Nuovi requisiti e obblighi per le organizzazioni UE
La Direttiva NIS2 è un aggiornamento fondamentale della legislazione europea sulla cybersicurezza, volto a rafforzare la protezione delle reti e dei sistemi informativi in tutta l'Unione Europea.
Le principali novità rispetto la NIS originaria sono:
La portata di applicazione della NIS 2 è notevolmente più ampia rispetto alla precedente NIS, coinvolgendo un numero più esteso di soggetti e settori. A differenza della NIS, che si rivolgeva esclusivamente agli “Operatori di servizi essenziali” (OSE) e ai “Fornitori di servizi digitali” (FSD), la nuova Direttiva si estende a tutte le organizzazioni identificate come soggetti “Essenziali” o “Importanti”.
L’obbligo di valutare la “sicurezza della catena di approvvigionamento, compresi aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi” impone una postura di sicurezza elevata anche ad aziende che non sono soggette alla norma, ma che sono fornitrici di organizzazioni soggette alla NIS2.
I soggetti coinvolti sono tenuti ad aderire a rigorosi requisiti relativi alla governance, alla continuità operativa, al controllo della catena di approvvigionamento, alla segnalazione degli incidenti e, in generale, alla gestione dei rischi.
I soggetti ritenuti obbligati devono registrarsi sulla piattaforma digitale messa a disposizione dall’Autorità. La registrazione deve esser effettuata entro il 28 febbraio 2025 e i dati inseriti devono essere aggiornati annualmente, nel corso del medesimo periodo.
I vertici delle entità fondamentali e rilevanti, come il Consiglio di Amministrazione, devono approvare le misure per la gestione dei rischi e potrebbero essere considerati responsabili in caso di violazione. Inoltre, tali organi di gestione sono tenuti a formare periodicamente i propri dipendenti, al fine di acquisire competenze e conoscenze adeguate.
Tra i vari settori di gestione dei rischi indicati nella Direttiva, si attribuisce una particolare importanza alla capacità delle entità coinvolte di assicurare la continuità dei propri servizi e di minimizzare l'impatto di eventuali interruzioni mediante l'implementazione di misure quali la gestione dei backup, il ripristino in caso di disastro e la gestione delle crisi.
Un ulteriore aspetto cruciale riguarda la capacità delle organizzazioni di assicurare la sicurezza della propria catena di approvvigionamento, considerando le vulnerabilità specifiche dei fornitori, nonché le loro pratiche di sicurezza informatica.
I soggetti essenziali o di rilevanza devono obbligatoriamente segnalare ai propri CSIRT o alle autorità nazionali competenti eventuali incidenti che possano avere un impatto significativo sulla fornitura dei loro servizi.
Secondo l'articolo 23, un incidente è considerato significativo se:
"Ha provocato o è suscettibile di provocare gravi interruzioni operative dei servizi o perdite finanziarie per l'entità coinvolta."
"Ha avuto o potrebbe avere conseguenze su altre persone fisiche o giuridiche, causando perdite materiali o immateriali di considerevole entità."
La Direttiva NIS 2 impone l'adozione di misure tecniche, operative e organizzative adeguate e proporzionate ai rischi di cybersecurity, seguendo un approccio multirischio.
Queste misure includono:
Analisi dei rischi e sicurezza dei sistemi informatici
Continuità operativa, come la gestione dei backup e il ripristino di emergenza
Pratiche di base per la cyber-igiene
Sicurezza della supply chain
Sicurezza delle risorse umane, policy di controllo degli accessi e gestione delle risorse
Accesso Zero Trust (autenticazione multi fattoriale, autenticazione continua)
Sicurezza nell’acquisizione, sviluppo e manutenzione dei sistemi
Tecnologie di crittografie e cifratura
Gestione e reportistica degli incidenti
Per ciascun fornitore individuato dovranno essere indicati nel portale:
• denominazione
• codice fiscale
• paese della sede legale
• codici CPV relativi alle forniture
• criterio di rilevanza adottato
Durante questo periodo, le aziende soggette alla NIS 2 sono chiamate a svolgere una serie di attività fondamentali:
• elencare tutte le attività e i servizi erogati in base a macro-aree
• attribuire a ciascun servizio una classe di rilevanza (alto, medio, basso o minimo impatto)
• effettuare una Business Impact Analysis (BIA) in forma semplificata
Abbracciare senza indugi la Direttiva NIS 2 è essenziale per le aziende che aspirano a potenziare la loro difesa cibernetica. Agire tempestivamente su questo fronte multirischio costituisce il passo fondamentale per salvaguardare il proprio business da minacce informatiche sempre più avanzate. Non perdere tempo: preparati ora per garantire un futuro digitale sicuro.
Il nostro team di professionisti in ambito sicurezza dei dati e cybersecurity possiede competenze trasversali e consolidate che vanno dagli aspetti tecnico/organizzativi a quelli più strettamente legali.
La consulenza tecnica, nonché la commercializzazione e lo sviluppo delle attività volte a garantire la sicurezza informatica è certificata ISO/IEC 27001:2022, testimoniando la capacità di offrire soluzioni tecnologiche conformi ai requisiti normativi sulla sicurezza informatica, anche al fine di rispondere alle esigenze degli stakeholders.
La formazione è certificata UNI EN ISO 9001 – EA 37 - “Sicurezza di qualità” che testimonia la capacità di erogare non solo strumenti formativi, ma dei percorsi didattici completi, il che avvalora ulteriormente la professione delle risorse dell’organizzazione, anche al fine di rispondere alle esigenze degli stakeholders.
L’adozione di un framework di controllo unico ci consente di accompagnare l’organizzazione in un percorso di compliance integrata tra tutte le normative per la gestione della sicurezza delle informazioni (NIS2, GDPR, ISO27001, DORA e altri). L’implementazione congiunta ottimizza risorse e riduce duplicazioni in termini di effort, permettendo un allineamento dei processi di gestione del rischio e di incident response.
Questo documento fornisce una breve panoramica della Direttiva NIS 2 e spiega come potrebbe influire sul business, fornendo anche indicazioni su come prepararsi.
Contattaci oggi stesso! +39 011 22 38 774
Siamo qui per aiutarti a navigare questo cambiamento e rafforzare la tua sicurezza informatica.