NIS2 — Sicurezza delle reti e dei sistemi informativi
Affianchiamo le organizzazioni sulla Direttiva (UE) 2022/2555 e sul recepimento italiano (D.Lgs. 138/2024): applicabilità, perimetro, misure di gestione del rischio, governance e preparazione alla notifica degli incidenti.
Cos'è la NIS2 e quando si applica
La Direttiva (UE) 2022/2555 — NIS2 — rafforza la cybersicurezza di reti e sistemi informativi nell'Unione. In Italia è recepita con il D.Lgs. 138/2024: il primo passo è capire se l'organizzazione è soggetto essenziale o importante.
Cosa comporta per le aziende
- Chi è coinvolto. Soggetti essenziali e importanti in settori critici e collegati, in base a settore e dimensione (con le eccezioni previste). La supply chain rileva come obbligo di misure per chi è in perimetro, non come terzo criterio di classificazione.
- Cosa fare per adeguarsi. Verificare l'applicabilità; definire il perimetro di reti e sistemi; fare gap analysis sulle misure di gestione del rischio (art. 21), governance e responsabilità della direzione; predisporre rilevazione e notifica degli incidenti significativi; documentare evidenze e piano di adeguamento.
- L'art. 34 della NIS2 impone agli Stati membri sanzioni amministrative fino ad almeno 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali, e fino ad almeno 7 milioni o all'1,4% per i soggetti importanti (si applica l'importo più elevato). Conviene mappare perimetro e gap prima che l'enforcement si rafforzi.
Date chiave
- Entrata in vigore UE16 gennaio 2023
- Termine recepimento17 ottobre 2024
- Applicazione misure nazionalidal 18 ottobre 2024
- ItaliaD.Lgs. 138/2024
- FonteDir. (UE) 2022/2555
Cosa facciamo
Trasformiamo la direttiva in un piano operativo e dimostrabile: applicabilità, gap, misure, governance e documentazione — con raccordo a ISO 27001 / TISAX dove utile.
- Applicabilità. Verifica se e come l'organizzazione rientra nel perimetro (essenziale / importante).
- Perimetro. Definizione di reti, sistemi e servizi rilevanti.
- Gap analysis. Confronto tra stato attuale e obblighi NIS2 / recepimento nazionale.
- Misure di rischio. Piano sulle misure di gestione del rischio cyber (art. 21 e attuazioni correlate).
- Governance e incidenti. Responsabilità della direzione, formazione del management, processi di notifica.
- Documentazione. Evidenze e piano di adeguamento con priorità e tempi.
AB Horizon fornisce consulenza organizzativa e tecnica per l'adeguamento NIS2. Non sostituisce autorità (es. ACN), organismi di vigilanza né servizi di sicurezza gestita 24/7.
Prossimo passo
Valutiamo insieme se la vostra organizzazione rientra nel perimetro NIS2 e quali gap affrontare per primi.
Cosa ottieni
- Report applicabilità NIS2 e classificazione soggetto
- Definizione perimetro reti, sistemi e servizi rilevanti
- Gap analysis NIS2 / recepimento nazionale
- Piano misure di gestione del rischio cyber
- Documentazione governance e processi di incidente
- Report readiness per verifiche e audit
Domande frequenti
La mia azienda è soggetta a NIS2?
Dipende soprattutto da settore e dimensione (con le eccezioni previste). La supply chain rileva come obbligo di misure per i soggetti in perimetro. Valutiamo insieme l'applicabilità sul vostro caso.
Entro quando bisogna adeguarsi?
Le misure nazionali derivanti dalla direttiva si applicano dal 18 ottobre 2024 (termine di recepimento: 17 ottobre 2024). In Italia vale il D.Lgs. 138/2024: conviene avere perimetro e piano documentati senza attendere un controllo.
Quali sanzioni prevede la NIS2?
Secondo l'art. 34 della Direttiva (UE) 2022/2555, gli Stati membri devono prevedere sanzioni fino ad almeno 10 milioni di euro o al 2% del fatturato mondiale annuo (soggetti essenziali) e fino ad almeno 7 milioni o all'1,4% (soggetti importanti), applicando l'importo più elevato. L'importo concreto dipende dal recepimento nazionale e dal caso.
NIS2 è una certificazione?
No. È un obbligo normativo di cybersicurezza. Un percorso ISO 27001 può essere sinergico, ma non equivale automaticamente alla conformità NIS2.
Perché affidarsi ad AB Horizon?
Chiariamo applicabilità e perimetro, chiudiamo i gap con un piano prioritizzato e colleghiamo le misure a quanto già avete (ISO 27001, TISAX), senza trasformare la direttiva in documentazione inutile.
Vuoi integrare l'IA per migliorare i tuoi processi? La risposta è Next Be!
Next Be traduce l’IA in strumenti operativi: sviluppo tecnologico, automazione dei processi e formazione applicata. Dal bisogno al risultato, senza restare sulla teoria.