"La NIS2 non è una semplice evoluzione della precedente direttiva, ma un cambio di paradigma che ridefinisce le regole del gioco per la cybersecurity in Europa. La conformità diventa un imperativo strategico, non più una scelta."

Executive Summary: La Direttiva NIS2 (Network and Information Security 2) rappresenta il quadro normativo europeo più ambizioso in materia di cybersecurity. Con 18 settori coperti, sanzioni fino a €10M, obblighi di incident reporting entro 24 ore e responsabilità individuale per i dirigenti, sta trasformando il panorama della sicurezza informatica in Europa.

📜 1. Quadro normativo e contesto

1.1 Base giuridica e iter legislativo

La Direttiva (UE) 2022/2555, nota come NIS2, è stata adottata il 14 dicembre 2022 dal Parlamento Europeo e dal Consiglio dell'Unione Europea. La base giuridica è l'articolo 114 TFUE (mercato interno), che consente l'armonizzazione delle legislazioni nazionali per garantire il corretto funzionamento del mercato unico digitale.

Iter legislativo:

16 dicembre 2020
Proposta della Commissione Europea

Presentazione della proposta di revisione della NIS1

11 maggio 2022
Accordo politico trilogo

Raggiunto l'accordo tra Parlamento, Consiglio e Commissione

14 dicembre 2022
Adozione formale

Il Consiglio adotta la direttiva

27 dicembre 2022
Pubblicazione GUUE

Pubblicazione nella Gazzetta Ufficiale dell'Unione Europea

16 gennaio 2023
Entrata in vigore

20 giorni dopo la pubblicazione

18 ottobre 2024
Termine recepimento

Scadenza per il recepimento negli Stati membri

17 ottobre 2024
Recepimento Italia

Decreto Legislativo 31/2024 (GU n. 100 del 29.04.2024)

1.2 Principali novità rispetto alla NIS1

Aspetto NIS1 (2016) NIS2 (2022)
Perimetro 7 settori 18 settori
Classificazione Unica categoria Essential e Important
Sanzioni Variabili (non armonizzate) €10M o 2% fatturato
Responsabilità individuale Assente Presente
Incident Reporting Termini generici 24h early warning, 72h completo
Supply Chain Non menzionata Obblighi specifici
Enforcement Frammentato Armonizzato
Elemento chiave: La NIS2 introduce per la prima volta la responsabilità personale dei dirigenti per la conformità alla direttiva. Gli amministratori delegati e i direttori IT possono essere sanzionati individualmente fino a €1.000.000.

ðŸ›ï¸ 2. Ambito di applicazione

2.1 Settori e sottosettori

La NIS2 copre 18 settori, suddivisi in due categorie:

Settore Sottosettori Classificazione
Energia Elettricità, gas, petrolio, teleriscaldamento, idrogeno Essential
Trasporti Aereo, ferroviario, marittimo, stradale, logistica Essential
Banche Istituti di credito, servizi di pagamento Essential
Infrastrutture di mercato Borse, stanze di compensazione Essential
Sanità Ospedali, cliniche, farmaceutica, dispositivi medici Essential
Acqua Distribuzione, trattamento, approvvigionamento Essential
Rifiuti Trattamento, smaltimento, riciclo Essential
Digitale DNS, TLD, cloud, data center, piattaforme online Important
Pubblica Amministrazione Enti centrali e locali Essential
Space Operatori spaziali Essential
Food Produzione e distribuzione alimentare Important
Chemical Produzione e distribuzione di prodotti chimici Important
Research Ricerca e sviluppo Important

2.2 Criteri di classificazione

La classificazione come "Entità Essenziale" o "Entità Importante" dipende dai seguenti criteri:

Attenzione: Le autorità nazionali possono classificare un'organizzazione come "Entità Essenziale" anche se non soddisfa i criteri dimensionali, in base all'impatto strategico dei servizi che fornisce.

ðŸ›¡ï¸ 3. Obblighi tecnici

3.1 Misure di sicurezza (Art. 21)

L'Art. 21 della NIS2 stabilisce l'obbligo di adottare misure tecniche, operative e organizzative adeguate e proporzionate al rischio. Le misure devono coprire:

# Esempio di implementazione delle misure di sicurezza NIS2 # Framework di controllo basato su NIST CSF e ISO 27001 # 1. Risk Assessment risk_assessment = { "methodology": "NIST SP 800-30", "assets": ["data", "systems", "networks", "people"], "threats": ["malware", "ransomware", "phishing", "insider"], "vulnerabilities": ["missing_patches", "weak_access_control", "no_mfa"], "impact": { "confidentiality": "high", "integrity": "high", "availability": "critical" } } # 2. Security Controls controls = { "access_control": { "policy": "least_privilege", "mfa": "mandatory", "pim": "enabled" }, "network_security": { "firewall": "next_gen", "segmentation": "micro_segmentation", "zero_trust": "implemented" }, "endpoint_security": { "edr": "deployed", "antivirus": "next_gen_ai", "encryption": "bitlocker" }, "incident_response": { "plan": "tested", "team": "dedicated", "playbook": "documented" } } # 3. Continuous Monitoring monitoring = { "siem": "elastic_stack", "logs": "centralized", "retention": "365_days", "alerting": "real_time" }

3.2 Incident Response e Reporting

La NIS2 introduce un sistema di incident reporting strutturato in tre fasi:

Fase Termine Contenuto
Early Warning 24 ore Notifica preliminare dell'incidente
Notifica completa 72 ore Dettagli tecnici, impatto, misure adottate
Report finale 1 mese Root cause analysis, lezioni apprese
# Esempio di notifica incidente NIS2 - Schema JSON # Conforme al formato ENISA { "incident_report": { "incident_id": "NIS2-2026-06-25-IT-001", "classification": "Essential", "sector": "Energy", "organization": { "name": "ACME Energy Corp", "country": "IT", "registration_number": "IT12345678", "contact": "security@acme.it" }, "incident_details": { "discovery": "2026-06-25T14:30:00+02:00", "detection": "SIEM - T1566.003 (Phishing)", "type": "Ransomware deployment", "severity": "Critical", "affected_systems": [ "ERP", "SCADA", "Email", "File Servers" ], "affected_users": 342, "operational_impact": "Partial disruption - 3 hours", "data_compromised": true, "data_types": ["PII", "Operational data"] }, "response": { "containment": "Isolated affected network segments", "eradication": "Removed malware from 12 endpoints", "recovery": "Restored from offline backups (72% recovered)", "notifications": [ "ACN (Agenzia per la Cybersicurezza Nazionale)", "Law enforcement (Postale)" ] }, "root_cause": { "analysis": "Missing MFA on 3 privileged accounts", "timeline": "Initial compromise 2026-06-24T09:00:00" }, "lessons_learned": [ "Enforce MFA on all privileged accounts", "Implement email filtering with AI detection", "Conduct phishing simulation training monthly" ], "corrective_actions": { "short_term": "MFA enforcement completed 2026-06-26", "mid_term": "Email filtering upgrade - Q3 2026", "long_term": "Zero Trust implementation - Q1 2027" } } }

3.3 Supply Chain Security

Gli obblighi specifici per la supply chain includono:

# Generazione e verifica SBOM per NIS2 # Utilizzo di Syft e Grype # 1. Generazione SBOM in formato CycloneDX syft dir:./application -o cyclonedx-json > sbom.json # 2. Verifica vulnerabilità grype sbom:sbom.json --fail-on high --output json > vulnerabilities.json # 3. Analisi dei vendor def vendor_risk_assessment(vendor): required_controls = [ "ISO27001", "SOC2", "NIS2_Readiness", "Incident_Response_Plan", "BCP", "MFA" ] status = {ctrl: check_vendor(vendor, ctrl) for ctrl in required_controls} gaps = [ctrl for ctrl, status in status.items() if not status] return { "vendor": vendor, "status": status, "gaps": gaps, "risk_level": "high" if len(gaps) > 2 else "medium", "recommendation": "Implement gap closure within 90 days" }

📊 4. Incident Reporting

4.1 Categorizzazione degli incidenti

La NIS2 definisce quattro livelli di gravità per gli incidenti:

Livello Descrizione Esempi Reporting
Critico Impatto significativo sui servizi essenziali Ransomware critico, violazione massiccia di dati 24h / 72h / 1 mese
Alto Impatto su servizi secondari Attacco DDoS, violazione di dati limitata 24h / 72h / 1 mese
Medio Impatto limitato e contenuto Tentativo di intrusione bloccato 72h / 1 mese
Basso Impatto trascurabile Evento di sicurezza minore Reporting trimestrale

4.2 Formato di notifica

La notifica deve essere inviata al CSIRT (Computer Security Incident Response Team) nazionale o all'autorità competente. Il formato è definito da ENISA e include:

Attenzione: La mancata notifica di un incidente significativo entro i termini previsti costituisce una violazione della direttiva e può comportare sanzioni fino a €10.000.000.

💶 5. Sanzioni e responsabilità

5.1 Sanzioni economiche

Violazione Entità Essenziale Entità Importante
Mancata adozione misure di sicurezza €5.000.000 - €10.000.000 €3.500.000 - €7.000.000
Mancata notifica incidente (24h) €2.000.000 - €8.000.000 €1.000.000 - €5.000.000
Mancata notifica completa (72h) €1.000.000 - €5.000.000 €500.000 - €3.500.000
Mancata collaborazione con autorità €500.000 - €3.000.000 €250.000 - €2.000.000
Violazione supply chain obligations €1.000.000 - €4.000.000 €500.000 - €2.500.000

5.2 Responsabilità individuale

La NIS2 introduce la responsabilità personale dei dirigenti:

Pro tip: Documentare tutte le decisioni relative alla cybersecurity in un registro delle decisioni approvato dal board. In caso di audit o ispezione, la documentazione è la migliore difesa.

ðŸ—ï¸ 6. Framework di implementazione

6.1 Architettura di riferimento NIS2

L'architettura di sicurezza per la conformità NIS2 deve integrare:

# Architettura NIS2 - Implementazione di riferimento # Componenti open-source e commerciali # 1. SIEM - Elastic Stack elastic_stack = { "beats": ["filebeat", "winlogbeat", "packetbeat"], "elasticsearch": "distributed_cluster", "kibana": "dashboards_and_alerts", "security": "role_based_access" } # 2. XDR - Wazuh wazuh = { "agents": "multi_platform", "modules": ["ossec", "vulnerability_detector", "sysmon"], "rules": "custom_nis2_rules", "integrity": "file_integrity_monitoring" } # 3. SOAR - TheHive + Cortex soar = { "ticketing": "thehive", "analysis": "cortex_analyzers", "playbooks": "incident_response_playbooks", "integration": "misp_api" } # 4. GRC - OpenGRC grc = { "policies": "nis2_policies", "controls": "mapped_to_nis2", "audit": "continuous_compliance", "reporting": "automated_reports" }

6.2 Controlli di sicurezza prioritari

Controllo Descrizione Priorità
MFA obbligatorio Autenticazione a due fattori per tutti gli accessi âš ï¸ CRITICA
Patch management Patch delle vulnerabilità critiche entro 48h âš ï¸ CRITICA
Backup offline Backup air-gapped verificati settimanalmente âš ï¸ CRITICA
Incident Response Plan Piano testato e approvato 🔴 ALTA
Supply Chain Assessment Valutazione dei fornitori critici 🔴 ALTA
Security Awareness Formazione del personale 🔴 ALTA
Log Management Raccolta e retention dei log 🟡 MEDIA
Vulnerability Assessment Scanner periodici di vulnerabilità 🟡 MEDIA

🔗 7. Mappatura con standard

7.1 Allineamento NIS2 - ISO/IEC 27001

Requisito NIS2 Controllo ISO 27001 Allineamento
Risk Management 6.1 - Trattamento dei rischi ✔ Completo
Security Policy 5.1 - Politiche per la sicurezza ✔ Completo
Access Control 9.1 - Controllo degli accessi ✔ Completo
Incident Management 16.1 - Gestione incidenti ✔ Completo
Business Continuity 17.1 - Continuità operativa ✔ Completo
Supply Chain 15.1 - Relazioni con fornitori 🟡 Parziale
Incident Reporting (24h) Non presente ⌠Gap

7.2 Mappatura NIS2 - NIST CSF

# NIST CSF Core Functions vs NIS2 Requirements nist_to_nis2 = { "Identify": { "Asset Management": "Risk assessment", "Business Environment": "Context analysis", "Risk Assessment": "Risk management", "Risk Management Strategy": "Governance" }, "Protect": { "Identity & Access": "MFA, Access control", "Awareness & Training": "Security awareness", "Data Security": "Encryption, Data protection", "Information Protection": "Data classification", "Protective Technology": "Security controls" }, "Detect": { "Anomalies & Events": "Monitoring, SIEM", "Detection Processes": "Incident detection" }, "Respond": { "Incident Response": "Incident handling", "Analysis": "Forensics", "Mitigation": "Containment", "Communications": "Reporting" }, "Recover": { "Recovery Planning": "BCP, DRP", "Improvements": "Lessons learned" } }

📋 8. Roadmap operativa

8.1 Piano di implementazione

Mese 1-2
Fase 1: Assessment e Gap Analysis
  • Analisi del perimetro di applicazione
  • Valutazione della classificazione (Essential/Important)
  • Gap analysis rispetto ai requisiti NIS2
  • Piano di remediation prioritizzato
Mese 3-5
Fase 2: Implementazione controlli core
  • MFA obbligatorio su tutte le applicazioni critiche
  • Implementazione SIEM/XDR
  • Configurazione del sistema di incident reporting
  • Backup offline e disaster recovery
Mese 6-8
Fase 3: Implementazione avanzata
  • Supply chain assessment
  • Vulnerability management program
  • Security awareness training
  • Incident Response playbook
  • GRC platform implementation
Mese 9-12
Fase 4: Testing e operatività
  • Penetration testing e vulnerability assessment
  • Tabletop exercise per incident response
  • Audit interno di conformità
  • Reporting alle autorità
  • Miglioramento continuo

8.2 Checklist di conformità

Pro tip: Utilizzare un GRC platform per automatizzare il monitoraggio continuo della conformità. Strumenti come Archer, ServiceNow GRC o OpenGRC riducono il carico operativo del 60%.

🎯 9. Casi studio

9.1 Caso studio: Attacco ransomware a utility energetica

Scenario: Un'azienda energetica (Entità Essenziale) subisce un attacco ransomware che crittografa i sistemi SCADA e di controllo.

Cronologia eventi:
  • 08:00 - 25/06/2026: Rilevamento anomalie sulla rete SCADA
  • 08:15: Attivazione Incident Response Team
  • 09:00: Isolamento dei segmenti di rete compromessi
  • 10:30: Notifica early warning (entro 24h)
  • 14:00: Attivazione BCP e disaster recovery
  • 16:00: Ripristino parziale dei sistemi da backup
  • 48h: Notifica completa (entro 72h)

9.2 Lezioni apprese

📚 10. Glossario e riferimenti

ACN
Agenzia per la Cybersicurezza Nazionale - Autorità competente in Italia
CSIRT
Computer Security Incident Response Team - Team di risposta agli incidenti
DORA
Digital Operational Resilience Act - Regolamento per la resilienza operativa digitale
ENISA
European Union Agency for Cybersecurity - Agenzia europea per la cybersecurity
GDPR
General Data Protection Regulation - Regolamento generale sulla protezione dei dati
GRC
Governance, Risk and Compliance - Governance, rischio e conformità
NIS
Network and Information Security - Sicurezza delle reti e delle informazioni
NIST CSF
National Institute of Standards and Technology Cybersecurity Framework
SBOM
Software Bill of Materials - Inventario delle dipendenze software
SOC
Security Operations Center - Centro operativo di sicurezza
SOAR
Security Orchestration, Automation and Response - Orchestrazione e automazione
XDR
Extended Detection and Response - Rilevamento e risposta estesi
ZTA
Zero Trust Architecture - Architettura Zero Trust

10.1 Riferimenti normativi

Action Item: Programmare un workshop interno sulla NIS2 entro 30 giorni. Coinvolgere IT, Legal, Compliance, Security e Executive per allineare la strategia di implementazione.
Torna al Blog