Passa al contenuto
Inovasense

NIS2

Direttiva NIS2 (Direttiva (UE) 2022/2555) — Direttiva di cibersicurezza dell'UE che impone rigorosi obblighi di sicurezza ai soggetti essenziali delle infrastrutture critiche.

Definizione
Direttiva NIS2 (Direttiva (UE) 2022/2555) — Direttiva di cibersicurezza dell'UE che impone rigorosi obblighi di sicurezza ai soggetti essenziali delle infrastrutture critiche.

Direttiva NIS2 — Network and Information Security 2

La Direttiva NIS2 (Direttiva (UE) 2022/2555) è il quadro aggiornato e significativamente ampliato dell’Unione europea per la cibersicurezza nelle infrastrutture critiche. Sostituisce la Direttiva NIS originaria (2016/1148) con un ambito di applicazione più ampio, requisiti più rigorosi e sanzioni più severe — rendendola la direttiva di cibersicurezza più rilevante nella storia dell’UE.

Dati chiave

DettaglioInformazione
Denominazione completaDirettiva (UE) 2022/2555 relativa a misure per un livello comune elevato di cibersicurezza
SostituisceDirettiva NIS (2016/1148)
Termine di recepimento17 ottobre 2024
Termine di registrazione28 febbraio 2025
Ambito di applicazione~160.000 soggetti in 18 settori nell’UE
Sanzione massima10 milioni di € o il 2% del fatturato annuo globale (soggetti essenziali)
Responsabilità del managementResponsabilità personale dei dirigenti

Cosa è cambiato dalla NIS alla NIS2?

AspettoNIS (2016)NIS2 (2022)
Settori coperti7 settori18 settori
Classificazione dei soggettiOperatori di servizi essenziali (OSE)Soggetti essenziali + importanti
Sicurezza della catena di approvvigionamentoNon disciplinataValutazione del rischio obbligatoria
Segnalazione degli incidenti72 orePreallarme entro 24 h + relazione completa entro 72 h
SanzioniVariabili per Stato membroArmonizzate: fino a 10 mln € / 2% del fatturato
Responsabilità del managementNessuna specificataResponsabilità personale dei dirigenti
EsecuzioneReattivaAudit e ispezioni proattivi

Chi deve conformarsi?

La NIS2 si applica ai soggetti essenziali (grandi organizzazioni in settori critici) e ai soggetti importanti (organizzazioni di medie dimensioni in settori importanti):

Soggetti essenziali (Regime più rigoroso)

  • Energia (elettricità, petrolio, gas, idrogeno, teleriscaldamento)
  • Trasporti (aereo, ferroviario, per vie d’acqua, su strada)
  • Settore bancario e infrastrutture dei mercati finanziari
  • Sanità (ospedali, fabbricanti di dispositivi medici, prodotti farmaceutici)
  • Acqua potabile e acque reflue
  • Infrastrutture digitali (DNS, registri TLD, cloud, data center, CDN)
  • Pubblica amministrazione
  • Spazio

Soggetti importanti

  • Servizi postali e di corriere
  • Gestione dei rifiuti
  • Fabbricazione e distribuzione di sostanze chimiche
  • Produzione e distribuzione di alimenti
  • Fabbricazione (dispositivi medici, elettronica, macchinari, autoveicoli)
  • Fornitori digitali (mercati online, motori di ricerca, social network)
  • Organismi di ricerca

Requisiti fondamentali

1. Misure di gestione del rischio (Articolo 21)

Le organizzazioni devono attuare come minimo:

  • Politiche di analisi dei rischi e sicurezza dei sistemi informativi
  • Gestione degli incidenti — rilevamento, risposta e ripristino
  • Continuità operativa e gestione delle crisi — compresi backup e disaster recovery
  • Sicurezza della catena di approvvigionamento — valutazione del rischio dei fornitori diretti e dei prestatori di servizi
  • Sicurezza nell’acquisizione di reti e sistemi — compresa la gestione e divulgazione delle vulnerabilità
  • Formazione in materia di cibersicurezza — anche per il management
  • Politiche di crittografia e cifratura
  • Sicurezza delle risorse umane — controllo degli accessi, gestione degli asset
  • Autenticazione a più fattori (MFA) e comunicazioni protette

2. Segnalazione degli incidenti (Articolo 23)

Le organizzazioni devono segnalare gli incidenti significativi alle autorità nazionali:

FaseTermineContenuto
Preallarme24 oreCausa sospetta, impatto transfrontaliero
Notifica dell’incidente72 oreValutazione della gravità, dell’impatto, indicatori di compromissione
Relazione finale1 meseCausa principale, mitigazione, analisi dell’impatto transfrontaliero

3. Sicurezza della catena di approvvigionamento

La NIS2 impone esplicitamente ai soggetti di valutare e gestire i rischi di cibersicurezza nella propria catena di approvvigionamento — compresi i fornitori hardware, i vendor di software e i fornitori di servizi gestiti. Ciò significa che i fabbricanti hardware che forniscono soggetti regolamentati dalla NIS2 devono dimostrare le proprie pratiche di sicurezza.

NIS2 vs. CRA — Diversi ma complementari

AspettoNIS2CRA
ObiettivoOrganizzazioniProdotti
FocusPostura di cibersicurezza organizzativaSicurezza del prodotto lungo tutto il ciclo di vita
Chi si conformaSoggetti essenziali e importantiFabbricanti, importatori, distributori
Obbligo chiaveGestione del rischio + segnalazione degli incidentiSecurity by design + gestione delle vulnerabilità

La NIS2 mette in sicurezza le organizzazioni. Il CRA mette in sicurezza i prodotti che esse costruiscono. Insieme, creano un quadro di cibersicurezza dell’UE completo.

Termini correlati

  • Cyber Resilience Act (CRA) — Regolamento complementare che mette in sicurezza i prodotti.
  • Secure Boot — Misura tecnica a supporto della conformità alla NIS2.
  • IoT — Dispositivi connessi all’interno delle catene di approvvigionamento regolamentate dalla NIS2.

I fabbricanti hardware che forniscono soggetti regolamentati dalla NIS2 devono dimostrare solide pratiche di sicurezza. La nostra consulenza di conformità UE aiuta le aziende a orientarsi tra gli obblighi della NIS2 sulla catena di approvvigionamento e i requisiti di prodotto del CRA — con implementazioni di sicurezza embedded che forniscono evidenze verificabili delle misure di cibersicurezza.

Riferimenti ufficiali

Termini correlati