Home / Blog / Sicurezza
Sicurezza Tempo di lettura stimato: 14 min ·

Cos’è la direttiva NIS2 e se riguarda la Sua azienda

Un questionario del cliente con la scritta «Conformità NIS2» non significa che il decreto La riguardi. In Italia il confine lo traccia il d.lgs. 138/2024, e il questionario arriva anche a chi non è soggetto, perché il cliente controlla la propria catena di approvvigionamento.

Ambito NIS2: due elenchi settoriali, soglia dimensionale e obblighi del decreto italiano per un’azienda

Un questionario del cliente con la scritta «Conformità NIS2» non significa che il decreto La riguardi. In Italia il confine lo traccia il d.lgs. 138/2024, e il questionario arriva anche a chi non è soggetto, perché il cliente controlla la propria catena di approvvigionamento.

La lettera arriva dall’ufficio acquisti del cliente e sembra innocua: diciotto domande sulla sicurezza informatica, da compilare in due settimane, in testa la scritta «Conformità NIS2». In azienda sono undici persone, nessuna è un giurista, e tutti si chiedono la stessa cosa: che cos’è la direttiva NIS2, se questo ci riguarda, o se qualcuno ha mandato lo stesso questionario a tutti i fornitori.

La risposta è quasi sempre «no, però», e proprio questo «però» va capito bene, perché da esso dipende quanto tempo e quanto denaro costerà questa lettera. Sulla maggior parte delle piccole e medie imprese la direttiva NIS2 non si applica in via diretta, ma ciò non significa né che il questionario sia un errore, né che si possa lasciare senza risposta. Più sotto si spiega dove passa il confine, che cosa sta da ciascuna parte, e perché in Italia la risposta giusta non viene dalla direttiva, ma dal decreto che in questa conversazione quasi nessuno cita.

Cos’è la direttiva NIS2: una direttiva, non un regolamento, e da lì partono le risposte sbagliate

Il regolamento generale sulla protezione dei dati (GDPR) è un regolamento, e ciò significa che opera direttamente in tutti gli Stati membri nella stessa redazione: proprio per questo se ne può parlare come di un unico insieme di regole europee, e proprio per questo tutti si sono abituati a che i requisiti europei abbiano questo aspetto. NIS2 è una direttiva, e opera all’inverso: impone allo Stato membro il dovere di ottenere un determinato risultato nella propria legislazione, ma da sola non impone obblighi all’azienda. La conseguenza pratica è che la domanda «che cosa chiede NIS2» in Italia è una domanda mal posta, e quella giusta suona «che cosa chiede il decreto legislativo 4 settembre 2024, n. 138».

Il titolo completo è direttiva (UE) 2022/2555 del Parlamento europeo e del Consiglio relativa a misure per un livello comune elevato di cibersicurezza nell’Unione; è in vigore da tre anni e mezzo, e gli Stati membri dovevano recepirla nel proprio ordinamento entro metà ottobre 2024. Quel termine la maggior parte degli Stati membri lo ha sforato; l’Italia ha notificato il recepimento in tempo. Vale però essere precisi: in molti Paesi a essere in ritardo non è stata l’adozione della legge, ma la notifica alla Commissione europea del recepimento completo, e sono due cose diverse, che nelle notizie di solito si fondono in una.

Perché conta in pratica, e non in accademia: se un fornitore, un consulente o il questionario stesso afferma che «NIS2 chiede X», conviene chiedere quale articolo di quale legge lo chiede. In Italia la risposta sarà il decreto legislativo 4 settembre 2024, n. 138, o una determinazione dell’Agenzia per la Cybersicurezza Nazionale (ACN); in Spagna e in Francia, dove una legge propria non è ancora stata adottata e dove la Commissione a luglio di quest’anno si è rivolta alla Corte di giustizia dell’Unione europea, una risposta a questa domanda semplicemente non c’è. Trascrivere i requisiti di uno Stato come se fossero «europei» è come citare il contratto del vicino, e con la stessa forza giuridica.

Due elenchi e una soglia dimensionale

L’impianto della direttiva è semplice, e conviene conoscerlo anche quando gli obblighi concreti arrivano dalla legge nazionale, perché la legge nazionale questo impianto lo recepisce quasi sempre. Ci sono due elenchi settoriali: nel primo undici settori altamente critici, nel secondo sette settori critici, e un’azienda entra in vista soltanto se la sua attività rientra in uno di essi. Nel primo elenco ci sono energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC, pubblica amministrazione e spazio.

Nel secondo elenco ci sono i servizi postali e di corriere, la gestione dei rifiuti, la fabbricazione e la distribuzione di sostanze chimiche, la produzione e la distribuzione di alimenti, la fabbricazione in sei sottosettori dai dispositivi medici ai veicoli, i fornitori di servizi digitali e gli organismi di ricerca. La formula «fornitori di servizi digitali» qui è più stretta di quanto suoni, e indica i mercati online, i motori di ricerca e le piattaforme di social network. La prima di queste va letta con attenzione: un mercato online è una piattaforma in cui vendono altri venditori, non un e-commerce che vende le proprie merci, e questa differenza decide di un’intera classe di aziende.

La seconda parte è la dimensione, ed è quella che la maggioranza legge per prima. Per impostazione predefinita la direttiva si applica alle imprese medie e più grandi in questi settori, mentre le microimprese e le piccole imprese restano fuori ambito. Nella raccomandazione della Commissione una piccola impresa è quella che occupa meno di 50 persone e il cui fatturato o totale di bilancio non supera i 10 milioni di euro, mentre una media è quella che supera queste soglie, ma occupa ancora meno di 250 persone e il cui fatturato annuo non supera i 50 milioni di euro oppure il cui totale di bilancio non supera i 43 milioni. Questo «oppure» tra fatturato e bilancio è voluto, e non va perso. Il decreto italiano rinvia a questi numeri, e di quel rinvio si parla in una sezione più avanti.

Un’altra cosa che in questo punto si tende a confondere è che l’elenco settoriale parla dell’attività, non del codice Ateco in registro. Un’azienda la cui attività principale registrata è lo sviluppo di software può di fatto amministrare i sistemi informativi del cliente, e proprio questa seconda attività è quella che compare nel primo elenco come gestione dei servizi TIC. Accade anche il contrario: un’azienda con un codice di settore impressionante può di fatto non fare nulla di ciò che l’elenco nomina. La domanda giusta è quindi che cosa l’azienda fa davvero per il cliente, non che cosa sta scritto in registro.

Quando la dimensione non conta nulla

Proprio qui la maggior parte delle aziende trae la conclusione sbagliata e smette di leggere. Nella direttiva c’è anche un elenco in cui la dimensione non conta affatto, e l’azienda che vi rientra è in ambito anche se è di cinque persone con un fatturato irrisorio. Vi rientrano i fornitori di reti pubbliche di comunicazione elettronica e di servizi di comunicazione elettronica accessibili al pubblico, i prestatori di servizi fiduciari, i gestori di registri dei nomi di dominio di primo livello e i fornitori di servizi di sistema dei nomi di dominio, nonché chi fornisce servizi di registrazione dei nomi di dominio.

Accanto stanno anche quattro situazioni in cui a decidere non è il tipo di attività, ma l’importanza, e sono formulate apposta in modo ampio. Se l’azienda è l’unico fornitore nello Stato membro di un servizio che mantiene attività sociali o economiche fondamentali; se un’interruzione della sua attività potrebbe avere un impatto significativo sulla sicurezza pubblica, sull’incolumità o sulla salute; se potrebbe generare un rischio sistemico, in particolare con effetti transfrontalieri; o se l’azienda è particolarmente importante a livello nazionale o regionale nel proprio settore o in altri settori che da esso dipendono, allora la soglia dimensionale non conta più nulla e la decisione la prende lo Stato membro.

In pratica significa che la risposta alla domanda «siamo in ambito» non si legge dal numero dei dipendenti, ed è proprio questo l’errore più frequente di tutta la materia. Si legge da due cose in sequenza: se il settore è in uno degli elenchi e se una di queste caratteristiche particolari si applica. In Italia entrambe stanno nell’articolo 3 del decreto, e lì ci sono anche tipi che negli allegati della direttiva non ci sono: le pubbliche amministrazioni dell’allegato III, indipendentemente dalle dimensioni (articolo 3, comma 6), le ulteriori tipologie dell’allegato IV, che l’ACN individua su proposta delle autorità di settore (articolo 3, commi 8 e 13), e l’impresa collegata a un soggetto essenziale o importante, se ne governa le misure, i sistemi o i servizi TIC (articolo 3, comma 10).

In pratica leggere questo elenco occupa un pomeriggio e dà una risposta chiara in due casi su tre. Il terzo caso, quando l’azienda sembra candidata a una delle caratteristiche formulate in modo ampio, non si risolve leggendo, perché lì la decisione la prende lo Stato, compilando l’elenco dei soggetti, e quel documento lo tiene l’autorità competente. Se nasce questa sensazione, il passo meno caro è chiedere all’ACN, non commissionare un parere legale su un testo che applicherà l’Agenzia stessa.

Essenziale o importante: una differenza che non è una sfumatura

Se l’azienda è in ambito, entra in una delle due categorie, e nel decreto italiano si chiamano soggetto essenziale e soggetto importante, mentre entrambe insieme il decreto le chiama semplicemente soggetti. La differenza tra le due non sta nelle parole: da essa derivano sia l’intensità della vigilanza sia i massimali delle sanzioni, e si determina dalla combinazione tra l’elenco in cui sta il settore e quanto è grande l’azienda stessa. Perciò conviene accertare la categoria prima di qualsiasi colloquio con un consulente o un fornitore.

In forma semplificata funziona così: le grandi imprese del primo elenco sono essenziali, le medie dello stesso elenco sono importanti, e le imprese del secondo elenco sono importanti indipendentemente dal fatto che siano medie o grandi. È il punto in cui i riassunti sbagliano più spesso, dando per scontato che il primo elenco significhi «essenziale» in automatico: non è così, e un’impresa media in un settore del primo elenco è importante, non essenziale. La differenza tra queste due righe è di tre milioni di euro nei massimali delle sanzioni, quindi non conviene lasciarla illeggibile.

Anche la vigilanza differisce, e in Italia proprio come di solito si cita dalla direttiva. L’articolo 36 consente ispezioni in loco e a distanza, compresi i controlli casuali, nei confronti dei soggetti essenziali anche quando non è successo nulla; nei confronti dei soggetti importanti quei poteri si applicano soltanto se l’ACN acquisisce elementi di prova, indicazioni o informazioni che suggeriscano possibili violazioni. L’articolo 34 consente comunque di dare priorità secondo un approccio basato sul rischio. La differenza scritta tra le due categorie, per un’azienda che conta il tempo della direzione, sta quindi sia nei massimali sia nell’intensità della vigilanza, e va letta in questi articoli, non soltanto nel capo sanzionatorio.

Un’altra conseguenza pratica è che la categoria non è eterna. Un’azienda che assume cinquanta persone o il cui fatturato cresce può, da un anno all’altro, passare da fuori ambito a dentro, o da una categoria all’altra, e nessuno lo ricorderà a parte. Perciò conviene mettere questo controllo nello stesso ritmo annuale in cui si prepara il bilancio, quando i numeri sono già sul tavolo e verificarli costa un’ora in più, non un progetto a sé.

Perché il questionario Le è arrivato, se Lei non è negli elenchi

Il questionario arriva perché un’azienda in ambito deve gestire anche i rischi che vengono dai suoi fornitori diretti e prestatori di servizi e, nello scegliere le misure, deve tenere conto delle vulnerabilità di ciascun fornitore concreto e della sua pratica complessiva di sicurezza informatica, comprese le procedure di sviluppo sicuro. È un obbligo del cliente, non Suo, e da questo solo comma della direttiva derivano quasi tutti i questionari che in Europa in questo momento circolano lungo le catene di approvvigionamento.

Da ciò deriva anche come rispondere al questionario. Il cliente che è in ambito non può adempiere al proprio dovere senza sapere come lavorano i suoi fornitori, quindi chiede. Il questionario non Le impone alcun obbligo di legge e non La rende un soggetto; è una questione contrattuale, e la risposta è una risposta da contratto, con tutto ciò che ai contratti appartiene: proporzionalità, prezzo e chiarezza su ciò che è disposta a promettere per iscritto. Se le domande sono proporzionate, conviene rispondervi con onestà; se chiedono un certificato il cui ottenimento costa più del contratto stesso, allora è un tema di trattativa, non di conformità.

L’altra faccia della stessa cosa è che i questionari diventano un requisito di mercato prima di diventare un obbligo giuridico. Un’azienda che lavora con banche, ospedali, energia o pubbliche amministrazioni riceverà presto questo questionario da un cliente su due, indipendentemente da ciò che dice la legge, e allora conviene mettere in ordine le risposte una volta e tenerle aggiornate, piuttosto che scriverle ogni volta da capo e ogni volta scoprire la stessa lacuna. È un argomento sulla sicurezza informatica del tutto diverso dai massimali delle sanzioni, e a nostro avviso più onesto, perché parla di clienti, non di paura.

Il terzo motivo, meno visibile, per mettere in ordine le risposte è l’assicurazione. I questionari di una polizza sui rischi informatici chiedono quasi le stesse cose del questionario del cliente, e una risposta imprecisa lì costa più di un contratto perso, perché può incidere sull’indennizzo proprio nel momento in cui serve. All’azienda che ha scritto una volta una descrizione onesta di ciò che ha e di come non ha, questo documento serve a tutti e tre gli scopi insieme.

Che cosa chiede in Italia il decreto

Il decreto legislativo 4 settembre 2024, n. 138 è in vigore dal 16 ottobre 2024, ed è il testo che impone obblighi a un’azienda italiana, non la direttiva. I requisiti tecnici concreti lì non sono elencati: nel decreto c’è una norma generale secondo cui il soggetto adotta misure adeguate e proporzionate, ma i dettagli stanno nella determinazione ACN n. 379907 del 19 dicembre 2025 sulle misure di sicurezza di base, che si applica dal 15 gennaio di quest’anno. Questo impianto a due livelli è tipico e in pratica significa che nel decreto si cerca se Lei è un soggetto, e nella determinazione che cosa fare allora.

L’autorità competente è l’ACN, che è anche il punto di contatto unico per la cooperazione con gli altri Stati membri e, nella stessa Agenzia, il CSIRT Italia. Le notifiche degli incidenti le riceve il CSIRT Italia, e questo di solito non sorprende: non è un altro ente, è la stessa Agenzia. Nove autorità di settore, elencate all’articolo 11 — la Presidenza del Consiglio dei ministri e otto ministeri — collaborano con l’ACN nel Tavolo per l’attuazione della disciplina NIS; per le crisi informatiche su vasta scala l’articolo 13 individua l’ACN e il Ministero della difesa quali autorità nazionali di gestione, ciascuno nel proprio ambito.

Un’altra peculiarità del decreto italiano, che nei riassunti si tende a perdere, è che sui numeri dimensionali non riscrive nulla: rinvia alla raccomandazione 2003/361/CE della Commissione. Piccola, media e grande impresa sono quindi quelle della raccomandazione. Quello che il decreto aggiunge sta altrove: l’articolo 3, comma 3, esclude l’articolo 3, paragrafo 4, dell’allegato alla raccomandazione; l’articolo 3, comma 10, può far entrare nell’ambito, indipendentemente dalle dimensioni, l’impresa collegata a un soggetto essenziale o importante; e gli allegati III e IV coprono pubbliche amministrazioni e ulteriori tipologie che la direttiva, da sola, non elenca. Un’azienda con cento dipendenti e un fatturato alto, in Italia, si misura quindi con i numeri della raccomandazione, non con una soglia nazionale diversa.

Una cosa terminologica conviene fissarla, perché tende a creare equivoci nel colloquio con i giuristi. Una violazione dei dati personali e un incidente informatico non sono lo stesso evento, si notificano a autorità diverse e con termini diversi, e un solo evento può essere entrambi insieme. Per un’azienda che è sia soggetto sia titolare del trattamento, ciò significa due comunicazioni a due indirizzi, e proprio per questo conviene scrivere la procedura di notifica su un foglio solo, finché non è successo nulla.

Quando scatta il termine di notifica e che cosa lo fa scattare

Se l’azienda è un soggetto, in caso di incidente significativo scatta il termine di notifica, ed è l’unico di tutti questi obblighi che non si può adempiere a posteriori o rinviare alla settimana successiva. All’articolo 25, la pre-notifica va trasmessa senza ingiustificato ritardo e comunque entro ventiquattro ore, la notifica dell’incidente senza ingiustificato ritardo e comunque entro settantadue ore, e per i prestatori di servizi fiduciari anche questo secondo termine è di ventiquattro ore. La relazione finale segue entro un mese dalla notifica, ma se l’incidente non è ancora risolto, al suo posto va prima una relazione sui progressi.

La parola «significativo» qui non è decorativa, e proprio attorno a essa ruota la decisione pratica. Il decreto, all’articolo 25, comma 4, lo scrive come incidente che ha causato o è in grado di causare una grave perturbazione operativa dei servizi o perdite finanziarie per il soggetto, oppure che ha avuto o è idoneo a provocare ripercussioni su altre persone causando perdite materiali o immateriali considerevoli. Per il soggetto italiano quello, da solo, non è ancora l’interruttore operativo: l’ACN, con la determinazione 379907/2025, elenca le fattispecie di incidenti significativi di base negli allegati 3 e 4. In pratica significa che la decisione se notificare si prende nelle prime ore e quasi sempre con informazioni incomplete, perciò le aziende che l’hanno fatto una volta, la volta dopo scrivono su un modello già pronto.

La prontezza pratica qui è una cosa molto più piccola di quanto suoni in riunione. Serve sapere chi decide se notificare, dove si invia la prima comunicazione e che cosa ci va scritto, e serve che queste informazioni restino raggiungibili anche quando il sistema stesso non funziona e la posta sta in quello stesso sistema. Le aziende che preparano soltanto documenti di policy e questa catena non la provano mai, scoprono il venerdì sera che l’unica persona con l’accesso è in ferie e che nessuno sa qual è l’indirizzo giusto.

Chi risponde e quanto costa sbagliare

Nel decreto italiano, all’articolo 23, la responsabilità è degli organi di amministrazione e degli organi direttivi, e la scelta è voluta: approvano le modalità di implementazione delle misure di gestione dei rischi, sovrintendono agli obblighi, rispondono delle violazioni e sono tenuti a una formazione in materia di sicurezza informatica. Non è un incarico formale con un nuovo biglietto da visita: il senso è che la questione smette di essere un affare interno del reparto informatico e arriva dove si decidono i budget. La direttiva formula la stessa cosa come dovere dell’organo di gestione di approvare le misure, sorvegliarne l’attuazione, rispondere delle violazioni e seguire una formazione.

Le sanzioni nel decreto italiano sono scritte più vicine alla direttiva di quanto di solito si citi nelle presentazioni, ma non sono la stessa frase. Per i soggetti essenziali, escluse le pubbliche amministrazioni, la sanzione amministrativa pecuniaria può arrivare fino a 10.000.000 € o al 2% del fatturato annuo su scala mondiale dell’esercizio precedente del soggetto, calcolato secondo la raccomandazione 2003/361/CE, se tale importo è superiore; per i soggetti importanti, fino a 7.000.000 € o all’1,4%. Il minimo è fissato in un ventesimo del massimo per gli essenziali e in un trentesimo per gli importanti. La direttiva parla dell’impresa cui il soggetto appartiene; il decreto parla del soggetto. Una citazione diretta della direttiva, in un contesto italiano, non è quindi la frase giusta.

I numeri in questi articoli sembrano minacciosi, e conviene ricordare che sono massimali, non una tariffa, e che sono scritti così da coprire anche le aziende più grandi d’Europa. In pratica conta più della cifra il fatto che l’autorità di vigilanza ha anche altri strumenti, indicazioni, diffide e ispezioni, e che per un’azienda che ha posato una base e sa mostrarla nei documenti il colloquio con essa ha un aspetto del tutto diverso da quello di un’azienda che del proprio status viene a sapere durante un incidente, dall’autorità che vigila.

Un’altra cosa che questi articoli non dicono è che la sanzione pecuniaria non è l’unica conseguenza finanziaria. In pratica il più caro di solito è il fermo e la perdita di clienti, e proprio per questo le aziende che hanno già percorso questo tema ne parlano come di continuità operativa, non come di conformità. Formularlo così è anche un modo per parlarne con il consiglio di amministrazione: non «ci minacciano dieci milioni», che è falso per quasi qualsiasi azienda italiana, ma «quanto a lungo possiamo non lavorare e quanto costa».

Come si presenta la stessa cosa negli altri Paesi europei

Se l’azienda lavora su più mercati, l’uniformità descritta in una sola frase della direttiva in pratica si rivela undici leggi diverse, con date di entrata in vigore diverse. In Lituania e in Lettonia le leggi nazionali erano in vigore già dall’autunno 2024, in Finlandia da aprile dell’anno scorso, in Germania da dicembre dell’anno scorso, in Estonia e in Svezia da gennaio di quest’anno, in Polonia da aprile di quest’anno. In ciascuna ci sono allegati propri, definizioni proprie e autorità di vigilanza proprie, e la conformità in uno Stato non dimostra nulla in un altro.

Due Stati tra i nostri mercati non hanno ancora adottato la propria legge. In Spagna e in Francia la Commissione europea a luglio di quest’anno si è rivolta alla Corte di giustizia dell’Unione europea proprio perché il recepimento completo non è stato notificato, e in pratica significa che là un’azienda oggi non ha una legge nazionale da eseguire, ma ha già le autorità con cui parlerà quando la legge ci sarà. La Norvegia è ancora un caso a parte: non è nell’Unione europea, la sua legge sulla sicurezza digitale in vigore recepisce la direttiva precedente, e NIS2 lì non è ancora stato introdotto.

Fuori dall’Unione europea il quadro differisce ancora di più. Nel Regno Unito sono in vigore i propri regolamenti del 2018 su reti e sistemi informativi, rimasti anche dopo l’uscita, e in Parlamento c’è ora un disegno di legge che li amplierebbe, ma non è ancora stato adottato. La conseguenza pratica di tutto questo è semplice: se un cliente cita «NIS2» in un contratto transfrontaliero, conviene chiedere a quale legge nazionale pensi, perché la risposta spesso è che non l’ha verificato.

Che fare del questionario che è già sul tavolo

Il primo passo è scrivere un paragrafo sul proprio status e conservarlo in modo da ritrovarlo anche la volta dopo. Ci stanno tre frasi: in quale settore opera l’azienda e se quello rientra in uno degli elenchi della direttiva; quante persone occupa, quale è il fatturato e il totale di bilancio; e se si applica una delle caratteristiche per cui la dimensione non conta. Questo paragrafo serve a tutti i questionari successivi, ed è anche la risposta alla domanda che prima o poi porrà il consiglio di amministrazione o il titolare.

Il secondo passo è separare ciò che è un obbligo giuridico da ciò che è una richiesta del cliente, perché queste due cose nel questionario hanno lo stesso aspetto. Se Lei non è un soggetto, il questionario è un documento contrattuale, e vi si applica la logica ordinaria dei contratti: proporzionalità, prezzo e ciò che è disposta a promettere per iscritto e poi a eseguire. Se Lei è un soggetto, il questionario è la minore delle preoccupazioni, e l’ordine giusto è prima leggere la determinazione dell’ACN sulle misure di sicurezza di base, poi valutare il proprio stato di fatto rispetto a essa e soltanto allora rispondere al cliente.

Il terzo passo riguarda chi fornisce alla pubblica amministrazione, perché là i requisiti arrivano non soltanto dal decreto sulla sicurezza informatica, ma anche dal capitolato di gara, e il capitolato tende a essere più concreto della legge. Su quale verifica e con quale frequenza viene chiesta nelle gare abbiamo scritto a parte, e in che cosa differiscono scansione, audit e penetration test, anche. Se ha una domanda su un progetto per la pubblica amministrazione concreto, o se serve aiuto con risposte che vanno comprovate con un fatto tecnico, ci scriva.

In questo articolo non diciamo di proposito se proprio Lei è un soggetto. Lo determinano il settore, la dimensione e le caratteristiche, che vanno lette nel testo del decreto con i Suoi numeri in mano, e chiunque lo determini in tre minuti di colloquio o da una sola slide vende una certezza, non una risposta. Ciò che si può dire con sicurezza è che la maggior parte delle piccole aziende che ricevono questo questionario soggetti non sono, e che il questionario per questo non sparisce da nessuna parte, perché viene dall’obbligo del cliente, non dal Suo.

FAQ

Domande frequenti.

La direttiva NIS2 riguarda la mia azienda?

Quasi certamente no, se l’azienda è piccola o una microimpresa, ma in Italia la risposta non si legge dal numero dei dipendenti né dalla direttiva, bensì dal d.lgs. 138/2024. Prima: se l’attività rientra in uno degli elenchi settoriali del decreto, in cui ci sono undici settori altamente critici e sette settori critici. Solo allora: se l’azienda è media o più grande. C’è anche un elenco in cui la dimensione non conta affatto: i fornitori di comunicazioni elettroniche e di servizi fiduciari, i gestori di registri dei nomi di dominio e del sistema dei nomi di dominio, e quelli che lo Stato ha riconosciuto come particolarmente importanti.

In che cosa differiscono i soggetti essenziali e i soggetti importanti?

Nei massimali delle sanzioni e nell’intensità della vigilanza. Il decreto recepisce questa distinzione: le ispezioni in loco e a distanza, compresi i controlli casuali, valgono per i soggetti essenziali anche senza indizi, mentre per i soggetti importanti soltanto se l’ACN ha elementi di prova o indicazioni di possibili violazioni. La categoria la determina la combinazione tra elenco settoriale e dimensione: le grandi imprese del primo elenco sono essenziali, le medie dello stesso elenco importanti, e le imprese del secondo elenco sono importanti indipendentemente dalla dimensione. L’assunto che il primo elenco significhi in automatico «essenziale» è l’errore più frequente.

Il cliente ha inviato un questionario NIS2, ma non siamo un soggetto: bisogna rispondere?

Sì, ma non perché lo chiede la legge. Nella direttiva c’è un articolo che obbliga l’azienda in ambito a gestire i rischi che arrivano dai suoi fornitori diretti, e il questionario è il modo in cui il cliente adempie a questo suo dovere. A Lei da ciò non nascono obblighi di legge e Lei non diventa un soggetto; è una questione contrattuale, con la logica ordinaria dei contratti: proporzionalità, prezzo e chiarezza su ciò che è disposta a promettere per iscritto.

Entro quanto tempo va notificato un incidente informatico?

In caso di incidente significativo la pre-notifica va trasmessa senza ritardo e comunque entro ventiquattro ore, la notifica dell’incidente comunque entro settantadue ore, e per i prestatori di servizi fiduciari anche il secondo termine è di ventiquattro ore. La relazione finale segue entro un mese dalla notifica, e se l’incidente non è ancora risolto, al suo posto va prima una relazione sui progressi. In Italia le notifiche le riceve il CSIRT Italia, che opera presso l’ACN.

Quanto sono alte le sanzioni in Italia?

Nel decreto NIS 138/2024, per un soggetto essenziale la sanzione può arrivare fino a 10.000.000 € o al 2% del fatturato annuo su scala mondiale dell’esercizio precedente del soggetto, se tale importo è superiore; per un soggetto importante, fino a 7.000.000 € o all’1,4%. La direttiva formula lo stesso punto con il fatturato del gruppo cui il soggetto appartiene; il decreto parla del soggetto, calcolato secondo la raccomandazione 2003/361/CE, quindi una citazione diretta della direttiva, in un contesto italiano, non è la frase giusta.

SERVIZIO CORRELATO
Servizi IT per il settore pubblico

Enti pubblici lettoni dal 2010. Identità elettronica (eIDAS, SAML o OpenID Connect), WCAG 2.1 AA — dei requisiti di gara, del GDPR e del d.lgs. 138/2024 ci occupiamo noi.

Scopra di più →