Konsilia

Consulenza

Direttiva NIS 2 - Sicurezza delle reti e dei sistemi informativi

La sicurezza informatica non è un obbligo, è uno strumento che migliora la cultura aziendale

L’adeguamento di un’azienda alla normativa NIS 2 pone l’accento sulla cultura cyber e sulla compliance, connettendo le implementazioni necessarie anche ad altre norme o standard (es. GDPR 679/16, ISO 27001, NIST, Framework Nazionale per la Cybersecurity e la Data Protection del 2025) e, in tal senso, prevede corsi di formazione obbligatori per il personale in tema di Cybersicurezza, Risk Assessment, Data Protection e Incident Management, in grado di migliorare la cultura aziendale.


Che cos’è la NIS 2?

La Direttiva Europea NIS 2 (UE 2022/2555) è la nuova normativa in materia di cybersicurezza per i soggetti pubblici e privati considerati strategici per la continuità operativa dei mercati e dei servizi essenziali degli Stati membri dell’Unione Europea, inclusa l’Italia. Dopo una prima fase di mappatura dei soggetti obbligati, ne è risultato che oltre 30 000 organizzazioni italiane rientrano nei parametri indicati dalla normativa. Questi sono stati classificati come soggetti essenziali o importanti e devono dunque intraprendere un percorso formale e documentato di adeguamento.

Tali organizzazioni, siano esse importanti o essenziali, dovranno dimostrare di essere in grado di prevenire, gestire e segnalare incidenti informatici, adottando misure proporzionate e tracciabili, da implementare in due fasi, una entro 9 mesi dalla comunicazione di categorizzazione e l’altra, per il completamento dell’intero piano, entro 18 mesi dalla stessa.

A quali ambiti si applica questa norma?

La sicurezza informatica non è un obbligo, è uno strumento che migliora la cultura aziendale

Le aree di intervento previste, tutte ancorate al Framework Nazionale per la Cybersecurity 2025, sono numerose e toccano tutti gli ambiti chiave della sicurezza:

Ogni misura dovrà essere inserita in un percorso strutturato, con responsabilità chiare, evidenze tracciabili e capacità di essere dimostrata in caso di ispezione o Audit. Infine, oltre a dotarsi di un sistema interno efficace, ogni organizzazione dovrà verificare che i propri fornitori critici si adeguino ai propri livelli di conformità. Per i soggetti obbligati la mancata compliance alla NIS 2 prevede sanzioni pecuniarie che possono arrivare fino a 10 milioni di euro (o il 2% del fatturato annuo globale) per i soggetti definiti essenziali e fino a 7 milioni (o l’1,4% del fatturato annuo globale) per quelle classificate come importanti. Sono previste anche importanti sanzioni interdittive o penali personali per i vertici delle società inadempienti.

Come funziona la nostra consulenza sulla normativa NIS2

Possiamo offrirti la formazione completa sulla nostra piattaforma FAD, attiva 365 giorni l’anno, 24 ore su 24, con tutta la flessibilità di cui si necessita. Noi di Konsilia lavoriamo a stretto contatto con i nostri clienti per sviluppare piani di adeguamento personalizzati, in accordo con il tuo reparto IT, interno o esterno. Ti aiuteremo a individuare le misure tecniche e organizzative più adatte alla tua realtà, assicurandoti che i tuoi sistemi siano pronti a rispondere alle sfide della cybersicurezza. Se lo desideri possiamo affiancarti anche due consulenti diversi, per affrontare la materia nella sua completezza: un esperto legale/documentale ed un esperto in consulenza IT.

In accordo con il quadro normativo, ti proponiamo un progetto di assistenza modulare, calibrato sulle richieste dell’ACN e strutturato per accompagnare la tua organizzazione fino al completo adeguamento. La proposta è costruita sullo stato dell’arte e viene aggiornata in funzione di eventuali future emanazioni normative o indicazioni interpretative (circolari, FAQ, determinazioni ACN).

Il nostro intervento parte dalla strutturazione della documentazione obbligatoria, che ACN impone a tutti i soggetti inclusi nel perimetro della Direttiva. In tale documentazione devono essere inclusi:

La documentazione può essere articolata in un unico documento organico o suddivisa in più elaborati, secondo la complessità e la struttura interna dell’organizzazione. È essenziale che rappresenti fedelmente lo stato attuale del sistema, sia aggiornata tempestivamente in caso di modifiche e resa accessibile, in formato digitale o cartaceo, ai soggetti autorizzati. Essere compliant alla NIS 2 non significa acquistare software e hardware che dichiarano di esserlo, significa poter dimostrare il percorso fatto, lato tecnico e documentale, per alzare i propri standard di sicurezza e garantire la minimizzazione dei rischi e la capacità di rispondere rapidamente ed efficacemente ad un eventuale incidente.

Hai bisogno di un partner affidabile, competente e innovativo a cui affidare la compliance?

Scopri come aiutiamo la tua organizzazione a diventare più efficiente. Mentre la proteggiamo da rischi, infrazioni e sanzioni, liberiamo il tempo, le risorse e le energie di cui ha bisogno per concentrarsi sul suo core business.

Cosa devi sapere sulla Direttiva NIS 2