Torna a Servizi

NIS2 - Cybersecurity

La NIS2 si rivolge a un'ampia platea di soggetti pubblici e privati che operano in settori essenziali e importanti, come energia, sanità, trasporti, servizi digitali e Pubblica Amministrazione.

La Direttiva UE 2022/2555 (NIS2), recepita in Italia con D.Lgs. 138/2024, rafforza e armonizza i requisiti di cybersicurezza nell'Unione Europea. Estende l'ambito di applicazione a un'ampia platea di soggetti pubblici e privati attivi in settori essenziali e importanti (es. energia, sanità, trasporti, servizi digitali, P.A.). La normativa impone agli enti l'adozione di misure di gestione del rischio informatico, la sicurezza della catena di fornitura, la formazione dei vertici e la notifica tempestiva degli incidenti gravi al Computer Security Incident Response Team Italia (CSIRT nazionale). La finalità è innalzare la resilienza digitale complessiva e prevenire minacce informatiche in grado di compromettere servizi critici per l'economia e la società.

La disciplina distingue i soggetti essenziali da quelli importanti, con obblighi analoghi ma regimi di vigilanza e sanzioni differenziati, e assegna agli organi di amministrazione l’approvazione delle misure di gestione del rischio e il controllo sulla loro attuazione: una responsabilità che non può essere lasciata ai soli uffici tecnici. In Italia i soggetti interessati si registrano presso l’Agenzia per la cybersicurezza nazionale, che scandisce nel tempo l’efficacia dei singoli obblighi.

La segnalazione degli incidenti significativi segue tempi stringenti: una prima comunicazione entro ventiquattro ore, una notifica più completa entro settantadue ore e una relazione finale entro un mese. Le misure richieste comprendono analisi dei rischi, gestione degli incidenti, continuità operativa, sicurezza degli approvvigionamenti e verifiche periodiche di efficacia, con obblighi che si estendono ai fornitori. La conformità va documentata, perché in sede di controllo occorre dimostrare le scelte compiute.

Domande frequenti

Chi riguarda la NIS2?

Un'ampia platea di soggetti pubblici e privati attivi in settori essenziali e importanti, per esempio energia, sanità, trasporti, servizi digitali e Pubblica Amministrazione.

Quali obblighi introduce?

Misure di gestione del rischio informatico, sicurezza della catena di fornitura, formazione dei vertici e notifica tempestiva degli incidenti gravi.

A chi vanno notificati gli incidenti gravi?

Al Computer Security Incident Response Team Italia, il CSIRT nazionale.

Torna a Servizi