NIS2: adeguamento obbligatorio entro il 31 luglio 2025
Entro il 31 luglio 2025 l’adeguamento alla Direttiva NIS2 diventa centrale per la sicurezza informatica aziendale
La crescente digitalizzazione dei processi e l’espansione delle superfici di attacco informatico (5G, intelligenza artificiale, IoT, ecc.) rendono la cybersecurity una priorità strategica per tutte le aziende. In risposta a queste minacce sempre più sofisticate, l’Unione Europea ha introdotto la Direttiva NIS2 (Direttiva 2022/2555), che aggiorna la precedente Direttiva NIS (2016/1148), ponendo nuovi obblighi per rafforzare la sicurezza delle reti e dei sistemi informativi.
TÜV Italia supporta le aziende nel garantire la conformità alle nuove direttive europee per proteggere le infrastrutture critiche. Le imprese coinvolte devono comunicare le informazioni richieste all’ACN entro il 31 luglio 2025.
Cosa cambia con la NIS2?
La Direttiva NIS2, entrata in vigore a gennaio 2023 e recepita in Italia dal 17 ottobre 2024, amplia il campo di applicazione a 18 settori strategici, imponendo obblighi più stringenti per le aziende considerate essenziali o importanti per il funzionamento dell’economia e della società.
Obblighi principali per le aziende
Le aziende devono adottare misure preventive e proattive di cybersecurity, con particolare attenzione a:
- Prevenzione: identificazione e valutazione delle minacce.
- Protezione: adozione di misure di sicurezza adeguate.
- Rilevazione: monitoraggio continuo degli incidenti.
- Ripristino: garantire la continuità operativa in caso di attacco.
Inoltre, le aziende devono segnalare gli incidenti informatici che possano avere un impatto significativo entro 24 ore dalla scoperta e gestire con rigore la supply chain.
Chi è coinvolto dalla NIS2?
La Direttiva si applica a due categorie di aziende:
- Soggetti Essenziali: operanti in settori come energia, trasporti, finanza, sanità e infrastrutture digitali.
- Soggetti Importanti: fornitori di servizi IT, ricerca, grande distribuzione ecc.
Per rientrare nell’ambito della NIS2, le aziende devono soddisfare tre criteri: operare all’interno dell’UE, appartenere a uno dei settori identificati dalla direttiva e avere più di 50 dipendenti con fatturato o bilancio superiore a 50 milioni di euro o 43 milioni di euro, rispettivamente.
NIS2 e ISO/IEC 27001: rafforzare la sicurezza informatica
La certificazione ISO/IEC 27001 è uno standard internazionale per la gestione della sicurezza delle informazioni. Le aziende già certificate ISO/IEC 27001 sono in una posizione vantaggiosa per adottare i requisiti della NIS2, ma dovranno implementare misure aggiuntive come:
- Adeguare le procedure di segnalazione degli incidenti.
- Potenziare la resilienza operativa.
- Espandere la copertura ai settori critici indicati dalla NIS2.
Il ruolo di TÜV Italia
TÜV Italia è un attore chiave nell’assicurare che le aziende possano adeguarsi alla NIS2 e migliorare la loro sicurezza informatica.
“Grazie all’ esperienza consolidata nella certificazione dei sistemi di gestione della sicurezza delle informazioni” afferma Raffaele Ricca, auditor per la Schemi ICT e Cybersecurity di TÜV Italia. “offre supporto alle aziende nel percorso di conformità alla direttiva. Con soluzioni di assistenza tecnica, audit e certificazioni, TÜV Italia affianca le organizzazioni nel rafforzare le misure di sicurezza, nell’integrazione delle soluzioni e nella gestione dei rischi informatici, assicurando che tutte le normative vengano rispettate in modo tempestivo, completo e coerente con il contesto aziendale”.
Tempistiche e adempimenti in Italia
In Italia, la Direttiva NIS2 è stata recepita tramite il Decreto Legislativo 138/2024. Dal 1° dicembre 2024 è iniziata la registrazione delle aziende coinvolte, con un elenco ufficiale ad aprile 2025. Le aziende avranno tempo fino al 31 luglio 2025 per comunicare le informazioni richieste all’Agenzia per la Cybersicurezza Nazionale (ACN).
Le aziende che hanno ricevuto notifica PEC dall’ACN, sono incluse nel Registro NIS2 e devono adempiere agli obblighi previsti dall’art. 7, comma 4 del D.lgs. 138/2024 entro il 31 maggio 2025, ecco cosa devono comunicare:
- Indirizzamenti IP
- Stati membri UE in cui presti servizi
- Nominativo del responsabile della sicurezza (art. 38)
- Sostituto di contatto
La mancata o incompleta comunicazione entro il termine indicato è soggetta a sanzioni amministrative pecuniarie, come previsto dall’art. 38 del D.lgs. 138/2024.
Adeguarsi alla NIS2 non è solo un obbligo normativo, ma un’opportunità per le aziende di rafforzare la sicurezza informatica e la resilienza operativa, garantendo maggiore protezione dei dati e delle infrastrutture critiche. Con le giuste strategie e il supporto di esperti, le organizzazioni possono trarre valore dall’adeguamento, migliorando la loro competitività e la fiducia dei clienti.
Per maggiori informazioni sul percorso di adeguamento, le aziende possono consultare le linee guida dell’ACN e contattare esperti di cybersecurity, come TÜV Italia, per un supporto completo nel raggiungimento della conformità.
Fonte foto Pixabay_u_etaflffuni ai_generated
Contenuti correlati
-
Avvicendamento al CINI Cybersecurity National Lab
La Direzione del CINI Cybersecurity National Lab rivolge i migliori auguri di buon lavoro al nuovo Direttore Generale dell’Agenzia per la Cybersicurezza Nazionale (ACN), Andrea Quacivi, rinnovando la piena disponibilità a proseguire e rafforzare la collaborazione istituzionale...
-
Ricerca di Rockwell Automation: i produttori italiani sono sempre più orientati all’esecuzione e alla crescita
Rockwell Automation ha annunciato i risultati relativi all’Italia dell’11ª edizione del suo State of Smart Manufacturing Report. La ricerca evidenzia un cambiamento nell’approccio dei produttori italiani alla trasformazione digitale: oggi, infatti, crescita ed espansione della capacità produttiva...
-
The smarter E Europe: networking sicuro per infrastrutture energetiche critiche con Moxa
Moxa Europe GmbH, azienda punto di riferimento nelle soluzioni di comunicazione e networking industriale, presenterà a EM-Power Europe, nell’ambito di The smarter E Europe (Messe München dal 23 al 25 giugno 2026), presso il Padiglione B.5, Stand...
-
Si delinea il programma di secsolutionforum 2026
Secsolutionforum 2026 torna in presenza il 7 e 8 ottobre 2026 a BolognaFiere, all’interno di Urban Tech 2026 – The Urban Technology Show, l’ecosistema dedicato a e-mobility, traffic, commuting, tlc & data ed environment. Dopo sei edizioni...
-
Lo standard IEC62443
Vediamo qui la norma IEC62443, che stabilisce linee guida e regole da seguire per la sicurezza delle reti industriali OT Leggi l’articolo
-
Manifatturiero italiano sotto attacco: ecco il paradosso che i dati non raccontano
“Never touch a running system”: è il principio non scritto che governa la gestione dei macchinari in molti stabilimenti italiani. Non per resistenza al cambiamento, ma perché ogni intervento può avere un costo operativo immediato e, a volte,...
-
Moxa ottiene la prima certificazione IEC 62443-4-2
Moxa annuncia che la sua serie NPort 6000-G2 è diventata il primo server di dispositivi seriali al mondo a ottenere la certificazione IEC 62443-4-2 Livello di Sicurezza 2 nell’ambito dello schema di certificazione IECEE. Questo traguardo riflette l’impegno...
-
Nozomi Networks Labs: attacchi ransomware minacciano il 30% del PIL mondiale, manifatturiero italiano nel mirino
Il 70% dell’attività ransomware globale è diretta verso i principali paesi anglofoni, secondo il più recente rapporto OT & IoT Security di Nozomi Networks Labs. Nella seconda metà dello scorso anno, il 40% di tutti gli attacchi...
-
Tra crescente consapevolezza e incompleta maturità
Le aziende italiane aumentano l’attenzione alla cybersecurity, ma restano divari operativi, soprattutto nelle PMI. Tra minacce sempre più evolute e nuove tecnologie, emerge la necessità di un approccio strutturato, resiliente e orientato al modello Zero Trust Leggi...
-
Il trasporto pubblico è un’infrastruttura critica. Ed è ora di proteggerlo in modo adeguato
La sicurezza nel trasporto pubblico locale sta cambiando funzione. Non è più soltanto uno strumento per documentare gli eventi: sta diventando una componente della gestione operativa, capace da un lato di tutelare in tempo reale il personale...















