Direttiva NIS2 — Regole di cibersicurezza dell’UE per soggetti essenziali e importanti
La Direttiva NIS2 (Direttiva (UE) 2022/2555 relativa a misure per un livello comune elevato di cibersicurezza nell’Unione) è la legge di cibersicurezza più completa e di ampia portata mai adottata dall’Unione europea. Adottata nel dicembre 2022 e recepita nel diritto nazionale entro il 17 ottobre 2024, la NIS2 ha sostituito la Direttiva NIS del 2016 con un ambito di applicazione drasticamente ampliato, obblighi significativamente più rigorosi e — per la prima volta nella storia dell’UE — la responsabilità personale dei dirigenti che non garantiscono la postura di cibersicurezza della propria organizzazione.
La NIS2 opera sul lato organizzazione del quadro di cibersicurezza dell’UE: impone come le aziende debbano gestire la propria cibersicurezza. Il suo corrispettivo, il Cyber Resilience Act (CRA), opera sul lato prodotto — imponendo come i prodotti debbano essere costruiti. Insieme, costituiscono la spina dorsale della strategia di cibersicurezza dell’UE per il 2030.
Dati chiave
| Dettaglio | Informazione |
|---|---|
| Citazione completa | Direttiva (UE) 2022/2555 (NIS2) |
| Pubblicata | 27 dicembre 2022 nella Gazzetta ufficiale dell’UE |
| Termine di recepimento | 17 ottobre 2024 |
| Sostituisce | Direttiva NIS (Direttiva (UE) 2016/1148) |
| Soggetti rientranti nell’ambito | ~160.000 soggetti in 18 settori nell’UE |
| Sanzione per soggetto essenziale | Fino a 10 milioni di € o il 2% del fatturato annuo globale (se superiore) |
| Sanzione per soggetto importante | Fino a 7 milioni di € o l’1,4% del fatturato annuo globale (se superiore) |
| Responsabilità del management | Responsabilità personale dei dirigenti; divieto temporaneo di esercitare funzioni dirigenziali |
| Organismo di coordinamento | ENISA (Agenzia dell’UE per la cibersicurezza) + CERT/CSIRT nazionali |
Cosa è cambiato dalla NIS alla NIS2?
La NIS2 non è un aggiornamento di poco conto: ha ristrutturato in modo radicale l’approccio dell’UE alla cibersicurezza organizzativa:
| Aspetto | NIS (2016) | NIS2 (2022) |
|---|---|---|
| Settori coperti | 7 settori | 18 settori |
| Classificazione dei soggetti | Operatori di servizi essenziali (OSE) | Soggetti essenziali + soggetti importanti |
| Criterio di rientro nell’ambito | Designazione da parte degli Stati membri | Basato sulle dimensioni + settore (la maggior parte delle medie/grandi imprese) |
| Sicurezza della catena di approvvigionamento | Non disciplinata | Valutazione del rischio della catena di approvvigionamento obbligatoria |
| Tempistica di segnalazione degli incidenti | 72 ore | Preallarme entro 24 ore + notifica dell’incidente entro 72 ore |
| Sanzioni | Variabili per Stato membro | Armonizzate: fino a 10 mln € / 2% del fatturato globale |
| Responsabilità del management | Nessuna | Responsabilità personale dei dirigenti |
| Esecuzione | Reattiva | Audit e ispezioni in loco proattivi |
| Livello di armonizzazione | Basso (discrezionalità degli Stati membri) | Elevato (requisiti minimi a livello UE) |
Chi deve conformarsi? La classificazione dei soggetti
La NIS2 utilizza un approccio basato sulle dimensioni combinato con la classificazione settoriale, abbandonando il modello di designazione della Direttiva NIS originaria. Ciò significa che la grande maggioranza delle medie e grandi organizzazioni nei settori coperti deve conformarsi — senza attendere di essere individualmente designata dalle autorità nazionali.
Soggetti essenziali — Regime di supervisione più rigoroso
I soggetti essenziali sono soggetti a una supervisione ex ante (proattiva) — le autorità possono effettuare audit e ispezioni senza attendere un incidente:
Undici settori:
- Energia (generazione, distribuzione, trasmissione di energia elettrica; petrolio; gas; idrogeno; teleriscaldamento/teleraffrescamento)
- Trasporti (aereo, ferroviario, per vie d’acqua, su strada — compresi operatori e gestori delle infrastrutture)
- Settore bancario (enti creditizi)
- Infrastrutture dei mercati finanziari (sedi di negoziazione, controparti centrali)
- Sanità (ospedali, prestatori di assistenza sanitaria, laboratori di riferimento, fabbricanti di prodotti farmaceutici, fabbricanti di dispositivi medici rientranti in categorie di dispositivi critici)
- Acqua potabile (fornitori e distributori)
- Acque reflue (raccolta, smaltimento, trattamento)
- Infrastrutture digitali (IXP, fornitori di servizi DNS, registri dei nomi di dominio di primo livello, cloud computing, data center, fornitori di CDN, prestatori di servizi fiduciari, reti di comunicazione elettronica)
- Gestione dei servizi ICT (fornitori di servizi gestiti B2B, fornitori di servizi di sicurezza gestiti)
- Pubblica amministrazione (organismi della pubblica amministrazione centrale)
- Spazio (operatori di infrastrutture terrestri a supporto di servizi spaziali)
Soggetti importanti — Regime di supervisione reattivo
I soggetti importanti sono soggetti a una supervisione ex post — le autorità indagano a seguito di incidenti o reclami:
Sette settori:
- Servizi postali e di corriere
- Gestione dei rifiuti
- Fabbricazione, produzione e distribuzione di sostanze chimiche
- Produzione, trasformazione e distribuzione di alimenti
- Fabbricazione di dispositivi medici, apparecchiature elettroniche/elettriche, macchinari, autoveicoli, altri mezzi di trasporto
- Fornitori digitali (mercati online, motori di ricerca online, piattaforme di social network)
- Organismi di ricerca (pubblici e privati)
Critico per i fabbricanti hardware: i fabbricanti di prodotti elettronici e di dispositivi medici rientrano nella categoria dei soggetti importanti. Un fabbricante di elettronica o di hardware IoT di medie o grandi dimensioni che fornisce settori coperti dalla NIS2 deve valutare se rientra direttamente nell’ambito di applicazione — e se fornisce soggetti essenziali, si trova ad affrontare requisiti significativi di sicurezza della catena di approvvigionamento imposti dai propri clienti.
Requisiti fondamentali: cosa impone la NIS2
1. Misure di gestione del rischio (Articolo 21)
La NIS2 impone un livello minimo di base di misure di gestione del rischio di cibersicurezza che tutti i soggetti rientranti nell’ambito devono attuare. Queste non sono facoltative — sono minimi giuridici:
Misure tecniche e organizzative:
| Misura | Descrizione |
|---|---|
| Analisi dei rischi e politiche di sicurezza dei sistemi informativi | Quadro sistematico di valutazione del rischio e politiche di sicurezza documentate |
| Gestione degli incidenti | Capacità di rilevamento, procedure di risposta agli incidenti, prontezza forense |
| Continuità operativa | Sistemi di backup, disaster recovery, piani di gestione delle crisi |
| Sicurezza della catena di approvvigionamento | Valutazione del rischio dei fornitori diretti e dei prestatori di servizi; obblighi contrattuali di sicurezza |
| Sicurezza nell’acquisizione | Pratiche di sviluppo sicuro, gestione e divulgazione delle vulnerabilità nei sistemi acquisiti |
| Formazione in materia di cibersicurezza | Formazione periodica, anche per il management e il consiglio di amministrazione |
| Crittografia e cifratura | Politiche sull’uso della cifratura e dei protocolli crittografici |
| Sicurezza delle risorse umane | Principi di controllo degli accessi, gestione degli asset, screening di sicurezza dei dipendenti |
| Autenticazione a più fattori | MFA per l’accesso a reti e sistemi informativi |
| Comunicazioni protette | Comunicazioni vocali, video e testuali cifrate e sistemi di emergenza cifrati |
Le misure devono essere proporzionate alle dimensioni del soggetto, all’esposizione al rischio e al costo di attuazione in rapporto al rischio — ma la proporzionalità non giustifica la non conformità alle misure minime elencate.
2. Segnalazione degli incidenti (Articolo 23)
La NIS2 inasprisce la segnalazione degli incidenti con un obbligo a cascata in due fasi:
| Fase | Termine | Cosa segnalare |
|---|---|---|
| Preallarme | 24 ore dalla presa di conoscenza di un incidente significativo | Se si sospetta che l’incidente sia doloso; se ha un impatto transfrontaliero |
| Notifica dell’incidente | 72 ore dalla presa di conoscenza | Valutazione della gravità e dell’impatto; indicatori di compromissione; causa principale iniziale, se nota |
| Relazione finale | 1 mese dopo la notifica dell’incidente | Causa principale dettagliata; misure di mitigazione adottate; analisi dell’impatto transfrontaliero |
Un incidente significativo è un incidente che:
- Ha causato o è in grado di causare una grave perturbazione operativa o perdite finanziarie al soggetto, oppure
- Ha avuto o è in grado di avere ripercussioni su altre persone fisiche o giuridiche causando danni materiali o immateriali considerevoli.
Disposizioni speciali per i fornitori di servizi ICT e i prestatori di servizi fiduciari possono ridurre ulteriormente le finestre di segnalazione.
3. Sicurezza della catena di approvvigionamento (Articolo 21, paragrafo 2, lettera d))
La NIS2 fa della sicurezza della catena di approvvigionamento un obbligo giuridico di primo piano per i soggetti rientranti nell’ambito:
- I soggetti devono valutare le pratiche di cibersicurezza dei fornitori diretti e dei prestatori di servizi.
- I contratti con i fornitori devono includere clausole di cibersicurezza che specifichino gli standard di sicurezza richiesti.
- I soggetti devono condurre periodiche valutazioni del rischio di sicurezza dei fornitori.
- L’ENISA e le autorità nazionali possono emanare orientamenti o requisiti su specifiche categorie di fornitori.
Per i fabbricanti hardware: se tra i vostri clienti figurano soggetti essenziali o importanti ai sensi della NIS2, essi sono ora giuridicamente tenuti a valutare la vostra postura di cibersicurezza nell’ambito dei propri obblighi di sicurezza della catena di approvvigionamento. Ciò genera una forte domanda di mercato affinché i fabbricanti hardware dimostrino pratiche di sicurezza verificabili — documentazione SBOM, programmi di gestione delle vulnerabilità ed evidenze del ciclo di sviluppo sicuro. Le aziende in grado di fornire tali evidenze come deliverable standard avranno un vantaggio competitivo significativo.
4. Responsabilità del management (Articolo 20)
La NIS2 introduce il requisito di governance più significativo nella storia della legislazione di cibersicurezza dell’UE: la responsabilità personale degli organi di gestione:
- Gli organi di gestione (consigli di amministrazione, dirigenti esecutivi) devono approvare le misure di gestione del rischio di cibersicurezza.
- Gli organi di gestione devono sovrintendere all’attuazione.
- I membri degli organi di gestione devono seguire una formazione in materia di cibersicurezza per acquisire conoscenze sufficienti a valutare i rischi di cibersicurezza.
- In caso di incidente significativo causato da negligenza nella supervisione della cibersicurezza, le autorità nazionali possono:
- Imporre sanzioni personali ai membri responsabili del management
- Emettere un divieto temporaneo per la persona di ricoprire ruoli dirigenziali
Si tratta di un cambiamento fondamentale: la cibersicurezza non è più una responsabilità esclusiva del dipartimento IT. È ora un obbligo giuridico a livello di consiglio di amministrazione con conseguenze personali in caso di inadempienza.
NIS2 e fabbricanti hardware: l’effetto della catena di approvvigionamento
Anche se un fabbricante hardware non rientra direttamente nell’ambito della NIS2 (ad es. una piccola azienda al di sotto delle soglie dimensionali), la NIS2 genera requisiti di mercato significativi attraverso la catena di approvvigionamento:
Requisiti di sicurezza guidati dai clienti
I clienti regolamentati dalla NIS2 sono giuridicamente tenuti a valutare la cibersicurezza dei fornitori. Ciò significa che i fabbricanti hardware si troveranno sempre più di fronte a:
- Questionari di sicurezza e audit da parte dei grandi clienti
- Requisiti contrattuali di cibersicurezza negli accordi di fornitura
- Requisiti di fornire SBOM, politiche di divulgazione delle vulnerabilità e certificazioni di sicurezza
- Potenziale perdita di contratti se non sono in grado di dimostrare una postura di sicurezza adeguata
Segnale di domanda armonizzato
Poiché la NIS2 è armonizzata in tutti i 27 Stati membri dell’UE, tali requisiti si applicano in modo uniforme — un fabbricante hardware che fornisce in tutta l’UE si trova ad affrontare requisiti coerenti indipendentemente dal paese in cui si trova il proprio cliente.
Fabbricanti di dispositivi medici ed elettronica
I grandi fabbricanti di dispositivi medici ed elettronica sono direttamente classificati come soggetti importanti ai sensi della NIS2. Per queste aziende, la conformità non è facoltativa — sono direttamente regolamentate.
NIS2 vs. CRA — Diversi ma complementari
I due più importanti regolamenti di cibersicurezza dell’UE affrontano dimensioni diverse dello stesso problema:
| Aspetto | Direttiva NIS2 | CRA (Regolamento (UE) 2024/2847) |
|---|---|---|
| Obiettivo primario | Organizzazioni (come operano) | Prodotti (come sono costruiti) |
| Obbligo chiave | Gestione del rischio di cibersicurezza + segnalazione degli incidenti | Security by design + gestione delle vulnerabilità |
| Chi deve conformarsi | Soggetti essenziali e importanti | Fabbricanti, importatori, distributori di prodotti digitali |
| Responsabilità del management | Sì — responsabilità personale dei dirigenti | Nessuna responsabilità diretta del management |
| Segnalazione degli incidenti | Preallarme entro 24 h al CSIRT nazionale | Segnalazione entro 24 h all’ENISA per le vulnerabilità attivamente sfruttate |
| norme armonizzate | Nessuna norma specifica di prodotto; ISO 27001 comunemente richiamata | EN 18031, IEC 62443 (percorsi settoriali) |
| Tempistica | In vigore — termine di recepimento ottobre 2024 | Piena conformità dicembre 2027 |
La NIS2 mette in sicurezza le organizzazioni. Il CRA mette in sicurezza i prodotti che tali organizzazioni costruiscono e vendono. Un’azienda che fabbrica hardware connesso è simultaneamente soggetta alla NIS2 (come gestisce la propria sicurezza) e al CRA (come progetta i propri prodotti).
Esecuzione e sanzioni
La NIS2 istituisce per la prima volta un quadro di esecuzione armonizzato in tutti gli Stati membri:
Soggetti essenziali
- Sanzione massima: 10.000.000 € o il 2% del fatturato annuo globale — se superiore
- Supervisione proattiva: le autorità possono effettuare audit senza un incidente scatenante
Soggetti importanti
- Sanzione massima: 7.000.000 € o l’1,4% del fatturato annuo globale — se superiore
- Supervisione reattiva: le autorità indagano a seguito di incidenti
Misure sul management
- Sanzioni personali ai membri responsabili del management
- Dichiarazione pubblica che identifica la persona responsabile e la violazione
- Divieto temporaneo di esercitare funzioni dirigenziali
Tempistica e stato attuale
| Data | Evento |
|---|---|
| Dicembre 2022 | Direttiva NIS2 pubblicata nella Gazzetta ufficiale |
| 16 gennaio 2023 | Entrata in vigore della NIS2 |
| 17 ottobre 2024 | Termine di recepimento — tutti gli Stati membri devono aver emanato la legislazione nazionale |
| 28 febbraio 2025 | Termine per la registrazione dei soggetti nella maggior parte degli Stati membri |
| In corso | Esecuzione attiva; i requisiti di sicurezza della catena di approvvigionamento si trasferiscono ai fornitori hardware |
Termini correlati
- CRA — Il corrispettivo della NIS2 incentrato sui prodotti; i fabbricanti hardware devono conformarsi a entrambi.
- NIS2 — Panoramica sintetica della NIS2 nel glossario.
- ENISA — Agenzia dell’UE per la cibersicurezza, che coordina l’esecuzione della NIS2 tra gli Stati membri.
- SBOM — Software Bill of Materials; sempre più richiesto come evidenza di sicurezza della catena di approvvigionamento ai sensi della NIS2.
- Sorveglianza post-commercializzazione — Si sovrappone agli obblighi di monitoraggio continuo dell’Articolo 21 della NIS2.
- IoT — I dispositivi IoT connessi nelle catene di approvvigionamento dei soggetti regolamentati dalla NIS2 sono soggetti a un controllo di sicurezza crescente.
I fabbricanti hardware che forniscono soggetti regolamentati dalla NIS2 sono soggetti a una pressione crescente per dimostrare pratiche di cibersicurezza verificabili. Inovasense aiuta i fabbricanti a costituire le evidenze del programma di sicurezza richieste dai clienti regolamentati dalla NIS2: processi di gestione delle vulnerabilità, generazione di SBOM, documentazione del ciclo di sviluppo sicuro e implementazioni di sicurezza embedded che forniscono evidenze tecnicamente verificabili delle misure di sicurezza. La nostra consulenza di conformità UE copre il quadro completo — gli obblighi della NIS2 sulla catena di approvvigionamento insieme ai requisiti di prodotto del CRA.
Riferimenti ufficiali
- Direttiva (UE) 2022/2555 (NIS2) — Testo integrale — EUR-Lex, Gazzetta ufficiale dell’Unione europea