Passa al contenuto
Inovasense

Direttiva NIS2

Normativa di cibersicurezza dell'UE per i soggetti essenziali in 18 settori critici — impone la gestione del rischio, la segnalazione degli incidenti entro 24 ore e la responsabilità personale dei dirigenti.

Definizione
Normativa di cibersicurezza dell'UE per i soggetti essenziali in 18 settori critici — impone la gestione del rischio, la segnalazione degli incidenti entro 24 ore e la responsabilità personale dei dirigenti.

Direttiva NIS2 — Regole di cibersicurezza dell’UE per soggetti essenziali e importanti

La Direttiva NIS2 (Direttiva (UE) 2022/2555 relativa a misure per un livello comune elevato di cibersicurezza nell’Unione) è la legge di cibersicurezza più completa e di ampia portata mai adottata dall’Unione europea. Adottata nel dicembre 2022 e recepita nel diritto nazionale entro il 17 ottobre 2024, la NIS2 ha sostituito la Direttiva NIS del 2016 con un ambito di applicazione drasticamente ampliato, obblighi significativamente più rigorosi e — per la prima volta nella storia dell’UE — la responsabilità personale dei dirigenti che non garantiscono la postura di cibersicurezza della propria organizzazione.

La NIS2 opera sul lato organizzazione del quadro di cibersicurezza dell’UE: impone come le aziende debbano gestire la propria cibersicurezza. Il suo corrispettivo, il Cyber Resilience Act (CRA), opera sul lato prodotto — imponendo come i prodotti debbano essere costruiti. Insieme, costituiscono la spina dorsale della strategia di cibersicurezza dell’UE per il 2030.

Dati chiave

DettaglioInformazione
Citazione completaDirettiva (UE) 2022/2555 (NIS2)
Pubblicata27 dicembre 2022 nella Gazzetta ufficiale dell’UE
Termine di recepimento17 ottobre 2024
SostituisceDirettiva NIS (Direttiva (UE) 2016/1148)
Soggetti rientranti nell’ambito~160.000 soggetti in 18 settori nell’UE
Sanzione per soggetto essenzialeFino a 10 milioni di € o il 2% del fatturato annuo globale (se superiore)
Sanzione per soggetto importanteFino a 7 milioni di € o l’1,4% del fatturato annuo globale (se superiore)
Responsabilità del managementResponsabilità personale dei dirigenti; divieto temporaneo di esercitare funzioni dirigenziali
Organismo di coordinamentoENISA (Agenzia dell’UE per la cibersicurezza) + CERT/CSIRT nazionali

Cosa è cambiato dalla NIS alla NIS2?

La NIS2 non è un aggiornamento di poco conto: ha ristrutturato in modo radicale l’approccio dell’UE alla cibersicurezza organizzativa:

AspettoNIS (2016)NIS2 (2022)
Settori coperti7 settori18 settori
Classificazione dei soggettiOperatori di servizi essenziali (OSE)Soggetti essenziali + soggetti importanti
Criterio di rientro nell’ambitoDesignazione da parte degli Stati membriBasato sulle dimensioni + settore (la maggior parte delle medie/grandi imprese)
Sicurezza della catena di approvvigionamentoNon disciplinataValutazione del rischio della catena di approvvigionamento obbligatoria
Tempistica di segnalazione degli incidenti72 orePreallarme entro 24 ore + notifica dell’incidente entro 72 ore
SanzioniVariabili per Stato membroArmonizzate: fino a 10 mln € / 2% del fatturato globale
Responsabilità del managementNessunaResponsabilità personale dei dirigenti
EsecuzioneReattivaAudit e ispezioni in loco proattivi
Livello di armonizzazioneBasso (discrezionalità degli Stati membri)Elevato (requisiti minimi a livello UE)

Chi deve conformarsi? La classificazione dei soggetti

La NIS2 utilizza un approccio basato sulle dimensioni combinato con la classificazione settoriale, abbandonando il modello di designazione della Direttiva NIS originaria. Ciò significa che la grande maggioranza delle medie e grandi organizzazioni nei settori coperti deve conformarsi — senza attendere di essere individualmente designata dalle autorità nazionali.

Soggetti essenziali — Regime di supervisione più rigoroso

I soggetti essenziali sono soggetti a una supervisione ex ante (proattiva) — le autorità possono effettuare audit e ispezioni senza attendere un incidente:

Undici settori:

  1. Energia (generazione, distribuzione, trasmissione di energia elettrica; petrolio; gas; idrogeno; teleriscaldamento/teleraffrescamento)
  2. Trasporti (aereo, ferroviario, per vie d’acqua, su strada — compresi operatori e gestori delle infrastrutture)
  3. Settore bancario (enti creditizi)
  4. Infrastrutture dei mercati finanziari (sedi di negoziazione, controparti centrali)
  5. Sanità (ospedali, prestatori di assistenza sanitaria, laboratori di riferimento, fabbricanti di prodotti farmaceutici, fabbricanti di dispositivi medici rientranti in categorie di dispositivi critici)
  6. Acqua potabile (fornitori e distributori)
  7. Acque reflue (raccolta, smaltimento, trattamento)
  8. Infrastrutture digitali (IXP, fornitori di servizi DNS, registri dei nomi di dominio di primo livello, cloud computing, data center, fornitori di CDN, prestatori di servizi fiduciari, reti di comunicazione elettronica)
  9. Gestione dei servizi ICT (fornitori di servizi gestiti B2B, fornitori di servizi di sicurezza gestiti)
  10. Pubblica amministrazione (organismi della pubblica amministrazione centrale)
  11. Spazio (operatori di infrastrutture terrestri a supporto di servizi spaziali)

Soggetti importanti — Regime di supervisione reattivo

I soggetti importanti sono soggetti a una supervisione ex post — le autorità indagano a seguito di incidenti o reclami:

Sette settori:

  1. Servizi postali e di corriere
  2. Gestione dei rifiuti
  3. Fabbricazione, produzione e distribuzione di sostanze chimiche
  4. Produzione, trasformazione e distribuzione di alimenti
  5. Fabbricazione di dispositivi medici, apparecchiature elettroniche/elettriche, macchinari, autoveicoli, altri mezzi di trasporto
  6. Fornitori digitali (mercati online, motori di ricerca online, piattaforme di social network)
  7. Organismi di ricerca (pubblici e privati)

Critico per i fabbricanti hardware: i fabbricanti di prodotti elettronici e di dispositivi medici rientrano nella categoria dei soggetti importanti. Un fabbricante di elettronica o di hardware IoT di medie o grandi dimensioni che fornisce settori coperti dalla NIS2 deve valutare se rientra direttamente nell’ambito di applicazione — e se fornisce soggetti essenziali, si trova ad affrontare requisiti significativi di sicurezza della catena di approvvigionamento imposti dai propri clienti.

Requisiti fondamentali: cosa impone la NIS2

1. Misure di gestione del rischio (Articolo 21)

La NIS2 impone un livello minimo di base di misure di gestione del rischio di cibersicurezza che tutti i soggetti rientranti nell’ambito devono attuare. Queste non sono facoltative — sono minimi giuridici:

Misure tecniche e organizzative:

MisuraDescrizione
Analisi dei rischi e politiche di sicurezza dei sistemi informativiQuadro sistematico di valutazione del rischio e politiche di sicurezza documentate
Gestione degli incidentiCapacità di rilevamento, procedure di risposta agli incidenti, prontezza forense
Continuità operativaSistemi di backup, disaster recovery, piani di gestione delle crisi
Sicurezza della catena di approvvigionamentoValutazione del rischio dei fornitori diretti e dei prestatori di servizi; obblighi contrattuali di sicurezza
Sicurezza nell’acquisizionePratiche di sviluppo sicuro, gestione e divulgazione delle vulnerabilità nei sistemi acquisiti
Formazione in materia di cibersicurezzaFormazione periodica, anche per il management e il consiglio di amministrazione
Crittografia e cifraturaPolitiche sull’uso della cifratura e dei protocolli crittografici
Sicurezza delle risorse umanePrincipi di controllo degli accessi, gestione degli asset, screening di sicurezza dei dipendenti
Autenticazione a più fattoriMFA per l’accesso a reti e sistemi informativi
Comunicazioni protetteComunicazioni vocali, video e testuali cifrate e sistemi di emergenza cifrati

Le misure devono essere proporzionate alle dimensioni del soggetto, all’esposizione al rischio e al costo di attuazione in rapporto al rischio — ma la proporzionalità non giustifica la non conformità alle misure minime elencate.

2. Segnalazione degli incidenti (Articolo 23)

La NIS2 inasprisce la segnalazione degli incidenti con un obbligo a cascata in due fasi:

FaseTermineCosa segnalare
Preallarme24 ore dalla presa di conoscenza di un incidente significativoSe si sospetta che l’incidente sia doloso; se ha un impatto transfrontaliero
Notifica dell’incidente72 ore dalla presa di conoscenzaValutazione della gravità e dell’impatto; indicatori di compromissione; causa principale iniziale, se nota
Relazione finale1 mese dopo la notifica dell’incidenteCausa principale dettagliata; misure di mitigazione adottate; analisi dell’impatto transfrontaliero

Un incidente significativo è un incidente che:

  • Ha causato o è in grado di causare una grave perturbazione operativa o perdite finanziarie al soggetto, oppure
  • Ha avuto o è in grado di avere ripercussioni su altre persone fisiche o giuridiche causando danni materiali o immateriali considerevoli.

Disposizioni speciali per i fornitori di servizi ICT e i prestatori di servizi fiduciari possono ridurre ulteriormente le finestre di segnalazione.

3. Sicurezza della catena di approvvigionamento (Articolo 21, paragrafo 2, lettera d))

La NIS2 fa della sicurezza della catena di approvvigionamento un obbligo giuridico di primo piano per i soggetti rientranti nell’ambito:

  • I soggetti devono valutare le pratiche di cibersicurezza dei fornitori diretti e dei prestatori di servizi.
  • I contratti con i fornitori devono includere clausole di cibersicurezza che specifichino gli standard di sicurezza richiesti.
  • I soggetti devono condurre periodiche valutazioni del rischio di sicurezza dei fornitori.
  • L’ENISA e le autorità nazionali possono emanare orientamenti o requisiti su specifiche categorie di fornitori.

Per i fabbricanti hardware: se tra i vostri clienti figurano soggetti essenziali o importanti ai sensi della NIS2, essi sono ora giuridicamente tenuti a valutare la vostra postura di cibersicurezza nell’ambito dei propri obblighi di sicurezza della catena di approvvigionamento. Ciò genera una forte domanda di mercato affinché i fabbricanti hardware dimostrino pratiche di sicurezza verificabili — documentazione SBOM, programmi di gestione delle vulnerabilità ed evidenze del ciclo di sviluppo sicuro. Le aziende in grado di fornire tali evidenze come deliverable standard avranno un vantaggio competitivo significativo.

4. Responsabilità del management (Articolo 20)

La NIS2 introduce il requisito di governance più significativo nella storia della legislazione di cibersicurezza dell’UE: la responsabilità personale degli organi di gestione:

  • Gli organi di gestione (consigli di amministrazione, dirigenti esecutivi) devono approvare le misure di gestione del rischio di cibersicurezza.
  • Gli organi di gestione devono sovrintendere all’attuazione.
  • I membri degli organi di gestione devono seguire una formazione in materia di cibersicurezza per acquisire conoscenze sufficienti a valutare i rischi di cibersicurezza.
  • In caso di incidente significativo causato da negligenza nella supervisione della cibersicurezza, le autorità nazionali possono:
    • Imporre sanzioni personali ai membri responsabili del management
    • Emettere un divieto temporaneo per la persona di ricoprire ruoli dirigenziali

Si tratta di un cambiamento fondamentale: la cibersicurezza non è più una responsabilità esclusiva del dipartimento IT. È ora un obbligo giuridico a livello di consiglio di amministrazione con conseguenze personali in caso di inadempienza.

NIS2 e fabbricanti hardware: l’effetto della catena di approvvigionamento

Anche se un fabbricante hardware non rientra direttamente nell’ambito della NIS2 (ad es. una piccola azienda al di sotto delle soglie dimensionali), la NIS2 genera requisiti di mercato significativi attraverso la catena di approvvigionamento:

Requisiti di sicurezza guidati dai clienti

I clienti regolamentati dalla NIS2 sono giuridicamente tenuti a valutare la cibersicurezza dei fornitori. Ciò significa che i fabbricanti hardware si troveranno sempre più di fronte a:

  • Questionari di sicurezza e audit da parte dei grandi clienti
  • Requisiti contrattuali di cibersicurezza negli accordi di fornitura
  • Requisiti di fornire SBOM, politiche di divulgazione delle vulnerabilità e certificazioni di sicurezza
  • Potenziale perdita di contratti se non sono in grado di dimostrare una postura di sicurezza adeguata

Segnale di domanda armonizzato

Poiché la NIS2 è armonizzata in tutti i 27 Stati membri dell’UE, tali requisiti si applicano in modo uniforme — un fabbricante hardware che fornisce in tutta l’UE si trova ad affrontare requisiti coerenti indipendentemente dal paese in cui si trova il proprio cliente.

Fabbricanti di dispositivi medici ed elettronica

I grandi fabbricanti di dispositivi medici ed elettronica sono direttamente classificati come soggetti importanti ai sensi della NIS2. Per queste aziende, la conformità non è facoltativa — sono direttamente regolamentate.

NIS2 vs. CRA — Diversi ma complementari

I due più importanti regolamenti di cibersicurezza dell’UE affrontano dimensioni diverse dello stesso problema:

AspettoDirettiva NIS2CRA (Regolamento (UE) 2024/2847)
Obiettivo primarioOrganizzazioni (come operano)Prodotti (come sono costruiti)
Obbligo chiaveGestione del rischio di cibersicurezza + segnalazione degli incidentiSecurity by design + gestione delle vulnerabilità
Chi deve conformarsiSoggetti essenziali e importantiFabbricanti, importatori, distributori di prodotti digitali
Responsabilità del managementSì — responsabilità personale dei dirigentiNessuna responsabilità diretta del management
Segnalazione degli incidentiPreallarme entro 24 h al CSIRT nazionaleSegnalazione entro 24 h all’ENISA per le vulnerabilità attivamente sfruttate
norme armonizzateNessuna norma specifica di prodotto; ISO 27001 comunemente richiamataEN 18031, IEC 62443 (percorsi settoriali)
TempisticaIn vigore — termine di recepimento ottobre 2024Piena conformità dicembre 2027

La NIS2 mette in sicurezza le organizzazioni. Il CRA mette in sicurezza i prodotti che tali organizzazioni costruiscono e vendono. Un’azienda che fabbrica hardware connesso è simultaneamente soggetta alla NIS2 (come gestisce la propria sicurezza) e al CRA (come progetta i propri prodotti).

Esecuzione e sanzioni

La NIS2 istituisce per la prima volta un quadro di esecuzione armonizzato in tutti gli Stati membri:

Soggetti essenziali

  • Sanzione massima: 10.000.000 € o il 2% del fatturato annuo globale — se superiore
  • Supervisione proattiva: le autorità possono effettuare audit senza un incidente scatenante

Soggetti importanti

  • Sanzione massima: 7.000.000 € o l’1,4% del fatturato annuo globale — se superiore
  • Supervisione reattiva: le autorità indagano a seguito di incidenti

Misure sul management

  • Sanzioni personali ai membri responsabili del management
  • Dichiarazione pubblica che identifica la persona responsabile e la violazione
  • Divieto temporaneo di esercitare funzioni dirigenziali

Tempistica e stato attuale

DataEvento
Dicembre 2022Direttiva NIS2 pubblicata nella Gazzetta ufficiale
16 gennaio 2023Entrata in vigore della NIS2
17 ottobre 2024Termine di recepimento — tutti gli Stati membri devono aver emanato la legislazione nazionale
28 febbraio 2025Termine per la registrazione dei soggetti nella maggior parte degli Stati membri
In corsoEsecuzione attiva; i requisiti di sicurezza della catena di approvvigionamento si trasferiscono ai fornitori hardware

Termini correlati

  • CRA — Il corrispettivo della NIS2 incentrato sui prodotti; i fabbricanti hardware devono conformarsi a entrambi.
  • NIS2 — Panoramica sintetica della NIS2 nel glossario.
  • ENISA — Agenzia dell’UE per la cibersicurezza, che coordina l’esecuzione della NIS2 tra gli Stati membri.
  • SBOM — Software Bill of Materials; sempre più richiesto come evidenza di sicurezza della catena di approvvigionamento ai sensi della NIS2.
  • Sorveglianza post-commercializzazione — Si sovrappone agli obblighi di monitoraggio continuo dell’Articolo 21 della NIS2.
  • IoT — I dispositivi IoT connessi nelle catene di approvvigionamento dei soggetti regolamentati dalla NIS2 sono soggetti a un controllo di sicurezza crescente.

I fabbricanti hardware che forniscono soggetti regolamentati dalla NIS2 sono soggetti a una pressione crescente per dimostrare pratiche di cibersicurezza verificabili. Inovasense aiuta i fabbricanti a costituire le evidenze del programma di sicurezza richieste dai clienti regolamentati dalla NIS2: processi di gestione delle vulnerabilità, generazione di SBOM, documentazione del ciclo di sviluppo sicuro e implementazioni di sicurezza embedded che forniscono evidenze tecnicamente verificabili delle misure di sicurezza. La nostra consulenza di conformità UE copre il quadro completo — gli obblighi della NIS2 sulla catena di approvvigionamento insieme ai requisiti di prodotto del CRA.

Riferimenti ufficiali