Torna agli Articoli
Settori NIS2: Entità Essenziali vs Importanti Spiegati
NIS2
nis2
sectors

Settori NIS2: Entità Essenziali vs Importanti Spiegati

Guida completa ai settori NIS2 e alla classificazione delle entità. Comprendi gli 11 settori essenziali e i 7 settori importanti, le soglie dimensionali, i diversi regimi di vigilanza e gli obblighi per ciascun livello con una tabella completa dei settori.

10 min di lettura
StrutturaControlliCopertura%
NIS2 Directive
21
0%
ISO 27001:2022
34
0%
ACN Framework
18
0%
NIST CSF 2.0
28
0%
SOC 2 Type II
22
0%
GDPR Technical
12
0%
CIS Controls v8
8
0%
Totale143
87%

La Direttiva NIS2 (UE 2022/2555) classifica le organizzazioni soggette in due livelli: entità essenziali ed entità importanti. Questa classificazione determina il regime di vigilanza (proattivo vs. reattivo), le sanzioni massime (10 milioni di EUR vs. 7 milioni di EUR) e il livello di scrutinio regolamentare che la tua organizzazione dovra affrontare. La Direttiva copre 18 settori in totale -- 11 settori ad "alta criticità" (Allegato I, che producono entità essenziali) e 7 "altri settori critici" (Allegato II, che producono entità importanti). Secondo le stime della Commissione Europea, la NIS2 porta circa 160.000 entità nell'ambito in tutta l'UE, un aumento di dieci volte rispetto alle circa 15.000 coperte dalla Direttiva NIS originale.

Punti Chiave

  • Due livelli: Entità essenziali (Allegato I, vigilanza proattiva, sanzioni più alte) e Entità importanti (Allegato II, vigilanza reattiva, sanzioni più basse)
  • 18 settori totali: 11 settori ad alta criticità + 7 altri settori critici
  • La dimensione conta: Grandi imprese (250+ dipendenti o 50M+ EUR di fatturato) nei settori dell'Allegato I sono essenziali; medie imprese (50+ dipendenti o 10M+ EUR di fatturato) nei settori dell'Allegato II sono importanti
  • Stessi requisiti di sicurezza: Entrambi i livelli devono conformarsi all'Articolo 21 (misure di sicurezza) e all'Articolo 23 (segnalazione incidenti)
  • Esistono eccezioni: Alcune entità sono sempre essenziali indipendentemente dalla dimensione (servizi fiduciari, DNS, registri TLD)

Il Sistema di Classificazione a Due Livelli

ClassificazioneSettoriSoglia DimensionaleVigilanzaSanzione Max
Entità EssenzialeAllegato I (11 settori ad alta criticità)Grande: 250+ dipendenti O 50M+ EUR fatturatoProattiva (ex-ante)10M EUR o 2% fatturato globale
Entità ImportanteAllegato II (7 altri settori critici)Media: 50+ dipendenti O 10M+ EUR fatturatoReattiva (ex-post)7M EUR o 1,4% fatturato globale
Entità ImportanteAllegato I (settori ad alta criticità)Media: 50-249 dipendenti, 10-50M EUR fatturatoReattiva (ex-post)7M EUR o 1,4% fatturato globale

Nota: le medie imprese che operano nei settori dell'Allegato I sono classificate come importanti (non essenziali). Solo le grandi imprese nei settori dell'Allegato I ricevono la classificazione essenziale.

Allegato I: 11 Settori ad Alta Criticità (Entità Essenziali)

#SettoreSotto-settori / Tipi di EntitàEsempi
1EnergiaElettricita (generazione, distribuzione, trasmissione, fornitura); Petrolio (oleodotti, produzione, raffinazione, stoccaggio); Gas (distribuzione, fornitura, trasmissione, stoccaggio, GNL); Idrogeno; Teleriscaldamento/raffreddamentoUtility elettriche, compagnie petrolifere, reti di distribuzione gas
2TrasportiAereo (vettori, aeroporti, gestione traffico); Ferroviario (gestori infrastruttura, imprese ferroviarie); Marittimo (navigazione interna, marittima, porti); Stradale (autorità stradali, operatori ITS)Compagnie aeree, operatori ferroviari, autorità portuali
3Settore bancarioEnti creditizi come definiti dal Regolamento (UE) n. 575/2013Banche commerciali, casse di risparmio, banche cooperative
4Infrastrutture dei mercati finanziariOperatori di sedi di negoziazione, controparti centraliBorse valori, camere di compensazione
5SanitaFornitori di assistenza sanitaria; Laboratori di riferimento UE; Entità che conducono R&S di medicinali; Produttori di prodotti farmaceutici di base; Produttori di dispositivi medici criticiOspedali, aziende farmaceutiche, produttori di dispositivi medici
6Acqua potabileFornitori e distributori di acqua destinata al consumo umanoUtility idriche, sistemi idrici comunali
7Acque reflueImprese che raccolgono, smaltiscono o trattano acque reflue urbane, domestiche o industrialiImpianti di trattamento acque reflue, gestori fognari
8Infrastruttura digitaleFornitori di punti di interscambio Internet; Fornitori di servizi DNS; Registri TLD; Fornitori di servizi cloud; Fornitori di servizi di data center; Fornitori CDN; Fornitori di servizi fiduciari; Fornitori di reti/servizi di comunicazione elettronica pubblicaIXP, cloud provider, data center, CDN, autorità di certificazione, operatori telecom
9Gestione servizi ICT (B2B)Fornitori di servizi gestiti; Fornitori di servizi di sicurezza gestitiAziende di outsourcing IT, MSSP, fornitori SOC-as-a-service
10Pubblica amministrazioneEntità del governo centrale (esclusi giudiziario, parlamenti, banche centrali); Entità del governo regionale (a discrezione degli Stati Membri)Ministeri nazionali, agenzie governative, enti regolatori
11SpazioOperatori di infrastrutture terrestri a supporto dei servizi spazialiOperatori di stazioni terrestri satellitari, strutture di elaborazione dati spaziali

Allegato II: 7 Altri Settori Critici (Entità Importanti)

#SettoreSotto-settori / Tipi di EntitàEsempi
1Servizi postali e di corriereFornitori di servizi postali, inclusi servizi di corriereOperatori postali nazionali, aziende di corriere espresso, fornitori logistici
2Gestione dei rifiutiImprese che effettuano la gestione dei rifiutiAziende di raccolta rifiuti, impianti di riciclaggio, processori di rifiuti pericolosi
3Fabbricazione, produzione e distribuzione di sostanze chimicheImprese che effettuano la fabbricazione, produzione o distribuzione di sostanze e misceleProduttori chimici, distributori chimici, produttori di chimica specializzata
4Produzione, trasformazione e distribuzione di alimentiImprese alimentari impegnate nella distribuzione all'ingrosso, produzione industriale o trasformazioneTrasformatori alimentari, distributori alimentari all'ingrosso, grandi aziende agricole
5FabbricazioneDispositivi medici e diagnostica in vitro; Prodotti informatici, elettronici e ottici; Apparecchiature elettriche; Macchinari e apparecchiature; Autoveicoli, rimorchi e semirimorchi; Altri mezzi di trasportoProduttori dispositivi medici, produttori elettronici, OEM automobilistici, produttori aerospaziali
6Fornitori digitaliFornitori di mercati online; Fornitori di motori di ricerca online; Piattaforme di servizi di social networkingPiattaforme e-commerce, motori di ricerca, aziende di social media
7RicercaOrganizzazioni di ricerca (come definite da ciascuno Stato Membro)Universita, istituti di ricerca, centri R&S

Vigilanza Proattiva vs. Reattiva

Entità Essenziali: Vigilanza Proattiva (Ex-Ante)

Ai sensi dell'Articolo 32, le autorità competenti possono sottoporre le entità essenziali a:

  • Audit di sicurezza regolari e mirati -- le autorità possono verificare le tue misure di sicurezza in qualsiasi momento
  • Ispezioni in loco e a distanza -- incluse ispezioni senza preavviso
  • Richieste di prove dell'implementazione delle politiche e misure di cybersecurity
  • Richieste di accesso a dati, documenti e informazioni necessari per le attività di vigilanza

Entità Importanti: Vigilanza Reattiva (Ex-Post)

Ai sensi dell'Articolo 33, le autorità competenti intervengono contro le entità importanti quando hanno evidenze o indicazioni di non conformità. Questo significa:

  • Le autorità generalmente non conducono audit di routine sulle entità importanti
  • La vigilanza e attivata da incidenti, reclami o informazioni che suggeriscono non conformità
  • Una volta attivata, le autorità hanno gli stessi poteri investigativi
  • Le sanzioni sono simili ma con massimali più bassi

Soglie Dimensionali ed Eccezioni

Le soglie dimensionali generali per la classificazione NIS2 seguono la definizione UE di PMI:

Dimensione EntitàDipendentiFatturatoClassificazione NIS2 (settore Allegato I)Classificazione NIS2 (settore Allegato II)
Micro (<10 dipendenti)<10<2 mln EURFuori ambito (con eccezioni)Fuori ambito (con eccezioni)
Piccola (10-49 dipendenti)10-492-10 mln EURFuori ambito (con eccezioni)Fuori ambito (con eccezioni)
Media (50-249 dipendenti)50-24910-50 mln EUREntità importanteEntità importante
Grande (250+ dipendenti)250+50+ mln EUREntità essenzialeEntità importante

Entità Sempre Classificate Come Essenziali (Indipendentemente dalla Dimensione)

L'Articolo 3(1) specifica che alcune entità sono sempre classificate come essenziali, a prescindere dalla loro dimensione:

  • Prestatori qualificati di servizi fiduciari ai sensi del Regolamento eIDAS
  • Registri dei nomi di dominio di primo livello (TLD)
  • Fornitori di servizi DNS
  • Fornitori di reti o servizi pubblici di comunicazione elettronica che si qualificano come medie imprese
  • Entità della pubblica amministrazione a livello di governo centrale
  • Entità identificate come entità critiche ai sensi della Direttiva (UE) 2022/2557 (Direttiva CER)
  • Entità già identificate come operatori di servizi essenziali ai sensi della NIS1
  • Fornitori unici di un servizio essenziale per il mantenimento di attività critiche sociali o economiche

Confronto degli Obblighi: Essenziali vs. Importanti

ObbligoEntità EssenzialiEntità Importanti
Misure di sicurezza Articolo 21 (10 categorie)ObbligatorioObbligatorio
Segnalazione incidenti Articolo 23 (24h/72h/1m)ObbligatorioObbligatorio
Responsabilità organo di gestione Articolo 20ObbligatorioObbligatorio
Registrazione presso autorità competenteObbligatorioObbligatorio
Tipo di vigilanzaProattiva (ex-ante)Reattiva (ex-post)
Sanzione massima10M EUR o 2% fatturato globale7M EUR o 1,4% fatturato globale
Sospensione organo di gestionePossibile (in casi gravi)Non applicabile
Audit di routine senza evento scatenanteSiNo (solo su evidenza di non conformità)

Considerazioni Specifiche per Italia e Spagna

Italia

L'Italia ha recepito la NIS2 attraverso il D.Lgs. 138/2024. L'ACN (Agenzia per la Cybersicurezza Nazionale) e l'autorità competente per tutti i settori:

  • L'Italia non ha ampliato significativamente l'ambito dei settori oltre i requisiti minimi della Direttiva
  • L'ACN ha pubblicato un questionario di classificazione per aiutare le organizzazioni a determinare il proprio status
  • La registrazione sul portale ACN e obbligatoria, con scadenze variabili per settore
  • Il settore manifatturiero italiano (Allegato II) e particolarmente significativo data la forte base industriale del paese, specialmente in macchinari, automotive e produzione alimentare
  • Il settore sanitario affronta particolare urgenza, con ENISA che riporta che la sanita e stata il settore più bersagliato nell'UE nel 2023, rappresentando l'8% di tutti gli incidenti

Spagna

La Spagna sta finalizzando il recepimento della NIS2:

  • INCIBE funge da CSIRT di riferimento per le entità del settore privato; CCN-CERT per la pubblica amministrazione
  • Le organizzazioni già conformi all'Esquema Nacional de Seguridad (ENS) hanno un vantaggio
  • Il settore energetico spagnolo (Allegato I) e significativo dato il ruolo del paese nelle energie rinnovabili e nella distribuzione del gas verso l'Europa
  • Il settore della produzione e distribuzione alimentare (Allegato II) e particolarmente rilevante per la Spagna come uno dei più grandi produttori agricoli dell'UE

Come Determinare la Tua Classificazione: Guida Pratica

Passo 1: Identifica il Tuo Settore

Rivedi gli elenchi dei settori dell'Allegato I e II sopra. Se la tua attività economica principale rientra in uno di questi settori, potresti essere soggetto.

Passo 2: Verifica la Tua Dimensione

Determina se soddisfi le soglie di media o grande impresa. Ricorda che devi superare il numero di dipendenti OPPURE la soglia finanziaria, non entrambi.

Passo 3: Verifica le Eccezioni

Anche se sei sotto le soglie dimensionali, verifica se rientri in una delle categorie di eccezione.

Passo 4: Registrati Presso la Tua Autorità Nazionale

In Italia, questo è il portale ACN. In Spagna, segui le indicazioni di INCIBE o CCN.

Passo 5: Implementa Misure Proporzionate

Sia le entità essenziali che importanti devono implementare le dieci categorie di misure di sicurezza dell'Articolo 21, proporzionate alla propria dimensione e profilo di rischio. Una valutazione di conformità NIS2 può aiutarti a determinare il livello appropriato di misure.

Sovrapposizione Settoriale con Altre Normative

  • Settore finanziario: Il DORA (Digital Operational Resilience Act) si applica alle entità bancarie e delle infrastrutture dei mercati finanziari, con il DORA che prevale come legislazione settoriale specifica (lex specialis)
  • Telecomunicazioni: Il Codice Europeo delle Comunicazioni Elettroniche (EECC) impone già obblighi di sicurezza e segnalazione, coordinati con la NIS2
  • Energia: Il Codice di Rete sulla Cybersecurity per il settore elettrico introduce requisiti specifici coordinati con la NIS2
  • Sanita: Il GDPR si applica ai dati sanitari personali, richiedendo conformità parallela

Conclusione

Comprendere se la tua organizzazione e classificata come essenziale o importante secondo la NIS2 e il primo passo verso la conformità. Mentre entrambi i livelli affrontano gli stessi obblighi di sicurezza e segnalazione, il regime di vigilanza e l'esposizione sanzionatoria differiscono significativamente. Le entità essenziali dovrebbero prepararsi allo scrutinio regolamentare proattivo, mentre le entità importanti dovrebbero concentrarsi sulla costruzione di programmi di conformità robusti. Indipendentemente dalla classificazione, i requisiti pratici sono gli stessi: implementare la gestione del rischio, costruire capacità di risposta agli incidenti, proteggere la supply chain, formare l'organo di gestione e stabilire procedure di segnalazione. Per le organizzazioni che cercano orientamento sulla classificazione e il percorso di conformità, una valutazione di conformità NIS2 fornisce un punto di partenza strutturato.

nis2
sectors
essential-entities
important-entities
scope