Cos'è NIS2?
La Direttiva UE 2022/2555 sulla cibersicurezza, la più importante revisione della regolamentazione UE in materia di cibersicurezza dal 2016.
Panoramica
La Direttiva NIS2 (Direttiva (UE) 2022/2555) è il quadro aggiornato dell'Unione Europea per raggiungere un livello comune elevato di cibersicurezza in tutti gli Stati membri. Sostituisce la Direttiva NIS originaria del 2016.
NIS2 amplia notevolmente l'ambito di applicazione della regolamentazione UE in materia di cibersicurezza: da circa 10.000 soggetti sotto NIS1 a una stima di 160.000 in tutta Europa. Nella sola Germania sono interessate all'incirca 29.500 imprese.
La direttiva impone misure armonizzate di gestione del rischio, obblighi di segnalazione degli incidenti e requisiti di sicurezza della catena di approvvigionamento. Introduce la responsabilità personale degli organi di gestione e sanzioni significativamente più elevate in caso di non conformità.
| Data | Evento |
|---|---|
| 27 dicembre 2022 | La Direttiva NIS2 è pubblicata nella Gazzetta ufficiale dell'UE |
| 16 gennaio 2023 | NIS2 entra in vigore a livello UE |
| 17 ottobre 2024 | Termine per gli Stati membri per il recepimento nel diritto nazionale |
| 17 aprile 2025 | Termine per gli Stati membri per istituire i registri dei soggetti |
| 17 ottobre 2027 | La Commissione europea riesamina il funzionamento della direttiva |
| Aspetto | NIS1 (2016) | NIS2 (2022) |
|---|---|---|
| Ambito di applicazione | ~10.000 soggetti nell'UE | ~160.000 soggetti nell'UE |
| Settori | 7 settori | 18 settori (11 ad alta criticità + 7 altri settori critici) |
| Classificazione dei soggetti | Operatori di servizi essenziali (OES) + fornitori di servizi digitali | Soggetti essenziali + Soggetti importanti (in base alla dimensione) |
| Sanzioni | Stabilite dagli Stati membri, molto variabili | Armonizzate: fino a 10 mln EUR o al 2% del fatturato mondiale |
| Responsabilità degli organi di gestione | Non disciplinata | Responsabilità personale degli organi di gestione |
| Segnalazione degli incidenti | Senza indebito ritardo | Rigida cascata 24h / 72h / 1 mese |
| Catena di approvvigionamento | Non disciplinata | Valutazione obbligatoria della sicurezza della catena di approvvigionamento |
| Vigilanza | Lasciata agli Stati membri | Proattiva (soggetti essenziali) + reattiva (soggetti importanti) |
18 settori interessati
- 01Energia (energia elettrica, teleriscaldamento/teleraffrescamento, petrolio, gas, idrogeno)
- 02Trasporti (aereo, ferroviario, per vie d'acqua, su strada)
- 03Settore bancario
- 04Infrastrutture dei mercati finanziari
- 05Sanità (ospedali, settore farmaceutico, dispositivi medici, laboratori di riferimento)
- 06Acqua potabile
- 07Acque reflue
- 08Infrastrutture digitali (DNS, TLD, cloud, data center, CDN, telecomunicazioni)
- 09Gestione dei servizi ICT, B2B (MSP, MSSP)
- 10Pubblica amministrazione
- 11Spazio
- 01Servizi postali e di corriere
- 02Gestione dei rifiuti
- 03Sostanze chimiche (fabbricazione, produzione, distribuzione)
- 04Prodotti alimentari (commercio all'ingrosso, produzione industriale, trasformazione)
- 05Fabbricazione (dispositivi medici, prodotti elettronici, apparecchiature elettriche, macchinari, autoveicoli, altri mezzi di trasporto)
- 06Fornitori digitali (mercati online, motori di ricerca, reti sociali)
- 07Organizzazioni di ricerca
| Dimensione | Dipendenti | Soglia finanziaria | Ambito NIS2 |
|---|---|---|---|
| Grande | ≥ 250 | > 50 mln EUR di fatturato E > 43 mln EUR di stato patrimoniale | Rientra nell'ambito |
| Media | ≥ 50 (e < 250) | > 10 mln EUR di fatturato E > 10 mln EUR di stato patrimoniale | Rientra nell'ambito |
| Piccola | < 50 | ≤ 10 mln EUR di fatturato E ≤ 10 mln EUR di stato patrimoniale | Generalmente fuori ambito |
Determinati tipi di soggetti rientrano nell'ambito indipendentemente dalla dimensione, compresi i fornitori di DNS, i registri dei nomi TLD, i prestatori di servizi fiduciari qualificati, gli operatori KRITIS e i prestatori esclusivi di servizi essenziali.
- Attuare 10 misure obbligatorie di gestione del rischio di cibersicurezza
- Segnalare gli incidenti significativi entro 24h / 72h / 1 mese
- Gli organi di gestione devono approvare, sorvegliare ed essere formati sulla cibersicurezza
- Valutare e gestire i rischi di cibersicurezza nella catena di approvvigionamento
- Registrarsi presso l'autorità nazionale competente
- Conservare le evidenze di conformità (audit per gli operatori KRITIS ogni 3 anni)