La direttiva NIS2 (Network and Information Security 2) è una normativa emanata dall’Unione Europea che aggiorna e amplia il quadro normativo sulla sicurezza informatica introdotto con la direttiva NIS del 2016. L’obiettivo principale è rafforzare la cyber-resilienza delle infrastrutture critiche e migliorare il coordinamento tra gli Stati membri nel campo della sicurezza delle reti e dei sistemi informativi. NIS2 introduce standard più stringenti e obblighi di notifica per incidenti di sicurezza, mirando a proteggere le aziende e i servizi essenziali da minacce sempre più sofisticate come ransomware e violazioni di dati.
Direttive simili già esistenti o in arrivo
Oltre alla NIS2, ci sono altre normative europee mirate a rafforzare la sicurezza informatica, tra cui:
Regolamento generale sulla protezione dei dati (GDPR): Sebbene focalizzato sulla protezione dei dati personali, il GDPR richiede alle aziende di adottare misure di sicurezza adeguate per proteggere i dati.
Cybersecurity Act: Questo regolamento stabilisce un quadro comune per la certificazione di prodotti e servizi ICT in termini di sicurezza, garantendo che le aziende adottino soluzioni certificate per proteggere i dati e i sistemi.
Digital Operational Resilience Act (DORA): Si rivolge principalmente al settore finanziario, richiedendo misure per prevenire e rispondere agli attacchi informatici per garantire la continuità operativa anche in caso di incidenti.
In futuro, si prevede l’introduzione di nuove normative volte a rafforzare ulteriormente la gestione del rischio informatico e la cyber-resilienza delle aziende in tutti i settori.
Perché l’UE sta emanando queste direttive?
L’Unione Europea sta emanando queste direttive per rispondere all’aumento della complessità e gravità delle minacce informatiche. Gli attacchi ransomware, i furti di dati e altre forme di cybercrime sono cresciuti significativamente, mettendo in pericolo non solo le imprese, ma anche le infrastrutture critiche come energia, sanità e trasporti. Questi attacchi possono avere un impatto devastante sulla sicurezza nazionale e sull’economia, e richiedono un approccio europeo coordinato per garantire un livello elevato di protezione e cooperazione .
L’UE vuole garantire che le aziende europee siano adeguatamente preparate a prevenire e rispondere a queste minacce, stabilendo un quadro comune che migliori anche la sicurezza delle catene di fornitura digitali.
Quali aziende riguarda e le altre possono ignorare la NIS2?
La NIS2 si applica a una vasta gamma di organizzazioni essenziali e aziende che operano in settori critici come:
- Infrastrutture critiche (energia, trasporti, sanità, finanza).
- Fornitori di servizi digitali (cloud, motori di ricerca, marketplace online).
- Servizi pubblici e amministrazioni pubbliche.
Queste aziende sono obbligate a rispettare la direttiva, implementando misure di sicurezza appropriate e notificando tempestivamente eventuali incidenti di sicurezza. Anche le PMI che operano in questi settori o che forniscono servizi essenziali possono essere soggette alla NIS2.
Le aziende che non rientrano direttamente in questi settori potrebbero non essere obbligate a rispettare la NIS2, ma non dovrebbero ignorarla. È probabile che le aziende impattate direttamente dalla NIS2 possano richiedere ai loro fornitori e partner, anche se non soggetti alla normativa, di adeguarsi comunque. Questo per garantire che l’intera catena di fornitura sia conforme agli standard di sicurezza, riducendo il rischio che una vulnerabilità nei fornitori possa mettere a repentaglio l’infrastruttura complessiva .
Quali sono gli aspetti più importanti della NIS2?
I punti chiave della direttiva NIS2 includono:
Obblighi di sicurezza più stringenti: Le aziende devono adottare misure tecniche e organizzative per gestire i rischi informatici.
Obbligo di notifica degli incidenti: Le organizzazioni devono notificare gli incidenti di sicurezza entro termini definiti, facilitando una risposta tempestiva.
Gestione dei rischi: Le aziende devono implementare strategie per prevenire, rilevare e rispondere a incidenti di sicurezza.
Sanzioni: Le violazioni possono comportare pesanti sanzioni economiche, simili a quelle previste dal GDPR.
Questi requisiti dimostrano come la sicurezza informatica sia ora una responsabilità legale per molte aziende. Anche se un’azienda non rientra direttamente nella normativa, potrebbe subire pressioni dai propri clienti o fornitori per adeguarsi agli standard di sicurezza imposti dalla NIS2 .
