NIS2: quali imprese rientrano e cosa cambia nel lavoro di ogni giorno
In Italia, il regolamento NIS2 potrebbe applicarsi alla tua azienda, raggiungerti tramite un contratto con un cliente, o non riguardarti affatto - a seconda del tuo settore, della dimensione dell'azienda e dei contratti che hai firmato.

Ambito di applicazione: chi è incluso e perché
La Direttiva NIS2 si applica a entità di vari settori, con soglie generalmente legate alla definizione di media impresa. Ciò significa che la Direttiva può interessare aziende più piccole delle grandi corporation, ma non così piccole da essere escluse dalla regolamentazione. In Italia, l'ombrello NIS2 si estende oltre le infrastrutture critiche tradizionali per includere entità private e pubbliche. Questa inclusione di più settori significa che più aziende italiane potrebbero rientrare nell'ambito.
L'obbligo di registrazione presso l'ACN
Una volta recepita la NIS2, le aziende italiane si trovano davanti a un obbligo di registrazione annuale. All'inizio dell'anno, devono registrarsi sulla piattaforma digitale dell'Agenzia per la Cybersicurezza Nazionale (ACN). Non si tratta di un modulo facoltativo per le aziende potenzialmente coinvolte; è obbligatorio per quelle che rispondono ai criteri della Direttiva. L'agenzia nazionale utilizza la registrazione per determinare se ciascun richiedente è un'entità essenziale o importante.
Dopo la registrazione di un richiedente verificato, l'ACN comunica la classificazione NIS2 dell'entità. Le aziende ricevono quindi istruzioni sugli obblighi di conformità che le attendono. Gli aggiornamenti annuali sono obbligatori, non facoltativi. Senza registrazione, non c'è processo di partecipazione alla NIS2.
Cosa significa conformità "giorno per giorno"
Quando rientra nell'ambito, un'azienda assume una serie immediata di impegni sulla cybersicurezza. Questi iniziano con una tempistica più stretta per la segnalazione degli incidenti. Tuttavia, gli obblighi vanno oltre le finestre temporali.
La Direttiva richiede un rapporto annuale dall'entità soggetta a notifica sulla sua conformità, e un rapporto completo dopo ogni incidente. Tutta questa responsabilità di reporting ricade sul management - ma è sostenuta da più ampi doveri di governance.
La Direttiva richiede che gli organi di gestione approvino tutte le misure di gestione del rischio informatico. Il management deve supervisionarne l'implementazione, il che aumenta la necessità di revisioni periodiche della sicurezza e potrebbe imporre cambiamenti alla strategia IT. Ciò potrebbe significare che i consigli di amministrazione assumano un nuovo livello di responsabilità sulla postura informatica dell'azienda.
Perché i fornitori sono coinvolti anche quando esclusi dall'ambito
Alcuni obblighi possono raggiungere fornitori non direttamente coperti dalla Direttiva. La Direttiva rende prioritarie la segnalazione degli incidenti e la sicurezza della catena di approvvigionamento, con implicazioni di vasta portata. Di conseguenza, gli acquirenti soggetti alla Direttiva hanno imparato a imporre condizioni onerose di reporting e disclosure ai loro fornitori. Essere un fornitore di un cliente regolamentato è ben lontano dall'essere al sicuro. Una volta che un cliente di un'azienda è nell'ambito NIS2, tutti i suoi fornitori potrebbero operare come se fossero aziende NIS2, prestando attenzione alle condizioni contrattuali della Direttiva.
Cosa cambia per i manager
Con la NIS2, cybersicurezza e governance sono ora unite al vertice dell'organizzazione. Ciò rende la cybersicurezza una responsabilità diretta del management, non un problema del segretario.
Cosa dovrebbe verificare prima una PMI
La NIS2 riguarda direttamente la tua azienda? Non tutte le entità sono regolamentate, quindi potresti scoprire che la Direttiva non ha ancora cambiato nulla. Ogni PMI dovrebbe valutare l'ambito di applicazione come prima priorità.
Il primo indicatore è il settore dell'azienda. La lista inizia con i settori identificati nel decreto nazionale come allineati agli allegati della Direttiva. Se il tuo settore non è in lista, è meno probabile che rientri nell'ambito, ma non impossibile. Se il tuo settore è nella lista di applicazione, allora la NIS2 si applica se il fatturato della tua azienda supera le soglie dimensionali.
Se la NIS2 si applica a te, la prima azione è l'ACN. Registrati annualmente sul portale ACN, durante i mesi aperti disponibili. Usa l'intero periodo di registrazione. In Italia, il periodo aperto è un termine strettissimo. La registrazione non è facoltativa, il portale ACN guida l'intero processo.
La NIS2 trasforma ogni azienda in un obiettivo
Per le aziende di media portata, la NIS2 potrebbe richiedere una vasta gamma di misure di sicurezza, segnalazione di incidenti e conformità.