Il 14 dicembre 2022 il Parlamento Europeo e il Consiglio dell’Unione Europea hanno adottato la direttiva (UE) 2022/2555 (NIS 2) relativa a misure per un livello comune elevato di cybersicurezza nell’Unione, abrogando la direttiva (UE) 2016/1148 (NIS 1).
L’Italia ha recepito la direttiva attraverso l’introduzione del Decreto Legislativo n. 138 del 4 Settembre 2024. Le aziende e gli enti pubblici coinvolti nei provvedimenti dovranno adeguarsi, innalzando il loro livello di sicurezza e unificandolo con lo standard europeo.
Il passaggio da NIS 1 a NIS 2
La rapida evoluzione dello scenario politico, economico e tecnologico ha evidenziato la necessità di un nuovo approccio alla cybersecurity, portando l’Unione Europea a riformulare gli standard di sicurezza. Negli ultimi anni, infatti, si sta assistendo ad un intensificarsi delle minacce informatiche, spesso su larga scala, presentando nuove sfide che devono essere adeguatamente affrontate.
L’interconnessione tra cybersicurezza e la sicurezza fisica è ormai evidente e incontrastabile, frutto anche della posizione centrale occupata dai sistemi informatici e di rete nelle vite di tutti noi, al punto che un attacco informatico a strutture strategiche potrebbe avere gravi ripercussioni sotto il profilo monetario e dell’operatività di servizi, players o intere filiere. A ciò, si combina l’interdipendenza tra stati o settori differenti, risultato di una fornitura di servizi sempre più transfrontaliera che unisce e coinvolge un numero sempre maggiore di soggetti. Ogni stato deve perciò “essere in grado di adottare le misure necessarie a garantire la tutela degli interessi essenziali della sicurezza nazionale, a salvaguardare l’ordine pubblico e la pubblica sicurezza e a consentire la prevenzione, l’indagine, l’accertamento e il perseguimento dei reati” (punto 9).
Per aumentare il livello di cyber resilienza e mantenere uno standard comune all’interno della zona UE, la condivisione delle informazioni, dei rischi, delle modalità di attacco e delle possibili soluzioni, nonché lo studio di tecnologie innovative per tutelarsi dalle minacce, rappresentano un fattore essenziale per raggiungere insieme l’obiettivo.
NIS 2: quali soggetti dovranno adeguarsi alla direttiva?
L’obiettivo della NIS 2 è quello di “garantire un livello comune elevato di cybersicurezza nell’’Unione in modo da migliorare il funzionamento del mercato interno” (art. 1, comma 1).
La direttiva (UE) 2022/2555 “si applica ai soggetti pubblici o privati delle tipologie di cui all’allegato I o II che sono considerati medie imprese ai sensi all’articolo 2, paragrafo 1, dell’allegato alla raccomandazione 2003/361/CE, o che superano i massimali per le medie imprese di cui al paragrafo 1 di tale articolo, e che prestano i loro servizi o svolgono le loro attività all’interno dell’Unione.” (art. 2, comma 1), suddividendo i soggetti in “essenziali” ed “importanti”.
I soggetti essenziali vengono elencati nell’articolo 3, comma 1 della direttiva:
- soggetti di cui all’allegato I che superano i massimali per le medie imprese di cui all’articolo 2, paragrafo 1, dell’allegato della raccomandazione 2003/361/CE;
- prestatori di servizi fiduciari qualificati e registri dei nomi di dominio di primo livello, nonché prestatori di servizi DNS, indipendentemente dalle loro dimensioni;
- fornitori di reti pubbliche di comunicazione elettronica o di servizi di comunicazione elettronica accessibili al pubblico che si considerano medie imprese ai sensi dell’articolo 2, dell’allegato alla raccomandazione 2003/361/CE;
- i soggetti della pubblica amministrazione di cui all’articolo 2, paragrafo 2, lettera f), punto i);
- qualsiasi altro soggetto di cui all’allegato I o II che uno Stato membro identifica come soggetti essenziali ai sensi dell’articolo 2, paragrafo 2, lettere da b) a e);
- soggetti identificati come soggetti critici ai sensi della direttiva (UE) 2022/2557, di cui all’articolo 2, paragrafo 3 della presente direttiva;
- se lo Stato membro lo prevede, i soggetti che tale Stato membro ha identificato prima del 16 gennaio 2023 come operatori di servizi essenziali a norma della direttiva (UE) 2016/1148 o del diritto nazionale.
Sono considerati soggetti importanti, invece, coloro che non appartengono nell’elenco di quelli essenziali ma presenti negli allegati I o II e quelli classificati come importanti dagli stati membri. (art. 3, comma 2).
Gli allegati I (settori ad alta criticità) e II (altri settori critici) specificano i settori coinvolti, divisi in 18 categorie:
- Energia (allegato I)
- Trasporti (allegato I)
- Settore bancario (allegato I)
- Infrastrutture dei mercati finanziari (allegato I)
- Settore sanitario (allegato I)
- Acqua potabile (allegato I)
- Acque reflue (allegato I)
- Infrastrutture digitali (allegato I)
- Gestione dei servizi TIC (business-to-business) (allegato I)
- Pubblica amministrazione (allegato I)
- Spazio (allegato I)
- Servizi postali e di corriere (allegato II)
- Gestione dei rifiuti (allegato II)
- Fabbricazione, produzione e distribuzione di sostanze chimiche (allegato II)
- Produzione, trasformazione e distribuzione di alimenti (allegato II)
- Fabbricazione (allegato II)
- Fornitori di servizi digitali (allegato II)
- Ricerca (allegato II)
Nuove misure introdotte dalla NIS 2
La direttiva NIS 2 chiede che ogni stato adotti una strategia nazionale per la cybersicurezza (art. 7), impostando obiettivi, risorse, misure strategiche e normative.
Ogni stato individuerà più organismi responsabili della cybersicurezza, della sorveglianza, e della cooperazione e divulgazione a livello nazionale ed europeo, formando anche un Team di risposta agli incidenti di sicurezza informatica (CSIRT).
L’articolo 21 specifica che gli stati membri devono provvedere affinché i soggetti essenziali ed importanti implementino soluzioni e misure per gestire i rischi relativi alla sicurezza dei sistemi informatici e delle reti, mitigando il rischio di incidenti e riducendone al minimo l’impatto.
Principalmente, si dovranno implementare (art. 21, comma 2):
- politiche di analisi dei rischi e di sicurezza dei sistemi informatici;
- gestione degli incidenti;
- continuità operativa, come la gestione del backup e il ripristino in caso di disastro, e gestione delle crisi;
- sicurezza della catena di approvvigionamento, compresi aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi;
- sicurezza dell’acquisizione, dello sviluppo e della manutenzione dei sistemi informatici e di rete, compresa la gestione e la divulgazione delle vulnerabilità;
- strategie e procedure per valutare l’efficacia delle misure di gestione dei rischi di cybersicurezza;
- pratiche di igiene informatica di base e formazione in materia di cybersicurezza;
- politiche e procedure relative all’uso della crittografia e, se del caso, della cifratura;
- sicurezza delle risorse umane, strategie di controllo dell’accesso e gestione degli attivi;
- uso di soluzioni di autenticazione a più fattori o di autenticazione continua, di comunicazioni vocali, video e testuali protette e di sistemi di comunicazione di emergenza protetti da parte del soggetto al proprio interno, se del caso.
L’analisi dei rischi con “approccio multirischio” (tenendo conto di sicurezza fisica, logica e procedurale) rappresenta le fondamenta delle misure da intraprendere e deve tenere conto della tipologia e dimensione dell’azienda e dell’impatto che un incidente potrebbe avere sulla collettività.
L’impatto della NIS 2 sui sistemi di sicurezza
La direttiva poggia le proprie basi sulla presenza capillare dei sistemi informatici e di rete, oramai indispensabili in diversi aspetti della attività lavorative e della vita quotidiana. Il mondo della sicurezza fisica (security e safety) non fa eccezione: sono molteplici gli impianti e le tecnologie che sfruttano le reti, esponendosi a loro volta a malware o possibili cyberattacchi. Sistemi di videosorveglianza, antintrusione, controllo accessi, ma anche software per la gestione degli impianti (PSIM) e centrali antincendio: questi sistemi, ritrovabili nella maggior parte delle aziende e degli enti pubblici interessati dalla NIS 2, devono essere installati e protetti secondo specifiche normative, mitigando possibili rischi informatici.
ISO 27001:2022 e la NIS 2
Proprio per l’interconnessione tra la cybersicurezza e la sicurezza fisica, è opportuno che i sistemi informatici vengano adeguatamente protetti tramite l’adozione di misure di sicurezza fisica. Al punto 79 la direttiva afferma che: “Poiché le minacce alla sicurezza dei sistemi informatici possono avere origini diverse, le misure di gestione dei rischi di cybersicurezza dovrebbero essere baste su un approccio multirischio mirante a proteggere i sistemi informatici e di rete e il loro ambiente fisico da eventi quali furti, incendi, inondazioni, problemi di telecomunicazione o interruzioni di corrente, o da qualsiasi accesso fisico non autorizzato nonché dai danni alle informazioni detenute dai soggetti essenziali o importanti e agli impianti di trattamento delle informazioni di questi ultimi (…)”.
Si rivela necessaria una strategia di sicurezza volta a proteggere a 360° le informazioni e le tecnologie da possibili guasti, errori umani, azioni malevole o fenomeni naturali. Le aziende certificate ISO 27001:2022 sono, infatti, soggette ad audit annuali allo scopo di verificare la conformità allo standard e convalidare la certificazione, testando le misure implementate e l’attenzione di queste. Italsicurezza è una dei primi system integrator in Italia a essere certificata ISO 27001:2022, rispondendo agli standard di sicurezza richiesti e offrendo ai nostri clienti servizi sicuri a 360°.
La sicurezza della catena di approvvigionamento
La NIS non si limita a regolamentare i soggetti individuati nell’art.2 della direttiva, bensì mira a tutelare l’intera catena di approvvigionamento, chiedendo anche alle aziende che prestano loro determinati servizi di applicare nuove misure per la cybersecurity.
L’art. 21 riporta: “Gli Stati membri provvedono affinché i soggetti essenziali e importanti adottino misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi posti alla sicurezza dei sistemi informatici e di rete che tali soggetti utilizzano nelle loro attività o nella fornitura dei loro servizi, nonché per prevenire o ridurre al minimo l’impatto degli incidenti per i destinatari dei loro servizi e per altri servizi”, comprendendo quindi alla lettera d) del comma 2 “sicurezza della catena di approvvigionamento, compresi aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi”.
Per le attività pubbliche e private oggetto della direttiva, selezionare fornitori certificati ISO 27001 significa allinearsi con maggiore facilità alle disposizioni che mirano a proteggere la catena di approvvigionamento, mitigando i rischi provenienti dal contatto con aziende esterne.
Al contrario di quelli privi di tale attestazione, i fornitori certificati secondo la nuova ISO 27001 gestiscono i processi con elevati livelli di sicurezza e adottano misure hardware, software e operative per proteggere le informazioni e le tecnologie che le trattano e le archiviano.
Sanzioni
Il mancato rispetto delle indicazioni della direttiva può portare ad una serie di sanzioni. I soggetti essenziali e importanti possono incorrere nelle seguenti sanzioni amministrative pecuniarie (art. 34):
- Ove violino l’articolo 21 o 23, i soggetti essenziali siano soggetti, a sanzioni pecuniarie amministrative pari a un massimo 10 000 000 EUR o a un massimo del 2 % del totale del fatturato mondiale annuo per l’esercizio precedente dell’impresa cui il soggetto essenziale appartiene, se tale importo è superiore.
- Ove violino l’articolo 21 o 23, i soggetti importanti siano soggetti, a sanzioni pecuniarie amministrative pari a un massimo di 7 000 000 EUR o a un massimo dell’1,4 % del totale del fatturato mondiale annuo per l’esercizio precedente dell’impresa cui il soggetto importante appartiene, se tale importo è superiore.
Le violazioni relative alle misure nazionali verranno stabilite dagli stati membri (art. 36).
La direttiva (UE) 2022/2555 sta rivoluzionando il modo in cui aziende pubbliche e private gestiscono la sicurezza dei sistemi informatici e delle reti, nonché la protezione dei propri siti e delle proprie attività.
Ciò che appare chiaro è che non è più possibile ignorare le minacce di cybersecurity e trovarsi impreparati di fronte a possibili attacchi e alle relative ripercussioni, necessitando di un approccio definito dalla stessa direttiva “multirischio”, valutando la sicurezza fisica, logica e procedurale.
In questo contesto si inserisce il ruolo del system integrator, una figura professionale qualificata in grado di occuparsi a 360° della sicurezza di un soggetto (azienda o ente pubblico), dotata delle competenze necessarie ad analizzare i rischi tenendo conto del contesto, dello storico, delle conseguenze e delle possibili altre variabili elaborando soluzioni ad hoc ed integrate.
Italsicurezza, in quanto system integrator certificato ISO 27001:2022, può supportare i soggetti essenziali e importanti indicati dalla direttiva nella protezione di beni, edifici e persone, progettando soluzioni customizzate e compliant alle normative.





