Guide

Guida NIS2 · 8 min

NIS2 vs DORA: in cosa differiscono, dove si sovrappongono e quale si applica a voi

NIS2 e DORA sono i due regimi UE di resilienza informatica che più probabilmente finiranno sulla stessa scrivania nel 2026, e vengono confusi di continuo. Inseguono lo stesso obiettivo (la resilienza operativa e informatica) e si appoggiano a molti degli stessi controlli, ma puntano a organizzazioni diverse, e per il settore finanziario uno prevale dove si scontrano. Questa guida espone la differenza, la sovrapposizione e come capire quale sia il tuo, con una risposta netta per i team supply chain e terze parti che finiscono per servire clienti sotto entrambi.

Controlla il tuo dominio ora

Scopri cosa è pubblicamente visibile sulla sicurezza della tua organizzazione, senza registrazione.

Questa anteprima immediata verifica:

  • HTTPS raggiungibile
  • HSTS abilitato
  • Reindirizzamento HTTP → HTTPS
  • SPF configurato
  • DMARC applicato
  • Posta (MX) configurata

Il report completo aggiunge ransomware, dark web, certificati, dati aziendali e oltre 100 altri controlli.

Punti chiave

  • NIS2 è ampio e intersettoriale; DORA è il regime specifico per le TIC del settore finanziario.
  • Per le entità finanziarie DORA è lex specialis: prevale sulle disposizioni NIS2 che si sovrappongono.
  • In ogni caso, entrambi ti rendono responsabile del rischio di terze parti e si attendono una garanzia continua, non annuale.

Cosa è ciascuno

Entrambi nascono dallo stesso pacchetto UE sulla resilienza del 2022, ma sono strumenti diversi rivolti a platee diverse.

NIS2: ampio, intersettoriale

Una direttiva (recepita nel diritto nazionale, scadenza 17 ottobre 2024) che copre soggetti essenziali e importanti in energia, trasporti, sanità, acqua, infrastrutture digitali, pubblica amministrazione, manifattura e altro. Fissa una base di misure di gestione del rischio (art. 21) e di notifica degli incidenti (art. 23).

DORA: settore finanziario, incentrato sulle TIC

Un regolamento (direttamente applicabile, in applicazione dal 17 gennaio 2025) per il settore finanziario dell'UE (banche, assicuratori, imprese di investimento, prestatori di servizi per le cripto-attività e altri) più la vigilanza sui loro fornitori terzi di TIC critici. Fissa regole dettagliate per la gestione del rischio TIC, i test di resilienza e la governance delle terze parti.

Dove si sovrappongono

Attuane bene uno e gran parte dell'altro ti risulterà familiare. Entrambi richiedono:

  • Responsabilità della dirigenza: la dirigenza deve farsi carico e vigilare sul rischio informatico/TIC, e può esserne ritenuta responsabile.
  • Misure di gestione del rischio: controlli documentati e proporzionati lungo l'intero ciclo di vita della sicurezza.
  • Notifica degli incidenti: comunicazione strutturata alle autorità entro tempistiche definite.
  • Rischio di terze parti e di supply chain: rispondete del rischio informatico che i tuoi fornitori portano con sé.
  • Test e miglioramento continuo: la resilienza si valuta nel tempo, non si certifica una volta e si mette da parte.

La regola chiave: DORA è lex specialis per le entità finanziarie

I due regimi sono stati redatti per non regolamentare due volte. Per un'entità finanziaria, DORA è lex specialis: la legge più specifica che prevale. Dove DORA e NIS2 coprirebbero lo stesso terreno di gestione del rischio TIC o di notifica degli incidenti, si applicano i requisiti di DORA e le disposizioni NIS2 equivalenti non si sommano sopra.

In pratica, una banca non gestisce due programmi informatici paralleli. Segue DORA per il rischio TIC, i test, la notifica degli incidenti e la vigilanza sulle terze parti. NIS2 continua a plasmare l'ecosistema intorno a essa (molti dei suoi fornitori inclusi), ma sui temi che si sovrappongono l'entità finanziaria stessa è disciplinata da DORA.

Lex specialis si applica dove l'atto settoriale impone requisiti almeno equivalenti a NIS2. Il confine può essere sfumato per i gruppi misti; confermate il tuo status presso l'autorità competente.

Scopri il tuo punteggio reale e quello dei tuoi fornitori

Gratis · senza carta di credito · senza limiti di tempo

Quale si applica a voi?

Un rapido aiuto alla decisione. Per molte organizzazioni la risposta onesta è «uno direttamente, l'altro tramite i tuoi clienti».

Un'entità finanziaria (banca, assicuratore, impresa di investimento, prestatore di servizi per le cripto-attività…)

DORA si applica come lex specialis al tuo rischio TIC; le disposizioni NIS2 equivalenti non si applicano sopra.

Un'entità di settore critico al di fuori della finanza (energia, sanità, trasporti, acqua, infrastrutture digitali, pubblica amministrazione…)

Si applica NIS2. Verifica i settori dell'allegato I/II e le soglie dimensionali per confermare il tuo livello.

Un fornitore TIC di entità finanziarie

Il regime delle terze parti di DORA ti raggiunge tramite i contratti dei tuoi clienti, e i fornitori più grandi possono essere designati critici e vigilati direttamente dalle AEV. Se sei anche un fornitore TIC o di servizi gestiti dell'allegato I, potresti rientrare anche in NIS2.

Un fornitore di un'entità NIS2

L'obbligo di supply chain di NIS2 (art. 21(2)(d)) ti raggiunge tramite la due diligence dei tuoi clienti (questionari, richieste di prove, monitoraggio continuo), anche se non sei designato.

La conclusione per i team supply chain

Che il tuo cliente risponda a DORA o a NIS2, la richiesta nei tuoi confronti converge. Entrambi rendono le organizzazioni responsabili del rischio informatico dei loro fornitori, ed entrambi trattano la resilienza come qualcosa di valutato in continuo anziché attestato una volta l'anno. Così la domanda per un fornitore è di rado «NIS2 o DORA?»: è «posso dimostrare, su richiesta, che la mia sicurezza regge?»

Ecco perché la garanzia sulle terze parti diventa continua su entrambi i lati della linea. Il registro delle informazioni DORA di una banca e il programma fornitori NIS2 di un produttore chiedono ai loro fornitori la stessa cosa: una prova attuale e supportata del livello di sicurezza, non un foglio di calcolo che era vero la primavera scorsa.

Fonti: Regolamento (UE) 2022/2554 (DORA) e direttiva (UE) 2022/2555 (NIS2). Conferma il confine di sovrapposizione con la tua autorità nazionale competente e i pertinenti orientamenti delle AEV.

Come aiuta norppa.io

norppa.io ti dà la garanzia continua e supportata da prove su fornitori e fornitori TIC che sia NIS2 sia DORA ora si attendono. Ogni dominio monitorato viene controllato su più di cento punti di controllo ogni giorno, quelli sensibili al tempo ogni sei ore, con rilievi pronti per l'esportazione nel tuo registro delle informazioni DORA o nel tuo fascicolo fornitori NIS2.

I questionari di autovalutazione colgono i controlli di processo e contrattuali, e ogni risposta viene affiancata al profilo tecnico in tempo reale: così che, sia che il revisore del tuo cliente citi DORA o NIS2, possiate mostrare prove attuali e corroborate anziché affermazioni.

Non ancora pronto a iniziare? Ricevi lo stato NIS2 del tuo Paese

Ti invieremo lo stato di recepimento NIS2 del tuo Paese (autorità, legge nazionale, date chiave) e una checklist sintetica di due diligence dei fornitori. Un'email, poi aggiornamenti NIS2 occasionali.

Non condividiamo mai la tua email. Disiscrizione con un clic. Conservata nell'UE.

Un'unica fonte di prove continue sulle terze parti

Guarda un rapporto fornitore di esempio (rilievi, mappatura degli articoli e prove) in circa due minuti.

Gratis · senza carta di credito · senza limiti di tempo

Piano gratuito: il questionario NIS2 di 41 domande per un massimo di 10 fornitori, i controlli pubblici del tuo dominio e il monitoraggio DMARC di un dominio.

Ultima revisione: 19 giugno 2026

Questa guida fornisce informazioni generali sul diritto dell'UE, non consulenza legale. NIS2 entra in vigore tramite la legge di recepimento nazionale di ciascuno Stato membro dell'UE, che può differire nei dettagli. Verifica gli obblighi che ti riguardano con la tua autorità competente o un consulente legale.

Guide correlate

I requisiti tecnici vincolanti di NIS2 per i fornitori cloud, MSP e DNS (regolamento 2024/2690)

Un gruppo di fornitori ha requisiti tecnici vincolanti ed elencati che si applicano direttamente in tutti i 27 Stati membri, senza alcuna legge nazionale da attendere. Quali undici tipi di fornitore sono coperti, i tredici ambiti di requisiti e quali sei puoi verificare dall'esterno.

Linee guida ENISA sulla cybersicurezza degli appalti ospedalieri: come valutare i tuoi fornitori

Le linee guida ENISA sugli appalti di luglio 2026 rendono la cybersicurezza dei fornitori parte degli acquisti sanitari. Tradotte in passi concreti: specificare i requisiti, valutare i candidati dall'esterno, contrattualizzare, monitorare e documentare, collegate all'obbligo di supply chain NIS2 art. 21(2)(d).

Come conformarsi a NIS2: una roadmap passo dopo passo

I passi verso la conformità NIS2 in ordine: confermare l'ambito, registrarsi, responsabilità della dirigenza (art. 20), le misure dell'art. 21(2), sicurezza della supply chain, notifica degli incidenti (art. 23) e garanzia continua e dimostrata.

Chi rientra nell'ambito di NIS2? Soggetti essenziali e importanti, settori e soglie dimensionali

Stabilisci se NIS2 ti riguarda: i due livelli, i settori degli allegati I/II, le soglie dimensionali, le eccezioni indipendenti dalla dimensione e come la supply chain ti coinvolge anche senza designazione.

NIS2 per i fornitori: non sei designato, ma i tuoi clienti sì

La maggior parte delle aziende non viene mai designata ai sensi di NIS2, ma molte devono comunque conformarsi. Come l'obbligo sulla catena di approvvigionamento di un cliente soggetto (articolo 21, paragrafo 2, lettera d) ricade su di te, cosa chiederà e come rispondere in modo credibile.

NIS2 e il requisito della supply chain: cosa significa nella pratica

NIS2 obbliga i soggetti essenziali e importanti a valutare i rischi informatici della loro supply chain. Classificazione dei fornitori, rischio di quarta parte, notifica Art. 23 e cosa cercano i revisori.

Come avviene una violazione nel 2026: la tua superficie esterna e la tua supply chain

La catena di attacco del 2026 passo per passo — credenziali rubate, dispositivi edge sfruttati, spoofing delle email — sia sulla tua superficie esterna sia su quella dei fornitori, e dove norppa.io spezza la catena.

Valutazione del rischio informatico dei fornitori: cosa verifica il monitoraggio NIS2 automatizzato

Tutte le categorie di controllo spiegate: ransomware, fughe dark web, TLS/DNSSEC, sicurezza dei cookie, CVE/EPSS, sanzioni, blocklist MX e SAQ. Ciclo di vita dei risultati e mappatura degli articoli NIS2.

NIS2 Art. 21(2): checklist di sicurezza per fornitori

Checklist per i team di approvvigionamento e sicurezza: cosa chiedere, quali prove raccogliere e come rispondere quando un fornitore non soddisfa i requisiti. Include documenti di prova suggeriti.

Questionario fornitori NIS2 (SAQ): cosa chiedere, come valutarlo e un modello gratuito

Cosa chiedere ai fornitori ai sensi dell'art. 21(2)(d), come valutare le risposte e gestire le lacune, perché l'autodichiarazione va verificata, e un modello gratuito.

Notifica degli incidenti NIS2: le scadenze di 24 e 72 ore spiegate

Cosa è un incidente significativo, il calendario dell'articolo 23 (preallarme a 24 h, notifica a 72 h, relazione finale a un mese) e quando l'incidente di un fornitore diventa il tuo obbligo.

NIS2 e la responsabilità della dirigenza: cosa devono sapere consiglio e vertici

Cosa si aspetta NIS2 dall'organo di gestione: doveri di approvazione e vigilanza, responsabilità personale (art. 20), formazione, KPI di reporting al consiglio e sanzioni dell'art. 34.

ISO 27001 e NIS2: cosa copre già il tuo SGSI, e le lacune che restano

Se hai la ISO 27001: cosa si riporta su NIS2 e cosa no (notifica di legge, responsabilità della dirigenza, registrazione e assicurazione continua della catena di fornitura) e come colmare la lacuna.

Sanzioni e multe NIS2: quanto, chi è responsabile e come evitarle

Cosa sono le sanzioni NIS2: i massimali dell'articolo 34 (10 M€ / 2 % per i soggetti essenziali, 7 M€ / 1,4 % per quelli importanti), la responsabilità personale della dirigenza (art. 20, art. 32), le misure non pecuniarie e come evitarle.

GDPR vs NIS2: sovrapposizioni, differenze e quando un incidente attiva entrambi

In cosa differiscono e si sovrappongono GDPR e NIS2, quando un incidente attiva entrambi (GDPR art. 33 72 h all'autorità di controllo vs NIS2 art. 23 24 h/72 h/un mese al CSIRT), la cooperazione dell'art. 35 e il divieto di doppia sanzione, e cosa significano entrambi per la due diligence sui fornitori.

Il Cyber Resilience Act dell'UE (CRA): ambito, calendario e cosa significa per la tua supply chain

Cosa richiede il CRA, le sue date scaglionate (in vigore 2024, notifica set 2026, piena conformità dic 2027), chi rientra nell'ambito e perché il SaaS puro spesso no, come integra NIS2 e cosa significa per gli acquisti e la due diligence sui fornitori.

Il regolamento UE sull'IA: livelli di rischio, calendario e cosa devono fare i deployer (articolo 26)

Cosa richiede il regolamento UE sull'IA: i livelli di rischio, le date scaglionate (in vigore 2024, vietato feb 2025, GPAI ago 2025, alto rischio ago 2026), gli obblighi del deployer dell'art. 26, come si combina con NIS2 e il GDPR, e cosa significa per l'acquisto di IA.

Stato di recepimento di NIS2: in quali Paesi UE è in vigore

Quali dei 27 Stati membri UE hanno recepito NIS2 nella legge nazionale e quali la stanno ancora completando, e perché i divari raggiungono comunque la tua catena di fornitura.

Clausole contrattuali per i fornitori NIS2: cosa pretendere dai tuoi fornitori

Le clausole che rendono azionabile l'obbligo sulla catena di fornitura di NIS2: base di sicurezza, finestra di notifica, diritti di prova e audit, trasferimento ai subappaltatori e verifica continua.

La tua postura di sicurezza esterna sotto NIS2: cosa vedono fornitori e clienti

I segnali pubblicamente visibili che i clienti valutano ai sensi dell'art. 21(2)(d) di NIS2: falsificabilità dell'e-mail (SPF/DMARC), igiene dei certificati, sistemi esposti a internet e credenziali trapelate, perché ciascuno conta e come verificarli e correggerli.

I tuoi fornitori usano l'IA? Il rischio fornitori di NIS2 incontra il regolamento IA dell'UE

I fornitori integrano sempre più l'IA nei servizi da cui dipendi, e così i loro fornitori. Dove l'IA dei fornitori e dell'ennesima parte crea rischio ai sensi dell'art. 21(2)(d) di NIS2 e del regolamento IA, cosa valutare e come mantenere la visibilità.

Impersonificazione dei fornitori e frode del CEO (BEC): spoofing dell'e-mail, DMARC e NIS2

Uno degli attacchi alla catena di fornitura più comuni non richiede alcuna violazione: un'e-mail falsificata che devia un pagamento o ruba dati. Come funzionano il BEC e l'impersonificazione dei fornitori, le impostazioni SPF, DKIM e DMARC che li fermano, e come si inserisce nell'art. 21(2)(d) di NIS2.