Salta al contenuto
Torna all'osservatorio

Cos’è la NIS2 e a cosa serve: guida alla nuova direttiva europea sulla cybersicurezza

Introduzione

La cybersicurezza è diventata una priorità strategica per aziende, pubbliche amministrazioni e organizzazioni che erogano servizi essenziali. La crescente dipendenza da infrastrutture digitali, piattaforme applicative, fornitori tecnologici e sistemi interconnessi espone infatti imprese ed enti a rischi sempre più complessi: attacchi informatici, ransomware, furti di dati, interruzioni operative e vulnerabilità nella supply chain.

In questo scenario si inserisce la NIS2, la direttiva europea nata per rafforzare il livello comune di sicurezza informatica e di resilienza operativa nell’Unione Europea. Il riferimento normativo è la Direttiva (UE) 2022/2555, recepita in Italia con il Decreto Legislativo 4 settembre 2024, n. 138.

La NIS2 non riguarda soltanto la tecnologia: riguarda la capacità delle organizzazioni di prevenire, gestire e superare gli incidenti informatici, garantendo continuità, affidabilità e sicurezza dei servizi.

NIS2 nel 2026: dalla normativa alla fase operativa

Nel 2026 la NIS2 è entrata nella fase operativa del percorso di attuazione per i soggetti essenziali e importanti già individuati nel perimetro nazionale.

Il focus si sposta quindi progressivamente dall’identificazione dei soggetti alla concreta organizzazione di processi, responsabilità, gestione degli incidenti e misure di sicurezza.

Il calendario nazionale prevede diverse attività nel corso del 2026. Tra queste rientrano l'entrata in vigore degli obblighi di notifica degli incidenti significativi, l'aggiornamento delle informazioni sul portale ACN, la categorizzazione delle attività e dei servizi e, entro ottobre 2026, l'adozione delle misure tecniche, operative e organizzative di base previste dalla disciplina attuativa. Le principali scadenze sono riepilogate nella roadmap NIS2 pubblicata dal Ministero delle Imprese e del Made in Italy.

Per le organizzazioni coinvolte, quindi, la NIS2 è sempre meno un tema esclusivamente normativo e sempre più un percorso concreto di cybersecurity, gestione del rischio e continuità operativa.

Cos'è la NIS2

NIS2 significa Network and Information Security Directive 2.

È l’evoluzione della precedente Direttiva NIS e introduce un quadro normativo più ampio e strutturato per migliorare la sicurezza delle reti e dei sistemi informativi nell’Unione Europea.

L’obiettivo è aumentare la capacità delle organizzazioni di:

  • prevenire gli incidenti informatici;
  • rilevare tempestivamente le minacce;
  • rispondere agli attacchi;
  • limitare gli impatti operativi;
  • garantire la continuità dei servizi;
  • proteggere dati, infrastrutture e sistemi.

Le misure richieste devono essere proporzionate ai rischi, alla criticità dei servizi erogati e al ruolo dell’organizzazione nel sistema economico e sociale.

Perché la NIS2 è importante per le aziende

Un incidente cyber può avere conseguenze che vanno ben oltre il reparto IT.

L’interruzione di un sistema può bloccare un processo produttivo, rendere indisponibile un servizio, compromettere dati, coinvolgere clienti e fornitori e generare perdite economiche.

La NIS2 punta quindi a rendere la sicurezza informatica parte integrante della gestione aziendale.

Tra i suoi obiettivi principali rientrano:

  • aumentare il livello di cybersecurity delle organizzazioni;
  • proteggere reti, sistemi informativi e infrastrutture digitali;
  • migliorare prevenzione e gestione degli incidenti;
  • rafforzare la continuità operativa;
  • rendere più sicura la supply chain;
  • responsabilizzare management e organi di governo.

La sicurezza non viene quindi considerata come un semplice insieme di strumenti tecnologici, ma come un vero processo organizzativo.

Chi deve adeguarsi alla NIS2

La NIS2 amplia significativamente il numero di organizzazioni coinvolte rispetto alla precedente normativa.

Il perimetro comprende soggetti pubblici e privati che operano in settori considerati altamente critici o critici e distingue tra soggetti essenziali e soggetti importanti.

Tra i settori interessati rientrano, per esempio:

  • energia;
  • trasporti;
  • banche;
  • infrastrutture dei mercati finanziari;
  • sanità;
  • acqua potabile e acque reflue;
  • infrastrutture digitali;
  • gestione dei servizi ICT;
  • pubblica amministrazione;
  • spazio;
  • servizi postali e di corriere;
  • gestione dei rifiuti;
  • settore chimico;
  • settore alimentare;
  • alcune attività manifatturiere;
  • servizi digitali;
  • ricerca.

Il MIMIT evidenzia che il nuovo quadro interessa oltre 80 tipologie di soggetti distribuite in 18 settori, con un'estensione molto più ampia rispetto alla precedente NIS.

Non tutte le aziende rientrano però automaticamente nel perimetro: contano settore, dimensioni, servizi erogati e ruolo dell'organizzazione.

Anche un'azienda non direttamente soggetta alla normativa può comunque essere coinvolta indirettamente se opera nella supply chain di un soggetto NIS.

Quali obblighi introduce la NIS2

La normativa richiede alle organizzazioni coinvolte di adottare misure in materia di sicurezza informatica, governance, gestione del rischio e continuità operativa.

Tra gli ambiti principali troviamo:

  • gestione del rischio cyber;
  • sicurezza di reti e sistemi informativi;
  • protezione di applicazioni, dati e servizi;
  • rilevazione e gestione degli incidenti;
  • notifica degli incidenti significativi;
  • business continuity e disaster recovery;
  • sicurezza della supply chain;
  • qualificazione e controllo dei fornitori;
  • gestione degli accessi;
  • formazione del personale;
  • definizione di ruoli e responsabilità;
  • coinvolgimento degli organi di amministrazione;
  • documentazione delle misure adottate.

Le misure devono essere proporzionate al rischio. Ogni organizzazione deve quindi comprendere quali siano i propri asset critici, vulnerabilità e dipendenze operative.

Un ruolo importante è inoltre attribuito al management: gli organi di gestione devono conoscere i rischi, approvare le misure di sicurezza e supervisionarne l'attuazione.

Quanto tempo c'è per notificare un incidente?

Un punto particolarmente importante riguarda gli incidenti significativi.

L'articolo 23 della Direttiva NIS2 prevede un processo di comunicazione progressivo.

Il soggetto deve trasmettere:

  • un preallarme entro 24 ore da quando viene a conoscenza dell'incidente significativo;
  • una notifica entro 72 ore, con una prima valutazione della gravità e dell'impatto;
  • una relazione finale normalmente entro un mese dalla precedente notifica.

Tempi così ridotti rendono necessario predisporre in anticipo procedure di incident response, escalation, responsabilità e flussi informativi.

Capire chi deve intervenire soltanto quando l'incidente è già avvenuto può infatti rendere molto più difficile rispettare le tempistiche previste dalla normativa.

La supply chain diventa parte della cybersecurity

Uno degli aspetti più importanti della NIS2 riguarda la sicurezza della catena di fornitura.

Le organizzazioni dipendono infatti sempre più spesso da:

  • servizi cloud;
  • software di terze parti;
  • outsourcer tecnologici;
  • fornitori applicativi;
  • partner operativi;
  • infrastrutture esterne.

Un incidente che interessa un fornitore può avere effetti diretti sui servizi dell'organizzazione.

Per questo la gestione della cybersecurity deve considerare anche le terze parti.

Tra le attività che possono diventare necessarie rientrano:

  • classificazione dei fornitori;
  • valutazione delle dipendenze tecnologiche;
  • requisiti di sicurezza nei contratti;
  • verifiche periodiche;
  • monitoraggio dei livelli di servizio;
  • gestione del rischio di outsourcing;
  • piani di continuità.

Il rischio cyber non si ferma quindi ai confini dell'azienda.

La supply chain diventa parte integrante del modello di sicurezza.

Cosa cambia per clienti e fornitori

L'adeguamento alla NIS2 può avere conseguenze operative anche per clienti, partner e fornitori.

Gli interventi di aggiornamento delle piattaforme, rafforzamento delle infrastrutture, manutenzione applicativa o revisione dei processi possono richiedere attività programmate.

In questi casi diventa importante comunicare in modo chiaro:

  • quali servizi sono coinvolti;
  • quali interventi sono previsti;
  • quando verranno effettuati;
  • se sono possibili impatti operativi;
  • se il cliente deve effettuare qualche attività.

Una comunicazione preventiva consente di ridurre l'incertezza e migliorare la collaborazione tra i soggetti coinvolti.

Allo stesso tempo, le aziende che forniscono servizi a soggetti essenziali o importanti possono ricevere nuove richieste di sicurezza, assessment, documentazione e requisiti contrattuali anche quando non rientrano direttamente nel perimetro normativo.

Datlas e Selecta Industrial Operations: sicurezza e continuità operativa

Datlas S.p.A. e Selecta Industrial Operations S.p.A. hanno avviato un programma strutturato di adeguamento alla NIS2, recepita in Italia con il D.Lgs. 138/2024.

In qualità di soggetti essenziali, Datlas e Selecta Industrial Operations sono chiamate ad adottare misure organizzative, tecnologiche e procedurali finalizzate a garantire sicurezza, affidabilità e continuità dei servizi erogati.

Il percorso di adeguamento non rappresenta soltanto un obbligo normativo, ma un programma di miglioramento continuo orientato a rafforzare la protezione dei servizi utilizzati dai clienti.

Le attività comprendono:

  • aggiornamento delle piattaforme applicative;
  • evoluzione delle infrastrutture tecnologiche;
  • rafforzamento delle misure di sicurezza;
  • monitoraggio e gestione del rischio;
  • verifica e qualificazione dei fornitori coinvolti nell'erogazione dei servizi;
  • miglioramento dei processi di risposta agli incidenti;
  • rafforzamento della continuità operativa.

L'adeguamento alla NIS2 diventa così parte di un percorso più ampio di sicurezza, resilienza e affidabilità operativa, a beneficio dei clienti e della continuità dei servizi.

FAQ: Domande Frequenti

1. Cos'è la NIS2 in parole semplici?

La NIS2 è la direttiva europea sulla cybersecurity che rafforza gli obblighi di sicurezza per organizzazioni pubbliche e private che operano in settori critici. L'obiettivo è prevenire e gestire meglio gli incidenti informatici e aumentare la resilienza dei servizi.

2. Qual è l'obiettivo principale della NIS2?

Aumentare il livello comune di cybersicurezza nell'Unione Europea, migliorando gestione del rischio, protezione dei sistemi, risposta agli incidenti, sicurezza della supply chain e responsabilità del management.

3. Quali aziende devono adeguarsi alla NIS2?

Sono coinvolte organizzazioni appartenenti a numerosi settori strategici, tra cui energia, trasporti, sanità, banche, infrastrutture digitali, pubblica amministrazione, servizi ICT e alcuni comparti manifatturieri. L'applicabilità dipende anche da dimensioni, attività e ruolo del soggetto.

4. Quali sono i principali obblighi?

Gli obblighi riguardano gestione del rischio cyber, sicurezza dei sistemi, business continuity, incident response, supply chain, formazione e governance.

5. La NIS2 riguarda anche i fornitori?

Sì. La sicurezza della supply chain è uno degli elementi centrali della normativa. Anche aziende non direttamente soggette alla NIS2 possono quindi ricevere requisiti di sicurezza dai propri clienti.

6. Entro quanto tempo deve essere notificato un incidente NIS2?

Per gli incidenti significativi è previsto un preallarme entro 24 ore dalla conoscenza dell'incidente e una successiva notifica entro 72 ore. È poi prevista una relazione finale, normalmente entro un mese, secondo quanto stabilito dall'articolo 23 della Direttiva NIS2.

Vuoi parlarne con noi?

I campi contrassegnati con * sono obbligatori.

Presa visione dell’Informativa Privacy sopra riportata, consapevole che il mio consenso è puramente facoltativo, oltre che revocabile in qualsiasi momento, esprimo il consenso al trattamento dei miei dati per l’invio da parte della Società - con modalità automatizzate di contatto (come sms, mms ed e-mail) e tradizionali (come telefonate con operatore e posta tradizionale) - di comunicazioni promozionali e commerciali relative a servizi/prodotti offerti dalla Società, nonché per la realizzazione di studi di mercato ed analisi statistiche.
Presa visione dell’informativa, acconsento al trattamento dei dati forniti e delle informazioni relative alla mia navigazione e alle interazioni con i siti web del Titolare, raccolte anche mediante Strumenti di Tracciamento, al fine di elaborare un profilo dei miei interessi e delle mie preferenze e ricevere comunicazioni promozionali e commerciali personalizzate.