento complementare che mette in sicurezza i prodotti.
- Secure Boot — Misura tecnica a supporto della conformità alla NIS2.
- IoT — Dispositivi connessi all’interno delle catene di approvvigionamento regolamentate dalla NIS2.
I fabbricanti hardware che forniscono soggetti regolamentati dalla NIS2 devono dimostrare solide pratiche di sicurezza. La nostra consulenza di conformità UE aiuta le aziende a orientarsi tra gli obblighi della NIS2 sulla catena di approvvigionamento e i requisiti di prodotto del CRA — con implementazioni di sicurezza embedded che forniscono evidenze verificabili delle misure di cibersicurezza.
Riferimenti ufficiali
- Direttiva (UE) 2022/2555 (NIS2) — Testo integrale — EUR-Lex, Gazzetta ufficiale dell’Unione europea
- NIS2 — pagina di policy della Commissione europea — Commissione europea, Digital Strategy