Direttiva NIS2: un “new normal” per la cybersecurity europea

Il 10 novembre il Parlamento Europeo ha approvato, a larga maggioranza, la Direttiva NIS2 (Network and Information System Security). Si tratta del primo tentativo di rafforzare il livello globale di cybersicurezza tra i 27 Paesi e di determinare una base di garanzie destinate a sviluppare un ecosistema di fiducia.
I principali destinatari di questa misura sono i cosiddetti Operatori dei Servizi Essenziali: quelle aziende che, secondo la definizione dell’Anssi, “forniscono un servizio essenziale la cui interruzione avrebbe un impatto significativo sull’andamento dell’economia o della società”, che la NIS si propone di difendere dalle le minacce informatiche diffuse in tutta l’Unione.
Tuttavia, tali minacce hanno continuato a trasformarsi e si è dunque reso necessario ampliare il campo di applicazione e preparare le aziende alle sfide attuali e future della cybersicurezza. In particolare, la direttiva NIS2 è chiamata a reinterpretare le disposizioni per adeguarsi ai flussi digitali post pandemia Covid-19, che hanno visto il considerevole aumento di traffico nella rete e delle relative superfici di attacco, e ad ampliare i settori di attività per coinvolgere un numero e una varietà sempre maggiore di organizzazioni.
L’ampliamento delle responsabilità è sicuramente la novità più importante e per la quale sarà interessante vederne l’introduzione nei diversi Paesi membri.
Le PMI, che di fatto erano rimaste ben al di fuori della portata della NIS originale, potrebbero ora ritrovarsi nella situazione di dover rispondere in solido nel caso in cui si verifichino delle violazioni dei dati e dei sistemi in cui hanno voce in capitolo per via di un contratto di fornitura. In altri termini, nella malaugurata ipotesi in cui dovesse verificarsi un incidente di sicurezza informatica, a risponderne non sarà più soltanto l’azienda titolare del servizio, ma anche gli altri stakeholder che intervengono lungo la supply chain.
L’elenco di settori di attività che si prevede saranno coinvolti nel recepimento della normativa comprende industrie critiche di ogni tipo, dai digital provider alla finanza, dalla salute all’energia. E tutti dovranno garantire requisiti minimi quali l’analisi e valutazione dei rischi di sicurezza dei sistemi informativi, la gestione continua tramite sistemi di monitoraggio e piani di incident response, la verifica regolare dell’efficacia delle misure di gestione del rischio e la compliance ai requisiti di sicurezza per tutti gli attori coinvolti nella relativa supply chain.
È evidente come l’obiettivo del legislatore sia mirato, pur con molta gradualità, ad estendere la cultura e gli obblighi in materia di sicurezza informatica a tutti gli attori coinvolti, per creare un clima di responsabilità condivisa nei confronti della gestione del rischio e dell’adozione delle necessarie misure di prevenzione e rimedio agli attacchi informatici.
In conclusione: è opportuno rilevare come molte delle disposizioni contenute nella nuova Direttiva coincidano di fatto con quelle attività di cybersecurity che la maggior parte delle organizzazioni oggi dovrebbe attivare per garantire la sicurezza del proprio business e la protezione dei dati dei propri clienti.
La direzione a cui le aziende dovrebbero progressivamente tendere non dipende quindi strettamente dai termini che la legge stabilirà anche tardivamente, ma dovrebbe essere saggiamente orientata a favorire l’aumento dei requisiti minimi in materia di sicurezza informatica, con il relativo stanziamento di risorse economiche e di competenze necessarie.
L’obbligo, a maggior ragione in questo caso, dovrebbe essere innanzitutto interpretato come un buon consiglio, che vede l’esigenza di associare a una condotta reattiva anche una componente proattiva, soprattutto nell’ottica che sarà sempre più difficile rimanere immuni rispetto all’offensiva dei cybercriminali.
Saper identificare in tempi brevi la natura di un attacco e adottare le misure efficaci per mitigarlo costituisce un valore che va associato all’efficacia dei sistemi di cybersecurity e all’organizzazione dei propri dipendenti, che andrebbero continuamente formati affinché sviluppino e migliorino nel tempo un adeguato atteggiamento di igiene informatica. Per questo, risulterà sempre più strategico, soprattutto in un mercato a risorse professionali scarse come quello della cyber security, orientare sempre più strategie ed investimenti nella ricerca di partner e fornitori affidabili ed efficaci.
Fonte foto Pixabay_gregroose
Di Andrea Lambiase, Chief Digital Strategist & Innovation Officer, Axitea
Contenuti correlati
-
È questione di tecniche e algoritmi
Le tecnologie digitali stanno vivendo un periodo brillante. Realtà aumentata, realtà virtuale e intelligenza artificiale, nate un po’ come gioco, si stanno evolvendo e stanno cambiando il loro parco d’azione entrando in azienda. I dati parlano chiaro…...
-
I dati percorrono nuove strade
Da Eulynx a IO-Link Safety, le nuove ‘vie di comunicazione’ dei dati sono aperte a tutti, e le tecnologie di sicurezza di Pilz continueranno ancora di più a essere protagoniste sulla scena dell’automazione Leggi l’articolo
-
Security e nuove regole: ci vuole consapevolezza
Ormai non passa giorno che non vi siano contenuti che ci parlino della trasformazione digitale e di come questa stia rivoluzionando l’industria, portando con sé una serie di sfide e opportunità. Leggi l’articolo
-
Rapporto Clusit, impennata di attacchi cyber in Italia: +40% nei primi sei mesi del 2023 rispetto al 2022
Sono stati 1.382 gli attacchi cyber nel mondo nel primo semestre del 2023, registrati ed analizzati dai ricercatori di Clusit, Associazione Italiana per la Sicurezza Informatica. Nel corso della presentazione della edizione di fine anno del Rapporto...
-
Panasonic partecipa a Sicurezza 2023 con le soluzioni Toughbook dedicate alla cybersecurity
In occasione di Sicurezza 2023, l’evento fieristico di riferimento in Italia e tra i primi in Europa dedicato a security & fire, in programma presso Fiera Milano (Rho) dal 15 al 17 novembre 2023. Panasonic Mobile Solutions espone insieme...
-
Sicurezza per sistemi di produzione intelligenti: Wibu-Systems a SPS
Wibu-Systems rimane fedele alla sua missione e nel suo stand a SPS 2023 di Norimberga (stand 428 – pad.6) presenta una gamma di tecnologie appartenenti all’universo CodeMeter, la tecnologia di punta dell’azienda per la protezione della proprietà intellettuale,...
-
I nuovi servizi di sicurezza gestiti per gli ambienti operativi di Schneider Electric
Schneider Electric presenta una nuova offerta di servizi di sicurezza gestiti, i Managed Security Services (MSS), per aiutare i propri clienti ad affrontare l’aumento del rischio informatico negli ambienti di tecnologia operativa (OT) associato alle esigenze di accesso remoto...
-
Anipla: cybersecurity per i sistemi di controllo industriale
La terza edizione dei webinar dedicati al tema della sicurezza informatica nei sistemi di controllo industriale, una preziosa occasione di approfondimento tecnologico voluta e organizzata da Anipla(Associazione Nazionale Italiana per l’Automazione), si terrà il 21 e il 22 novembre 2023. Quali...
-
axprotector ctp rafforza la protezione del software contro pirateria e reverse engineering
Wibu-Systems ha annunciato l’introduzione di una nuova funzionalità all’interno del suo set di strumenti CodeMeter Protection Suite per la protezione automatica del software contro pirateria e reverse engineering. La funzione Compile Time Obfuscation – CTO La nuova funzione...
-
Attacco vs. difesa: come i modelli di Intelligenza Artificiale vengono utilizzati da entrambe le parti
Tutti parlano di Intelligenza Artificiale: la tecnologia che sta rivoluzionando diversi settori come la sanità, i servizi finanziari e l’industria manifatturiera e che sarà uno dei temi caldi degli anni futuri. In ambito cybersicurezza, i vendor...