Cos'è la Direttiva NIS2
La Direttiva NIS2 (UE) 2022/2555 è la nuova normativa europea sulla cybersecurity. Obiettivo: proteggere le infrastrutture critiche e i servizi essenziali in tutta l'Unione Europea.
Sostituisce la vecchia Direttiva NIS (2016/1148) ampliando drasticamente il perimetro di applicazione: più settori, più entità, obblighi più stringenti e sanzioni più severe.
- 27 Stati membri UE devono trasporla
- 2 categorie di entità: Essenziali e Importanti
- 10 domini di sicurezza da implementare
- Notifica incidenti entro 24 ore
A chi si applica
NIS2 si applica alle Organizzazioni di Medie e Grandi Dimensioni che operano in settori definiti "critici" o "importanti".
| Criterio | Entità Essenziali | Entità Importanti |
|---|---|---|
| Dipendenti | ≥ 250 | ≥ 50 |
| Fatturato | ≥ €50M | ≥ €10M |
In Italia, il D.Lgs. 138/2024 ha stabilito che anche le PMI (50-249 dipendenti) dei settori essenziali rientrano nel perimetro.
Criteri di inclusione
L'ACN (Agenzia per la Cybersicurezza Nazionale) gestisce il registro delle entità NIS2 in Italia. L'inclusione avviene in base a:
- Criteri di dimensione — numero dipendenti e fatturato
- Criterio di rilevanza — impatto su sicurezza nazionale o servizio essenziale
- Criterio di interconnessione — dipendenza da altre entità critiche
- Designazione diretta — da parte dell'ACN per specifiche esigenze
Differenze NIS1 vs NIS2
| Aspect | NIS1 (2016) | NIS2 (2022) |
|---|---|---|
| Settori | 7 | 18 |
| Tipologie entità | OES + DSP | EE + EI |
| Dimensione | Grandi solo | Medie + Grandi |
| Governance | Volontaria | Obbligatoria |
| Sanzioni max | Variabili | €10M o 2% |
| Supply chain | No | Sì |
Obblighi principali
Le entità devono implementare misure di sicurezza nei seguenti 10 domini:
- Politiche di sicurezza e gestione del rischio
- Gestione degli incidenti
- Continuità operativa e disaster recovery
- Sicurezza della supply chain
- Sicurezza in acquisizione e sviluppo
- Igiene informatica e formazione
- Crittografia
- Sicurezza delle risorse umane
- Controllo accessi e autorizzazioni
- Gestione degli asset e sicurezza fisica
Sanzioni
| Tipo entità | Sanzione massima |
|---|---|
| Entità Essenziali | €10 milioni o il 2% del fatturato globale |
| Entità Importanti | €7 milioni o l'1,4% del fatturato globale |
In Italia, il D.Lgs. 138/2024 ha recepito queste sanzioni nel sistema penale italiano.
Timeline
Riferimenti Legali
- D.Lgs. 138/2024 — Decreto legislativo attuativo della Direttiva NIS2 in Italia
- Direttiva (UE) 2022/2555 — NIS2 Directive del Parlamento Europeo e del Consiglio
- Regolamento (UE) 2024/2690 — Implementing Regulation per la registrazione delle entità
- ACN — Agenzia per la Cybersicurezza Nazionale (www.acn.gov.it)
- CNIT — Centro Nazionale per l'Informatica nella Pubblica Amministrazione
🔗 Direttiva NIS2 (UE) 2022/2555 su EUR-Lex