Guide

Guida NIS2 · 7 min

ISO 27001 e NIS2: cosa copre già il vostro ISMS, e le lacune che restano

Se avete già ISO/IEC 27001, non partite da zero con NIS2: tutt'altro. Un ISMS funzionante copre gran parte della base dell'articolo 21. Ma la certificazione non è conformità: NIS2 aggiunge doveri di legge che un ISMS, da solo, non soddisfa. Questa guida mappa cosa si trasferisce, dove stanno le lacune reali e come chiuderle senza ricostruire ciò che avete già.

Punti chiave

  • ISO 27001 copre la maggior parte delle misure NIS2 dell'art. 21 (gestione del rischio, controllo degli accessi, crittografia, continuità, controlli sui fornitori) quindi è un solido vantaggio iniziale.
  • Ma la certificazione non è conformità: NIS2 aggiunge termini di legge per la notifica, responsabilità della dirigenza, registrazione e garanzia continua della supply chain.
  • Le lacune più ampie sono di solito l'obbligo di notifica a 24/72 ore e il monitoraggio continuo delle terze parti: non i controlli di base.
  • Chiudete le lacune sopra l'ISMS: non ricostruite; mappate i controlli dell'allegato A sulla lista dell'art. 21 e aggiungete ciò che manca.

Cosa copre già il vostro ISMS

La base dell'articolo 21 di NIS2 e ISO/IEC 27001 (con i suoi controlli dell'allegato A) si sovrappongono ampiamente. Se il vostro ISMS funziona davvero (e non è solo certificato) gran parte della sostanza tecnica e organizzativa della direttiva è già in atto:

  • Gestione del rischio. Il vostro processo ISMS di valutazione e trattamento del rischio si mappa direttamente sull'art. 21(2)(a).
  • Controllo degli accessi e crittografia, i controlli di accesso e crittografia dell'allegato A si allineano con l'art. 21(2)(i) e (h).
  • Gestione degli incidenti. Il vostro processo sugli incidenti copre il lato gestione dell'art. 21(2)(b); sul lato notifica NIS2 chiede di più.
  • Continuità operativa, i controlli di backup, ripristino e continuità si mappano sull'art. 21(2)(c).
  • Relazioni con i fornitori, i controlli sui fornitori dell'allegato A sono la base su cui si costruisce l'art. 21(2)(d).

Dove NIS2 va oltre il vostro ISMS

La certificazione prova che esiste un sistema gestito per un ambito definito. NIS2 è un obbligo di legge sull'intero soggetto rientrante nell'ambito e aggiunge doveri che un certificato ISO, da solo, non assolve:

Notifica degli incidenti di legge: ISO 27001 vi fa gestire gli incidenti; NIS2 vi fa notificare quelli significativi a un'autorità nazionale secondo un orologio di 24 ore / 72 ore / un mese (art. 23). Nessun termine ISMS eguaglia questo.

Responsabilità e formazione della dirigenza: NIS2 fa approvare e vigilare le misure all'organo di gestione, seguire una formazione e assumere responsabilità personale (art. 20). ISO chiede l'impegno della dirigenza, non la responsabilità giuridica.

Garanzia continua della supply chain: i controlli sui fornitori dell'allegato A sono in gran parte puntuali. L'art. 21(2)(d), letto con lo standard delle «misure adeguate», spinge verso un monitoraggio continuo del rischio dei fornitori.

Registrazione e ambito: molti soggetti devono registrarsi presso la propria autorità nazionale, e NIS2 si applica all'intera organizzazione rientrante nell'ambito, a prescindere dall'ambito ISMS che avete scelto.

Realtà dell'applicazione: una non conformità ISO è una questione tra voi e il vostro certificatore; un'inadempienza NIS2 può significare ordini vincolanti e sanzioni fino a 10 M€ o al 2 % del fatturato (art. 34).

Chiudere la lacuna senza ricostruire

La via efficiente tratta NIS2 come un delta sopra un ISMS funzionante, non come un programma parallelo:

  • Mappate i vostri controlli dell'allegato A sulla lista dell'art. 21(2)(a)–(j): la maggior parte delle celle sarà già piena.
  • Allestite il flusso di notifica: chi decide il «significativo», chi contatta il CSIRT, e il playbook delle 24/72 ore.
  • Portate la governance NIS2 in consiglio: approvazione delle misure, reportistica di vigilanza e formazione della dirigenza (art. 20).
  • Aggiornate la garanzia sui fornitori dal questionario annuale al monitoraggio continuo per quelli critici.
  • Confermate la registrazione presso la vostra autorità nazionale e che l'ambito dell'ISMS copra davvero i servizi rientranti nell'ambito.

Scopri il tuo punteggio reale e quello dei tuoi fornitori

7 giorni gratuiti · senza carta di credito · disdici quando vuoi

Fonte: Direttiva (UE) 2022/2555 (NIS2), articoli 20, 21 e 23 — la mappatura con ISO/IEC 27001 è indicativa; confermate i requisiti vincolanti nella vostra legge nazionale di recepimento.

Come aiuta norppa.io

Le due lacune che un ISMS lascia più ampie sono esattamente ciò per cui norppa.io è costruito: garanzia continua sui fornitori e prove pronte per un incidente. Ogni fornitore monitorato viene controllato su più di cento punti di controllo ogni giorno, con rilievi collegati alle stesse sottoclausole dell'art. 21 che il vostro ISMS già parla: così il controllo della supply chain diventa continuo anziché annuale.

E poiché tutto è marcato temporalmente ed esportabile, la prova dietro una notifica dell'art. 23 o un audit di vigilanza sta accanto alla vostra documentazione ISMS anziché in un silo separato. norppa.io completa ISO 27001; non lo duplica.

Non ancora pronti a iniziare? Ricevete lo stato NIS2 del vostro Paese

Vi invieremo lo stato di recepimento NIS2 del vostro Paese (autorità, legge nazionale, date chiave) e una checklist sintetica di due diligence dei fornitori. Un'email, poi aggiornamenti NIS2 occasionali.

Non condividiamo mai la vostra email. Disiscrizione con un clic. Conservata nell'UE.

Chiudete la lacuna sulla supply chain che il vostro ISMS lascia

Guardate un monitoraggio fornitori continuo e mappato su NIS2 nel rapporto di esempio: circa due minuti.

7 giorni gratuiti · senza carta di credito · disdici quando vuoi

Ultima revisione: 19 giugno 2026

Questa guida fornisce informazioni generali sul diritto dell'UE, non consulenza legale. NIS2 entra in vigore tramite la legge di recepimento nazionale di ciascuno Stato membro dell'UE, che può differire nei dettagli. Verifica gli obblighi che ti riguardano con la tua autorità competente o un consulente legale.

Guide correlate

Linee guida ENISA sulla cybersicurezza degli appalti ospedalieri: come valutare i tuoi fornitori

Le linee guida ENISA sugli appalti di luglio 2026 rendono la cybersicurezza dei fornitori parte degli acquisti sanitari. Tradotte in passi concreti: specificare i requisiti, valutare i candidati dall'esterno, contrattualizzare, monitorare e documentare, collegate all'obbligo di supply chain NIS2 art. 21(2)(d).

Come conformarsi a NIS2: una roadmap passo dopo passo

I passi verso la conformità NIS2 in ordine: confermare l'ambito, registrarsi, responsabilità della dirigenza (art. 20), le misure dell'art. 21(2), sicurezza della supply chain, notifica degli incidenti (art. 23) e garanzia continua e dimostrata.

Chi rientra nell'ambito di NIS2? Soggetti essenziali e importanti, settori e soglie dimensionali

Stabilite se NIS2 vi riguarda: i due livelli, i settori degli allegati I/II, le soglie dimensionali, le eccezioni indipendenti dalla dimensione e come la supply chain vi coinvolge anche senza designazione.

NIS2 per i fornitori: non siete designati, ma i vostri clienti sì

La maggior parte delle aziende non viene mai designata ai sensi di NIS2, ma molte devono comunque conformarsi. Come l'obbligo sulla catena di approvvigionamento di un cliente soggetto (articolo 21, paragrafo 2, lettera d) ricade su di voi, cosa chiederà e come rispondere in modo credibile.

NIS2 e il requisito della supply chain: cosa significa nella pratica

NIS2 obbliga i soggetti essenziali e importanti a valutare i rischi informatici della loro supply chain. Classificazione dei fornitori, rischio di quarta parte, notifica Art. 23 e cosa cercano i revisori.

Come avviene una violazione nel 2026: la tua superficie esterna e la tua supply chain

La catena di attacco del 2026 passo per passo — credenziali rubate, dispositivi edge sfruttati, spoofing delle email — sia sulla tua superficie esterna sia su quella dei fornitori, e dove norppa.io spezza la catena.

Valutazione del rischio informatico dei fornitori: cosa verifica il monitoraggio NIS2 automatizzato

Tutte le categorie di controllo spiegate: ransomware, fughe dark web, TLS/DNSSEC, sicurezza dei cookie, CVE/EPSS, sanzioni, blacklist MX e SAQ. Ciclo di vita dei risultati e mappatura degli articoli NIS2.

NIS2 Art. 21(2): checklist di sicurezza per fornitori

Checklist per i team di approvvigionamento e sicurezza: cosa chiedere, quali prove raccogliere e come rispondere quando un fornitore non soddisfa i requisiti. Include documenti di prova suggeriti.

Questionario fornitori NIS2 (SAQ): cosa chiedere, come valutarlo e un modello gratuito

Cosa chiedere ai fornitori ai sensi dell'art. 21(2)(d), come valutare le risposte e gestire le lacune, perché l'autodichiarazione va verificata, e un modello gratuito.

Notifica degli incidenti NIS2: le scadenze di 24 e 72 ore spiegate

Cosa è un incidente significativo, il calendario dell'articolo 23 (preallarme a 24 h, notifica a 72 h, relazione finale a un mese) e quando l'incidente di un fornitore diventa il vostro obbligo.

NIS2 e la responsabilità della dirigenza: cosa devono sapere consiglio e vertici

Cosa si aspetta NIS2 dall'organo di gestione: doveri di approvazione e vigilanza, responsabilità personale (art. 20), formazione, KPI di reporting al consiglio e sanzioni dell'art. 34.

Sanzioni e multe NIS2: quanto, chi è responsabile e come evitarle

Cosa sono le sanzioni NIS2: i massimali dell'articolo 34 (10 M€ / 2 % per i soggetti essenziali, 7 M€ / 1,4 % per quelli importanti), la responsabilità personale della dirigenza (art. 20, art. 32), le misure non pecuniarie e come evitarle.

NIS2 vs DORA: differenze, sovrapposizioni e quale si applica a te

In cosa differiscono e si sovrappongono i due regimi UE, perché DORA è lex specialis per i soggetti finanziari, quale si applica a te, e cosa significano entrambi per il rischio terze parti.

GDPR vs NIS2: sovrapposizioni, differenze e quando un incidente attiva entrambi

In cosa differiscono e si sovrappongono GDPR e NIS2, quando un incidente attiva entrambi (GDPR art. 33 72 h all'autorità di controllo vs NIS2 art. 23 24 h/72 h/un mese al CSIRT), la cooperazione dell'art. 35 e il divieto di doppia sanzione, e cosa significano entrambi per la due diligence sui fornitori.

Il Cyber Resilience Act dell'UE (CRA): ambito, calendario e cosa significa per la vostra supply chain

Cosa richiede il CRA, le sue date scaglionate (in vigore 2024, notifica set 2026, piena conformità dic 2027), chi rientra nell'ambito e perché il SaaS puro spesso no, come integra NIS2 e cosa significa per gli acquisti e la due diligence sui fornitori.

Il regolamento UE sull'IA: livelli di rischio, calendario e cosa devono fare i deployer (articolo 26)

Cosa richiede il regolamento UE sull'IA: i livelli di rischio, le date scaglionate (in vigore 2024, vietato feb 2025, GPAI ago 2025, alto rischio ago 2026), gli obblighi del deployer dell'art. 26, come si combina con NIS2 e il GDPR, e cosa significa per l'acquisto di IA.

Stato di recepimento di NIS2: in quali Paesi UE è in vigore

Quali dei 27 Stati membri UE hanno recepito NIS2 nella legge nazionale e quali la stanno ancora completando, e perché i divari raggiungono comunque la tua catena di fornitura.

Clausole contrattuali per i fornitori NIS2: cosa pretendere dai tuoi fornitori

Le clausole che rendono azionabile l'obbligo sulla catena di fornitura di NIS2: base di sicurezza, finestra di notifica, diritti di prova e audit, trasferimento ai subappaltatori e verifica continua.

La tua postura di sicurezza esterna sotto NIS2: cosa vedono fornitori e clienti

I segnali pubblicamente visibili che i clienti valutano ai sensi dell'art. 21(2)(d) di NIS2: falsificabilità dell'e-mail (SPF/DMARC), igiene dei certificati, sistemi esposti a internet e credenziali trapelate, perché ciascuno conta e come verificarli e correggerli.

I tuoi fornitori usano l'IA? Il rischio fornitori di NIS2 incontra il regolamento IA dell'UE

I fornitori integrano sempre più l'IA nei servizi da cui dipendi, e così i loro fornitori. Dove l'IA dei fornitori e dell'ennesima parte crea rischio ai sensi dell'art. 21(2)(d) di NIS2 e del regolamento IA, cosa valutare e come mantenere la visibilità.

Impersonificazione dei fornitori e frode del CEO (BEC): spoofing dell'e-mail, DMARC e NIS2

Uno degli attacchi alla catena di fornitura più comuni non richiede alcuna violazione: un'e-mail falsificata che devia un pagamento o ruba dati. Come funzionano il BEC e l'impersonificazione dei fornitori, le impostazioni SPF, DKIM e DMARC che li fermano, e come si inserisce nell'art. 21(2)(d) di NIS2.