NIS2 e PMI: a chi si applica e cosa cambia
La NIS2 è la direttiva europea sulla sicurezza informatica, recepita in Italia con il decreto legislativo 138/2024. Riguarda in modo diretto le medie e grandi imprese di determinati settori, ma tocca anche molte piccole aziende attraverso i requisiti che i loro clienti sono tenuti a imporre ai fornitori.
A chi si applica
In linea generale la NIS2 si applica alle organizzazioni che operano in uno dei settori elencati dalla normativa e che superano la soglia della media impresa, cioè almeno 50 dipendenti oppure più di 10 milioni di euro di fatturato e di bilancio. Alcune categorie rientrano a prescindere dalla dimensione.
I settori comprendono, tra gli altri, energia, trasporti, sanità, acqua, infrastrutture digitali, servizi ICT gestiti, pubblica amministrazione, e poi servizi postali, gestione dei rifiuti, chimica, alimentare, fabbricazione di dispositivi e macchinari, fornitori di servizi digitali. I soggetti sono classificati come essenziali o importanti, con obblighi simili e vigilanza diversa.
In Italia l'autorità di riferimento è l'Agenzia per la Cybersicurezza Nazionale (ACN), sul cui portale i soggetti in ambito devono registrarsi e aggiornare i propri dati ogni anno. Per stabilire con certezza se la tua azienda rientra, il riferimento sono il testo del decreto e le indicazioni dell'ACN.
Cosa prevede
- Misure di gestione del rischio: analisi dei rischi, gestione degli incidenti, continuità operativa con backup e ripristino, sicurezza della catena di fornitura, gestione delle vulnerabilità, controllo degli accessi e autenticazione a più fattori, cifratura, formazione del personale.
- Notifica degli incidenti significativi con tempi stretti: una prima segnalazione entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese.
- Responsabilità degli organi di amministrazione, che devono approvare le misure e seguirne l'attuazione.
- Sanzioni proporzionate al fatturato, fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali.
Perché riguarda anche chi non è obbligato
Tra le misure richieste c'è la sicurezza della catena di fornitura. Le aziende in ambito devono quindi valutare i propri fornitori e chiedere loro garanzie: questionari sulla sicurezza, clausole contrattuali, evidenza di backup, controllo degli accessi, gestione degli incidenti.
Una piccola impresa che lavora per un cliente soggetto alla NIS2 può trovarsi a dover dimostrare le stesse buone pratiche, anche senza alcun obbligo di legge diretto.
Da dove partire, sul piano tecnico
- Inventario di sistemi, dati e accessi: non si protegge ciò che non si conosce.
- Backup con copia fuori sede e ripristino provato, secondo la regola 3-2-1.
- Piano di ripristino con tempi e responsabilità: vedi la guida al disaster recovery per PMI.
- Autenticazione a più fattori su posta, accessi remoti e pannelli di amministrazione.
- Aggiornamenti regolari di sistemi e applicazioni.
- Protezione della rete con firewall gestiti e monitoraggio.
- Procedura per gli incidenti: chi avvisare, cosa fare, cosa registrare.
Cosa possiamo fare noi
GARP Cloud non offre consulenza legale e non sostituisce il lavoro di chi valuta l'applicabilità della norma. Ci occupiamo della parte tecnica: backup e disaster recovery documentati, firewall gestiti e monitoraggio, infrastruttura con dati in Europa e accessi tracciati. Sono le misure che un cliente o un revisore chiede di vedere.
Domande frequenti
01. Una piccola impresa è soggetta alla NIS2?
Di norma no, se resta sotto le soglie della media impresa, salvo alcune categorie che rientrano indipendentemente dalla dimensione. Può però ricevere richieste di sicurezza dai clienti che sono in ambito.
02. Che differenza c'è tra NIS2 e GDPR?
Il GDPR tutela i dati personali. La NIS2 riguarda la sicurezza di reti e sistemi e la continuità dei servizi, a prescindere dal tipo di dato. Molte misure tecniche servono a entrambe.
03. La NIS2 obbliga ad avere un backup?
Sì, per i soggetti in ambito: la gestione dei backup e il ripristino in caso di disastro sono tra le misure di gestione del rischio previste.
Servizi collegati
Vuoi parlarne con un tecnico?
Raccontaci la tua situazione: ti rispondiamo con indicazioni concrete, senza impegno.
Analizziamo insieme le tue esigenze e progettiamo la soluzione ideale per il tuo business.