NIS2
Conformità NIS2: cosa richiede la direttiva NIS 2 e come prepararsi
Conformità NIS2 significa rispettare gli obblighi della direttiva (UE) 2022/2555, la direttiva NIS 2, così come recepita nel diritto nazionale: misure di gestione dei rischi di cibersicurezza ai sensi dell’articolo 21, approvate e supervisionate dagli organi di gestione, e segnalazione degli incidenti ai sensi dell’articolo 23, con un preallarme entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese. Si applica principalmente ai soggetti di medie e grandi dimensioni di 18 settori e ad alcuni soggetti indipendentemente dalle loro dimensioni.
Piano Free, nessuna carta richiesta.
Chi rientra nell’ambito di applicazione della NIS2?
La NIS2 si applica ai soggetti di un tipo elencato nell’allegato I (11 settori ad alta criticità, come energia, trasporti, sanità e infrastrutture digitali) o nell’allegato II (7 altri settori critici, tra cui fabbricazione e fornitori di servizi digitali) che sono almeno medie imprese ai sensi della raccomandazione 2003/361/CE e operano nell’UE. Secondo tale raccomandazione, un’impresa non è più piccola quando ha 50 o più dipendenti, oppure quando sia il fatturato sia il totale di bilancio superano i 10 milioni di euro. Alcuni soggetti rientrano nell’ambito indipendentemente dalle dimensioni, come i prestatori di servizi fiduciari, i fornitori di servizi DNS e i soggetti che uno Stato membro identifica come critici.
Per le aziende di prodotto, verifica il settore della fabbricazione dell’allegato II. Comprende i dispositivi medici e i dispositivi medico-diagnostici in vitro e le divisioni da 26 a 30 della NACE Rev. 2: computer e prodotti di elettronica e ottica; apparecchiature elettriche; macchinari e apparecchiature n.c.a.; autoveicoli, rimorchi e semirimorchi; altri mezzi di trasporto. Un fabbricante di medie dimensioni di controllori industriali o di robot può essere un soggetto importante ai sensi della NIS2 e, separatamente, un fabbricante ai sensi del Cyber Resilience Act.
| Soggetti essenziali | Soggetti importanti | |
|---|---|---|
| Chi (articolo 3) | Grandi soggetti dell’allegato I, alcune categorie indipendentemente dalle dimensioni e i soggetti designati da uno Stato membro | Altri soggetti dell’allegato I o II che rientrano nell’ambito di applicazione |
| Vigilanza | Ispezioni, controlli a campione, audit periodici e mirati (articolo 32) | Ex post, sulla base di prove o indicazioni di non conformità (articolo 33) |
Quali sono le dieci misure di gestione dei rischi dell’articolo 21 della NIS2?
L’articolo 21, paragrafo 1, richiede misure tecniche, operative e organizzative adeguate e proporzionate, tenendo conto delle conoscenze più aggiornate, delle norme pertinenti, dei costi di attuazione, del grado di esposizione del soggetto ai rischi, delle sue dimensioni e della probabilità e gravità degli incidenti. L’articolo 21, paragrafo 4, aggiunge che un soggetto che constata di non essere conforme deve adottare misure correttive senza indebito ritardo.
Per alcuni fornitori di infrastrutture e servizi digitali, come i fornitori di servizi cloud, di data center e di servizi gestiti, il regolamento di esecuzione (UE) 2024/2690 stabilisce i dettagli tecnici; per gli altri soggetti lo fanno il diritto nazionale e gli orientamenti dell’autorità competente. In ogni caso, l’articolo 21, paragrafo 2, richiede un approccio multirischio, e le misure devono comprendere almeno gli elementi seguenti:
- a) Politiche di analisi dei rischi e di sicurezza dei sistemi informatici.
- b) Gestione degli incidenti.
- c) Continuità operativa, come la gestione del backup e il ripristino in caso di disastro, e gestione delle crisi.
- d) Sicurezza della catena di approvvigionamento, compresi gli aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi.
- e) Sicurezza dell’acquisizione, dello sviluppo e della manutenzione dei sistemi informatici e di rete, compresa la gestione e la divulgazione delle vulnerabilità.
- f) Strategie e procedure per valutare l’efficacia delle misure di gestione dei rischi di cibersicurezza.
- g) Pratiche di igiene informatica di base e formazione in materia di cibersicurezza.
- h) Politiche e procedure relative all’uso della crittografia e, se del caso, della cifratura.
- i) Sicurezza delle risorse umane, strategie di controllo dell’accesso e gestione degli attivi.
- j) Uso di soluzioni di autenticazione a più fattori o di autenticazione continua, di comunicazioni vocali, video e testuali protette e di sistemi di comunicazione di emergenza protetti all’interno del soggetto, se del caso.
Quali sono le scadenze di segnalazione degli incidenti previste dalla NIS2?
L’articolo 23 si applica agli incidenti significativi: quelli che hanno causato o possono causare una grave perturbazione operativa dei servizi o perdite finanziarie per il soggetto, oppure perdite materiali o immateriali considerevoli ad altri. Le segnalazioni vanno al CSIRT nazionale o, se del caso, all’autorità competente, e i destinatari dei servizi devono essere informati se opportuno. Se un incidente è ancora in corso quando è dovuta la relazione finale, si invia invece una relazione sui progressi, e la relazione finale segue entro un mese dalla gestione dell’incidente.
| Fase | Scadenza | Contenuto |
|---|---|---|
| Preallarme | Senza indebito ritardo, entro 24 ore da quando se ne è venuti a conoscenza | Se si sospettano atti illegittimi o malevoli e se potrebbe esserci un impatto transfrontaliero |
| Notifica dell’incidente | Senza indebito ritardo, entro 72 ore da quando se ne è venuti a conoscenza | Aggiornamento del preallarme, valutazione iniziale di gravità e impatto, indicatori di compromissione ove disponibili |
| Relazione intermedia | Su richiesta del CSIRT o dell’autorità competente | Pertinenti aggiornamenti della situazione |
| Relazione finale | Al più tardi un mese dopo la notifica dell’incidente | Descrizione dettagliata, probabile tipo di minaccia o causa di fondo, misure di attenuazione adottate e in corso, impatto transfrontaliero |
Responsabilità degli organi di gestione e sanzioni ai sensi della NIS2
L’articolo 20 fa della cibersicurezza una questione di vertice. Gli organi di gestione devono approvare le misure dell’articolo 21, sovrintenderne l’attuazione e possono essere ritenuti responsabili delle violazioni, e i loro membri devono seguire una formazione per saper individuare i rischi e valutare le pratiche di gestione dei rischi di cibersicurezza. Per un piccolo team dirigente, questo significa un’approvazione documentata delle misure, un riesame periodico all’ordine del giorno e registrazioni della formazione di ciascun membro.
L’articolo 34 fissa una soglia minima per le sanzioni in caso di violazione degli articoli 21 o 23. Per i soggetti essenziali, gli Stati membri devono prevedere sanzioni massime pari ad almeno 10 milioni di euro o ad almeno il 2 % del fatturato mondiale annuo totale dell’esercizio precedente, se tale importo è superiore; per i soggetti importanti, almeno 7 milioni di euro o l’1,4 %. Le leggi nazionali possono andare oltre, quindi verifica ogni Stato membro in cui operi.
A che punto è il recepimento della NIS2?
La NIS2 è una direttiva, quindi i suoi obblighi raggiungono i soggetti attraverso il diritto nazionale. Gli Stati membri dovevano adottare e pubblicare le proprie misure entro il 17 ottobre 2024 e applicarle dal 18 ottobre 2024 (articolo 41). Il recepimento non è stato uniforme: l’8 luglio 2026 la Commissione ha deferito Irlanda, Spagna, Francia e Paesi Bassi alla Corte di giustizia dell’UE per non aver notificato il pieno recepimento. Il 20 gennaio 2026 la Commissione ha inoltre proposto modifiche mirate alla NIS2; si tratta di una proposta, non di una legge.
Come le scansioni dei prodotti supportano l’articolo 21, paragrafo 2, lettere d) ed e)
Due delle dieci misure sono quelle in cui le evidenze a livello di prodotto aiutano. La lettera d) riguarda la sicurezza della catena di approvvigionamento, e l’articolo 21, paragrafo 3, chiede ai soggetti di tenere conto delle vulnerabilità specifiche di ogni diretto fornitore e della qualità complessiva dei loro prodotti e delle loro pratiche di cibersicurezza, comprese le procedure di sviluppo sicuro. La lettera e) riguarda la sicurezza dell’acquisizione, dello sviluppo e della manutenzione, compresa la gestione e la divulgazione delle vulnerabilità. SBOM, risultati delle scansioni di dipendenze e firmware e decisioni registrate su ogni rilevazione sono il tipo di registrazioni che dimostrano che queste misure funzionano.
Il regolamento di esecuzione (UE) 2024/2690 mostra come si presenta per i soggetti che disciplina: monitorare le informazioni sulle vulnerabilità, effettuare scansioni delle vulnerabilità se opportuno e registrare le prove dei risultati a intervalli pianificati, e documentare perché una vulnerabilità non richiede alcun rimedio. La ISO/IEC 27001:2022 è un modo comune per strutturare queste misure in un sistema di gestione della sicurezza delle informazioni, ma la NIS2 non la impone.
Disponibile oggi in KROMSE
KROMSE non è uno strumento di conformità NIS2 e non certifica nulla, ma le sue scansioni producono evidenze per le parti dell’articolo 21 relative alla gestione delle vulnerabilità e alla catena di approvvigionamento.
- Scansioni di dipendenze, codice sorgente (11 linguaggi), segreti, errori di configurazione e immagini container del software che sviluppi.
- Caricamento di SBOM (CycloneDX, SPDX 2.2 e 2.3) per il software consegnato dai tuoi fornitori, confrontate automaticamente con OSV.dev.
- Analisi delle immagini firmware Linux, fino a 512 MB, per i dispositivi che produci o gestisci.
- Arricchimento con CISA KEV, FIRST EPSS, NVD ed EUVD dell’ENISA per le rilevazioni con ID CVE.
- Esportazione VEX, un pacchetto di evidenze CRA (JSON o PDF) e un’esportazione firmata del registro di audit che registrano cosa è stato trovato e cosa è stato deciso.
In arrivo
Nella roadmap, non ancora disponibile. Le date sono obiettivi, non promesse; questa pagina viene aggiornata il giorno in cui una funzionalità diventa disponibile.
- In arrivo · Q1 2027 (gennaio)Modulo NIS2. Un modulo NIS2 riunirà in un unico punto del prodotto le misure di gestione dei rischi, le tempistiche degli incidenti e le evidenze.
- In arrivo · Q1 2027Evidenze per i controlli ISO/IEC 27001. I risultati delle scansioni e le decisioni registrate verranno associati ai controlli ISO/IEC 27001 come evidenze per i tuoi audit.
- In arrivo · Q4 2026 (dicembre)Monitoraggio pianificato da te, con agenti IA. Le nuove scansioni verranno eseguite secondo una pianificazione definita da te, con agenti IA che seguono i nuovi avvisi di sicurezza, valutano quali ti riguardano, propongono correzioni e preparano il report per la tua revisione.
Domande frequenti
La NIS2 si applica alle piccole imprese?
Di regola no: la NIS2 si applica ai soggetti dei settori degli allegati I e II che sono di medie o grandi dimensioni. Alcuni rientrano indipendentemente dalle dimensioni, come i fornitori di reti o servizi pubblici di comunicazione elettronica, i prestatori di servizi fiduciari, i fornitori di servizi DNS, i registri dei nomi di dominio di primo livello e i soggetti che uno Stato membro identifica come critici. Le piccole imprese possono comunque risentire della NIS2 come fornitori di soggetti che vi rientrano.
Qual è la differenza tra la NIS2 e il Cyber Resilience Act?
La NIS2 stabilisce obblighi per le organizzazioni: i soggetti essenziali e importanti devono gestire i rischi di cibersicurezza e segnalare gli incidenti significativi. Il Cyber Resilience Act stabilisce obblighi per i prodotti con elementi digitali: i fabbricanti devono soddisfare requisiti essenziali di cibersicurezza, gestire le vulnerabilità e segnalare quelle attivamente sfruttate. Un’azienda può essere soggetta a entrambi.
La certificazione ISO 27001 basta per la conformità NIS2?
Da sola no. La ISO/IEC 27001:2022 specifica i requisiti di un sistema di gestione della sicurezza delle informazioni ed è un modo comune per organizzare le misure dell’articolo 21, ma la NIS2 non la impone. La certificazione inoltre non copre obblighi specifici della NIS2 come le scadenze di segnalazione dell’articolo 23 o la formazione degli organi di gestione prevista dall’articolo 20.
KROMSE può rendere la mia organizzazione conforme alla NIS2?
No. KROMSE non certifica la conformità e non stabilisce se la NIS2 si applica a te. Scansiona software, SBOM, immagini container e firmware Linux e registra risultati e decisioni, che puoi usare come evidenze ai sensi dell’articolo 21, paragrafo 2, lettere d) ed e). Un modulo NIS2 è nella roadmap.
Guide correlate
Fonti
- Direttiva (UE) 2022/2555 (direttiva NIS 2), EUR-Lex
- Commissione europea: direttiva NIS2
- Commissione europea: deferimento di quattro Stati membri per il mancato recepimento della NIS2 (8 luglio 2026)
- Regolamento di esecuzione (UE) 2024/2690 della Commissione, EUR-Lex
- Raccomandazione 2003/361/CE della Commissione (definizione di PMI), EUR-Lex
- ISO/IEC 27001:2022, ISO