
Sei sicuro che la tua azienda sia conforme alla Direttiva NIS2? ๐ง
La Direttiva NIS2 รจ entrata in vigore in Italia il 18 ottobre 2024, con l’entrata in vigore del Decreto Legislativo 138/2024 che ne ha recepito le disposizioni. ECCO COSA SAPERE๐
Definizione e utilizzo
La direttiva NIS2 รจ la proposta di revisione della direttiva NIS1, che ha introdotto lโobbligo per gli Stati membri di:
โ
adottare una strategia nazionale per la sicurezza cibernetica;
โ
designare le autoritร competenti e i punti di contatto;
โ
istituire un sistema di cooperazione a livello europeo;
โ
imporre ai fornitori di servizi essenziali e ai fornitori di servizi digitali di adottare misure appropriate per gestire i rischi e segnalare gli incidenti.
A chi si rivolge
Le aziende che dovranno conformarsi alla direttiva NIS-2 sono quelle che superano i massimali per le piccole imprese, definiti dalla raccomandazione 2003/361/CE – medie e grandi imprese:
- Piรน di 50 dipendenti oppure
- Fatturato annuo superiore a 10 milioni di euro.
Pertanto, le aziende che rientrano in questa classificazione, operando nei settori essenziali o critici, saranno soggette alla conformitร con la direttiva NIS-2.
๐๐๐ป๐ณ๐ฟ๐ฎ๐๐๐ฟ๐๐๐๐๐ฟ๐ฒ ๐ฐ๐ฟ๐ถ๐๐ถ๐ฐ๐ต๐ฒ: reti elettriche e idriche, reti di trasporto, reti di comunicazione, reti sanitarie, reti spaziali e nucleari;
๐๐ฆ๐ฒ๐ฟ๐๐ถ๐๐ถ ๐ฒ๐๐๐ฒ๐ป๐๐ถ๐ฎ๐น๐ถ: servizi finanziari, servizi sanitari, servizi di trasporto, servizi di gestione delle acque, servizi di gestione dei rifiuti, servizi postali, servizi di pubblica amministrazione e servizi elettorali;
๐๐๐ผ๐ฟ๐ป๐ถ๐๐ผ๐ฟ๐ถ ๐ฑ๐ถ ๐๐ฒ๐ฟ๐๐ถ๐๐ถ ๐ฑ๐ถ๐ด๐ถ๐๐ฎ๐น๐ถ: mercati online, motori di ricerca, servizi di cloud computing, social network, servizi di messaggistica, servizi di videoconferenza, servizi di streaming, servizi di e-learning e servizi di e-health;
๐๐๐ผ๐ฟ๐ป๐ถ๐๐ผ๐ฟ๐ถ ๐ฑ๐ถ ๐๐ฒ๐ฟ๐๐ถ๐๐ถ ๐ฑ๐ถ ๐๐ถ๐ฐ๐๐ฟ๐ฒ๐๐๐ฎ ๐ฐ๐ถ๐ฏ๐ฒ๐ฟ๐ป๐ฒ๐๐ถ๐ฐ๐ฎ: centri di operazioni di sicurezza, centri di risposta agli incidenti, fornitori di soluzioni di sicurezza e fornitori di servizi di certificazione;
๐๐๐๐๐ผ๐ฟ๐ถ๐๐ฎฬ ๐ฝ๐๐ฏ๐ฏ๐น๐ถ๐ฐ๐ต๐ฒ: istituzioni, organi e agenzie dellโUE, autoritร nazionali e locali, forze dellโordine, servizi di intelligence e servizi di difesa;
๐๐๐ป๐๐ถ ๐ฑ๐ถ ๐ฟ๐ถ๐ฐ๐ฒ๐ฟ๐ฐ๐ฎ ๐ฒ ๐ถ๐ป๐ป๐ผ๐๐ฎ๐๐ถ๐ผ๐ป๐ฒ: universitร , centri di ricerca, laboratori e progetti finanziati dallโUE.
Un occhio alle scadenze ๐
๐Entro il 17 ottobre 2024: gli Stati membri devono adottare e rendere pubbliche le misure necessarie per conformarsi al decreto-legge;
๐Entro il 31 dicembre 2024: Le aziende devono completare unโautovalutazione interna per verificare se rientrano tra i soggetti obbligati. Questo passaggio richiede unโanalisi delle proprie attivitร e del settore in cui operano per comprendere lโimpatto della normativa sulla loro struttura. Dal 18 ottobre laย piattaforma online di auto-registrazioneย realizzata dallโACN sarร attiva, in questo modo le aziende potranno visitarla, prenderci confidenza e raccogliere le informazioni necessarie per prepararsi alla registrazione formale.
๐1 dicembre โ 28 febbraio 2025: Le aziende identificate come soggette alla NIS2 devono registrarsi sulla piattaforma dellโAgenzia per la Cybersicurezza Nazionale (ACN) a partire dal 1ยฐ dicembre ed entro e non oltre il 28 febbraio. Questa registrazione comporta la trasmissione di informazioni dettagliate sullโorganizzazione e sulla propria infrastruttura digitale.
๐17 gennaio 2025: Entro questa data, i fornitori di servizi digitali specifici (come cloud e infrastrutture digitali rilevanti) sono tenuti a completare la registrazione obbligatoria, garantendo cosรฌ la conformitร ai requisiti minimi di sicurezza previsti dalla NIS2.
๐31 marzo 2025: LโACN redigerร lโelenco ufficiale dei soggetti considerati โessenzialiโ e โimportantiโ ai sensi della direttiva. Questo elenco rappresenta un passo chiave, in quanto stabilisce chi dovrร rispettare formalmente gli obblighi previsti dalla normativa.
๐1 โ 15 aprile 2025: LโACN invierร una notifica formale a tutte le aziende incluse nellโelenco, confermando loro lโobbligo di adeguamento alla NIS2. Questo passaggio serve per informare ufficialmente i soggetti coinvolti e avviare il processo di compliance.
๐15 aprile โ 31 maggio 2025: Entro metร maggio 2025, trasmissione e aggiornamento, tempestivo (comunque non oltre 14 giorni dalla modifica) delle informazioni dei soggetti NIS (articolo 7, commi 4, 5 e 7).
๐Fine 2025 – fine gennaio 2026: adempimenti di gestione degli incidenti di sicurezza; entro gennaio 2026 (entro 9 mesi dalla ricezione della notifica di inserimento nellโelenco dei soggetti NIS), adempimento agli obblighi di base in materia di notifica di incidente.
๐Entro ottobre 2026 (entro 18 mesi dalla ricezione della notifica di inserimento nellโelenco dei soggetti NIS): adempimento agli obblighi di base in materia di sicurezza informatica.
Nuovi principi
๐ก๐๐ฝ๐ฝ๐ฟ๐ผ๐ฐ๐ฐ๐ถ๐ผ ๐ฏ๐ฎ๐๐ฎ๐๐ผ ๐๐๐น ๐ฟ๐ถ๐๐ฐ๐ต๐ถ๐ผ: natura, portata, contesto e impatti potenziali degli incidenti cibernetici;
๐ก๐๐น๐ฒ๐ป๐ฐ๐ผ ๐ฑ๐ถ ๐๐ฒ๐๐๐ผ๐ฟ๐ถ ๐ฒ ๐ฎ๐๐๐ผ๐ฟ๐ถ ๐ฟ๐ถ๐น๐ฒ๐๐ฎ๐ป๐๐ถ;
๐ก๐ฆ๐ถ๐๐๐ฒ๐บ๐ฎ ๐ฑ๐ถ ๐ฐ๐น๐ฎ๐๐๐ถ๐ณ๐ถ๐ฐ๐ฎ๐๐ถ๐ผ๐ป๐ฒ ๐ฑ๐ฒ๐ด๐น๐ถ ๐ถ๐ป๐ฐ๐ถ๐ฑ๐ฒ๐ป๐๐ถ: quattro livelli di gravitร e criteri comuni per la valutazione;
๐ก๐ ๐ฒ๐ฐ๐ฐ๐ฎ๐ป๐ถ๐๐บ๐ผ ๐ฑ๐ถ ๐ฟ๐ฒ๐๐ถ๐๐ถ๐ผ๐ป๐ฒ ๐ฝ๐ฒ๐ฟ๐ถ๐ผ๐ฑ๐ถ๐ฐ๐ฎ: aggiornamento in base allโevoluzione tecnologica e normativa;
๐ก๐ฅ๐๐ผ๐น๐ถ: Agenzia dellโUnione Europea per la Cybersecurity (ENISA), Gruppo di cooperazione, Rete dei punti di contatto e Sistema di allarme rapido;
๐ก๐๐ป๐ฎ๐๐ฝ๐ฟ๐ถ๐บ๐ฒ๐ป๐๐ผ ๐ฑ๐ฒ๐น๐น๐ฒ ๐๐ฎ๐ป๐๐ถ๐ผ๐ป๐ถ: devono essere effettive, proporzionate e dissuasive, e che possono raggiungere il 2% del fatturato annuo dei soggetti inadempienti.
๐๐ฆ๐ช ๐ข๐ฏ๐ค๐ฐ๐ณ๐ข ๐ค๐ฆ๐ณ๐ต๐ฐ ๐ค๐ฉ๐ฆ ๐ญ๐ข ๐ต๐ถ๐ข ๐ข๐ป๐ช๐ฆ๐ฏ๐ฅ๐ข ๐ด๐ช๐ข ๐ค๐ฐ๐ฏ๐ง๐ฐ๐ณ๐ฎ๐ฆ ๐ข๐ญ๐ญ๐ข ๐๐ช๐ณ๐ฆ๐ต๐ต๐ช๐ท๐ข ๐๐๐2?
Contattaci a ๐ง info@c2corporate.it per una consulenza gratuita