Guida NIS2 · 8 min
Chi rientra nell'ambito di NIS2? Soggetti essenziali e importanti, settori e soglie dimensionali
NIS2 si applica in modo molto più ampio rispetto alla direttiva NIS originale, ma non a tutti. Se la vostra organizzazione rientra dipende da tre elementi: il vostro settore, la vostra dimensione e poche eccezioni indipendenti dalla dimensione. Questa guida illustra ogni verifica per aiutarvi a determinare la vostra posizione e spiega perché la designazione non è l'unico modo in cui la direttiva vi raggiunge. Il termine di recepimento (17 ottobre 2024) è scaduto e gli Stati membri applicano la direttiva man mano che completano la normativa nazionale.
Punti chiave
- NIS2 classifica i soggetti interessati in essenziali e importanti, per settore (Allegato I/II) e dimensione.
- Rientrate di solito da ≥50 dipendenti o 10 mln € di fatturato/bilancio: più le eccezioni indipendenti dalla dimensione.
- Anche se non designati, i vostri clienti NIS2 vi trasferiscono obblighi tramite contratto.
Due categorie: soggetti essenziali e importanti
NIS2 suddivide le organizzazioni interessate in due livelli. Entrambi devono soddisfare gli stessi obblighi di base di sicurezza e notifica; la differenza sta nell'intensità della vigilanza e nelle sanzioni massime applicabili.
Soggetti essenziali
Grandi organizzazioni dei settori a più elevata criticità (allegato I), oltre a determinati soggetti designati indipendentemente dalla dimensione. Soggetti a vigilanza proattiva (ex ante): audit, ispezioni e richieste di informazioni possono avvenire anche senza un incidente preventivo.
Soggetti importanti
La maggior parte delle altre organizzazioni interessate che raggiungono la soglia dimensionale, inclusi i settori dell'allegato II. Soggetti a vigilanza reattiva (ex post): le autorità intervengono in presenza di indizi di non conformità.
Quali settori sono coperti?
NIS2 elenca i settori coperti in due allegati. L'allegato I copre i settori ad alta criticità; l'allegato II altri settori critici. Se la vostra attività principale rientra in uno degli elenchi e raggiungete la soglia dimensionale, probabilmente siete interessati.
Allegato I: settori ad alta criticità
- Energia (elettricità, petrolio, gas, teleriscaldamento, idrogeno)
- Trasporti (aereo, ferroviario, marittimo, su strada)
- Settore bancario e infrastrutture dei mercati finanziari
- Salute (fornitori, laboratori di riferimento dell'UE, farmaci, dispositivi medici)
- Acqua potabile e acque reflue
- Infrastrutture digitali (DNS, registri di TLD, data center, cloud, CDN, servizi fiduciari, comunicazioni elettroniche)
- Gestione dei servizi TIC, B2B (fornitori di servizi gestiti e di sicurezza gestita)
- Pubblica amministrazione (centrale e regionale)
- Spazio
Allegato II: altri settori critici
- Servizi postali e di corriere
- Gestione dei rifiuti
- Fabbricazione, produzione e distribuzione di sostanze chimiche
- Produzione, trasformazione e distribuzione di alimenti
- Fabbricazione (dispositivi medici, computer ed elettronica, macchinari, autoveicoli, altri mezzi di trasporto)
- Fornitori digitali (marketplace online, motori di ricerca, social network)
- Organizzazioni di ricerca
La soglia dimensionale
All'interno di un settore coperto, NIS2 si applica in genere solo a partire da una dimensione minima: la regola del tetto dimensionale. Si considerano sia il numero di dipendenti sia i dati finanziari.
Grande: in genere 'essenziale' (allegato I)
Almeno 250 dipendenti, oppure fatturato superiore a 50 milioni di euro e totale di bilancio superiore a 43 milioni di euro. I grandi soggetti dei settori dell'allegato I sono in genere classificati come essenziali. I grandi soggetti dei settori dell'allegato II restano importanti, non essenziali.
Media: in genere 'importante'
Almeno 50 dipendenti, oppure fatturato annuo o totale di bilancio superiore a 10 milioni di euro. Raggiungere la soglia di media dimensione in un settore coperto vi fa rientrare in genere come soggetto importante.
Al di sotto della soglia media, le micro e piccole organizzazioni sono generalmente fuori ambito, salvo che si applichi un'eccezione indipendente dalla dimensione.
Scopri come si posizionano davvero i tuoi fornitori
7 giorni gratuiti · senza carta di credito · disdici quando vuoi
Eccezioni indipendenti dalla dimensione: interessati a prescindere dalla dimensione
Alcuni soggetti sono coperti indipendentemente dalle loro dimensioni, per il ruolo che svolgono. Tra questi: i prestatori qualificati di servizi fiduciari, i registri dei nomi di dominio di primo livello e i fornitori di servizi DNS, i fornitori di reti o servizi pubblici di comunicazione elettronica, e i soggetti che sono l'unico fornitore di un servizio essenziale per un'attività sociale o economica in uno Stato membro.
Anche i soggetti della pubblica amministrazione e le organizzazioni individuate come critiche ai sensi della direttiva sulla resilienza dei soggetti critici (CER) possono rientrare indipendentemente dalla dimensione, e gli Stati membri possono designare singoli soggetti. Se gestite infrastrutture critiche o un servizio senza sostituti, consultate l'elenco di designazione della vostra autorità nazionale anziché affidarvi al solo test dimensionale.
Non designati? Potete comunque essere coinvolti tramite la supply chain
Anche se non siete interessati direttamente, NIS2 vi raggiunge indirettamente. Le organizzazioni interessate devono gestire il rischio di cibersicurezza dei propri fornitori e prestatori di servizi (art. 21, par. 2, lett. d). In pratica, i vostri clienti (banche, ospedali, aziende energetiche, enti pubblici) richiederanno sempre più prove del vostro livello di sicurezza come condizione per fare affari.
La domanda pratica raramente è solo 'sono designato?'. È anche 'i miei clienti rientrano in NIS2?'. Se sì, i loro obblighi arrivano a voi tramite contratti, questionari e monitoraggio continuo, che siate o meno formalmente un soggetto essenziale o importante.
Cosa significa in pratica rientrare nell'ambito
Se rientrate nell'ambito, gli obblighi principali sono:
- Misure di gestione del rischio: la base dell'art. 21: analisi dei rischi, gestione degli incidenti, continuità operativa, sicurezza della supply chain, cifratura, controllo degli accessi e altro.
- Notifica degli incidenti: un preallarme al vostro CSIRT nazionale entro 24 ore da un incidente significativo, una notifica più completa entro 72 ore e una relazione finale entro un mese (art. 23).
- Governance e responsabilità: gli organi di gestione devono approvare e sovrintendere alle misure e possono essere ritenuti responsabili; è prevista la formazione del personale.
- Registrazione: molti soggetti devono registrarsi presso la propria autorità nazionale, fornendo dati di contatto e di settore.
I soggetti essenziali e importanti soddisfano la stessa base; il livello incide soprattutto sul modo in cui sono vigilati e sulle sanzioni massime applicabili: fino a 10 milioni € o il 2% del fatturato annuo mondiale totale (il maggiore dei due) per i soggetti essenziali, e fino a 7 milioni € o l'1,4% per i soggetti importanti (art. 34). Gli organi di gestione devono approvare le misure e possono essere ritenuti personalmente responsabili (art. 20).
Fonte: Direttiva (UE) 2022/2555 (NIS2), articoli 2-3 e allegati I-II — consultate la legge nazionale di recepimento e la vostra autorità di vigilanza per i dettagli vincolanti nel vostro Paese.
Come aiuta norppa.io
Una volta che sapete che i vostri fornitori rientrano nell'ambito, o che i vostri clienti si aspettano garanzie di livello NIS2, norppa.io fornisce le prove continue di cui entrambe le direzioni hanno bisogno. Ogni dominio fornitore monitorato è controllato su oltre 100 punti di controllo ogni giorno, gli eventi critici ogni sei ore, con i risultati mappati automaticamente agli articoli NIS2.
I questionari di autovalutazione (SAQ) vengono inviati ai fornitori direttamente da norppa.io e si combinano con il profilo di rischio tecnico, così le prove di processo e tecniche sono in un unico posto: pronte per la due diligence dei vostri clienti o per un audit di vigilanza.