Guida · Compliance

Requisiti NIS2: guida per soggetti essenziali e importanti

La Direttiva (UE) 2022/2555 — recepita in Italia con il D.Lgs. 138/2024 — allarga il perimetro della cybersecurity a migliaia di aziende. Questa guida spiega, in italiano, chi è soggetto, cosa deve fare e quali sono le scadenze verso ACN e CSIRT Italia.

1. Chi è soggetto NIS2

L'ambito è definito da settore di attività (Allegato I o II) e dimensione dell'impresa. Solo chi ricade in un settore elencato e supera le soglie SME diventa soggetto.

Allegato I — Alta criticità

Energia, trasporti, banche, mercati finanziari, sanità, acqua potabile e reflue, infrastrutture digitali, ICT-management B2B, PA, spazio.

Allegato II — Altri settori critici

Servizi postali, gestione rifiuti, chimica, alimentare, manifatturiero (dispositivi medici, elettronica, macchinari, autoveicoli), provider digitali, ricerca.

2. Soggetti essenziali vs importanti

La classificazione determina intensità di vigilanza e sanzioni.

  • Essenziali: grandi imprese (≥ 250 dipendenti o fatturato ≥ € 50 mln) in Allegato I, più alcune categorie designate ex-lege. Vigilanza ex-ante da parte di ACN, sanzioni fino a € 10 mln o 2% del fatturato globale.
  • Importanti: medie imprese (≥ 50 dipendenti o ≥ € 10 mln) in Allegato I e tutte le medie/grandi in Allegato II. Vigilanza ex-post, sanzioni fino a € 7 mln o 1,4% del fatturato globale.

3. Le 10 misure minime di sicurezza (art. 24)

  1. Politiche di analisi dei rischi e sicurezza dei sistemi.
  2. Gestione degli incidenti (detect, response, recovery).
  3. Business continuity e gestione delle crisi.
  4. Sicurezza della supply chain e dei fornitori diretti.
  5. Sicurezza in acquisizione, sviluppo e manutenzione.
  6. Politiche per valutare l'efficacia delle misure.
  7. Igiene informatica di base e formazione.
  8. Uso di crittografia e cifratura ove appropriato.
  9. Sicurezza del personale, controllo accessi, asset management.
  10. MFA, comunicazioni sicure vocali/video/testo, emergenze.

4. Obblighi di notifica al CSIRT Italia

Gli incidenti significativi vanno notificati ad ACN tramite il portale CSIRT Italia con una cadenza precisa:

  • 24 ore: pre-allerta.
  • 72 ore: notifica di incidente con valutazione iniziale.
  • 1 mese: relazione finale con analisi delle cause e misure di mitigazione.

5. Responsabilità degli organi di amministrazione

L'art. 23 del D.Lgs. 138/2024 rende personalmente responsabili gli organi di amministrazione dell'approvazione delle misure e dell'assolvimento di specifici obblighi formativi.

Vuoi capire se la tua azienda è soggetta?

Usa il wizard di scoping in homepage: tre domande e sai se sei soggetto essenziale, importante o fuori perimetro.

Vai al wizard NIS2