NIS2 vs NIS1 — cosa cambia
| Dimensione | NIS1 (direttiva 2016/1148) | NIS2 (direttiva 2022/2555) |
|---|---|---|
| Settori | 7 settori OSE + alcuni fornitori di servizi digitali | 18 settori tra allegato I (11) e allegato II (7), incl. PA e spazio |
| Identificazione dei soggetti | Designazione caso per caso per ciascuno Stato membro — molto disomogenea | Regola dimensionale (media e grande) → inclusione automatica senza designazione individuale |
| Base di gestione del rischio | Generale: «misure tecniche e organizzative adeguate» | Articolo 21(2): 10 categorie minime, incl. supply chain, MFA, cifratura |
| Scadenze di notifica | «Senza indebito ritardo» — interpretato da giorni a settimane | 24 h preallerta · 72 h notifica · 1 mese relazione finale |
| Sanzioni | Fissate da ciascuno Stato membro — «effettive, proporzionate, dissuasive» | Soglia minima UE: 10 M€ / 2% (essenziali) · 7 M€ / 1,4% (importanti) |
| Governance | Non disciplinata | Approvazione/vigilanza dell'organo di gestione, responsabilità personale, formazione obbligatoria (art. 20) |
| Sicurezza della catena di approvvigionamento | Non disciplinata | Obbligatoria (una delle 10 misure) + valutazioni coordinate a livello UE (art. 22) |
| Vigilanza | Prevalentemente reattiva | Proattiva per i soggetti essenziali (audit, scansioni, funzionario di vigilanza) |
NIS2 vs DORA — sovrapposizione nel settore finanziario
DORA (Digital Operational Resilience Act, regolamento (UE) 2022/2554) è lex specialis per il settore finanziario. Dove DORA copre le stesse materie di NIS2 — gestione del rischio, notifica di incidenti, rischio di terzi — i soggetti finanziari assolvono agli obblighi NIS2 conformandosi a DORA, non in aggiunta. Differenze pratiche:
- DORA si applica come regolamento (direttamente e uniformemente). NIS2 è una direttiva (recepita da ciascuno Stato membro).
- Le scadenze DORA ricalcano NIS2 (24 h, 72 h, 1 mese), con modelli settoriali emanati dalle autorità europee di vigilanza (EBA, EIOPA, ESMA).
- DORA introduce una vigilanza sui fornitori TIC critici di terze parti — hyperscaler, grandi SaaS — senza equivalenti in NIS2.
- NIS2 rimane applicabile ai soggetti finanziari per quanto non coperto da DORA (es. incidenti fisici senza impatto sui sistemi TIC).
NIS2 vs CER — resilienza cyber e fisica
La direttiva CER (Critical Entities Resilience, direttiva (UE) 2022/2557) è stata adottata lo stesso giorno di NIS2 e condivide la stessa scadenza di recepimento. È la controparte fisica: NIS2 copre la cybersicurezza, CER copre tutto il resto (rischi naturali, terrorismo, sabotaggio, insider, emergenze sanitarie).
- Un soggetto critico designato ai sensi di CER è automaticamente soggetto essenziale ai sensi di NIS2, a prescindere dalle dimensioni.
- I settori CER si sovrappongono ampiamente all'allegato I di NIS2: energia, trasporti, banche, infrastrutture dei mercati, sanità, acqua potabile, acque reflue, infrastrutture digitali, PA, spazio, alimenti.
- Gli Stati membri devono designare i soggetti critici entro il 17 luglio 2026 secondo criteri comuni. L'elenco orienta in parte le priorità di vigilanza NIS2.