RISI

Normativa UE di cybersicurezza › NIS2 › Normativa UE correlata

NIS2 vs NIS1, DORA e CER

La domanda più frequente sulla NIS2 riguarda il rapporto con i testi che sostituisce o con cui convive. Questa pagina propone un confronto strutturato.

NIS2 vs NIS1 — cosa cambia

DimensioneNIS1 (direttiva 2016/1148)NIS2 (direttiva 2022/2555)
Settori7 settori OSE + alcuni fornitori di servizi digitali18 settori tra allegato I (11) e allegato II (7), incl. PA e spazio
Identificazione dei soggettiDesignazione caso per caso per ciascuno Stato membro — molto disomogeneaRegola dimensionale (media e grande) → inclusione automatica senza designazione individuale
Base di gestione del rischioGenerale: «misure tecniche e organizzative adeguate»Articolo 21(2): 10 categorie minime, incl. supply chain, MFA, cifratura
Scadenze di notifica«Senza indebito ritardo» — interpretato da giorni a settimane24 h preallerta · 72 h notifica · 1 mese relazione finale
SanzioniFissate da ciascuno Stato membro — «effettive, proporzionate, dissuasive»Soglia minima UE: 10 M€ / 2% (essenziali) · 7 M€ / 1,4% (importanti)
GovernanceNon disciplinataApprovazione/vigilanza dell'organo di gestione, responsabilità personale, formazione obbligatoria (art. 20)
Sicurezza della catena di approvvigionamentoNon disciplinataObbligatoria (una delle 10 misure) + valutazioni coordinate a livello UE (art. 22)
VigilanzaPrevalentemente reattivaProattiva per i soggetti essenziali (audit, scansioni, funzionario di vigilanza)

NIS2 vs DORA — sovrapposizione nel settore finanziario

DORA (Digital Operational Resilience Act, regolamento (UE) 2022/2554) è lex specialis per il settore finanziario. Dove DORA copre le stesse materie di NIS2 — gestione del rischio, notifica di incidenti, rischio di terzi — i soggetti finanziari assolvono agli obblighi NIS2 conformandosi a DORA, non in aggiunta. Differenze pratiche:

  • DORA si applica come regolamento (direttamente e uniformemente). NIS2 è una direttiva (recepita da ciascuno Stato membro).
  • Le scadenze DORA ricalcano NIS2 (24 h, 72 h, 1 mese), con modelli settoriali emanati dalle autorità europee di vigilanza (EBA, EIOPA, ESMA).
  • DORA introduce una vigilanza sui fornitori TIC critici di terze parti — hyperscaler, grandi SaaS — senza equivalenti in NIS2.
  • NIS2 rimane applicabile ai soggetti finanziari per quanto non coperto da DORA (es. incidenti fisici senza impatto sui sistemi TIC).

NIS2 vs CER — resilienza cyber e fisica

La direttiva CER (Critical Entities Resilience, direttiva (UE) 2022/2557) è stata adottata lo stesso giorno di NIS2 e condivide la stessa scadenza di recepimento. È la controparte fisica: NIS2 copre la cybersicurezza, CER copre tutto il resto (rischi naturali, terrorismo, sabotaggio, insider, emergenze sanitarie).

  • Un soggetto critico designato ai sensi di CER è automaticamente soggetto essenziale ai sensi di NIS2, a prescindere dalle dimensioni.
  • I settori CER si sovrappongono ampiamente all'allegato I di NIS2: energia, trasporti, banche, infrastrutture dei mercati, sanità, acqua potabile, acque reflue, infrastrutture digitali, PA, spazio, alimenti.
  • Gli Stati membri devono designare i soggetti critici entro il 17 luglio 2026 secondo criteri comuni. L'elenco orienta in parte le priorità di vigilanza NIS2.