// NIS2 · Direttiva (UE) 2022/2555
Conformità NIS2, valutata da ingegneri
Disponibile anche in: English · Română
NIS2 — Direttiva (UE) 2022/2555 — è legge anche in Italia, con il D.Lgs 138/2024. La direttiva estende gli obblighi di cybersicurezza a migliaia di soggetti „essenziali" e „importanti", rende il management direttamente responsabile e prevede sanzioni fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali (7 milioni o 1,4% per gli importanti). La vigilanza e la registrazione in Italia passano dall'ACN — Agenzia per la Cybersicurezza Nazionale.
A chi si applica la NIS2
Energia, trasporti, sanità, settore bancario, acqua, infrastrutture digitali, pubblica amministrazione — più i settori „importanti": manifattura di prodotti critici, alimentare, chimico, rifiuti, servizi postali, fornitori digitali. La soglia generale: 50 dipendenti o 10 milioni di euro di fatturato — ma i requisiti sulla catena di fornitura coinvolgono anche fornitori più piccoli, attraverso i contratti dei clienti in ambito. Se i tuoi clienti rientrano nella NIS2, i questionari di sicurezza arriveranno anche a te.
Cosa richiede concretamente la direttiva
- Politiche di analisi del rischio e di sicurezza dei sistemi informativi — con evidenze.
- Gestione degli incidenti con scadenze precise: preallarme entro 24 ore, notifica entro 72, relazione finale entro un mese.
- Continuità operativa: backup, disaster recovery, gestione delle crisi.
- Sicurezza della supply chain, sviluppo sicuro, gestione delle vulnerabilità.
- Politica crittografica, controllo degli accessi, MFA, formazione — anche per il management, oggi personalmente responsabile dell'approvazione e della supervisione delle misure.
Adeguamento e gap analysis, fatti da ingegneri
La nostra valutazione non è un questionario. Unisce l'analisi documentale a un'analisi tecnica reale — superficie di attacco esterna, servizi esposti, igiene DNS ed email, stato delle patch, sfruttabilità concreta — la metodologia resa prodotto in RECON, la piattaforma di attack-surface management progettata e guidata tecnicamente da questo studio, che mappa l'intera impronta esterna dell'organizzazione e valuta automaticamente la copertura delle misure tecniche NIS2.
- Perimetro — soggetto essenziale, importante o coinvolto via supply chain; quali obblighi di registrazione presso ACN si applicano.
- Gap analysis — misurata rispetto alle misure dell'articolo 21, con evidenze.
- Piano di adeguamento — prioritizzato per sfruttabilità e costo, scritto per chi dovrà attuarlo.
- Nuova misurazione — le stesse scansioni, ripetute: il progresso diventa un numero, non un'opinione.
Scadenze e sanzioni
Registrazione sul portale ACN, obblighi di notifica degli incidenti e sanzioni sono già operativi. La lettura pragmatica: l'autorità darà priorità ai soggetti che non possono dimostrare nulla. Una baseline misurata e un piano datato cambiano completamente la tua posizione.
Incarichi a perimetro fisso, in italiano, inglese o rumeno. Una sola conversazione copre la parte tecnica e quella commerciale — rispondono gli stessi due titolari.