La Direttiva NIS2 (EU 2022/2555) è il nuovo framework europeo obbligatorio per la cybersicurezza. Recepita in Italia con il D.Lgs. 138/2024, amplia enormemente il perimetro rispetto alla precedente NIS1.
Soggetti Importanti — medie imprese (50-250 dip., >€10M fatturato) in settori estesi.
Nuovi settori NIS2: manifattura, servizi postali, gestione rifiuti, ricerca, servizi digitali.
Le sanzioni
Le sanzioni NIS2 sono significativamente più alte della NIS1: fino al 2% del fatturato mondiale per i soggetti essenziali (max €10M) e all'1,4% per i soggetti importanti (max €7M). I responsabili aziendali possono essere ritenuti personalmente responsabili.
| # | Misura NIS2 | Applicazione pratica PMI |
|---|---|---|
| 1 | Analisi dei rischi e politiche sicurezza | Risk assessment IT annuale, politica sicurezza informazioni |
| 2 | Gestione degli incidenti | Procedure segnalazione ACN (24h pre-alert, 72h full) |
| 3 | Continuità operativa e DR | Backup 3-2-1, piano disaster recovery testato |
| 4 | Sicurezza supply chain | Valutazione fornitori IT, clausole contrattuali cyber |
| 5 | Sicurezza acquisizione/sviluppo sistemi | SDLC sicuro, vulnerability assessment pre-deploy |
| 6 | Valutazione efficacia misure | Audit annuale cybersecurity, penetration test |
| 7 | Formazione cybersicurezza | Training annuale personale, phishing simulation |
| 8 | Pratiche igiene informatica | Patch management, asset inventory, password policy |
| 9 | Crittografia | TLS, cifratura dati a riposo e in transito |
| 10 | Autenticazione MFA | MFA su tutti gli accessi privilegiati e remoti |
- 1Verifica classificazione e registrazione ACN
Determinare se l'azienda è soggetto essenziale o importante secondo i criteri del D.Lgs. 138/2024. Registrarsi sulla piattaforma ACN entro le scadenze.
- 2Gap analysis NIS2
Valutazione dello stato attuale rispetto alle 10 misure obbligatorie. Identificazione delle lacune prioritarie da colmare nel piano di remediation.
- 3Piano di remediation
Interventi prioritizzati per impatto e fattibilità: MFA (alta priorità), backup 3-2-1, patch management, asset inventory, politica password.
- 4Procedure di notifica incidenti
Flusso di escalation interno, contatti ACN, template di notifica pre-compilato. Test del piano con simulazione di incidente tabletop.
- 5Formazione e audit periodico
Training annuale obbligatorio con attestazione. Phishing simulation. Audit cybersecurity annuale. Penetration test biennale per soggetti importanti.
- 1Classificazione NIS2 guidata
Questionario per determinare se l'azienda è soggetto essenziale, importante o non soggetto. Con riferimento ai settori del D.Lgs. 138/2024.
- 2Gap analysis 10 misure
Valutazione dello stato attuale per ciascuna delle 10 misure obbligatorie. Scoring automatico e identificazione delle priorità di remediation.
- 3Matrice di rischio cyber
Valutazione dei rischi principali per probabilità e impatto. Registro rischi cyber per asset/processo. Heat map automatica.
- 4Piano di Remediation
Interventi prioritizzati, stima costi e tempi, responsabili. Timeline di implementazione per soddisfare i requisiti NIS2 entro le scadenze ACN.
- 5Pacchetto documentale NIS2
Politica sicurezza, Asset Register, DR Plan, Procedure notifica incidenti, Piano formazione — tutto in Word conforme ai requisiti ACN.
📊 Studio contabile — Roma, 30 dipendenti
Soggetto importante. Gap: nessun MFA, backup solo locale, zero formazione phishing.
🏭 Componentistica automotive — Piemonte, 180 dipendenti
2 ransomware in 3 anni prima della NIS2. Compliance completa con DR plan testato.
💻 IT services cloud PA — 45 dipendenti
Soggetto essenziale servizi digitali. NIS2 + ISO 27001 in parallelo in 6 mesi.
Rispondi alle 5 domande per ottenere l'attestato di completamento. Punteggio minimo: 3/5.
1. In quale anno è entrata in vigore la Direttiva NIS2 in Italia?
2. Qual è la sanzione massima per i soggetti essenziali che violano la NIS2?
3. Entro quante ore deve essere inviato il pre-alert di un incidente significativo all'ACN?
4. Cosa prevede la regola 3-2-1 per il backup?
5. Quale vettore di attacco è responsabile di oltre il 90% degli incidenti cyber?