Guida · Compliance
Requisiti NIS2: guida per soggetti essenziali e importanti
La Direttiva (UE) 2022/2555 — recepita in Italia con il D.Lgs. 138/2024 — allarga il perimetro della cybersecurity a migliaia di aziende. Questa guida spiega, in italiano, chi è soggetto, cosa deve fare e quali sono le scadenze verso ACN e CSIRT Italia.
1. Chi è soggetto NIS2
L'ambito è definito da settore di attività (Allegato I o II) e dimensione dell'impresa. Solo chi ricade in un settore elencato e supera le soglie SME diventa soggetto.
Allegato I — Alta criticità
Energia, trasporti, banche, mercati finanziari, sanità, acqua potabile e reflue, infrastrutture digitali, ICT-management B2B, PA, spazio.
Allegato II — Altri settori critici
Servizi postali, gestione rifiuti, chimica, alimentare, manifatturiero (dispositivi medici, elettronica, macchinari, autoveicoli), provider digitali, ricerca.
2. Soggetti essenziali vs importanti
La classificazione determina intensità di vigilanza e sanzioni.
- Essenziali: grandi imprese (≥ 250 dipendenti o fatturato ≥ € 50 mln) in Allegato I, più alcune categorie designate ex-lege. Vigilanza ex-ante da parte di ACN, sanzioni fino a € 10 mln o 2% del fatturato globale.
- Importanti: medie imprese (≥ 50 dipendenti o ≥ € 10 mln) in Allegato I e tutte le medie/grandi in Allegato II. Vigilanza ex-post, sanzioni fino a € 7 mln o 1,4% del fatturato globale.
3. Le 10 misure minime di sicurezza (art. 24)
- Politiche di analisi dei rischi e sicurezza dei sistemi.
- Gestione degli incidenti (detect, response, recovery).
- Business continuity e gestione delle crisi.
- Sicurezza della supply chain e dei fornitori diretti.
- Sicurezza in acquisizione, sviluppo e manutenzione.
- Politiche per valutare l'efficacia delle misure.
- Igiene informatica di base e formazione.
- Uso di crittografia e cifratura ove appropriato.
- Sicurezza del personale, controllo accessi, asset management.
- MFA, comunicazioni sicure vocali/video/testo, emergenze.
4. Obblighi di notifica al CSIRT Italia
Gli incidenti significativi vanno notificati ad ACN tramite il portale CSIRT Italia con una cadenza precisa:
- 24 ore: pre-allerta.
- 72 ore: notifica di incidente con valutazione iniziale.
- 1 mese: relazione finale con analisi delle cause e misure di mitigazione.
5. Responsabilità degli organi di amministrazione
L'art. 23 del D.Lgs. 138/2024 rende personalmente responsabili gli organi di amministrazione dell'approvazione delle misure e dell'assolvimento di specifici obblighi formativi.
Vuoi capire se la tua azienda è soggetta?
Usa il wizard di scoping in homepage: tre domande e sai se sei soggetto essenziale, importante o fuori perimetro.
Vai al wizard NIS2