Guide

Guida NIS2 · 8 min

Chi rientra nell'ambito di NIS2? Soggetti essenziali e importanti, settori e soglie dimensionali

NIS2 si applica in modo molto più ampio rispetto alla direttiva NIS originale, ma non a tutti. Se la vostra organizzazione rientra dipende da tre elementi: il vostro settore, la vostra dimensione e poche eccezioni indipendenti dalla dimensione. Questa guida illustra ogni verifica per aiutarvi a determinare la vostra posizione e spiega perché la designazione non è l'unico modo in cui la direttiva vi raggiunge. Il termine di recepimento (17 ottobre 2024) è scaduto e gli Stati membri applicano la direttiva man mano che completano la normativa nazionale.

Punti chiave

  • NIS2 classifica i soggetti interessati in essenziali e importanti, per settore (Allegato I/II) e dimensione.
  • Rientrate di solito da ≥50 dipendenti o 10 mln € di fatturato/bilancio: più le eccezioni indipendenti dalla dimensione.
  • Anche se non designati, i vostri clienti NIS2 vi trasferiscono obblighi tramite contratto.

Due categorie: soggetti essenziali e importanti

NIS2 suddivide le organizzazioni interessate in due livelli. Entrambi devono soddisfare gli stessi obblighi di base di sicurezza e notifica; la differenza sta nell'intensità della vigilanza e nelle sanzioni massime applicabili.

Soggetti essenziali

Grandi organizzazioni dei settori a più elevata criticità (allegato I), oltre a determinati soggetti designati indipendentemente dalla dimensione. Soggetti a vigilanza proattiva (ex ante): audit, ispezioni e richieste di informazioni possono avvenire anche senza un incidente preventivo.

Soggetti importanti

La maggior parte delle altre organizzazioni interessate che raggiungono la soglia dimensionale, inclusi i settori dell'allegato II. Soggetti a vigilanza reattiva (ex post): le autorità intervengono in presenza di indizi di non conformità.

Quali settori sono coperti?

NIS2 elenca i settori coperti in due allegati. L'allegato I copre i settori ad alta criticità; l'allegato II altri settori critici. Se la vostra attività principale rientra in uno degli elenchi e raggiungete la soglia dimensionale, probabilmente siete interessati.

Allegato I: settori ad alta criticità

  • Energia (elettricità, petrolio, gas, teleriscaldamento, idrogeno)
  • Trasporti (aereo, ferroviario, marittimo, su strada)
  • Settore bancario e infrastrutture dei mercati finanziari
  • Salute (fornitori, laboratori di riferimento dell'UE, farmaci, dispositivi medici)
  • Acqua potabile e acque reflue
  • Infrastrutture digitali (DNS, registri di TLD, data center, cloud, CDN, servizi fiduciari, comunicazioni elettroniche)
  • Gestione dei servizi TIC, B2B (fornitori di servizi gestiti e di sicurezza gestita)
  • Pubblica amministrazione (centrale e regionale)
  • Spazio

Allegato II: altri settori critici

  • Servizi postali e di corriere
  • Gestione dei rifiuti
  • Fabbricazione, produzione e distribuzione di sostanze chimiche
  • Produzione, trasformazione e distribuzione di alimenti
  • Fabbricazione (dispositivi medici, computer ed elettronica, macchinari, autoveicoli, altri mezzi di trasporto)
  • Fornitori digitali (marketplace online, motori di ricerca, social network)
  • Organizzazioni di ricerca

La soglia dimensionale

All'interno di un settore coperto, NIS2 si applica in genere solo a partire da una dimensione minima: la regola del tetto dimensionale. Si considerano sia il numero di dipendenti sia i dati finanziari.

Grande: in genere 'essenziale' (allegato I)

Almeno 250 dipendenti, oppure fatturato superiore a 50 milioni di euro e totale di bilancio superiore a 43 milioni di euro. I grandi soggetti dei settori dell'allegato I sono in genere classificati come essenziali. I grandi soggetti dei settori dell'allegato II restano importanti, non essenziali.

Media: in genere 'importante'

Almeno 50 dipendenti, oppure fatturato annuo o totale di bilancio superiore a 10 milioni di euro. Raggiungere la soglia di media dimensione in un settore coperto vi fa rientrare in genere come soggetto importante.

Al di sotto della soglia media, le micro e piccole organizzazioni sono generalmente fuori ambito, salvo che si applichi un'eccezione indipendente dalla dimensione.

Scopri come si posizionano davvero i tuoi fornitori

7 giorni gratuiti · senza carta di credito · disdici quando vuoi

Eccezioni indipendenti dalla dimensione: interessati a prescindere dalla dimensione

Alcuni soggetti sono coperti indipendentemente dalle loro dimensioni, per il ruolo che svolgono. Tra questi: i prestatori qualificati di servizi fiduciari, i registri dei nomi di dominio di primo livello e i fornitori di servizi DNS, i fornitori di reti o servizi pubblici di comunicazione elettronica, e i soggetti che sono l'unico fornitore di un servizio essenziale per un'attività sociale o economica in uno Stato membro.

Anche i soggetti della pubblica amministrazione e le organizzazioni individuate come critiche ai sensi della direttiva sulla resilienza dei soggetti critici (CER) possono rientrare indipendentemente dalla dimensione, e gli Stati membri possono designare singoli soggetti. Se gestite infrastrutture critiche o un servizio senza sostituti, consultate l'elenco di designazione della vostra autorità nazionale anziché affidarvi al solo test dimensionale.

Non designati? Potete comunque essere coinvolti tramite la supply chain

Anche se non siete interessati direttamente, NIS2 vi raggiunge indirettamente. Le organizzazioni interessate devono gestire il rischio di cibersicurezza dei propri fornitori e prestatori di servizi (art. 21, par. 2, lett. d). In pratica, i vostri clienti (banche, ospedali, aziende energetiche, enti pubblici) richiederanno sempre più prove del vostro livello di sicurezza come condizione per fare affari.

La domanda pratica raramente è solo 'sono designato?'. È anche 'i miei clienti rientrano in NIS2?'. Se sì, i loro obblighi arrivano a voi tramite contratti, questionari e monitoraggio continuo, che siate o meno formalmente un soggetto essenziale o importante.

Cosa significa in pratica rientrare nell'ambito

Se rientrate nell'ambito, gli obblighi principali sono:

  • Misure di gestione del rischio: la base dell'art. 21: analisi dei rischi, gestione degli incidenti, continuità operativa, sicurezza della supply chain, cifratura, controllo degli accessi e altro.
  • Notifica degli incidenti: un preallarme al vostro CSIRT nazionale entro 24 ore da un incidente significativo, una notifica più completa entro 72 ore e una relazione finale entro un mese (art. 23).
  • Governance e responsabilità: gli organi di gestione devono approvare e sovrintendere alle misure e possono essere ritenuti responsabili; è prevista la formazione del personale.
  • Registrazione: molti soggetti devono registrarsi presso la propria autorità nazionale, fornendo dati di contatto e di settore.

I soggetti essenziali e importanti soddisfano la stessa base; il livello incide soprattutto sul modo in cui sono vigilati e sulle sanzioni massime applicabili: fino a 10 milioni € o il 2% del fatturato annuo mondiale totale (il maggiore dei due) per i soggetti essenziali, e fino a 7 milioni € o l'1,4% per i soggetti importanti (art. 34). Gli organi di gestione devono approvare le misure e possono essere ritenuti personalmente responsabili (art. 20).

Fonte: Direttiva (UE) 2022/2555 (NIS2), articoli 2-3 e allegati I-II — consultate la legge nazionale di recepimento e la vostra autorità di vigilanza per i dettagli vincolanti nel vostro Paese.

Come aiuta norppa.io

Una volta che sapete che i vostri fornitori rientrano nell'ambito, o che i vostri clienti si aspettano garanzie di livello NIS2, norppa.io fornisce le prove continue di cui entrambe le direzioni hanno bisogno. Ogni dominio fornitore monitorato è controllato su oltre 100 punti di controllo ogni giorno, gli eventi critici ogni sei ore, con i risultati mappati automaticamente agli articoli NIS2.

I questionari di autovalutazione (SAQ) vengono inviati ai fornitori direttamente da norppa.io e si combinano con il profilo di rischio tecnico, così le prove di processo e tecniche sono in un unico posto: pronte per la due diligence dei vostri clienti o per un audit di vigilanza.

Non ancora pronti a iniziare? Ricevete lo stato NIS2 del vostro Paese

Vi invieremo lo stato di recepimento NIS2 del vostro Paese (autorità, legge nazionale, date chiave) e una checklist sintetica di due diligence dei fornitori. Un'email, poi aggiornamenti NIS2 occasionali.

Non condividiamo mai la vostra email. Disiscrizione con un clic. Conservata nell'UE.

Guarda com'è un monitoraggio di livello NIS2

Un report fornitore di esempio (risultati, mappatura NIS2 ed evidenze) in due minuti.

7 giorni gratuiti · senza carta di credito · disdici quando vuoi

Ultima revisione: 19 giugno 2026

Questa guida fornisce informazioni generali sul diritto dell'UE, non consulenza legale. NIS2 entra in vigore tramite la legge di recepimento nazionale di ciascuno Stato membro dell'UE, che può differire nei dettagli. Verifica gli obblighi che ti riguardano con la tua autorità competente o un consulente legale.

Guide correlate

Come conformarsi a NIS2: una roadmap passo dopo passo

I passi verso la conformità NIS2 in ordine: confermare l'ambito, registrarsi, responsabilità della dirigenza (art. 20), le misure dell'art. 21(2), sicurezza della supply chain, notifica degli incidenti (art. 23) e garanzia continua e dimostrata.

NIS2 per i fornitori: non siete designati, ma i vostri clienti sì

La maggior parte delle aziende non viene mai designata ai sensi di NIS2, ma molte devono comunque conformarsi. Come l'obbligo sulla catena di approvvigionamento di un cliente soggetto (articolo 21, paragrafo 2, lettera d) ricade su di voi, cosa chiederà e come rispondere in modo credibile.

NIS2 e il requisito della supply chain: cosa significa nella pratica

NIS2 obbliga i soggetti essenziali e importanti a valutare i rischi informatici della loro supply chain. Classificazione dei fornitori, rischio di quarta parte, notifica Art. 23 e cosa cercano i revisori.

Come avviene una violazione nel 2026: la tua superficie esterna e la tua supply chain

La catena di attacco del 2026 passo per passo — credenziali rubate, dispositivi edge sfruttati, spoofing delle email — sia sulla tua superficie esterna sia su quella dei fornitori, e dove norppa.io spezza la catena.

Valutazione del rischio informatico dei fornitori: cosa verifica il monitoraggio NIS2 automatizzato

Tutte le categorie di controllo spiegate: ransomware, fughe dark web, TLS/DNSSEC, sicurezza dei cookie, CVE/EPSS, sanzioni, blacklist MX e SAQ. Ciclo di vita dei risultati e mappatura degli articoli NIS2.

NIS2 Art. 21(2): checklist di sicurezza per fornitori

Checklist per i team di approvvigionamento e sicurezza: cosa chiedere, quali prove raccogliere e come rispondere quando un fornitore non soddisfa i requisiti. Include documenti di prova suggeriti.

Questionario fornitori NIS2 (SAQ): cosa chiedere, come valutarlo e un modello gratuito

Cosa chiedere ai fornitori ai sensi dell'art. 21(2)(d), come valutare le risposte e gestire le lacune, perché l'autodichiarazione va verificata, e un modello gratuito.

Notifica degli incidenti NIS2: le scadenze di 24 e 72 ore spiegate

Cosa è un incidente significativo, il calendario dell'articolo 23 (preallarme a 24 h, notifica a 72 h, relazione finale a un mese) e quando l'incidente di un fornitore diventa il vostro obbligo.

NIS2 e la responsabilità della dirigenza: cosa devono sapere consiglio e vertici

Cosa si aspetta NIS2 dall'organo di gestione: doveri di approvazione e vigilanza, responsabilità personale (art. 20), formazione, KPI di reporting al consiglio e sanzioni dell'art. 34.

ISO 27001 e NIS2: cosa copre già il vostro SGSI, e le lacune che restano

Se avete la ISO 27001: cosa si riporta su NIS2 e cosa no (notifica di legge, responsabilità della dirigenza, registrazione e assicurazione continua) e come colmare la lacuna.

Sanzioni e multe NIS2: quanto, chi è responsabile e come evitarle

Cosa sono le sanzioni NIS2: i massimali dell'articolo 34 (10 M€ / 2 % per i soggetti essenziali, 7 M€ / 1,4 % per quelli importanti), la responsabilità personale della dirigenza (art. 20, art. 32), le misure non pecuniarie e come evitarle.

NIS2 vs DORA: differenze, sovrapposizioni e quale si applica a te

In cosa differiscono e si sovrappongono i due regimi UE, perché DORA è lex specialis per i soggetti finanziari, quale si applica a te, e cosa significano entrambi per il rischio terze parti.

GDPR vs NIS2: sovrapposizioni, differenze e quando un incidente attiva entrambi

In cosa differiscono e si sovrappongono GDPR e NIS2, quando un incidente attiva entrambi (GDPR art. 33 72 h all'autorità di controllo vs NIS2 art. 23 24 h/72 h/un mese al CSIRT), la cooperazione dell'art. 35 e il divieto di doppia sanzione, e cosa significano entrambi per la due diligence sui fornitori.

Il Cyber Resilience Act dell'UE (CRA): ambito, calendario e cosa significa per la vostra supply chain

Cosa richiede il CRA, le sue date scaglionate (in vigore 2024, notifica set 2026, piena conformità dic 2027), chi rientra nell'ambito e perché il SaaS puro spesso no, come integra NIS2 e cosa significa per gli acquisti e la due diligence sui fornitori.

Il regolamento UE sull'IA: livelli di rischio, calendario e cosa devono fare i deployer (articolo 26)

Cosa richiede il regolamento UE sull'IA: i livelli di rischio, le date scaglionate (in vigore 2024, vietato feb 2025, GPAI ago 2025, alto rischio ago 2026), gli obblighi del deployer dell'art. 26, come si combina con NIS2 e il GDPR, e cosa significa per l'acquisto di IA.

Stato di recepimento di NIS2: in quali Paesi UE è in vigore

Quali dei 27 Stati membri UE hanno recepito NIS2 nella legge nazionale e quali la stanno ancora completando, e perché i divari raggiungono comunque la tua catena di fornitura.

Clausole contrattuali per i fornitori NIS2: cosa pretendere dai tuoi fornitori

Le clausole che rendono azionabile l'obbligo sulla catena di fornitura di NIS2: base di sicurezza, finestra di notifica, diritti di prova e audit, trasferimento ai subappaltatori e verifica continua.

La tua postura di sicurezza esterna sotto NIS2: cosa vedono fornitori e clienti

I segnali pubblicamente visibili che i clienti valutano ai sensi dell'art. 21(2)(d) di NIS2: falsificabilità dell'e-mail (SPF/DMARC), igiene dei certificati, sistemi esposti a internet e credenziali trapelate, perché ciascuno conta e come verificarli e correggerli.

I tuoi fornitori usano l'IA? Il rischio fornitori di NIS2 incontra il regolamento IA dell'UE

I fornitori integrano sempre più l'IA nei servizi da cui dipendi, e così i loro fornitori. Dove l'IA dei fornitori e dell'ennesima parte crea rischio ai sensi dell'art. 21(2)(d) di NIS2 e del regolamento IA, cosa valutare e come mantenere la visibilità.

Impersonificazione dei fornitori e frode del CEO (BEC): spoofing dell'e-mail, DMARC e NIS2

Uno degli attacchi alla catena di fornitura più comuni non richiede alcuna violazione: un'e-mail falsificata che devia un pagamento o ruba dati. Come funzionano il BEC e l'impersonificazione dei fornitori, le impostazioni SPF, DKIM e DMARC che li fermano, e come si inserisce nell'art. 21(2)(d) di NIS2.