La Direttiva NIS2 (UE 2022/2555) classifica le organizzazioni soggette in due livelli: entità essenziali ed entità importanti. Questa classificazione determina il regime di vigilanza (proattivo vs. reattivo), le sanzioni massime (10 milioni di EUR vs. 7 milioni di EUR) e il livello di scrutinio regolamentare che la tua organizzazione dovra affrontare. La Direttiva copre 18 settori in totale -- 11 settori ad "alta criticità" (Allegato I, che producono entità essenziali) e 7 "altri settori critici" (Allegato II, che producono entità importanti). Secondo le stime della Commissione Europea, la NIS2 porta circa 160.000 entità nell'ambito in tutta l'UE, un aumento di dieci volte rispetto alle circa 15.000 coperte dalla Direttiva NIS originale.
Punti Chiave
- Due livelli: Entità essenziali (Allegato I, vigilanza proattiva, sanzioni più alte) e Entità importanti (Allegato II, vigilanza reattiva, sanzioni più basse)
- 18 settori totali: 11 settori ad alta criticità + 7 altri settori critici
- La dimensione conta: Grandi imprese (250+ dipendenti o 50M+ EUR di fatturato) nei settori dell'Allegato I sono essenziali; medie imprese (50+ dipendenti o 10M+ EUR di fatturato) nei settori dell'Allegato II sono importanti
- Stessi requisiti di sicurezza: Entrambi i livelli devono conformarsi all'Articolo 21 (misure di sicurezza) e all'Articolo 23 (segnalazione incidenti)
- Esistono eccezioni: Alcune entità sono sempre essenziali indipendentemente dalla dimensione (servizi fiduciari, DNS, registri TLD)
Il Sistema di Classificazione a Due Livelli
| Classificazione | Settori | Soglia Dimensionale | Vigilanza | Sanzione Max |
|---|---|---|---|---|
| Entità Essenziale | Allegato I (11 settori ad alta criticità) | Grande: 250+ dipendenti O 50M+ EUR fatturato | Proattiva (ex-ante) | 10M EUR o 2% fatturato globale |
| Entità Importante | Allegato II (7 altri settori critici) | Media: 50+ dipendenti O 10M+ EUR fatturato | Reattiva (ex-post) | 7M EUR o 1,4% fatturato globale |
| Entità Importante | Allegato I (settori ad alta criticità) | Media: 50-249 dipendenti, 10-50M EUR fatturato | Reattiva (ex-post) | 7M EUR o 1,4% fatturato globale |
Nota: le medie imprese che operano nei settori dell'Allegato I sono classificate come importanti (non essenziali). Solo le grandi imprese nei settori dell'Allegato I ricevono la classificazione essenziale.
Allegato I: 11 Settori ad Alta Criticità (Entità Essenziali)
| # | Settore | Sotto-settori / Tipi di Entità | Esempi |
|---|---|---|---|
| 1 | Energia | Elettricita (generazione, distribuzione, trasmissione, fornitura); Petrolio (oleodotti, produzione, raffinazione, stoccaggio); Gas (distribuzione, fornitura, trasmissione, stoccaggio, GNL); Idrogeno; Teleriscaldamento/raffreddamento | Utility elettriche, compagnie petrolifere, reti di distribuzione gas |
| 2 | Trasporti | Aereo (vettori, aeroporti, gestione traffico); Ferroviario (gestori infrastruttura, imprese ferroviarie); Marittimo (navigazione interna, marittima, porti); Stradale (autorità stradali, operatori ITS) | Compagnie aeree, operatori ferroviari, autorità portuali |
| 3 | Settore bancario | Enti creditizi come definiti dal Regolamento (UE) n. 575/2013 | Banche commerciali, casse di risparmio, banche cooperative |
| 4 | Infrastrutture dei mercati finanziari | Operatori di sedi di negoziazione, controparti centrali | Borse valori, camere di compensazione |
| 5 | Sanita | Fornitori di assistenza sanitaria; Laboratori di riferimento UE; Entità che conducono R&S di medicinali; Produttori di prodotti farmaceutici di base; Produttori di dispositivi medici critici | Ospedali, aziende farmaceutiche, produttori di dispositivi medici |
| 6 | Acqua potabile | Fornitori e distributori di acqua destinata al consumo umano | Utility idriche, sistemi idrici comunali |
| 7 | Acque reflue | Imprese che raccolgono, smaltiscono o trattano acque reflue urbane, domestiche o industriali | Impianti di trattamento acque reflue, gestori fognari |
| 8 | Infrastruttura digitale | Fornitori di punti di interscambio Internet; Fornitori di servizi DNS; Registri TLD; Fornitori di servizi cloud; Fornitori di servizi di data center; Fornitori CDN; Fornitori di servizi fiduciari; Fornitori di reti/servizi di comunicazione elettronica pubblica | IXP, cloud provider, data center, CDN, autorità di certificazione, operatori telecom |
| 9 | Gestione servizi ICT (B2B) | Fornitori di servizi gestiti; Fornitori di servizi di sicurezza gestiti | Aziende di outsourcing IT, MSSP, fornitori SOC-as-a-service |
| 10 | Pubblica amministrazione | Entità del governo centrale (esclusi giudiziario, parlamenti, banche centrali); Entità del governo regionale (a discrezione degli Stati Membri) | Ministeri nazionali, agenzie governative, enti regolatori |
| 11 | Spazio | Operatori di infrastrutture terrestri a supporto dei servizi spaziali | Operatori di stazioni terrestri satellitari, strutture di elaborazione dati spaziali |
Allegato II: 7 Altri Settori Critici (Entità Importanti)
| # | Settore | Sotto-settori / Tipi di Entità | Esempi |
|---|---|---|---|
| 1 | Servizi postali e di corriere | Fornitori di servizi postali, inclusi servizi di corriere | Operatori postali nazionali, aziende di corriere espresso, fornitori logistici |
| 2 | Gestione dei rifiuti | Imprese che effettuano la gestione dei rifiuti | Aziende di raccolta rifiuti, impianti di riciclaggio, processori di rifiuti pericolosi |
| 3 | Fabbricazione, produzione e distribuzione di sostanze chimiche | Imprese che effettuano la fabbricazione, produzione o distribuzione di sostanze e miscele | Produttori chimici, distributori chimici, produttori di chimica specializzata |
| 4 | Produzione, trasformazione e distribuzione di alimenti | Imprese alimentari impegnate nella distribuzione all'ingrosso, produzione industriale o trasformazione | Trasformatori alimentari, distributori alimentari all'ingrosso, grandi aziende agricole |
| 5 | Fabbricazione | Dispositivi medici e diagnostica in vitro; Prodotti informatici, elettronici e ottici; Apparecchiature elettriche; Macchinari e apparecchiature; Autoveicoli, rimorchi e semirimorchi; Altri mezzi di trasporto | Produttori dispositivi medici, produttori elettronici, OEM automobilistici, produttori aerospaziali |
| 6 | Fornitori digitali | Fornitori di mercati online; Fornitori di motori di ricerca online; Piattaforme di servizi di social networking | Piattaforme e-commerce, motori di ricerca, aziende di social media |
| 7 | Ricerca | Organizzazioni di ricerca (come definite da ciascuno Stato Membro) | Universita, istituti di ricerca, centri R&S |
Vigilanza Proattiva vs. Reattiva
Entità Essenziali: Vigilanza Proattiva (Ex-Ante)
Ai sensi dell'Articolo 32, le autorità competenti possono sottoporre le entità essenziali a:
- Audit di sicurezza regolari e mirati -- le autorità possono verificare le tue misure di sicurezza in qualsiasi momento
- Ispezioni in loco e a distanza -- incluse ispezioni senza preavviso
- Richieste di prove dell'implementazione delle politiche e misure di cybersecurity
- Richieste di accesso a dati, documenti e informazioni necessari per le attività di vigilanza
Entità Importanti: Vigilanza Reattiva (Ex-Post)
Ai sensi dell'Articolo 33, le autorità competenti intervengono contro le entità importanti quando hanno evidenze o indicazioni di non conformità. Questo significa:
- Le autorità generalmente non conducono audit di routine sulle entità importanti
- La vigilanza e attivata da incidenti, reclami o informazioni che suggeriscono non conformità
- Una volta attivata, le autorità hanno gli stessi poteri investigativi
- Le sanzioni sono simili ma con massimali più bassi
Soglie Dimensionali ed Eccezioni
Le soglie dimensionali generali per la classificazione NIS2 seguono la definizione UE di PMI:
| Dimensione Entità | Dipendenti | Fatturato | Classificazione NIS2 (settore Allegato I) | Classificazione NIS2 (settore Allegato II) |
|---|---|---|---|---|
| Micro (<10 dipendenti) | <10 | <2 mln EUR | Fuori ambito (con eccezioni) | Fuori ambito (con eccezioni) |
| Piccola (10-49 dipendenti) | 10-49 | 2-10 mln EUR | Fuori ambito (con eccezioni) | Fuori ambito (con eccezioni) |
| Media (50-249 dipendenti) | 50-249 | 10-50 mln EUR | Entità importante | Entità importante |
| Grande (250+ dipendenti) | 250+ | 50+ mln EUR | Entità essenziale | Entità importante |
Entità Sempre Classificate Come Essenziali (Indipendentemente dalla Dimensione)
L'Articolo 3(1) specifica che alcune entità sono sempre classificate come essenziali, a prescindere dalla loro dimensione:
- Prestatori qualificati di servizi fiduciari ai sensi del Regolamento eIDAS
- Registri dei nomi di dominio di primo livello (TLD)
- Fornitori di servizi DNS
- Fornitori di reti o servizi pubblici di comunicazione elettronica che si qualificano come medie imprese
- Entità della pubblica amministrazione a livello di governo centrale
- Entità identificate come entità critiche ai sensi della Direttiva (UE) 2022/2557 (Direttiva CER)
- Entità già identificate come operatori di servizi essenziali ai sensi della NIS1
- Fornitori unici di un servizio essenziale per il mantenimento di attività critiche sociali o economiche
Confronto degli Obblighi: Essenziali vs. Importanti
| Obbligo | Entità Essenziali | Entità Importanti |
|---|---|---|
| Misure di sicurezza Articolo 21 (10 categorie) | Obbligatorio | Obbligatorio |
| Segnalazione incidenti Articolo 23 (24h/72h/1m) | Obbligatorio | Obbligatorio |
| Responsabilità organo di gestione Articolo 20 | Obbligatorio | Obbligatorio |
| Registrazione presso autorità competente | Obbligatorio | Obbligatorio |
| Tipo di vigilanza | Proattiva (ex-ante) | Reattiva (ex-post) |
| Sanzione massima | 10M EUR o 2% fatturato globale | 7M EUR o 1,4% fatturato globale |
| Sospensione organo di gestione | Possibile (in casi gravi) | Non applicabile |
| Audit di routine senza evento scatenante | Si | No (solo su evidenza di non conformità) |
Considerazioni Specifiche per Italia e Spagna
Italia
L'Italia ha recepito la NIS2 attraverso il D.Lgs. 138/2024. L'ACN (Agenzia per la Cybersicurezza Nazionale) e l'autorità competente per tutti i settori:
- L'Italia non ha ampliato significativamente l'ambito dei settori oltre i requisiti minimi della Direttiva
- L'ACN ha pubblicato un questionario di classificazione per aiutare le organizzazioni a determinare il proprio status
- La registrazione sul portale ACN e obbligatoria, con scadenze variabili per settore
- Il settore manifatturiero italiano (Allegato II) e particolarmente significativo data la forte base industriale del paese, specialmente in macchinari, automotive e produzione alimentare
- Il settore sanitario affronta particolare urgenza, con ENISA che riporta che la sanita e stata il settore più bersagliato nell'UE nel 2023, rappresentando l'8% di tutti gli incidenti
Spagna
La Spagna sta finalizzando il recepimento della NIS2:
- INCIBE funge da CSIRT di riferimento per le entità del settore privato; CCN-CERT per la pubblica amministrazione
- Le organizzazioni già conformi all'Esquema Nacional de Seguridad (ENS) hanno un vantaggio
- Il settore energetico spagnolo (Allegato I) e significativo dato il ruolo del paese nelle energie rinnovabili e nella distribuzione del gas verso l'Europa
- Il settore della produzione e distribuzione alimentare (Allegato II) e particolarmente rilevante per la Spagna come uno dei più grandi produttori agricoli dell'UE
Come Determinare la Tua Classificazione: Guida Pratica
Passo 1: Identifica il Tuo Settore
Rivedi gli elenchi dei settori dell'Allegato I e II sopra. Se la tua attività economica principale rientra in uno di questi settori, potresti essere soggetto.
Passo 2: Verifica la Tua Dimensione
Determina se soddisfi le soglie di media o grande impresa. Ricorda che devi superare il numero di dipendenti OPPURE la soglia finanziaria, non entrambi.
Passo 3: Verifica le Eccezioni
Anche se sei sotto le soglie dimensionali, verifica se rientri in una delle categorie di eccezione.
Passo 4: Registrati Presso la Tua Autorità Nazionale
In Italia, questo è il portale ACN. In Spagna, segui le indicazioni di INCIBE o CCN.
Passo 5: Implementa Misure Proporzionate
Sia le entità essenziali che importanti devono implementare le dieci categorie di misure di sicurezza dell'Articolo 21, proporzionate alla propria dimensione e profilo di rischio. Una valutazione di conformità NIS2 può aiutarti a determinare il livello appropriato di misure.
Sovrapposizione Settoriale con Altre Normative
- Settore finanziario: Il DORA (Digital Operational Resilience Act) si applica alle entità bancarie e delle infrastrutture dei mercati finanziari, con il DORA che prevale come legislazione settoriale specifica (lex specialis)
- Telecomunicazioni: Il Codice Europeo delle Comunicazioni Elettroniche (EECC) impone già obblighi di sicurezza e segnalazione, coordinati con la NIS2
- Energia: Il Codice di Rete sulla Cybersecurity per il settore elettrico introduce requisiti specifici coordinati con la NIS2
- Sanita: Il GDPR si applica ai dati sanitari personali, richiedendo conformità parallela
Conclusione
Comprendere se la tua organizzazione e classificata come essenziale o importante secondo la NIS2 e il primo passo verso la conformità. Mentre entrambi i livelli affrontano gli stessi obblighi di sicurezza e segnalazione, il regime di vigilanza e l'esposizione sanzionatoria differiscono significativamente. Le entità essenziali dovrebbero prepararsi allo scrutinio regolamentare proattivo, mentre le entità importanti dovrebbero concentrarsi sulla costruzione di programmi di conformità robusti. Indipendentemente dalla classificazione, i requisiti pratici sono gli stessi: implementare la gestione del rischio, costruire capacità di risposta agli incidenti, proteggere la supply chain, formare l'organo di gestione e stabilire procedure di segnalazione. Per le organizzazioni che cercano orientamento sulla classificazione e il percorso di conformità, una valutazione di conformità NIS2 fornisce un punto di partenza strutturato.
