Vai al contenuto principale
NIS2

Sono soggetto a NIS2? Il test in tre domande

Settore, dimensione, eccezioni: tre domande bastano a stabilire se NIS2 vi riguarda. E che cosa fare quando la risposta onesta è no.

L'équipe Vigicap15 min di lettura

La domanda arriva quasi sempre allo stesso modo: un cliente, un assicuratore o un revisore pronuncia la parola « NIS2 », e nessuno in azienda sa dire con certezza se il testo si applichi. Quello che si trova online aiuta poco, perché una buona parte di quei contenuti ha un interesse commerciale a farvi rispondere di sì.

La direttiva, invece, è molto più stretta del rumore che la circonda. Definisce il proprio ambito di applicazione in un solo articolo, e quell'articolo si legge come un test a tre domande: il settore, la dimensione e infine i casi in cui la dimensione non conta. Se rispondete no a tutte e tre, non siete un soggetto regolamentato ai sensi del testo — e va detto chiaramente, perché è vero. Non significa che il tema non vi raggiungerà mai, e la quarta sezione spiega perché.

Il testo di riferimento è la direttiva (UE) 2022/2555 del 14 dicembre 2022 « relativa a misure per un livello comune elevato di cibersicurezza nell'Unione », nota come direttiva NIS 2. In Italia, però, non si applica direttamente la direttiva ma il decreto legislativo 138/2024 che la recepisce — il « decreto NIS » — e questo articolo tiene distinti i due piani invece di confonderli.

Prima domanda: la vostra attività figura nell'allegato I o nell'allegato II?#

È il primo filtro, ed è il più selettivo. L'articolo 2, paragrafo 1, della direttiva si applica soltanto ai « soggetti pubblici o privati di un tipo di cui all'allegato I o II ». Quei due allegati sono un elenco chiuso: un'impresa la cui attività non vi compare resta fuori dall'ambito di applicazione, qualunque sia la sua dimensione, qualunque sia il suo fatturato e per quanto i suoi clienti dipendano da lei.

L'allegato I è intitolato « Settori ad alta criticità ». Contiene undici settori, molti dei quali suddivisi in sottosettori.

Settore (allegato I)Che cosa copre la riga, in sintesi
EnergiaEnergia elettrica, teleriscaldamento e teleraffrescamento, petrolio, gas, idrogeno
TrasportiAereo, ferroviario, per vie d'acqua, su strada
Settore bancarioEnti creditizi
Infrastrutture dei mercati finanziariGestori di sedi di negoziazione, controparti centrali
Settore sanitarioPrestatori di assistenza sanitaria, laboratori di riferimento dell'UE, ricerca e sviluppo di medicinali, fabbricazione di prodotti farmaceutici di base, alcuni dispositivi medici critici
Acqua potabileFornitori e distributori di acque destinate al consumo umano
Acque reflueImprese che raccolgono, smaltiscono o trattano acque reflue
Infrastrutture digitaliPunti di interscambio internet, servizi DNS, registri dei nomi di dominio di primo livello, cloud computing, servizi di data center, reti di distribuzione dei contenuti, prestatori di servizi fiduciari, reti e servizi pubblici di comunicazione elettronica
Gestione dei servizi TIC (business-to-business)Fornitori di servizi gestiti (MSP) e fornitori di servizi di sicurezza gestiti (MSSP)
Pubblica amministrazioneSoggetti dell'amministrazione centrale e, secondo la definizione dello Stato membro, di livello regionale
SpazioGestori di infrastrutture terrestri a supporto della fornitura di servizi spaziali

L'allegato II è intitolato « Altri settori critici ». È più breve, ed è quello che le imprese manifatturiere dimenticano più spesso di leggere.

Settore (allegato II)Che cosa copre la riga, in sintesi
Servizi postali e di corriereFornitori di servizi postali, compresi i servizi di corriere
Gestione dei rifiutiImprese la cui attività economica principale è la gestione dei rifiuti
Fabbricazione, produzione e distribuzione di sostanze chimicheFabbricazione e distribuzione di sostanze e miscele, produzione di articoli a partire da esse
Produzione, trasformazione e distribuzione di alimentiImprese alimentari attive nella distribuzione all'ingrosso e nella produzione e trasformazione industriale
FabbricazioneDispositivi medici e dispositivi medico-diagnostici in vitro; computer, prodotti di elettronica e ottica; apparecchiature elettriche; macchinari e apparecchiature n.c.a.; autoveicoli, rimorchi e semirimorchi; altri mezzi di trasporto
Fornitori di servizi digitaliMercati online, motori di ricerca online, piattaforme di servizi di social network
RicercaOrganizzazioni di ricerca

Due avvertenze di lettura, prima di concludere troppo in fretta in un senso o nell'altro. La prima: il settore non basta, ciò che conta è il tipo di soggetto indicato nella terza colonna degli allegati. Molte righe rinviano a una definizione precisa posta da un altro atto europeo — un « ente creditizio » ai sensi del regolamento (UE) n. 575/2013, un « prestatore di assistenza sanitaria » ai sensi della direttiva 2011/24/UE, e così via. Operare « nella sanità » nel senso corrente non equivale quindi automaticamente a essere un tipo di soggetto della riga sanitaria dell'allegato I.

La seconda: i fornitori informatici non sono un punto cieco del testo. L'allegato I nomina esplicitamente, nella gestione dei servizi TIC tra imprese, i fornitori di servizi gestiti e i fornitori di servizi di sicurezza gestiti. Il decreto NIS riprende la stessa impostazione: il suo allegato I elenca al punto 8 le infrastrutture digitali e al punto 9 la gestione dei servizi TIC. Un MSP o un MSSP risponde dunque di sì alla prima domanda — il che non lo rende ancora regolamentato, perché resta la seconda.

Seconda domanda: la vostra impresa raggiunge le soglie dimensionali?#

Il secondo filtro è cumulativo con il primo: bisogna stare in un allegato e raggiungere una certa dimensione. L'articolo 2, paragrafo 1, esprime questa condizione mediante rinvio: la direttiva si applica ai soggetti « che si qualificano come medie imprese a norma dell'articolo 2 dell'allegato della raccomandazione 2003/361/CE, o che superano i massimali per le medie imprese di cui al paragrafo 1 di tale articolo ».

In altri termini: la soglia di ingresso in NIS2 non è una cifra scritta nella direttiva, è il confine tra la piccola impresa e la media impresa secondo la definizione europea di PMI. In pratica significa almeno 50 dipendenti, oppure più di 10 milioni di euro sia di fatturato sia di totale di bilancio annuo. Al di sotto, il soggetto resta fuori dall'ambito diretto — salvo le eccezioni, oggetto della terza domanda.

Categoria (raccomandazione 2003/361/CE)OccupatiPosizione rispetto a NIS2
MicroimpresaMeno di 10 personeFuori ambito, salvo eccezione dell'articolo 2
Piccola impresaMeno di 50 personeFuori ambito, salvo eccezione dell'articolo 2
Media impresaMeno di 250 personeNell'ambito se il settore corrisponde
Grande impresa250 persone o piùNell'ambito se il settore corrisponde

L'organico da solo non basta: un'impresa con meno di 50 persone è comunque una media impresa, e quindi nell'ambito, se fatturato e totale di bilancio superano entrambi i 10 milioni di euro.

Tre elementi si giocano nel dettaglio del calcolo, e sono quelli che fanno pendere i casi limite.

Primo, il calcolo non riguarda necessariamente la sola persona giuridica che avete in mente. La raccomandazione prevede che i dati di un'impresa che ha imprese associate o collegate si determinino sulla base dei conti consolidati, oppure aggiungendo i dati delle imprese situate immediatamente a monte o a valle. Una controllata di 30 persone dentro un gruppo di 400 non si conta come un'impresa di 30 persone.

Secondo, la direttiva disapplica espressamente una regola della raccomandazione: l'articolo 2, paragrafo 1, precisa che l'articolo 3, paragrafo 4, dell'allegato della raccomandazione 2003/361/CE non si applica ai fini di NIS2. Quella regola è quella che normalmente impedisce di considerare PMI un'impresa il cui capitale o i cui diritti di voto siano controllati per il 25 % o più da enti pubblici. La conseguenza è tecnica ma reale: un soggetto a capitale pubblico non viene meccanicamente trattato come grande impresa nel calcolo della soglia NIS2.

Terzo, la direttiva fissa un pavimento, non un tetto. L'articolo 5 ricorda che essa non impedisce agli Stati membri di adottare o mantenere disposizioni che assicurino un livello di cibersicurezza più elevato, e l'articolo 2, paragrafo 5, consente esplicitamente di estenderne l'applicazione alle amministrazioni pubbliche locali e agli istituti di istruzione. Il calcolo europeo vi dà una risposta solida, non vi dà la risposta definitiva: quella spetta al diritto nazionale e all'autorità che lo applica.

Sono un « soggetto essenziale » o un « soggetto importante »?#

È la domanda che segue immediatamente un sì alle prime due, ed è trattata dall'articolo 3 della direttiva, non dall'articolo 2. La distinzione non cambia le misure di gestione dei rischi da attuare — sono le stesse — ma cambia il regime di vigilanza a cui il soggetto è sottoposto.

CategoriaChi vi rientra, per grandi linee
Soggetto essenzialeI soggetti di un tipo di cui all'allegato I che superano i massimali delle medie imprese; i prestatori di servizi fiduciari qualificati, i registri dei nomi di dominio di primo livello e i fornitori di servizi DNS, indipendentemente dalla dimensione; alcuni fornitori di reti e servizi pubblici di comunicazione elettronica; le amministrazioni centrali; i soggetti individuati come critici ai sensi della direttiva (UE) 2022/2557; i soggetti che uno Stato membro designa come essenziali in forza delle eccezioni dell'articolo 2
Soggetto importanteI soggetti di un tipo di cui all'allegato I o II che non sono essenziali — compresi quelli designati come importanti da uno Stato membro in forza delle stesse eccezioni

La lettura utile di questa tabella sta in una frase: « soggetto importante » non è una categoria di seconda fascia da rimandare a più tardi. È la categoria residuale di tutto ciò che entra nell'ambito senza essere essenziale, ed è molto più popolata dell'altra.

La distinzione ha anche una conseguenza operativa immediata in Italia, dove le misure di sicurezza di base sono articolate diversamente per le due categorie: il tema è trattato nell'articolo dedicato alle misure di base e alla scadenza del 31 ottobre 2026.

Un punto merita di essere segnalato di passaggio, perché riguarda direttamente i fornitori informatici: un MSP con almeno 250 persone rientra nell'allegato I e supera i massimali delle medie imprese, il che ne fa un soggetto essenziale. Un MSP di 80 persone è anch'esso nell'ambito, ma come soggetto importante. Il confine tra i due non passa dalla criticità percepita del servizio reso, passa dalla dimensione.

Terza domanda: rientrate in una delle eccezioni dimensionali?#

L'articolo 2, paragrafo 2, apre una serie di casi in cui la direttiva si applica « indipendentemente dalle loro dimensioni ». Questi casi non creano nuovi settori: riguardano soggetti già elencati nell'allegato I o II che sarebbero usciti dall'ambito per il solo gioco delle soglie. È il filtro che le strutture molto piccole dimenticano di verificare, mentre è proprio quello che le prende di mira.

Caso previsto dalla direttivaChe cosa copre
Articolo 2, § 2, lett. a)Fornitori di reti pubbliche di comunicazione elettronica o di servizi di comunicazione elettronica accessibili al pubblico; prestatori di servizi fiduciari; registri dei nomi di dominio di primo livello e fornitori di servizi DNS
Articolo 2, § 2, lett. b)Il soggetto è l'unico fornitore in uno Stato membro di un servizio essenziale per il mantenimento di attività sociali o economiche fondamentali
Articolo 2, § 2, lett. c)Una perturbazione del servizio potrebbe avere un impatto significativo sulla sicurezza pubblica, sull'incolumità pubblica o sulla salute pubblica
Articolo 2, § 2, lett. d)Una perturbazione potrebbe indurre un rischio sistemico significativo, in particolare per settori in cui potrebbe avere un impatto transfrontaliero
Articolo 2, § 2, lett. e)Il soggetto è critico per la sua importanza specifica a livello nazionale o regionale per il settore o per altri settori interdipendenti
Articolo 2, § 2, lett. f)Soggetti della pubblica amministrazione centrale e alcuni soggetti di livello regionale
Articolo 2, § 3Soggetti individuati come critici ai sensi della direttiva (UE) 2022/2557
Articolo 2, § 4Soggetti che forniscono servizi di registrazione dei nomi di dominio

Le lettere da b) a e) condividono una caratteristica che occorre capire per non sbagliare: non sono caselle da spuntare da soli. Sono criteri sulla base dei quali uno Stato membro individua i soggetti e li iscrive nel proprio elenco. Non si diventa « unico fornitore in uno Stato membro » perché se ne è convinti; lo si diventa perché l'autorità competente vi ha individuato come tali. Se uno di questi casi vi sembra plausibile, la postura giusta non è né ignorarlo né autodichiararsi: è interpellare l'autorità nazionale.

I casi dell'articolo 2, paragrafo 2, lettera a), e dei paragrafi 3 e 4 funzionano diversamente: dipendono da una qualificazione oggettiva — gestire una rete pubblica, essere prestatore di servizi fiduciari, fornire servizi di registrazione dei nomi di dominio — e non da una decisione discrezionale. Chi vi rientra non deve nemmeno porsi la questione della dimensione.

E se non rientro in nessuna delle tre?#

Allora non siete un soggetto regolamentato ai sensi di NIS2, e nessuno dovrebbe dirvi il contrario. È la situazione della maggior parte delle piccole società informatiche italiane: il tipo di soggetto figura eccome nell'allegato I, ma le soglie dell'articolo 2 le lasciano fuori dall'ambito di applicazione diretto.

Eppure il questionario di sicurezza fornitori arriverà lo stesso. Non per errore e non per eccesso di zelo: per via della catena di approvvigionamento. L'articolo 21 della direttiva impone ai soggetti regolamentati di trattare la sicurezza della catena di approvvigionamento come un ambito autonomo di gestione dei rischi, tenendo conto delle vulnerabilità specifiche di ciascun fornitore diretto e della qualità delle sue pratiche di cibersicurezza. Un fornitore informatico, che dispone di accessi amministrativi sull'infrastruttura del cliente, è esattamente il fornitore che quell'obbligo ha in mente.

È una distinzione, non una sfumatura lessicale. Il vostro cliente non vi chiede di conformarvi a NIS2 — la direttiva non si rivolge a voi. Vi chiede la prova che non sarete l'anello debole da cui dipende la sua conformità. Il meccanismo completo, e che cosa chiedono concretamente i clienti regolamentati, sono trattati in un articolo dedicato alla catena di approvvigionamento. Sulla nozione italiana di fornitore rilevante, che riguarda in modo diretto i fornitori ICT, esiste un approfondimento a parte.

La conseguenza pratica è scomoda per chi sperava in un « no » liberatorio: rispondere no a tutte e tre le domande vi esonera da obblighi regolamentari, non dalle domande dei clienti. E sul campo, le seconde arrivano prima dei primi.

Dove verifico ufficialmente se sono soggetto?#

Presso l'autorità nazionale, e da nessun'altra parte. La direttiva fissa un quadro europeo, ma è il diritto nazionale a recepirla, a stabilire l'elenco dei soggetti essenziali e importanti e a organizzare la registrazione. Due imprese identiche in due Stati membri possono trovarsi di fronte a modalità diverse, perché l'articolo 5 consente a ciascuno Stato di andare oltre il minimo europeo.

In Italia il punto di riferimento è l'Agenzia per la cybersicurezza nazionale, che raccoglie sulla propria sezione NIS la normativa, le determinazioni attuative e le indicazioni sulla piattaforma digitale attraverso cui passano registrazione e adempimenti. Sono quelle fonti a fare testo su calendario, procedure e criteri adottati; questo articolo non le sostituisce e non le riassume, perché il dettaglio nazionale si muove e una data ricopiata in un post invecchia male.

Un consiglio di metodo, prima di mettervi a verificare: documentate il ragionamento mentre lo fate. Il settore individuato, il tipo di soggetto dell'allegato a cui vi ricollegate o meno, l'organico e i dati economici utilizzati, la data del calcolo. Una conclusione « non siamo soggetti » senza traccia del ragionamento che vi conduce è difficilissima da difendere due anni dopo davanti a un cliente, a un assicuratore o a un acquirente — e va rifatta da capo ogni volta che qualcuno ripone la domanda.

Che cosa faccio della risposta, in un caso e nell'altro?#

Il lavoro da fare si assomiglia sorprendentemente ai due lati del confine, ed è ciò che rende la questione dell'ambito meno drammatica di quanto sembri.

Se rientrate nell'ambito, la risposta è strutturata dal testo: misure di gestione dei rischi, obblighi di notifica degli incidenti, responsabilità degli organi di amministrazione, vigilanza dell'autorità nazionale. La guida per i fornitori di servizi informatici percorre questi obblighi e i termini che li accompagnano.

Se ne restate fuori, la risposta è strutturata dai vostri clienti, e richiede la stessa base: sapere a che punto siete, poterlo provare e poterlo riprovare fra sei mesi. È esattamente il tema di dimostrare la conformità nel tempo — uno stato accertato a una data vale qualcosa solo se viene mantenuto aggiornato, e l'assenza di rilevazione è un'assenza di prova, non una prova favorevole.

In entrambi i casi il punto di partenza ragionevole è una diagnosi della propria maturità piuttosto che un progetto di conformità. Le 42 misure di igiene informatica sono una base pubblica e gratuita, e il riferimento ReCyF dà a questa diagnosi una struttura per obiettivi, riutilizzabile da un cliente all'altro e da un anno all'altro.

Vigicap propone questa diagnosi — gli stessi obiettivi che fate attraversare ai vostri clienti, applicati questa volta alla vostra struttura, durante la prova gratuita.

ArgomentiNIS2ambito di applicazionesoglieallegato IACNMSP
NIS27 min

NIS2: fornitori rilevanti e non fungibilità

I soggetti NIS comunicano all'ACN l'elenco dei fornitori rilevanti. Come ci si finisce, che cosa dice il criterio di non fungibilità e che cosa tenere pronto.

NIS27 min

NIS2 Italia: la scadenza del 31 ottobre 2026

Le misure di sicurezza di base vanno adottate entro il 31 ottobre 2026: 87 requisiti per i soggetti importanti, 116 per gli essenziali. Che cosa serve davvero.