Cos'è
La Direttiva (UE) 2022/2555 stabilisce misure per un livello comune elevato di cybersicurezza nell'Unione e sostituisce la prima direttiva NIS (2016/1148). È in vigore dal 27 dicembre 2022.
In Italia è recepita dal D.Lgs. 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. L'Agenzia per la Cybersicurezza Nazionale (ACN) è l'autorità competente.
A chi si applica
Soggetti «essenziali» e «importanti» in 18 settori (11 altamente critici e 7 critici). Di regola riguarda medie e grandi imprese dei settori indicati, in alcuni casi anche piccole e micro imprese, e numerose pubbliche amministrazioni.
Per capire se rientri, usa l'autovalutazione e le FAQ dell'ACN.
Catena di fornitura
Tra le misure di gestione del rischio c'è la sicurezza della catena di fornitura: anche se non rientri direttamente nella NIS2, i tuoi clienti soggetti NIS2 possono chiederti requisiti di sicurezza.
Obblighi
- Registrazione e aggiornamento annuale sulla piattaforma ACN (Portale dei Servizi)
- Designazione di un punto di contatto
- Misure di gestione del rischio per la sicurezza informatica
- Notifica degli incidenti significativi al CSIRT Italia
- Responsabilità diretta degli organi di amministrazione (art. 23 del decreto)
Scadenze
16 ottobre 2024passata
Entrata in vigore del D.Lgs. 138/2024
Il decreto italiano di recepimento della NIS2 entra in vigore.
17 gennaio 2025passata
Registrazione per cloud, data center e servizi gestiti
Termine per i soggetti dell'art. 42, comma 1, lett. a): cloud, data center, servizi gestiti e di sicurezza gestiti, mercati online.
28 febbraio 2025passata
Registrazione di tutti gli altri soggetti NIS
Termine della prima finestra di registrazione sulla piattaforma ACN.
28 febbraio 2026indicativapassata
Registrazione o aggiornamento annuale (finestra 2026)
Chiusura della finestra annuale 1° dicembre – 28 febbraio per registrarsi o aggiornare i dati.
15 aprile 2026indicativapassata
Comunicazione ACN ai soggetti registrati nel 2026
Entro metà aprile l'ACN comunica l'inclusione nell'elenco dei soggetti NIS. Data indicativa ricavata dal ciclo annuale.
1 dicembre 2026indicativa
Apertura finestra di registrazione 2027
Si riapre la registrazione e l'aggiornamento annuale sulla piattaforma ACN.
28 febbraio 2027indicativa
Chiusura finestra di registrazione 2027
Termine per registrarsi o aggiornare i dati sulla piattaforma ACN.
Sanzioni
Fonte: art. 38 del D.Lgs. 138/2024, testo in Gazzetta Ufficiale.
Violazioni gravi (comma 8: obblighi degli organi di amministrazione, gestione del rischio, notifica degli incidenti, mancato rispetto delle diffide), sanzionate dal comma 9:
- Soggetti essenziali: fino a 10.000.000 € o al 2% del fatturato annuo mondiale dell'esercizio precedente, se superiore; il minimo è un ventesimo del massimo
- Soggetti importanti: fino a 7.000.000 € o all'1,4% del fatturato annuo mondiale, se superiore; il minimo è un trentesimo del massimo
- Pubbliche amministrazioni essenziali (allegato III e soggetti pubblici dell'allegato IV): da 25.000 € a 125.000 €
- Pubbliche amministrazioni importanti: gli importi precedenti ridotti di un terzo
Altre violazioni (comma 10: mancata registrazione o aggiornamento sulla piattaforma ACN, mancata collaborazione con ACN o CSIRT Italia), sanzionate dal comma 11:
- Soggetti essenziali: fino allo 0,1% del fatturato annuo mondiale
- Soggetti importanti: fino allo 0,07% del fatturato annuo mondiale
Inoltre (commi 4-6): sospensione di certificati o autorizzazioni e, nei confronti di amministratori e dirigenti, l'incapacità temporanea a svolgere funzioni dirigenziali se non si rispettano le diffide.
Primi 3 passi
- Verifica se rientri nella NIS2 con le FAQ e l'autovalutazione dell'ACN.
- Designa il punto di contatto.
- Registrati sul Portale dei Servizi ACN nella finestra annuale dal 1° dicembre al 28 febbraio.
Aggiornamenti
Nessun aggiornamento per ora.
Fonti ufficiali
Hai bisogno di aiuto per adeguarti?
Possiamo valutare insieme cosa serve alla tua organizzazione.
ContattamiQuesta scheda ha finalità informative e non costituisce consulenza legale. Verifica sempre le fonti ufficiali.