Direttiva NIS2 - indicazioni operative essenziali per il 2025

Direttiva NIS2: indicazioni operative essenziali

Con l’avvicinarsi delle scadenze imposte dalla Direttiva NIS2, il 2025 rappresenta un anno cruciale per tutte le organizzazioni coinvolte nell’adeguamento ai nuovi standard europei di sicurezza informatica.

Parallelamente, la Strategia Nazionale di Cybersicurezza, come iniziativa italiana, si pone come supporto alle imprese pianificando, coordinando e attuando misure tese a rendere il nostro Paese più sicuro e resiliente.

Essa prevede il raggiungimento di 82 misure entro il 2026, rispondendo a 3 obiettivi fondamentali per affrontare al meglio le sfide del Paese:

  • La protezione degli asset strategici nazionali,
  • La risposta alle minacce, agli incidenti e alle crisi cyber nazionali,
  • Lo sviluppo sicuro delle tecnologie.

Da un lato, le organizzazioni italiane devono prepararsi a rispettare le nuove disposizioni della Direttiva NIS2, che rappresenta un vero e proprio quadro normativo vincolante. Dall’altro, la Strategia Nazionale mira a consolidare un sistema di difesa che supporti queste stesse organizzazioni nel fronteggiare le sfide del panorama cyber contemporaneo.

Vediamo insieme i principali obblighi, le scadenze imminenti e come affrontarle al meglio.

Se ancora non hai compreso i punti chiave della nuova Direttiva, questo articolo ti permetterà di avere una chiara overview: Direttiva NIS2: una svolta nella cybersecurity Europea – INFOTEAM S.r.l.

La Direttiva UE 2022/2555, nota come NIS2, stabilisce misure per un livello comune elevato di cybersicurezza nell’Unione Europea, estendendo gli obblighi ad un numero maggiore di settori rispetto alla precedente Direttiva NIS. L’obiettivo è quello di rafforzare la resilienza informatica e garantire una risposta coordinata alle minacce cyber.

Tra gli adempimenti previsti per le organizzazioni soggette troviamo:

  • Registrazione obbligatoria presso l’Agenzia per la Cybersicurezza Nazionale (ACN) tramite una piattaforma digitale dedicata (raggiungibile cliccando qui);
  • Valutazione dei rischi e implementazione delle misure di sicurezza minime richieste dalla normativa (come ad esempio l’adozione di firewall aggiornati, politiche di gestione delle credenziali e test periodici di vulnerabilità);
  • Individuazione di un Punto di Contatto per la cybersicurezza;
  • Formazione continua del personale e sensibilizzazione sulla sicurezza informatica;
  • Segnalazione tempestiva degli incidenti informatici;
  • Monitoraggio e aggiornamento continuo delle misure di sicurezza;

Il rispetto di questi obblighi è essenziale per garantire la conformità normativa ma anche la protezione dei sistemi critici e delle informazioni sensibili.

La Direttiva NIS2 infatti, non deve essere vista solamente come un obbligo, ma anche e soprattutto come un’opportunità per iniziare un percorso di irrobustimento della propria postura di sicurezza cyber, escludendosi dai “soggetti deboli“, così definiti poiché più facilmente attaccabili.

Il 18 Ottobre 2024 ha segnato l’applicazione ufficiale del decreto recante la nuova normativa italiana sulla Network and Information Security (NIS).

L’agenzia per la cybersicurezza nazionale è l’Autorità competente e punto di contatto unico per la sua applicazione – dai vertici è stato delineato un percorso graduale e sostenibile per consentire alle organizzazioni pubbliche e private di adempiere ai nuovi obblighi di legge.

Registrazione sulla piattaforma ACN

I Soggetti così detti “Rilevanti” dovranno completare la registrazione a portale entro il 17 gennaio 2025.

Ecco chi sono i Soggetti Rilevanti:

  • Fornitori di servizi di sistema dei nomi di dominio;
  • Gestori di registri di nomi di dominio di primo livello;
  • Fornitori di servizi cloud, data center e reti di distribuzione dei contenuti;
  • Fornitori di servizi gestiti, mercati online, motori di ricerca e piattaforme di social network.

Mentre i Soggetti “Essenziali” e “Importanti” dovranno completare la registrazione entro il 28 febbraio 2025.

Per una descrizione dettagliata di coloro che sono coinvolti nella categoria “Essenziale” e “Importante” ti invitiamo a scaricare il whitepaper redatto da Sophos, azienda leader nel settore della cybersicurezza.

Il 31 Marzo 2025 l’ACN redigerà il registro dei soggetti coinvolti, tra il 1 e il 15 Aprile 2025 comunicherà ufficialmente l’inserimento nel registro.

L’accesso alla piattaforma ACN, attiva dal 1° dicembre 2024, richiede:

  1. Individuazione del Punto di contatto: figura responsabile per la gestione della conformità normativa, che può essere il rappresentante legale o un delegato autorizzato;
  2. Raccolta delle informazioni necessarie, tra cui:
    • Ragione sociale e recapiti aggiornati dell’organizzazione;
    • Dettagli del Punto di contatto e relativa documentazione di delega, se necessaria;
    • Informazioni relative ai servizi e alle infrastrutture gestite.
  3. Preparazione al trattamento dei dati personali: coinvolgimento del DPO (Responsabile della Protezione dei Dati) e formazione delle figure coinvolte sulle modalità di gestione dei dati.
  • Consulenza personalizzata sulla conformità alla NIS2;
  • Analisi del rischio per identificare i punti di debolezza;
  • Progettazione e implementazione dei processi:
    • per garantire la gestione degli incidenti,
    • per garantire la gestione dei cambiamenti,
    • per garantire la gestione dei fornitori
  • Progettazione e implementazione di soluzioni di sicurezza:
    • per garantire la protezione da attacchi interni ed esterni,
    • per garantire la continuità operativa,
  • Formazione del personale per affrontare le sfide della sicurezza informatica;
  • Progettazione ed implementazione di sistemi agili ed efficaci allo stesso tempo per il monitoraggio dei rischi e per il supporto alla governance.

Il mancato rispetto degli obblighi imposti dalla NIS2 può comportare pesanti sanzioni pecuniarie. L’ACN ha precisato che:

  • La mancata registrazione, o la trasmissione di informazioni incomplete o non aggiornate, può comportare multe fino allo 0,1% del fatturato annuo globale dell’organizzazione;
  • Sanzioni aggiuntive sono previste in caso di inosservanza delle misure di sicurezza minime o mancata segnalazione di incidenti cyber.

Precisiamo che oltre alle sanzioni economiche, la mancata conformità può comportare danni reputazionali significativi, perdita di fiducia da parte dei clienti e difficoltà nell’accesso a partnership strategiche.

Contattaci per una consulenza personalizzata.