Cos’è la Direttiva NIS2
La Direttiva NIS2 sulla sicurezza delle reti e delle informazioni è una misura normativa dell’Unione Europea pensata per stabilire un livello comune più elevato di sicurezza informatica nelle organizzazioni che operano nell’UE.
Si basa sui precedenti requisiti della direttiva NIS, ma rispetto alla versione precedente:
- aumenta significativamente le sanzioni
- amplia i controlli di sicurezza sulla catena di approvvigionamento
- rafforza la valutazione e la revisione dei rischi
- impone procedure più stringenti per la segnalazione degli incidenti
In sostanza, le aziende coinvolte devono adottare misure adeguate per garantire la sicurezza informatica, calibrate sul settore di attività, sulle dimensioni, sul fatturato e sul livello di esposizione agli attacchi informatici.
Garantire la conformità a questi requisiti ampliati può sembrare un’impresa titanica. Non lo è, se affrontata con il partner giusto.
A chi si applica
La direttiva classifica le entità coinvolte in due gruppi, in base alla criticità dei loro servizi.
Entità Essenziali
- Minimo 250 dipendenti
- Fatturato minimo di 50 milioni di euro o bilancio annuale di 43 milioni di euro
Entità Importanti
- Minimo 50 dipendenti
- Fatturato minimo di 10 milioni di euro o bilancio annuale di 10 milioni di euro
I settori coinvolti sono elencati negli Allegati I e II della direttiva.
Allegato I: Settori che includono sia entità Importanti sia Essenziali
- Energia (elettricità, teleriscaldamento, petrolio, gas, idrogeno)
- Trasporti (aerei, ferroviari, marittimi, su strada)
- Gestione dei rifiuti
- Banche e infrastrutture del mercato finanziario
- Salute
- Acqua potabile e acque reflue
- Infrastruttura digitale e gestione dei servizi ICT
- Pubblica amministrazione
- Aerospazio
Allegato II: Settori che includono solo entità Importanti
- Servizi postali e corrieri
- Produzione e distribuzione di prodotti chimici
- Produzione, lavorazione e distribuzione di alimenti
- Fornitori digitali
- Ricerca
- Attività manifatturiera: dispositivi medici, prodotti informatici/elettronici/ottici, apparecchiature elettriche, macchinari, veicoli a motore e rimorchi
La tua azienda rientra nella NIS2?
Anche se non sei sicuro di rientrare per dimensione o settore, la NIS2 può comunque coinvolgerti come fornitore di un’entità obbligata. Contattaci per una verifica gratuita.
Le misure di sicurezza richieste
La direttiva impone alle entità Essenziali e Importanti di adottare misure di sicurezza informatica adeguate. L’approccio richiesto è quello della gestione del rischio: valutazioni periodiche, salvaguardie tecniche e organizzative (firewall, controlli degli accessi), procedure di rilevazione e risposta agli incidenti.
Le misure devono essere proporzionate alle dimensioni dell’entità, alla probabilità e gravità di potenziali incidenti, e al livello di esposizione complessivo dell’azienda.
Tra le misure di base delineate dalla direttiva
- Policy di analisi dei rischi e di sicurezza dei sistemi informatici
- Gestione degli incidenti
- Piano di continuità operativa, comprensivo di backup, disaster recovery e gestione delle crisi
- Policy e procedure per valutare l’efficacia delle misure di gestione del rischio
- Educazione e formazione in materia di sicurezza informatica
- Policy sull’uso della crittografia
- Sicurezza delle risorse umane e gestione degli accessi
- Sicurezza della catena di approvvigionamento, inclusi i rapporti con fornitori e fornitori di servizi
- Sicurezza nell’acquisizione, sviluppo e manutenzione di sistemi informatici e di rete, inclusa la gestione delle vulnerabilità
Sanzioni in caso di non conformità
La NIS2 prevede sanzioni pesanti per le aziende non conformi. La gravità dipende dalla classificazione dell’entità (Essenziale o Importante) e dallo Stato membro che applica la direttiva.
Le ammende massime sono definite a livello UE; l’importo effettivo è stabilito dall’autorità competente nazionale in base alla gravità della non conformità.
Oltre alla sanzione economica, c’è il danno reputazionale
La non conformità alla NIS2 espone a perdita di fiducia da parte di clienti e partner, un costo spesso più alto della multa stessa. Le entità coinvolte non possono sottovalutare la direttiva.
Come Jump Computer ti aiuta
Adeguarsi alla NIS2 non è un progetto di compliance burocratica, è un percorso di miglioramento concreto della sicurezza aziendale. Jump Computer ti accompagna in tutte le fasi:
1. Assessment iniziale
Verifichiamo se la tua azienda rientra nei requisiti della direttiva e qual è il livello attuale di esposizione al rischio cyber. Ti restituiamo una fotografia chiara, non un report di 200 pagine illeggibile.
2. Piano di adeguamento
Sulla base dell’assessment, definiamo un piano di interventi prioritizzato: cosa è urgente, cosa può aspettare, quali investimenti sono necessari, quali invece sono già coperti.
3. Implementazione
Ci occupiamo della parte tecnica: firewall, sistemi di backup e disaster recovery, policy di accesso, MFA, monitoraggio, formazione del personale. Tutto integrato, non a compartimenti.
4. Mantenimento e reporting
La NIS2 richiede un monitoraggio continuo e la capacità di segnalare incidenti. Predisponiamo dashboard, log e procedure di reporting che semplificano la conformità nel tempo.
Grazie alla nostra piattaforma di Cyber Threat Intelligence e alle soluzioni dei nostri partner certificati (WatchGuard, Syneto, HPE, Microsoft), consolidiamo prevenzione delle intrusioni, protezione degli endpoint, autenticazione multifattore e monitoraggio in un sistema integrato. Più semplice da gestire, più efficace contro le minacce reali.