Che cos'è NIS2
La direttiva sulla sicurezza delle reti e dei sistemi informativi 2 (direttiva (UE) 2022/2555, NIS2) è la normativa orizzontale di cybersicurezza dell'Unione europea. È stata adottata il 14 dicembre 2022, è entrata in vigore il 16 gennaio 2023 e gli Stati membri dovevano recepirla nel diritto nazionale entro il 17 ottobre 2024. NIS2 abroga la direttiva NIS originaria (2016/1148), ne amplia notevolmente l'ambito di applicazione, armonizza la vigilanza e rafforza gli obblighi di notifica degli incidenti e di sicurezza della catena di approvvigionamento.
NIS2 si inserisce in un quadro europeo più ampio insieme alla direttiva CER (2022/2557) sulla resilienza fisica dei soggetti critici, al regolamento DORA (2022/2554) per il settore finanziario, al Cyber Resilience Act (2024/2847) sulla sicurezza di prodotto e al Cybersecurity Act (2019/881) che conferisce all'ENISA il mandato permanente. Il 20 gennaio 2026 la Commissione ha proposto, all'interno del Digital Cybersecurity Package, modifiche mirate a NIS2 volte a semplificare la conformità per circa 28.700 imprese — tra cui 6.200 microimprese e piccole imprese — senza alterarne gli obblighi sostanziali.
Chi è soggetto
NIS2 si applica alle medie e grandi imprese che operano nei settori degli allegati I e II della direttiva, oltre a un insieme di soggetti che rientrano indipendentemente dalla dimensione: fornitori di reti e servizi di comunicazioni elettroniche pubbliche, prestatori di servizi fiduciari, registri TLD/DNS, soggetti designati critici ai sensi della direttiva CER e qualsiasi soggetto la cui interruzione minaccerebbe la sicurezza pubblica o funzioni sociali essenziali.
Soggetti essenziali vs. importanti
I soggetti dell'allegato I sopra la soglia dimensionale sono soggetti essenziali e sono sottoposti a vigilanza proattiva (ex ante). Quelli dell'allegato II (o dell'allegato I sotto la soglia di grande impresa) sono soggetti importanti con vigilanza reattiva (ex post). La distinzione determina il massimale sanzionatorio e l'intensità del controllo.
Allegato I — settori altamente critici (essenziali)
- Energia — elettricità, teleriscaldamento e teleraffreddamento, petrolio, gas, idrogeno
- Trasporti — aereo, ferroviario, per vie navigabili, stradale
- Settore bancario
- Infrastrutture dei mercati finanziari
- Sanità, compresa la produzione di farmaci e dispositivi medici critici
- Acqua potabile
- Acque reflue
- Infrastrutture digitali — IXP, DNS, registri TLD, cloud, data center, CDN, servizi fiduciari, comunicazioni elettroniche pubbliche
- Gestione di servizi TIC — fornitori di servizi gestiti e di servizi di sicurezza gestiti
- Pubblica amministrazione — centrale e regionale
- Spazio
Allegato II — altri settori critici (importanti)
- Servizi postali e di corriere
- Gestione dei rifiuti
- Fabbricazione, produzione e distribuzione di sostanze chimiche
- Produzione, trasformazione e distribuzione di alimenti
- Fabbricazione — dispositivi medici, prodotti informatici, elettronici e ottici, apparecchiature elettriche, macchinari, autoveicoli e rimorchi, altri mezzi di trasporto
- Fornitori digitali — mercati online, motori di ricerca, piattaforme di reti sociali
- Organizzazioni di ricerca
Le 10 misure di cybersicurezza dell'articolo 21
L'articolo 21, paragrafo 2, elenca dieci categorie minime di misure tecniche, operative e organizzative che ogni soggetto essenziale o importante deve adottare. L'elenco non è esaustivo — i soggetti devono adottare un approccio multirischio basato sul rischio — ma queste dieci voci costituiscono la base di ogni legge nazionale di recepimento:
- politiche di analisi dei rischi e di sicurezza dei sistemi informativi
- gestione degli incidenti
- continuità operativa, quali la gestione dei backup e il ripristino in caso di disastro, e gestione delle crisi
- sicurezza della catena di approvvigionamento, compresi gli aspetti di sicurezza relativi ai rapporti tra ciascun soggetto e i suoi fornitori o prestatori di servizi diretti
- sicurezza dell'acquisizione, dello sviluppo e della manutenzione dei sistemi di rete e informativi, compresa la gestione e la divulgazione delle vulnerabilità
- politiche e procedure per valutare l'efficacia delle misure di gestione del rischio di cybersicurezza
- pratiche di igiene informatica di base e formazione in materia di cybersicurezza
- politiche e procedure relative all'uso della crittografia e, se del caso, della cifratura
- sicurezza delle risorse umane, politiche di controllo degli accessi e gestione degli attivi
- uso di soluzioni di autenticazione a più fattori o di autenticazione continua, di comunicazioni vocali, video e testuali protette e di sistemi di comunicazione di emergenza protetti all'interno del soggetto, ove opportuno
Testo letterale dell'articolo 21, paragrafo 2. Il regolamento di esecuzione (UE) 2024/2690 della Commissione (17 ottobre 2024) traduce queste dieci categorie in requisiti tecnici dettagliati per i settori dell'infrastruttura digitale e della gestione dei servizi TIC; la Technical Implementation Guidance on Cybersecurity Risk-Management Measures dell'ENISA (giugno 2025, 170 pagine) le rimappa su 13 aree tematiche con esempi concreti di evidenza sempre più trattati come riferimento de facto dai regolatori nazionali.
Scadenze di notifica degli incidenti
L'articolo 23 introduce un regime di notifica in tre fasi per ogni incidente significativo — ossia un incidente che ha causato o può causare grave perturbazione operativa, perdite finanziarie significative o danni materiali o immateriali rilevanti a terzi.
| Fase | Termine | Contenuto |
|---|---|---|
| Preallerta | ≤ 24 ore dalla conoscenza | Comunicazione iniziale al CSIRT o all'autorità competente, con indicazione di eventuale sospetto di atto illecito o doloso e di impatti transfrontalieri. |
| Notifica dell'incidente | ≤ 72 ore dalla conoscenza | Aggiornamento con valutazione iniziale di gravità, impatto e indicatori di compromissione noti. |
| Relazione intermedia | Su richiesta | Aggiornamento sullo stato, se richiesto dal CSIRT o dall'autorità competente. |
| Relazione finale | ≤ 1 mese dalla notifica | Descrizione dettagliata, analisi della causa, misure di mitigazione, implicazioni transfrontaliere. |
I prestatori di servizi fiduciari ai sensi di eIDAS sono soggetti a un termine più stringente di 24 ore (non 72) per gli incidenti che riguardano i loro servizi fiduciari.
Sanzioni e vigilanza
L'articolo 34 fissa la soglia minima delle sanzioni amministrative. Le leggi nazionali possono — e alcune lo fanno — prevedere massimali più elevati.
| Tipo di soggetto | Sanzione massima (il maggiore tra) | Modello di vigilanza |
|---|---|---|
| Essenziale (allegato I, grande) | 10 000 000 € o 2% del fatturato annuo mondiale | Proattiva (ex ante) — audit periodici, ispezioni in loco, security scan |
| Importante (allegato II, o allegato I più piccolo) | 7 000 000 € o 1,4% del fatturato annuo mondiale | Reattiva (ex post) — attivata su indizi di non conformità |
Oltre alle sanzioni, gli articoli 32 e 33 consentono alle autorità competenti di impartire istruzioni vincolanti, di imporre la comunicazione dei rischi rilevanti ai clienti, di nominare un funzionario di vigilanza con pieno accesso e — per i soggetti essenziali — di sospendere una certificazione o autorizzazione e imporre un divieto temporaneo di esercitare funzioni dirigenziali alle persone fisiche responsabili.
Responsabilità dell'organo di gestione
L'articolo 20 attribuisce la responsabilità diretta all'organo di gestione. Consigli e alti dirigenti devono approvare le misure di gestione del rischio di cybersicurezza, vigilare sulla loro attuazione e possono essere chiamati personalmente a rispondere delle violazioni. I membri dell'organo di gestione sono tenuti a seguire regolarmente formazione per acquisire le competenze necessarie a individuare i rischi e valutare l'efficacia delle misure. Formazione analoga deve essere offerta al personale.
È il cambiamento culturale più rilevante introdotto da NIS2: la cybersicurezza è ridefinita come dovere fiduciario del vertice e non più come funzione IT delegata. Diversi Stati membri (Belgio, Germania, Italia) hanno disciplinato espressamente il principio della responsabilità personale, inclusa la possibilità di un divieto temporaneo di esercitare funzioni dirigenziali in seguito a gravi violazioni di soggetti essenziali.
Cronologia dell'attuazione
- 14 dicembre 2022 — adozione della direttiva (UE) 2022/2555 da parte del Parlamento europeo e del Consiglio.
- 16 gennaio 2023 — entrata in vigore, venti giorni dopo la pubblicazione nella Gazzetta ufficiale (L 333, 27 dicembre 2022).
- 17 ottobre 2024 — termine di recepimento; le leggi nazionali devono applicarsi a partire dal 18 ottobre 2024.
- 18 ottobre 2024 — abrogazione della direttiva NIS 2016/1148.
- 17 ottobre 2024 — pubblicazione del regolamento di esecuzione (UE) 2024/2690 con i requisiti tecnici e metodologici dell'articolo 21 per infrastruttura digitale e gestione dei servizi TIC.
- 17 aprile 2025 — la Commissione apre procedure di infrazione contro 23 Stati membri per recepimento incompleto.
- 26 giugno 2025 — ENISA pubblica la Technical Implementation Guidance on Cybersecurity Risk-Management Measures (170 pagine) e la mappatura obblighi NIS2 ↔ profili ECSF.
- 20 gennaio 2026 — la Commissione propone, nell'ambito del Digital Cybersecurity Package, modifiche mirate a NIS2 per semplificare la conformità e ridurre l'onere amministrativo, in particolare per microimprese e piccole imprese.
Domande frequenti
Risposte brevi e documentate alle domande più ricorrenti sulla NIS2.
Che cos'è la direttiva NIS2?
NIS2 è la direttiva (UE) 2022/2555: la normativa orizzontale di cybersicurezza dell'Unione europea. Sostituisce la direttiva NIS1 del 2016, estende la copertura a 18 settori e circa 160.000 soggetti a livello UE, e fissa requisiti minimi comuni in materia di gestione del rischio, notifica degli incidenti, sicurezza della catena di approvvigionamento e responsabilità dell'organo di gestione.
Quando è entrata in vigore la NIS2?
NIS2 è stata adottata il 14 dicembre 2022 ed è entrata in vigore il 16 gennaio 2023. Gli Stati membri dovevano recepirla nel diritto nazionale entro il 17 ottobre 2024; le norme nazionali si applicano dal 18 ottobre 2024, data di abrogazione della NIS1.
Chi deve rispettare la NIS2?
Le medie e grandi imprese che operano nei settori degli allegati I e II della direttiva, oltre a un insieme definito di soggetti sempre inclusi indipendentemente dalla dimensione: fornitori di comunicazioni elettroniche pubbliche, prestatori di servizi fiduciari, registri TLD/DNS e soggetti designati critici ai sensi della direttiva CER. Le leggi nazionali possono ampliare ulteriormente l'ambito.
Qual è la differenza tra soggetti essenziali e importanti?
I soggetti essenziali (allegato I sopra la soglia di grande impresa) sono soggetti a vigilanza proattiva ex ante: audit periodici, ispezioni in loco e scansioni di sicurezza. Quelli importanti (allegato II o soggetti più piccoli dell'allegato I) sono sottoposti a vigilanza reattiva ex post, attivata da indizi di non conformità. La distinzione determina anche il massimale sanzionatorio: 10 M€ / 2% del fatturato per gli essenziali e 7 M€ / 1,4% per gli importanti.
Quali sono le sanzioni in caso di mancata conformità?
L'articolo 34 fissa massimali minimi a livello UE: almeno 10.000.000 € o il 2% del fatturato annuo mondiale (il maggiore tra i due) per i soggetti essenziali e almeno 7.000.000 € o l'1,4% del fatturato annuo mondiale per quelli importanti. Le leggi nazionali possono prevedere massimali più elevati, e alcune lo fanno. Oltre alle sanzioni pecuniarie, le autorità possono sospendere certificazioni e vietare temporaneamente a persone fisiche di esercitare funzioni dirigenziali.
Qual è la differenza tra NIS2 e NIS1?
NIS2 copre 18 settori invece dei 7 di NIS1, sostituisce la designazione caso per caso con una regola dimensionale automatica, individua dieci misure minime di cybersicurezza (articolo 21), impone un regime di notifica stringente di 24 ore / 72 ore / un mese, fissa massimali sanzionatori minimi a livello UE e introduce la responsabilità personale dell'organo di gestione. NIS1 lasciava la maggior parte di queste scelte a ciascuno Stato membro.
Che cos'è la regola delle 24 ore della NIS2?
L'articolo 23 impone una preallerta al CSIRT nazionale o all'autorità competente entro 24 ore dalla conoscenza di un incidente significativo, seguita da una notifica completa entro 72 ore e da una relazione finale entro un mese. I prestatori di servizi fiduciari sono soggetti a una finestra più stringente di 24 ore in base alle regole eIDAS.
In cosa NIS2 si differenzia da DORA?
DORA (regolamento (UE) 2022/2554) è lex specialis per il settore finanziario e si applica direttamente dal 17 gennaio 2025 senza recepimento nazionale. Dove DORA copre le stesse materie di NIS2 — gestione del rischio, notifica di incidenti, rischio di terzi — i soggetti finanziari assolvono agli obblighi NIS2 conformandosi a DORA. DORA istituisce inoltre una vigilanza sui fornitori TIC critici di terze parti (hyperscaler, grandi SaaS) che non ha equivalenti in NIS2.
NIS2 si applica anche alle imprese extra-UE?
Sì, se offrono servizi nell'UE. I fornitori non UE di servizi coperti da NIS2 — DNS, registri TLD, cloud computing, content delivery network, servizi gestiti, marketplace online, motori di ricerca e piattaforme social — devono designare un rappresentante nell'UE ai sensi dell'articolo 26 e sono soggetti alla giurisdizione dello Stato membro in cui il rappresentante è stabilito.
Quali sono le dieci misure dell'articolo 21?
L'articolo 21, paragrafo 2, elenca dieci categorie minime che ogni soggetto essenziale o importante deve adottare: (a) politiche di analisi del rischio e di sicurezza dei sistemi informativi, (b) gestione degli incidenti, (c) continuità operativa e gestione delle crisi, (d) sicurezza della catena di approvvigionamento, (e) sicurezza nell'acquisizione, sviluppo e manutenzione, inclusa la gestione delle vulnerabilità, (f) politiche per valutare l'efficacia delle misure, (g) igiene informatica e formazione, (h) crittografia e cifratura, (i) sicurezza delle risorse umane, controllo degli accessi e gestione degli asset, (j) autenticazione a più fattori o continua e comunicazioni sicure.