
Tutto l’occorrente per prepararsi alla Direttiva NIS 2
Sophos ti aiuta a orientarti nel tuo percorso di conformità alla NIS 2
La Direttiva NIS 2 è entrata in vigore a gennaio 2023. Gli Stati membri dell’UE hanno avuto tempo fino al 17 ottobre 2024,
per integrare i requisiti di sicurezza della Direttiva NIS 2 nella legislazione nazionale.
Tutte le aziende che rientrano nell’ambito di applicazione della NIS 2 hanno dovuto ottemperare ai nuovi requisiti entro quella data.
Quali sono le novità della Direttiva NIS 2?
La Direttiva NIS 2 sostituisce la prima direttiva NIS, che era stata introdotta nel 2016 come prima legge UE sulla cybersecurity. La Direttiva NIS 2 estende l’ambito di applicazione del quadro di riferimento iniziale in modo da includere più settori, introduce misure di vigilanza più rigide per le autorità nazionali e si focalizza maggiormente sulle catene di approvvigionamento; inoltre, prevede requisiti di implementazione più severi e sanzioni più pesanti in caso di inadempimento.

A chi si applica la direttiva NIS 2?
La prima Direttiva NIS si applicava principalmente alle organizzazioni con infrastrutture critiche, includendo nei requisiti della Direttiva solamente 7 settori definiti “operatori di servizi essenziali” e 3 settori indicati come “servizi digitali”. La Direttiva NIS 2 estende significativamente l’ambito di applicazione, includendo 11 settori come “soggetti essenziali” e 7 settori come “soggetti importanti”.
I soggetti essenziali sono tenuti a rispettare un regime di vigilanza più intensivo, nel quale viene monitorata la conformità ex ante ed ex post, il che significa che i soggetti devono attenersi ai requisiti di vigilanza fin dal momento dell’introduzione della Direttiva NIS 2. I soggetti importanti devono sottoporsi a un regime di vigilanza meno restrittivo, solo ex post; questo significa che vengono intraprese azioni solo se e quando le autorità ricevono prova di inadempienza.
Un’organizzazione rientra nell’ambito di applicazione della Direttiva NIS 2 se:
- L’organizzazione offre servizi e svolge attività in qualsiasi Stato membro dell’UE
- Salvo eccezioni, l’organizzazione ha almeno 50 dipendenti oppure fatturato annuo o bilancio annuo totale superiore ai 10 milioni di €
- L’organizzazione opera in uno dei 18 settori specificati nella Direttiva NIS 2 sotto Allegato I e Allegato II
La Direttiva NIS 2 identifica le organizzazioni che operano nei seguenti 18 settori come “soggetti essenziali” e “soggetti importanti”, a seconda del fatturato annuo totale e delle dimensioni dell’organizzazione:
*Soggetti essenziali:
Tipicamente organizzazioni di medie e grandi dimensioni ritenute critiche per l’economia, che operano in uno dei settori elencati nella colonna sinistra della tabella.
**Soggetti importanti:
Tipicamente organizzazioni di medie e grandi dimensioni ritenute importanti ma non critiche per l’economia, che operano in uno dei settori elencati nella colonna destra della tabella.
Eccezioni: Le aziende che sono fornitrici uniche di un servizio specifico all’interno di uno Stato membro dell’UE, o la cui interruzione del servizio potrebbe avere un impatto significativo, potrebbero essere classificate come soggetti essenziali o importanti a prescindere dalle dimensioni.
Tipici criteri per cui un’organizzazione viene considerata di grandi dimensioni:
- 250 o più dipendenti, oppure
- Fatturato annuo pari o superiore a 50 milioni di € e bilancio annuo totale pari o superiore a 43 milioni di €
Criteri per cui un’organizzazione viene considerata di medie dimensioni:
- 50 o più dipendenti, oppure
- Fatturato annuo e bilancio annuo totale pari o superiore a 10 milioni di €
Le organizzazioni di piccole dimensioni e le micro-organizzazioni non sono escluse dall’ambito di applicazione della Direttiva NIS 2. Gli Stati membri possono estendere i requisiti della NIS 2, se un soggetto soddisfa criteri specifici che lo identificano come figura chiave nella società, nell’economia, in un settore o in un tipo di servizio.


