La Direttiva NIS2, emanata dall’Unione Europea, rappresenta una risposta necessaria alla crescente complessità delle minacce informatiche.
Rispetto alla prima direttiva NIS, introdotta nel 2016, NIS2 amplia i settori e i soggetti coinvolti, introduce misure più stringenti e prevede nuovi obblighi per migliorare la sicurezza informatica a livello europeo.

Questo articolo esplora le principali novità introdotte dalla NIS2 e come queste influiranno sulle aziende e le organizzazioni.

novita della nis2
  1. Ampliamento dei settori coinvolti nella NIS2
  2. Nuove categorie di soggetti: essenziali e importanti
  3. Misure organizzative e tecniche richieste
  4. Le misure tecniche obbligatorie
  5. Nuove responsabilità per la governance aziendale
  6. Tempi di notifica e risposta agli incidenti
  7. Sanzioni più severe e controlli rafforzati

Ampliamento dei settori coinvolti nella NIS2

Una delle principali novità della direttiva NIS2 è l’estensione dei settori considerati critici per la sicurezza informatica. Oltre ai settori già coinvolti nella prima direttiva, NIS2 aggiunge una nuova categoria denominata “altri settori critici“.
Tra questi, ritroviamo:

  • Servizi postali e di corriere
  • Gestione dei rifiuti
  • Produzione e distribuzione di sostanze chimiche
  • Produzione di alimenti e bevande
  • Fabbricazione di dispositivi medici e diagnostici in vitro
  • Fabbricazione di computer e apparecchiature elettroniche

Questi settori, precedentemente esclusi, dovranno ora conformarsi agli standard di sicurezza in seguito ai cambiamenti impartiti della direttiva NIS2, sottolineando l’importanza di una protezione informatica estesa a tutta la catena di approvvigionamento.

Nuove categorie di soggetti: essenziali e importanti

La direttiva NIS2 introduce nuovi aggionamenti in particolare due nuove categorie di attori:

  • i soggetti essenziali
  • i soggetti importanti

I soggetti essenziali includono settori ad alta criticità come l’energia e i trasporti, mentre i soggetti importanti riguardano altri settori critici.
Questa distinzione consente di applicare obblighi proporzionati ai rischi specifici di ciascun settore, rafforzando così la sicurezza delle infrastrutture digitali. Abbiamo scritto un approfondimento in merito ai soggetti interessati alla direttiva NIS2.

Misure organizzative e tecniche richieste

La NIS2 richiede che i soggetti essenziali e importanti adottino misure tecniche, operative e organizzative per gestire i rischi informatici.
Tali misure devono garantire la continuità operativa e prevenire gli incidenti, con particolare attenzione alla sicurezza della catena di approvvigionamento e all’uso di tecnologie avanzate come la crittografia e l’autenticazione a più fattori.

Le misure tecniche obbligatorie

Tra le misure tecniche richieste, troviamo:

  • Politiche di analisi dei rischi
  • Gestione degli incidenti informatici
  • Piani di continuità operativa e di gestione dei backup
  • Sicurezza della catena di approvvigionamento
  • Pratiche di igiene informatica e formazione del personale

Queste misure devono essere regolarmente aggiornate per affrontare le nuove minacce in modo efficace.

Nuove responsabilità per la governance aziendale

Un cambiamento significativo introdotto dalla NIS2 è il coinvolgimento diretto degli organi di gestione aziendale nelle questioni di sicurezza informatica. A differenza del passato, la responsabilità della cyber security non è più limitata ai dipartimenti IT, ma coinvolge il top management. I consigli di amministrazione devono ora approvare le misure di sicurezza e supervisionare la loro implementazione, assumendo un ruolo attivo nella gestione del rischio informatico.

Tempi di notifica e risposta agli incidenti

Un’altra novità rilevante riguarda i tempi di segnalazione degli incidenti.
La NIS2 impone tempistiche precise per la notifica degli incidenti con potenziale impatto transfrontaliero.
Le aziende devono inviare una notifica iniziale entro 24 ore dalla scoperta, seguita da una seconda notifica ufficiale entro 72 ore.
Questo approccio garantisce una risposta rapida e coordinata tra gli Stati membri, migliorando la capacità di reazione a minacce su larga scala.

Sanzioni più severe e controlli rafforzati

Le sanzioni previste dalla NIS2 sono particolarmente severe per i soggetti non conformi.
Le multe possono raggiungere fino a 10 milioni di euro o il 2% del fatturato annuo per i soggetti essenziali, e fino a 7 milioni di euro o l’1,4% del fatturato per i soggetti importanti. Questa severità, insieme all’intensificazione dei controlli da parte delle autorità nazionali, sottolinea l’urgenza di adeguarsi alle nuove normative.

La Direttiva NIS2 rappresenta un importante passo avanti nella protezione delle infrastrutture digitali europee.
Le novità introdotte, dall’ampliamento dei settori coinvolti alle nuove responsabilità di governance, richiedono un impegno significativo da parte delle aziende per garantire conformità e sicurezza. Non si tratta solo di rispettare una normativa, ma di adottare una strategia di sicurezza informatica che protegga l’intera organizzazione e le sue interazioni con il mondo esterno.

Adegua la tua azienda alla NIS 2
con Onorato Informatica

Il tempo stringe!
Se la tua azienda è soggetta alla NIS 2, non aspettare oltre.
Onorato Informatica è il partner di sicurezza informatica ideale per garantire la tua conformità in tempi rapidi e proteggere i tuoi servizi critici.

Contattaci subito e inizia a mettere al sicuro il futuro della tua azienda.

FORM DI CONTATTO





    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati



      Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati