NIS2: cosa cambia davvero per le PMI
“Siamo un’azienda di 40 persone, la NIS2 non ci riguarda.” È la frase che sentiamo più spesso quando iniziamo a parlare di questa normativa con un cliente. E quasi sempre è sbagliata — o comunque incompleta.
La NIS2 (Direttiva UE 2022/2555, recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024) non riguarda solo le grandi aziende regolamentate. Riguarda anche molte PMI, in due modi diversi: direttamente, se rientrano in uno dei settori coperti; indirettamente, se sono fornitrici di aziende che ci rientrano.
Chi è coinvolto davvero
La normativa copre 18 settori — 11 considerati “altamente critici” (energia, trasporti, sanità, acqua, infrastrutture digitali, pubblica amministrazione, tra gli altri) e 7 “critici” (servizi postali, gestione rifiuti, chimica, alimentare, manifatturiero di certi prodotti, fornitori digitali, ricerca). All’interno di questi settori, le aziende vengono classificate come soggetti essenziali o soggetti importanti in base a dimensione e ruolo, con obblighi diversi ma nella stessa direzione.
Il punto che sfugge a molte PMI è il secondo: anche se la tua azienda non rientra direttamente in nessun settore, se sei fornitore di chi ci rientra, ti verranno chiesti requisiti di sicurezza sempre più stringenti nei contratti — perché la sicurezza della catena di approvvigionamento è uno dei pilastri della NIS2. In pratica, la normativa si propaga a valle anche dove non si applica formalmente.
Cosa cambia in concreto
Rispetto alla vecchia NIS, i cambiamenti principali sono tre:
- Più soggetti coinvolti, con criteri di applicazione più ampi e meno margini di interpretazione;
- Obblighi di gestione del rischio più dettagliati: politiche di analisi dei rischi, sicurezza della supply chain, gestione degli incidenti, continuità operativa, formazione del personale — non più linee guida generiche, ma un impianto da poter dimostrare;
- Notifica degli incidenti più rapida: una segnalazione preliminare entro 24 ore dalla scoperta di un incidente significativo, seguita da una notifica completa entro 72 ore.
C’è anche un cambio culturale importante: la responsabilità non è più solo “del reparto IT”. La NIS2 attribuisce responsabilità dirette agli organi di gestione, e le sanzioni per la non conformità sono allineate, per entità, a quelle del GDPR.
Il registro all’ACN
Chi rientra nel perimetro deve registrarsi sul portale dell’Agenzia per la Cybersicurezza Nazionale (ACN), aggiornando periodicamente i propri dati. Non è un adempimento una tantum: il censimento si ripete con cadenza annuale, quindi anche chi ha già completato la prima registrazione deve tenerla aggiornata.
Da dove iniziare, in pratica
Se non hai ancora affrontato il tema, questi sono i passi che consigliamo per primi:
- Verifica se rientri nel perimetro, direttamente (settore e dimensione) o indirettamente (come fornitore di soggetti obbligati) — è il passaggio che quasi tutti saltano, e che invece cambia tutto il resto.
- Fai un assessment onesto dello stato attuale: policy di sicurezza esistenti, gestione degli accessi, backup, piano di risposta agli incidenti.
- Metti ordine nella supply chain: sai chi sono i tuoi fornitori critici e cosa richiedono a loro volta ai propri sub-fornitori?
- Definisci un piano di notifica degli incidenti che rispetti i tempi di 24/72 ore — non puoi improvvisarlo il giorno dell’incidente.
- Non aspettare il controllo per adeguarti: i requisiti della NIS2 sono anche, semplicemente, buone pratiche di sicurezza che qualunque azienda dovrebbe già avere.
La NIS2 non è un adempimento burocratico isolato: è un cambio di prospettiva su come la sicurezza informatica diventa parte della governance aziendale, indipendentemente dalle dimensioni dell’impresa.
Matteo Gianniello — Consulente privacy e cyber security
