La direttiva NIS 2 (Network and Information Systems Directive) rappresenta un passo importante per rafforzare la sicurezza informatica all’interno dell’Unione europea (UE). Desideriamo illustrarvi le ampie ripercussioni della direttiva NIS 2 sulle imprese e sugli enti pubblici in tutta l’UE.
Contesto e obiettivi della direttiva NIS 2
La direttiva NIS originaria è stata adottata nel 2016 e ha costituito il primo quadro normativo a livello dell'UE in materia di sicurezza informatica. Essa obbligava gli Stati membri ad adottare strategie nazionali di sicurezza informatica e stabiliva i requisiti per i gestori di servizi essenziali e i fornitori di servizi digitali.
La direttiva NIS 2, pubblicata nella Gazzetta ufficiale L 333 dell’Unione europea il 27 dicembre 2022, aggiorna e amplia in modo significativo il quadro normativo esistente. Il suo obiettivo principale è quello di rispondere alla crescente complessità e interconnessione dei sistemi digitali, nonché alle crescenti minacce informatiche. In tal modo si intende migliorare la resilienza delle infrastrutture critiche e garantire un elevato livello comune di sicurezza all’interno dell’UE.
Ecco le principali novità della Direttiva NIS 2
- Area di applicazione estesa
La direttiva NIS 2 copre una gamma più ampia di settori e imprese. Oltre ai settori già contemplati dalla direttiva NIS (ad esempio energia, trasporti, sanità, settore finanziario), ora sono inclusi anche altri settori quali la pubblica amministrazione, il settore aerospaziale, l'approvvigionamento alimentare e le infrastrutture digitali. - Requisiti di sicurezza più severi
I requisiti in materia di sicurezza delle reti e dei sistemi informativi sono stati notevolmente inaspriti. Le aziende sono ora tenute ad adottare misure più complete per proteggersi dagli attacchi informatici e a verificarne regolarmente l'efficacia. - Esteso Obblighi di rendicontazione
La direttiva inasprisce gli obblighi di segnalazione in caso di incidenti di sicurezza. Le imprese sono tenute a segnalare gli incidenti significativi alle autorità competenti entro 24 ore e a fornire ulteriori informazioni dettagliate entro 72 ore. - Responsabilità civile e sanzioni
La direttiva NIS 2 introduce norme di responsabilità e sanzioni più severe. Le imprese che non adempiono ai propri obblighi devono aspettarsi pesanti sanzioni pecuniarie e ulteriori conseguenze legali. - Miglioramento della collaborazione e del coordinamento
La direttiva promuove una più stretta collaborazione tra gli Stati membri dell'UE, in particolare attraverso la creazione di un Centro europeo per la sicurezza informatica. Il Centro ha il compito di migliorare il coordinamento e lo scambio di informazioni tra le autorità nazionali e di sostenere la risposta congiunta alle minacce informatiche transfrontaliere.
Sfide nell'attuazione della direttiva NIS 2
L'attuazione della direttiva NIS 2 pone gli Stati membri e le imprese di fronte a sfide significative. Tra queste figurano:
- Adeguamenti legali: Ogni Paese dell'UE deve adattare le leggi e i regolamenti nazionali ai nuovi requisiti. Ciò richiede una stretta collaborazione tra i legislatori nazionali e le istituzioni europee.
- Spesa per le risorse: Il rispetto dei nuovi requisiti di sicurezza richiede ingenti investimenti in tecnologie, personale e formazione. In particolare, le piccole e medie imprese (PMI) potrebbero avere difficoltà a reperire le risorse necessarie.
- Cambiamento culturale: È fondamentale creare una solida cultura della sicurezza all’interno delle aziende. Ciò richiede un cambiamento di mentalità a tutti i livelli dell’organizzazione e l’affermazione della sicurezza informatica come priorità aziendale fondamentale.
Stato di attuazione della normativa NIS-2 nei paesi dell'UE
Entro e non oltre il 18 ottobre 2024, le disposizioni dell'UE dovranno essere recepite nella legislazione nazionale degli Stati membri.
Tre dei 27 Stati membri dell'UE hanno già provveduto all'adeguamento normativo e hanno pubblicato le relative disposizioni nelle rispettive Gazzette Ufficiali: Belgio, Croazia e Ungheria.
In Germania, Finlandia, Italia, Lettonia, Lussemburgo, Paesi Bassi, Austria, Polonia, Slovacchia, Slovenia, Repubblica Ceca e Cipro sono già stati presentati dei progetti.
Negli altri dodici Stati membri dell'UE non è ancora nota la data di attuazione. È quindi probabile che in uno o più paesi il termine non possa essere rispettato.
Suggerimento di lettura: L'importanza della governance per le imprese
Queste aziende e organizzazioni sono interessate dal NIS-2
In linea di principio, sono interessate le imprese con almeno 50 dipendenti e un fatturato annuo di almeno 10 milioni di euro.
Inoltre, la direttiva NIS 2 si rivolge alle infrastrutture e alle imprese „essenziali“ e „importanti“.
Tra le infrastrutture essenziali („essential“) rientrano le strutture che rivestono un’importanza fondamentale per la collettività. La loro interruzione comporterebbe gravi conseguenze. La direttiva NIS-2 individua concretamente undici settori:
- Energia (elettricità, teleriscaldamento, petrolio, gas naturale, idrogeno)
- Trasporti (trasporto aereo, ferroviario, marittimo, stradale)
- Settore bancario
- Mercati finanziari
- Salute (compresi i fornitori di servizi sanitari, la ricerca medica, l'industria farmaceutica e le apparecchiature mediche)
- Acqua potabile (approvvigionamento idrico)
- Acque reflue (smaltimento delle acque reflue)
- Amministrazioni pubbliche
- Infrastruttura digitale (nodo Internet), Nuvola fornitori, centri dati, comunicazione elettronica)
- Gestione dei servizi ICT (B2B) (fornitori di servizi gestiti, fornitori di servizi di sicurezza gestiti)
- Spazio
Tra i settori importanti („important“) figurano i seguenti sette:
- Servizi postali e di corriere
- Rifiuti
- Cibo
- Prodotti chimici
- Servizi digitali (motori di ricerca, piattaforme di vendita online, Nuvola-Servizi, sociali Reti),
- Industria (tra cui ingegneria meccanica, costruzione di veicoli, apparecchiature per l'elaborazione dei dati)
- Ricerca
Se le dimensioni dell’impresa e il settore di attività coincidono, si applica la direttiva NIS 2. Se un’impresa svolge un’attività critica e un’interruzione di tale attività rischia di avere ripercussioni sull’ordine pubblico, essa può rientrare nell’ambito di applicazione della direttiva NIS 2 anche se non raggiunge le dimensioni previste.
La direttiva NIS2 non si applica tuttavia alle entità che svolgono attività in settori quali la difesa, la sicurezza nazionale, la sicurezza pubblica e le forze dell'ordine. Sono inoltre esclusi il sistema giudiziario, i parlamenti e le banche centrali.
Conclusione: a partire dall’autunno del 2024, le imprese e gli enti pubblici saranno tenuti ad attuare rapidamente i nuovi requisiti e a prepararsi in modo proattivo contro i rischi informatici. Solo così sarà possibile garantire un elevato livello di sicurezza e fiducia nell’infrastruttura digitale dell’UE.





