NIS 2: cos’è la direttiva, a chi si applica e quali obblighi prevede
La Direttiva NIS 2 è il quadro europeo introdotto per aumentare il livello di sicurezza delle reti e dei sistemi informativi e rafforzare la resilienza informatica di imprese e pubbliche amministrazioni.
In Italia la direttiva è stata recepita con il Decreto Legislativo 4 settembre 2024, n. 138, entrato in vigore il 16 ottobre 2024. La normativa amplia significativamente il numero dei soggetti coinvolti rispetto alla precedente NIS e introduce obblighi più precisi in materia di gestione del rischio informatico, continuità operativa, sicurezza della supply chain, gestione degli incidenti e responsabilità degli organi di amministrazione.
Per le aziende interessate, adeguarsi alla NIS 2 non significa semplicemente installare nuovi strumenti di cybersecurity: significa costruire un sistema organizzato di gestione del rischio, capace di prevenire gli incidenti, rilevarli rapidamente e garantire la continuità dei servizi.

Cos’è la NIS 2
La NIS 2, ufficialmente Direttiva (UE) 2022/2555, è la normativa europea sulla sicurezza delle reti e dei sistemi informativi che sostituisce e amplia la precedente Direttiva NIS.
L'obiettivo è innalzare il livello di cybersecurity nell'Unione Europea attraverso requisiti comuni per organizzazioni che svolgono attività considerate importanti o essenziali per la società e l'economia.
La direttiva introduce un approccio basato sul rischio: le organizzazioni interessate devono individuare le minacce a cui sono esposte, adottare misure tecniche e organizzative proporzionate e predisporre procedure per rilevare, gestire e comunicare gli incidenti informatici significativi.
Cosa significa NIS
NIS significa Network and Information Security, cioè sicurezza delle reti e dei sistemi informativi.
La prima Direttiva NIS aveva introdotto un quadro europeo comune per la protezione di alcuni operatori e servizi essenziali.
Con l'evoluzione delle minacce informatiche e la crescente dipendenza delle aziende da infrastrutture digitali, cloud, reti e fornitori tecnologici, l'Unione Europea ha ritenuto necessario ampliare il perimetro della normativa.
Perché è stata introdotta la NIS 2
La NIS 2 nasce per affrontare un contesto nel quale un incidente informatico può produrre conseguenze molto più ampie rispetto alla compromissione di un singolo computer.
Un ransomware, una vulnerabilità non corretta, la compromissione di un fornitore o l'indisponibilità di un'infrastruttura critica possono bloccare servizi, produzione e comunicazioni e propagarsi lungo intere filiere.
Per questo la normativa rafforza soprattutto:
- Gestione dei rischi informatici
- Prevenzione e risposta agli incidenti
- Sicurezza della supply chain
- Business continuity e disaster recovery
- Gestione delle vulnerabilità
- Sicurezza degli accessi e delle comunicazioni
- Formazione e consapevolezza
- Responsabilità del management
Qual è la differenza tra NIS e NIS 2
La NIS 2 non rappresenta semplicemente un aggiornamento formale della precedente direttiva. Amplia il numero dei settori coinvolti e rende più strutturati gli obblighi di cybersecurity.
| Direttiva NIS | Direttiva NIS 2 |
|---|---|
| Perimetro più limitato | Perimetro significativamente ampliato |
| Numero ridotto di settori | Più settori pubblici e privati coinvolti |
| Requisiti meno uniformi | Maggiore armonizzazione europea |
| Gestione degli incidenti meno strutturata | Obblighi e tempi di notifica più definiti |
| Minore attenzione alla supply chain | Sicurezza dei fornitori parte integrante del rischio |
| Responsabilità meno esplicita | Maggiore responsabilizzazione del management |
| Vigilanza meno armonizzata | Controlli e sanzioni rafforzati |
NIS 2 in Italia: il Decreto Legislativo 138/2024
In Italia la Direttiva NIS 2 è stata recepita attraverso il Decreto Legislativo 4 settembre 2024, n. 138, entrato in vigore il 16 ottobre 2024.
L'Agenzia per la Cybersicurezza Nazionale (ACN) svolge il ruolo di Autorità nazionale competente NIS e rappresenta il punto di riferimento per gli adempimenti previsti dalla nuova disciplina.
Il ruolo dell’ACN
L'Agenzia per la Cybersicurezza Nazionale coordina l'attuazione della disciplina NIS in Italia e svolge le funzioni previste dal quadro nazionale in materia di identificazione dei soggetti, adempimenti, vigilanza e gestione degli incidenti.
Cosa disciplina il D.Lgs. 138/2024
- Identificazione dei soggetti NIS
- Registrazione
- Aggiornamento delle informazioni
- Misure di gestione del rischio
- Gestione e notifica degli incidenti
- Attività di vigilanza
- Responsabilità
- Regime sanzionatorio
Monitoraggio e aggiornamenti costanti: DVA
Una volta implementati questi strumenti, la sicurezza deve essere monitorata e aggiornata regolarmente. Utilizzare il DVA è un modo efficace per identificare costantemente vulnerabilità e attuare soluzioni mirate.
A chi si applica la Direttiva NIS 2
La NIS 2 interessa una platea molto più ampia rispetto alla precedente normativa.
In linea generale rientrano nel perimetro organizzazioni pubbliche e private appartenenti ai settori individuati dalla normativa e che soddisfano i criteri previsti per dimensione, attività svolta o rilevanza del servizio.
La dimensione dell'impresa non è tuttavia l'unico elemento da considerare. In alcuni casi possono rientrare nella disciplina anche organizzazioni di dimensioni inferiori quando la loro attività, il servizio erogato o il ruolo svolto all'interno di una determinata infrastruttura o filiera risultano particolarmente rilevanti.
Entità essenziali
Le entità essenziali operano prevalentemente in settori caratterizzati da elevata criticità. Tra gli ambiti interessati figurano, a seconda delle specifiche categorie previste dalla normativa:
- Energia
- Trasporti
- Settore bancario
- Infrastrutture dei mercati finanziari
- Sanità
- Acqua potabile e acque reflue
- Infrastrutture digitali
- Gestione dei servizi ICT
- Pubblica amministrazione
- Settore spaziale
Entità importanti
La normativa individua inoltre le entità importanti, comprendendo ulteriori attività e settori rilevanti per il funzionamento dell'economia e delle filiere.
- Servizi postali e di corriere
- Gestione dei rifiuti
- Settore alimentare
- Prodotti chimici
- Determinate attività manifatturiere
- Fornitori digitali
- Organizzazioni di ricerca
Come capire se la propria azienda è soggetta alla NIS 2
Per verificare correttamente l'applicabilità della NIS2 è necessario analizzare almeno quattro elementi:
- Settore nel quale opera l'organizzazione
- Tipologia concreta di servizio o attività svolta
- Dimensione dell'impresa
- Eventuali condizioni specifiche che rendono il soggetto rilevante indipendentemente dalla dimensione
Quali sono gli obblighi previsti dalla NIS 2
La NIS 2 richiede alle organizzazioni interessate di adottare misure tecniche, operative e organizzative adeguate e proporzionate al rischio.
Non esiste quindi un singolo prodotto che renda automaticamente un'azienda conforme.
Firewall, EDR, backup, sistemi di monitoraggio e vulnerability assessment possono contribuire alla conformità, ma devono essere inseriti all'interno di un sistema più ampio di governance e gestione della sicurezza.
Gestione del rischio informatico
L'organizzazione deve conoscere i propri sistemi, valutarne le vulnerabilità e comprendere quali minacce potrebbero compromettere operatività, dati e servizi.
Un'efficace gestione del rischio parte da:
- Inventario delle risorse
- Analisi delle vulnerabilità
- Valutazione delle minacce
- Classificazione dei rischi
- Definizione delle priorità
- Attuazione di misure di mitigazione
- Verifiche periodiche
Gestione e notifica degli incidenti
I soggetti interessati devono disporre di procedure per individuare rapidamente gli incidenti e stabilire quando un evento debba essere comunicato alle autorità competenti.
Non basta quindi possedere strumenti di rilevamento: l'azienda deve sapere chi interviene, chi decide, chi comunica e quali informazioni raccogliere.
Continuità operativa e disaster recovery
La NIS2 richiede attenzione alla capacità di mantenere o ripristinare i servizi dopo un incidente.
Backup, disaster recovery e business continuity devono quindi essere considerati parti di una strategia unica.
Un backup esistente ma mai verificato non rappresenta una garanzia sufficiente. Le copie devono essere protette, separate quando necessario e periodicamente testate attraverso prove di ripristino.
Sicurezza della supply chain
Un'organizzazione può essere compromessa anche attraverso fornitori, software, servizi cloud o partner esterni.
Per questo la sicurezza della supply chain assume un ruolo centrale nella NIS2.
Le aziende devono valutare i rischi derivanti dai propri fornitori e considerare la sicurezza informatica anche nella selezione, nei rapporti contrattuali e nel monitoraggio delle terze parti.
Gestione delle vulnerabilità
Sistemi non aggiornati, software obsoleto e configurazioni errate costituiscono una delle principali superfici di attacco.
Un processo strutturato di vulnerability management deve consentire di:
- Individuare le vulnerabilità
- Classificarne la gravità
- Definire le priorità
- Applicare aggiornamenti o mitigazioni
- Verificare successivamente la correzione
Formazione del personale
La sicurezza non dipende soltanto dalla tecnologia.
Phishing, social engineering, password deboli e comportamenti errati possono rendere inefficaci anche infrastrutture tecnicamente protette.
La formazione deve quindi coinvolgere dipendenti e figure con responsabilità decisionali e diventare un'attività periodica, non un intervento occasionale.
Governance e responsabilità del management
Uno degli aspetti più importanti della NIS2 è il maggiore coinvolgimento degli organi di gestione.
La cybersecurity non può essere considerata esclusivamente una responsabilità del tecnico informatico o del fornitore IT.
Il management deve conoscere i rischi, approvare le misure adottate e garantire che la sicurezza venga gestita come parte della governance aziendale. La NIS2 attribuisce infatti maggiore responsabilità all'alta dirigenza rispetto alle misure di gestione del rischio.
Quali sono i principali requisiti di sicurezza della NIS 2
I requisiti NIS2 devono essere applicati secondo il rischio e le caratteristiche dell'organizzazione. Non tutte le aziende richiedono le stesse misure, ma esistono aree di sicurezza che devono essere presidiate in modo strutturato e documentabile.
| Area NIS 2 | Cosa deve fare l'azienda |
|---|---|
| Gestione del rischio | Identificare, valutare e mitigare minacce, vulnerabilità e possibili impatti sui sistemi e sui servizi aziendali. |
| Incident management | Rilevare, gestire, documentare e, quando previsto, notificare tempestivamente gli incidenti informatici. |
| Business continuity | Garantire backup, disaster recovery e procedure per mantenere o ripristinare i servizi in caso di incidente. |
| Supply chain | Valutare e gestire i rischi di cybersecurity derivanti da fornitori, partner, software e servizi esterni. |
| Vulnerability management | Individuare, classificare, correggere e verificare vulnerabilità e configurazioni potenzialmente rischiose. |
| Controllo accessi | Limitare privilegi, proteggere gli account e ridurre gli accessi non autorizzati a sistemi, dati e infrastrutture. |
| Sicurezza delle comunicazioni | Proteggere dati, reti e sistemi durante lo scambio e la trasmissione delle informazioni. |
| Monitoraggio | Rilevare anomalie, comportamenti sospetti e possibili compromissioni attraverso controlli e strumenti adeguati. |
| Formazione | Aumentare la consapevolezza di dipendenti e management attraverso attività periodiche di formazione sulla cybersecurity. |
| Governance | Definire ruoli, responsabilità, procedure decisionali e controllo delle misure di sicurezza adottate. |
Scadenze NIS 2: gli adempimenti per le aziende
L'attuazione della NIS2 in Italia segue un calendario progressivo definito dalla normativa e dalle indicazioni dell'ACN.
Tra gli adempimenti rientrano la registrazione dei soggetti, l'aggiornamento periodico delle informazioni, gli obblighi relativi agli incidenti e l'adozione delle misure di sicurezza previste.
Secondo il calendario ACN, nel 2026 diventano operative importanti fasi relative alla notifica degli incidenti e all'attuazione delle misure di sicurezza. Per le organizzazioni interessate, la priorità non è quindi soltanto comprendere se rientrano nel perimetro, ma arrivare preparate agli adempimenti con processi e responsabilità già definiti.
Sanzioni NIS 2: cosa rischiano le aziende
La NIS2 rafforza anche il sistema di vigilanza e il regime sanzionatorio.
A livello europeo sono previste, per le violazioni degli obblighi di gestione del rischio e segnalazione, sanzioni massime differenziate tra entità essenziali ed entità importanti.
Entità essenziali
Per le entità essenziali il quadro europeo prevede massimali particolarmente elevati.
10 milioni € oppure, se superiore 2% del fatturato mondiale annuoIl limite applicabile deve essere valutato secondo le disposizioni previste dal quadro normativo e dal recepimento nazionale.
Entità importanti
Anche per le entità importanti sono previsti massimali significativi in caso di violazione degli obblighi applicabili.
7 milioni € oppure, se superiore 1,4% del fatturato mondiale annuoLe conseguenze concrete dipendono dalla tipologia di violazione, dalla gravità e dalle disposizioni applicabili al soggetto interessato.
Il rischio non è soltanto la sanzione
Una violazione normativa può avere conseguenze economiche rilevanti, ma un'organizzazione non adeguatamente protetta può subire danni ancora prima dell'intervento dell'autorità.
- Interruzioni dell'attività
- Perdita o indisponibilità dei dati
- Danni reputazionali
- Perdita di clienti
- Responsabilità contrattuali
- Problemi lungo la supply chain
Come adeguarsi alla NIS 2
L'adeguamento dovrebbe essere affrontato come un percorso progressivo, partendo dalla verifica del perimetro fino alla gestione continuativa del rischio e al monitoraggio delle misure adottate.
Verificare se l'azienda rientra nella NIS 2
Prima di acquistare tecnologie o modificare infrastrutture è necessario stabilire con precisione se l'organizzazione rientra nel perimetro della normativa e con quale classificazione.
Eseguire un assessment iniziale
Occorre fotografare la situazione attuale dell'infrastruttura, dei sistemi, dei processi e dei rapporti con fornitori e servizi esterni.
- Reti
- Server
- Endpoint
- Applicazioni
- Account
- Servizi cloud
- Backup
- Procedure
- Fornitori
- Sistemi di monitoraggio
Individuare vulnerabilità e gap
Un Vulnerability Assessment consente di individuare sistemi esposti, configurazioni errate, software vulnerabile e aree che richiedono interventi.
L'analisi tecnica deve essere affiancata dalla verifica dei processi organizzativi, delle procedure e delle responsabilità interne.
Definire un piano di remediation
Non tutte le criticità hanno lo stesso impatto. Le attività devono essere ordinate per rischio, urgenza e conseguenze potenziali sul business, evitando di disperdere risorse su interventi secondari.
Implementare misure tecniche e organizzative
A seconda dell'infrastruttura e del livello di rischio possono essere necessari interventi su più livelli della sicurezza aziendale.
- Firewall
- Segmentazione della rete
- Endpoint protection ed EDR
- Autenticazione
- Gestione degli accessi
- Sicurezza email
- Backup
- Disaster recovery
- Monitoring
- Vulnerability management
- Logging
Predisporre gestione e risposta agli incidenti
L'azienda deve definire in anticipo ruoli, responsabilità e procedure da seguire quando viene rilevato un possibile incidente.
- Chi riceve gli alert
- Chi interviene
- Chi valuta la gravità
- Chi decide l'escalation
- Come viene documentato l'incidente
- Come vengono gestite eventuali notifiche
Formare personale e management
Le procedure funzionano soltanto se chi deve utilizzarle le conosce. La formazione deve coinvolgere sia il personale operativo sia le figure che hanno responsabilità decisionali e di governance.
Monitorare e migliorare continuamente
La conformità non termina con un assessment. Nuove vulnerabilità, modifiche infrastrutturali, nuovi fornitori e nuove minacce possono modificare continuamente il profilo di rischio.
Il sistema di sicurezza deve quindi essere monitorato, verificato e aggiornato nel tempo.
Checklist NIS 2 per le aziende
Prima di considerare completato un percorso di adeguamento, verifica almeno questi punti fondamentali.
- Abbiamo verificato formalmente se rientriamo nel perimetro NIS2?
- Conosciamo e censiamo le risorse IT critiche?
- Abbiamo eseguito una valutazione dei rischi?
- Effettuiamo Vulnerability Assessment periodici?
- Endpoint e server sono monitorati?
- Gli accessi sono protetti e controllati?
- I backup sono separati e testati?
- Disponiamo di procedure di incident response?
- Sappiamo come gestire un incidente significativo?
- I fornitori critici vengono valutati?
- Il personale riceve formazione periodica?
- Ruoli del management e responsabilità sono definiti?
- Le misure implementate vengono verificate periodicamente?
Il problema non è semplicemente spuntare tutte le caselle: l'organizzazione deve poter dimostrare che le misure adottate sono coerenti con il proprio rischio, applicate concretamente e verificate nel tempo.
Soluzioni FDRK per la conformità alla NIS 2 in Puglia
FDRK supporta le imprese nella definizione e nell'implementazione delle misure tecniche di cybersecurity necessarie per ridurre il rischio e rafforzare la resilienza dell'infrastruttura IT.
L'intervento può essere inserito all'interno di un percorso più ampio di consulenza informatica per aziende , partendo dall'analisi dell'infrastruttura esistente e dalle criticità effettivamente riscontrate.
Assessment e Vulnerability Assessment
Il primo passaggio è individuare vulnerabilità e configurazioni che possono aumentare il rischio.
Attraverso il Vulnerability Assessment e sistemi di monitoraggio periodico è possibile individuare criticità, definire priorità e verificare successivamente l'efficacia degli interventi.
Protezione di rete ed endpoint
Firewall avanzati, segmentazione della rete, sistemi EDR e strumenti di monitoraggio contribuiscono a ridurre la superficie di attacco e rilevare comportamenti anomali.
L'obiettivo non è semplicemente bloccare le minacce provenienti dall'esterno, ma controllare anche ciò che avviene all'interno dell'infrastruttura.
Protezione delle comunicazioni e della posta elettronica
Phishing e compromissione degli account continuano a rappresentare importanti vettori di attacco.
Una posta elettronica aziendale protetta può integrare antispam, antiphishing, controllo delle minacce e ulteriori sistemi di protezione degli accessi.
Backup, disaster recovery e continuità operativa
La disponibilità dei dati è uno degli elementi fondamentali della resilienza aziendale.
FDRK realizza soluzioni di backup e infrastrutture NAS progettate per proteggere i dati e consentire il ripristino delle attività in caso di guasto, errore umano o attacco informatico.
Monitoraggio continuo e risposta agli incidenti
La sicurezza non può essere verificata una volta e poi ignorata.
Monitoraggio, EDR, automazione e sistemi di risposta consentono di individuare eventi sospetti e ridurre il tempo necessario per intervenire in caso di incidente.
L'obiettivo è passare da una gestione reattiva della cybersecurity a un modello in cui anomalie, vulnerabilità e incidenti vengono individuati e gestiti con continuità.
NIS 2: dalla conformità alla resilienza aziendale
La NIS 2 rende evidente un principio che vale anche per le organizzazioni non direttamente soggette alla normativa: la cybersecurity deve essere gestita prima dell'incidente, non durante l'emergenza.
Assessment, gestione delle vulnerabilità, protezione degli endpoint, backup, monitoraggio e procedure di risposta devono lavorare insieme per ridurre la probabilità che un attacco informatico si trasformi in un'interruzione dell'attività.
FDRK supporta le aziende in Puglia nell'analisi dell'infrastruttura IT e nella definizione degli interventi tecnici necessari per aumentare sicurezza, continuità operativa e resilienza.
Domande frequenti sulla NIS 2
Cos'è la NIS 2?
La NIS 2 è la Direttiva europea 2022/2555 sulla sicurezza delle reti e dei sistemi informativi. Rafforza la cybersecurity nell’Unione Europea ampliando i soggetti coinvolti e introducendo requisiti più rigorosi in materia di gestione del rischio e incidenti.
NIS 2 e NIS 2.0 sono la stessa cosa?
“NIS 2.0” è una denominazione utilizzata frequentemente nelle ricerche online per indicare la NIS2. La denominazione normativa corretta è Direttiva NIS2.
A chi si applica la NIS 2?
La NIS 2 si applica a numerose organizzazioni pubbliche e private appartenenti ai settori individuati dalla normativa. L’applicabilità dipende da settore, attività, dimensione e da eventuali condizioni specifiche previste dalla disciplina.
Quali aziende sono obbligate alla NIS 2?
Sono coinvolte soprattutto organizzazioni operanti in settori essenziali o importanti, come energia, trasporti, sanità, infrastrutture digitali, ICT, servizi finanziari, servizi postali, gestione dei rifiuti, manifattura e altri ambiti individuati dalla normativa. La verifica deve essere effettuata caso per caso.
Quali sono i principali requisiti della NIS 2?
Tra le principali aree rientrano gestione del rischio, incident response, continuità operativa, backup, sicurezza della supply chain, gestione delle vulnerabilità, controllo degli accessi, formazione e governance della cybersecurity.
Qual è la legge italiana che recepisce la NIS 2?
La NIS 2 è stata recepita in Italia con il Decreto Legislativo 4 settembre 2024, n. 138, entrato in vigore il 16 ottobre 2024.
Chi è l'autorità competente NIS 2 in Italia?
L’Agenzia per la Cybersicurezza Nazionale, ACN, svolge il ruolo di Autorità nazionale competente NIS.
Quali sono i tempi di notifica di un incidente NIS 2?
La normativa europea prevede una procedura progressiva che comprende un early warning entro 24 ore dalla conoscenza dell’incidente significativo, una successiva notifica entro 72 ore e una relazione finale secondo le tempistiche previste.
Quali sono le sanzioni previste dalla NIS 2?
Il quadro europeo prevede sanzioni differenziate tra entità essenziali e importanti, con massimali che possono raggiungere rispettivamente almeno 10 milioni di euro o il 2% del fatturato mondiale e 7 milioni o l’1,4%, se superiori.
Un firewall è sufficiente per essere conformi alla NIS 2?
No. La conformità NIS2 non dipende da una singola tecnologia. Richiede un insieme coordinato di misure tecniche, operative e organizzative basate sul rischio.
Come può iniziare un'azienda il percorso di adeguamento?
Il primo passo è verificare se l’organizzazione rientra nel perimetro NIS2 e svolgere un assessment dell’infrastruttura e dei processi. Da questa analisi è possibile definire gap, priorità e piano di remediation.