NIS 2 – Data Manager Online https://www.datamanager.it Il portale dell'ICT professionale Tue, 12 May 2026 07:04:39 +0000 it-IT hourly 1 https://wordpress.org/?v=5.8.13 https://www.datamanager.it/wp-content/uploads/2020/04/dmo-favicon3.png NIS 2 – Data Manager Online https://www.datamanager.it 32 32 NIS2, ACN scioglie i nodi https://www.datamanager.it/2026/05/nis2-acn-scioglie-i-nodi/ Thu, 07 May 2026 09:00:54 +0000 https://www.datamanager.it/?p=252758 Aggiornamento obblighi e fornitori, categorizzazione attività e nuove scadenze, ACN chiarisce gli aspetti operativi ancora oggetto di interpretazione La NIS2 introduce elementi significativi di innovazione nella governance della cybersecurity. Nell’ottavo incontro del Tavolo di attuazione, ACN continua l’impegno sinergico con le autorità di settore per l’attuazione della NIS2. Nella determinazione 155238/2026 vengono identificate dieci macro-aree […]

L'articolo NIS2, ACN scioglie i nodi proviene da Data Manager Online.

]]>
Aggiornamento obblighi e fornitori, categorizzazione attività e nuove scadenze, ACN chiarisce gli aspetti operativi ancora oggetto di interpretazione

La NIS2 introduce elementi significativi di innovazione nella governance della cybersecurity. Nell’ottavo incontro del Tavolo di attuazione, ACN continua l’impegno sinergico con le autorità di settore per l’attuazione della NIS2. Nella determinazione 155238/2026 vengono identificate dieci macro-aree per organizzare attività e servizi, associando ciascuna a quattro livelli di rilevanza (impatto minimo, basso, medio, alto).

La determinazione 127434/2026 fissa termini per i soggetti iscritti per la prima volta nell’elenco NIS nel 2026 (notifica incidenti e misure di sicurezza), definisce la designazione del referente CSIRT entro fine 2026 e l’obbligo di notifica degli incidenti dal primo gennaio 2027. I nuovi soggetti NIS 2026 devono adottare le misure di sicurezza di base entro il 31 luglio 2027. L’analisi di impatto va comunicata tramite il portale ACN tra il primo maggio e il 30 giugno 2026.

Per quanto riguarda l’aggiornamento obblighi e fornitori, la det. 127437/2026 sostituisce la precedente, inserendo l’obbligo di dettagliare i fornitori rilevanti NIS durante l’aggiornamento annuale delle informazioni sul portale ACN.

DEFINIZIONE E IMPATTO

La determinazione 127437/2026 interviene sulle modalità di utilizzo della piattaforma digitale ACN, definendo con precisione sia i contenuti informativi richiesti sia le tempistiche di aggiornamento. Ma soprattutto porta con sé due obblighi destinati a incidere profondamente sull’organizzazione interna: la comunicazione dei fornitori rilevanti e la categorizzazione di attività e servizi. Sul primo punto, il dettato normativo è chiaro: l’art. 18 prevede l’inserimento, tra il 15 aprile e il 31 maggio, dei fornitori rilevanti nel portale ACN, con indicazione dei dati identificativi; l’art. 19 impone l’aggiornamento tempestivo di ogni variazione. La nozione di “fornitore rilevante” ha generato un ampio dibattito, ma troviamo chiarimento nella direttiva e nelle FAQ che ACN propone. Rientrano in questa categoria i fornitori di servizi ICT e, più in generale, tutti quei soggetti – anche non ICT – la cui interruzione o compromissione impatta in modo significativo sulla capacità del soggetto NIS di erogare i propri servizi (per esempio, fornitori non fungibili, assenza di alternative o ridondanze).

Il processo di identificazione dei fornitori rilevanti riflette la logica strutturata prevista da ACN e basata su una chiara relazione causa-effetto. Un soggetto NIS2 (essenziale o importante) deve innanzitutto categorizzare le proprie attività e i propri servizi, attribuendo a ciascuno un livello di rilevanza. I servizi ICT che supportano attività critiche ereditano tale rilevanza; di conseguenza, i fornitori da cui dipendono diventano essi stessi rilevanti.

SUPPLY CHAIN SOTTO CONTROLLO

Il vero elemento innovativo, tuttavia, non è l’analisi interna, quanto la sua formalizzazione verso l’esterno. L’obbligo di comunicare i fornitori rilevanti sul portale ACN, con dati puntuali, integra un livello di trasparenza senza precedenti. Si tratta, inoltre, di un processo continuo. L’aggiornamento non è episodico ma permanente, come previsto dall’art. 19, al fine di riflettere in tempo reale l’evoluzione della catena di fornitura. Ne deriva la necessità, per le organizzazioni, di dotarsi di una visione strutturata e aggiornata della propria supply chain, supportata da un’efficace collaborazione tra i diversi dipartimenti aziendali. Dal punto di vista organizzativo, l’impatto è significativo.

La mappatura e classificazione dei fornitori richiedono processi strutturati e un forte coordinamento tra funzioni aziendali – procurement, IT, Quality Assurance, compliance, legal – spesso caratterizzate da approcci non uniformi. Diventa quindi essenziale standardizzare criteri, soglie di rilevanza e metodologie, oltre a definire flussi informativi chiari verso il punto di contatto, responsabile di aggiornare il portale ACN. La vera sfida non è compilare un elenco, ma dimostrare una conoscenza aggiornata e consapevole delle proprie dipendenze critiche.

CATEGORIZZAZIONE E BIA

Analogo livello di attenzione è richiesto per la categorizzazione. L’art. 20 della det. 127437/2026 stabilisce che, tra il primo maggio e il 30 giugno di ogni anno, i soggetti NIS debbano comunicare e aggiornare le attività e i servizi, associando a ciascuno una categoria di rilevanza. L’art. 31 del DL 138/2024 chiarisce che gli obblighi sono modulati proprio sulla base di tali categorie. Il messaggio emerso anche durante il Security Summit di marzo 2026 a Milano è chiaro: non basta valutare quanto un servizio sia importante, ma è necessario comprendere cosa accade concretamente in caso di compromissione e adottare misure proporzionate alla criticità.

In questo scenario, un impatto operativo rilevante sarà la revisione della Business Impact Analysis (BIA). L’approccio promosso da ACN suggerisce sia una BIA “semplificata”, in altre parole focalizzata sui servizi NIS più critici, ma anche una BIA “completa”, che in pratica considera tutte e tre le dimensioni della sicurezza informatica secondo il modello CIA (Confidentiality, Integrity, Availability).

Nell’evento organizzato dal CLUSIT del 29 aprile 2026, i vertici di ACN confermano che l’obbligo di comunicare i fornitori rilevanti sul portale consente ad ACN di individuare componenti strategiche della catena di approvvigionamento e nominare d’ufficio, quali soggetti importanti o essenziali, fornitori sistemici precedentemente non inclusi. Per consentire alle aziende di prepararsi e mettere a budget per il 2027 le risorse necessarie a implementare le misure a lungo termine, l’ACN indica che entro ottobre sarà pubblicata una norma tecnica che anticiperà, anche se non definitiva, quali misure sono in discussione.

VERSO UN MODELLO INTEGRATO

La NIS2 non è un’iniziativa isolata, ma si inserisce in un ecosistema più ampio che include, tra gli altri, il Cyber Resilience Act (CRA) e aggiornamenti normativi settoriali come il nuovo Annex 11 in ambito farmaceutico. In particolare, il CRA introduce obblighi che si sovrappongono in modo diretto con quelli della NIS2, estendendoli lungo la filiera dei prodotti digitali. A partire da settembre 2026, il CRA imporrà ai fabbricanti l’obbligo di notificare qualsiasi vulnerabilità attivamente sfruttata e ogni incidente grave che impatti la sicurezza dei prodotti digitali. Si tratta di un principio pienamente allineato con la NIS2. Questa convergenza rafforza il messaggio che la gestione degli incidenti e delle vulnerabilità non è più confinata all’interno del perimetro dell’organizzazione ma diventa un requisito esteso ai prodotti digitali che le organizzazioni creano con l’obiettivo finale di salvaguardare i consumatori.

Accanto a questo, anche altri ambiti mostrano elementi di sovrapposizione. Il nuovo Annex 11 sui sistemi computerizzati in ambito GMP (Good Manufacturing Practices), pur in un contesto settoriale specifico farmaceutico, richiama principi già presenti nella NIS2, come l’approccio basato sul rischio lungo il ciclo di vita dei sistemi, il controllo degli accessi, la necessità di garantire la data integrity, la tracciabilità delle operazioni e la necessità di mantenere sistemi aggiornati e sicuri nel tempo.

In questo scenario, affrontare le normative in modo separato rischia di generare inefficienze. Diventa invece fondamentale adottare un approccio integrato, capace di armonizzare i requisiti e costruire un modello di sicurezza coerente, trasversale e sostenibile nel tempo.

Giuseppe Rosario Bungaro head of Digital Transformation di Adeodata SA

L'articolo NIS2, ACN scioglie i nodi proviene da Data Manager Online.

]]>
NIS 2, cosa cambia e quale impatto avrà sulle aziende https://www.datamanager.it/2024/06/nis-2-cosa-cambia-e-quale-impatto-avra-sulle-aziende/ Mon, 10 Jun 2024 12:00:16 +0000 https://www.datamanager.it/?p=237484 La NIS 2 estende il raggio di azione, elimina la differenza tra gli operatori di servizi essenziali e i fornitori di servizi digitali e introduce un concetto più ampio di gestione del rischio, aumentando le sanzioni Dal 18 ottobre 2024, la NIS 2 sarà applicata in tutti gli stati UE. L’impatto che avrà sarà molto […]

L'articolo NIS 2, cosa cambia e quale impatto avrà sulle aziende proviene da Data Manager Online.

]]>
La NIS 2 estende il raggio di azione, elimina la differenza tra gli operatori di servizi essenziali e i fornitori di servizi digitali e introduce un concetto più ampio di gestione del rischio, aumentando le sanzioni

Dal 18 ottobre 2024, la NIS 2 sarà applicata in tutti gli stati UE. L’impatto che avrà sarà molto più rilevante rispetto a quello della prima NIS, perché coinvolgerà un numero molto più elevato di aziende. La prima direttiva NIS ha interessato in Italia meno di 500 aziende (l’elenco è secretato, dovrebbero essere 465). Secondo le stime di CLUSIT, le organizzazioni che saranno coinvolte dalla NIS 2 saranno comprese tra 12mila e 16mila, ampliando così la platea di aziende interessate sia in senso verticale che orizzontale.

In senso orizzontale: i settori interessati diventano in totale 18. Non ci sono più solo “operatori di servizi essenziali (OSE)” e “fornitori di servizi digitali (FSD)”, ma vengono aggiunti dieci settori, sette dei quali elencati nell’allegato II “altri settori critici” e che sono: servizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, alimenti, fabbricazione, fornitori di servizi digitali, ricerca.

Rimangono nell’allegato I i “settori ad alta criticità”, che erano già presenti nella NIS 1, ai quali si aggiungono: acque reflue, gestione dei servizi ICT, pubblica amministrazione, spazio, per un totale di undici categorie. In questa nuova classificazione, la NIS 2 dichiara (considerando 6) di voler superare le carenze della differenziazione tra gli operatori di servizi essenziali e i fornitori di servizi digitali, che si è rivelata obsoleta. L’art. 3 stabilisce inoltre una suddivisione tra “soggetti essenziali e importanti” e che l’elenco di tali soggetti dovrà essere definito dagli stati membri entro il 17 aprile 2025.

In senso verticale: viene abbassata la soglia dimensionale delle aziende coinvolte: ora potranno essere NIS 2 tutte quelle aziende che – appartenendo ai settori elencati – abbiano più di 50 dipendenti e un fatturato superiore a 10 milioni di euro. Inoltre stabilisce lo scenario di riferimento per le misure di gestione dei rischi di cybersecurity e i rischi derivanti dalla catena di approvvigionamento di un soggetto e dalla sua relazione con i fornitori: questa è una novità molto importante, che estenderà l’applicazione della NIS 2 alla supply chain.


#NIS2 Il numero di aziende coinvolte in Italia aumenterà di 25-34 volte secondo le stime #CLUSIT
Click To Tweet


Punti fondamentali della NIS 2 si trovano soprattutto negli articoli 21 e 23. In particolare, l’art. 21 comma 2 definisce 10 misure di gestione dei rischi di cybersecurity che devono essere applicate da tutte le organizzazioni soggette alla normativa e che obbligheranno molte aziende a modificare la propria postura di sicurezza. L’art.23 definisce invece gli obblighi di segnalazione nel caso in cui si verifichi un incidente definito “significativo” e modifica in modo molto forte i tempi di notifica della NIS 1: entro 24 ore dalla conoscenza dell’incidente deve essere notificato il preallarme, entro 72 ore la notifica ufficiale dell’incidente, aggiornando le informazioni del preallarme. La segnalazione deve prevedere una valutazione dell’incidente, della gravità, dell’impatto e gli indicatori di compromissione ove disponibili.

Infine, l’articolo 34 fissa le sanzioni amministrative pecuniarie ai soggetti essenziali e importanti che violino le disposizioni degli articoli 21 e 23. Nella NIS 1 tali sanzioni erano stabilite dagli stati membri: per l’Italia il D.Lgs. 65/2018 prevedeva sanzioni massime di 250mila euro. Nella NIS 2 queste vengono significativamente aumentate e arrivano fino a dieci milioni di euro o a un massimo di almeno il 2% del fatturato mondiale annuo per le organizzazioni essenziali e fino a sette milioni di euro o a un massimo all’1,4% per le organizzazioni importanti. Sono sanzioni paragonabili a quelle applicate dal GDPR.

Cosa dovranno fare le aziende? I soggetti definiti essenziali e importanti dovranno adottare misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi posti alla sicurezza dei sistemi informatici e di rete. Per farlo dovranno necessariamente applicare una politica di analisi dei rischi e di gestione degli incidenti. Riteniamo che questo risk assessment, in attesa dei decreti di recepimento, sarà basato – come per la NIS 1 – sul NIST Cybersecurity Framework, aggiornato alla versione 2.0 a fine febbraio 2024, e sul corrispondente framework per la Cybersecurity e la Data Protection, che presumibilmente sarà anch’esso aggiornato alla versione 2.0 del NIST CSF.

Giorgio Sbaraglia information & cybersecurity advisor – comitato direttivo CLUSIT

L'articolo NIS 2, cosa cambia e quale impatto avrà sulle aziende proviene da Data Manager Online.

]]>