NIS2: la guida per il fornitore di servizi IT
Chi rientra in NIS2, quali obblighi concreti, quali termini di notifica degli incidenti — e come un fornitore ne ricava un'offerta di servizio.
La direttiva NIS2 cambia la natura della conversazione fra un fornitore di servizi informatici e i suoi clienti. Finora la sicurezza si vendeva con la paura del sinistro. Adesso si vende con un obbligo di legge, con sanzioni quantificate e una responsabilità che risale fino al vertice aziendale.
Per un fornitore è un cambio di statuto: non è più chi fornisce un firewall, diventa l'interlocutore su un tema di governance. Questo articolo fa il punto su ciò che la direttiva impone davvero, e su ciò che questo apre come opportunità di servizio.
Che cos'è la direttiva NIS2?#
NIS2 è la direttiva (UE) 2022/2555 del 14 dicembre 2022. Sostituisce la prima direttiva NIS del 2016, giudicata troppo poco vincolante e applicata in modo troppo disomogeneo da uno Stato membro all'altro.
Tre differenze principali rispetto a NIS1:
- Il perimetro esplode. NIS1 riguardava qualche centinaio di operatori per Paese. NIS2 copre diciotto settori e scende fino alle imprese di media dimensione.
- La responsabilità diventa personale. Gli organi di gestione devono approvare le misure di gestione dei rischi e possono essere ritenuti responsabili delle proprie inadempienze.
- La catena di approvvigionamento entra nel perimetro. La sicurezza di fornitori e appaltatori diventa un obbligo esplicito del cliente — il che La riguarda direttamente.
Il termine per il recepimento nel diritto nazionale era fissato al 17 ottobre 2024. Le modalità precise, le soglie di applicazione e il calendario di adeguamento dipendono poi da ciascuno Stato membro: è il punto da verificare presso la fonte nazionale prima di qualunque impegno contrattuale.
Chi rientra nel perimetro di NIS2?#
NIS2 incrocia due criteri: il settore di attività e la dimensione dell'impresa.
I settori. L'allegato I elenca i settori cosiddetti «ad alta criticità»: energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC, pubblica amministrazione, spazio.
L'allegato II aggiunge i settori «critici»: servizi postali, gestione dei rifiuti, prodotti chimici, produzione alimentare, fabbricazione (dispositivi medici, elettronica, macchinari, veicoli), fornitori digitali, ricerca.
Il punto che molti fornitori si lasciano sfuggire: la «gestione dei servizi TIC (business-to-business)» è un settore dell'allegato I. I fornitori di servizi gestiti e i fornitori di servizi di sicurezza gestiti vi figurano espressamente. Se è un MSP di una certa dimensione, non è soltanto il consulente dei suoi clienti su NIS2 — è potenzialmente un soggetto regolato.
Quali soglie dimensionali fanno rientrare un'impresa in NIS2?#
Due categorie. Basta uno dei due criteri: l'organico, oppure fatturato e bilancio insieme.
| Categoria | Organico | Fatturato / bilancio |
|---|---|---|
| Soggetto essenziale | ≥ 250 dipendenti | Oppure fatturato > 50 M€ e bilancio > 43 M€ |
| Soggetto importante | ≥ 50 dipendenti | Oppure fatturato > 10 M€ e bilancio > 10 M€ |
La distinzione non è cosmetica: i soggetti essenziali sono sottoposti a una vigilanza proattiva (controlli senza sospetto preliminare), i soggetti importanti a una vigilanza reattiva (controllo attivato da un indizio di inadempienza).
Attenzione: alcuni soggetti rientrano in NIS2 a prescindere dalla dimensione — in particolare i fornitori di reti pubbliche di comunicazione elettronica, i prestatori di servizi fiduciari e i soggetti la cui inadempienza avrebbe un impatto sistemico.
Quali sono le dieci misure dell'articolo 21?#
L'articolo 21 impone misure «tecniche, operative e organizzative adeguate e proporzionate». Ne elenca dieci:
- Politiche di analisi dei rischi e di sicurezza dei sistemi informativi
- Gestione degli incidenti
- Continuità operativa — backup, ripristino, gestione delle crisi
- Sicurezza della catena di approvvigionamento
- Sicurezza dell'acquisizione, dello sviluppo e della manutenzione
- Politiche di valutazione dell'efficacia delle misure
- Pratiche di igiene informatica di base e formazione in materia di cybersicurezza
- Politiche di crittografia e cifratura
- Sicurezza delle risorse umane, controllo degli accessi, gestione degli asset
- Autenticazione multifattore, comunicazioni sicure, comunicazioni di emergenza
Nessuna di queste dieci righe è una sorpresa tecnica. La difficoltà non è sapere che cosa fare — è dimostrare di farlo, in modo documentato e datato. È esattamente lì che un fornitore crea valore.
Quali sono i termini di notifica di un incidente NIS2?#
È l'obbligo più operativo, e quello che coglie di sorpresa le organizzazioni. Dopo essere venuti a conoscenza di un incidente significativo si susseguono tre scadenze: un preallarme a 24 ore, una notifica dell'incidente a 72 ore, una relazione finale a un mese.
| Scadenza | Termine | Contenuto |
|---|---|---|
| Preallarme | 24 ore | Sospetto di atto doloso, possibile impatto transfrontaliero |
| Notifica dell'incidente | 72 ore | Valutazione della gravità, indicatori di compromissione |
| Relazione finale | 1 mese | Descrizione dettagliata, causa radice, misure applicate |
Ventiquattro ore sono un fine settimana rovinato se il processo non esiste già. Un cliente che scopre questo obbligo durante l'incidente ha già perso. Il valore di un fornitore si gioca qui, prima: nell'avere un canale, un modello di notifica e un responsabile identificato.
Quale responsabilità hanno i vertici aziendali con NIS2?#
L'articolo 20 è quello da leggere in comitato di direzione, non all'IT. Gli organi di gestione devono approvare le misure di gestione dei rischi, sorvegliarne l'attuazione e seguire una formazione periodica in materia di cybersicurezza.
Questo trasforma il suo interlocutore. Il tema smette di essere arbitrato dal responsabile informatico sul budget residuo; diventa un punto all'ordine del giorno di chi guida l'azienda, che ne risponde in prima persona.
Quali sanzioni prevede NIS2?#
Per i soggetti essenziali: fino a 10 M€ o al 2 % del fatturato mondiale, applicando l'importo più elevato.
Per i soggetti importanti: fino a 7 M€ o all'1,4 %, con la stessa logica.
Oltre alla sanzione pecuniaria, le autorità possono sospendere una certificazione o vietare temporaneamente a una persona fisica di esercitare funzioni dirigenziali. È quest'ultima disposizione che di solito smuove le cose in riunione.
Che cosa cambia NIS2 per un fornitore di servizi informatici?#
Tre cose, e nessuna è tecnica.
Lei è nel perimetro dei suoi clienti. L'obbligo n. 4 — sicurezza della catena di approvvigionamento — significa che i suoi clienti regolati devono valutare i propri fornitori. Lei è un fornitore. Riceverà questionari, richieste di prove, nuove clausole contrattuali.
Due modi di viverla: subire un carico amministrativo crescente, oppure farne un argomento commerciale. Un fornitore capace di rispondere in 48 ore con un fascicolo strutturato vince le gare contro un concorrente che ci mette tre settimane.
La conformità diventa un servizio ricorrente. La conformità non è un progetto, è uno stato da mantenere. Le misure vanno rivalutate, gli incidenti tracciati, le prove aggiornate, la formazione rinnovata. Questo descrive esattamente un abbonamento mensile, non una prestazione una tantum.
È la transizione più redditizia oggi disponibile per un fornitore: passare da un fatturato a progetto, imprevedibile, a un ricavo ricorrente ancorato a un obbligo di legge che il cliente non può arbitrare.
La diagnosi diventa la porta d'ingresso. Non si vende a freddo un piano di adeguamento. Si vende uno scostamento misurato. Una diagnosi che produce un punteggio, un elenco di scostamenti prioritizzati e una quantificazione trasforma una discussione astratta in un preventivo.
È il principio delle 42 misure di igiene dell'ANSSI, l'agenzia nazionale francese per la cybersicurezza: un quadro di riferimento breve, concreto, che chi guida l'azienda capisce, e che copre l'essenziale delle attese dell'articolo 21.
Da dove cominciare, concretamente?#
- Qualifichi il suo portafoglio. Settore + organico + fatturato per ogni cliente. In una giornata saprà chi è soggetto essenziale, chi importante e chi fuori perimetro.
- Tratti prima il suo caso. Se rientra nel settore «gestione dei servizi TIC», cominci da sé. È anche la sua migliore dimostrazione commerciale.
- Standardizzi la diagnosi. Un questionario riutilizzabile, un punteggio confrontabile da un cliente all'altro, un report a suo marchio.
- Industrializzi la prova. L'obbligo che costa di più è la tracciabilità. Un archivio di prove collegato a ciascuna misura vale più di una cartella condivisa.
- Scriva la procedura di incidente prima dell'incidente. Le 24 ore non si negoziano.
Se prepara anche clienti alla certificazione, il passo successivo logico è la ISO 27001, il cui Allegato A si sovrappone ampiamente all'articolo 21.
Da leggere ora
Sono soggetto a NIS2? Il test in tre domande
Settore, dimensione, eccezioni: tre domande bastano a stabilire se NIS2 vi riguarda. E che cosa fare quando la risposta onesta è no.
NIS2: fornitori rilevanti e non fungibilità
I soggetti NIS comunicano all'ACN l'elenco dei fornitori rilevanti. Come ci si finisce, che cosa dice il criterio di non fungibilità e che cosa tenere pronto.
NIS2 Italia: la scadenza del 31 ottobre 2026
Le misure di sicurezza di base vanno adottate entro il 31 ottobre 2026: 87 requisiti per i soggetti importanti, 116 per gli essenziali. Che cosa serve davvero.