NIS 2: verso la piena attuazione della disciplina europea sulla cybersecurity

Confindustria Benevento al fianco delle imprese che vogliono avviare un percorso di analisi e adeguamento rispetto alla nuova normativa europea sulla Cybersecurity.

L’Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato nuove indicazioni operative che segnano una tappa decisiva nel percorso di attuazione della direttiva NIS 2, il quadro normativo europeo destinato a ridefinire la sicurezza digitale di imprese e pubbliche amministrazioni. Con l’entrata in vigore del decreto legislativo italiano che recepisce la direttiva, l’Italia entra nella fase più delicata: quella dell’implementazione concreta, che coinvolgerà migliaia di soggetti pubblici e privati.

Una disciplina più ampia e stringente

La NIS 2 amplia significativamente il perimetro dei soggetti tenuti a rispettare obblighi di sicurezza informatica e di notifica degli incidenti. Oltre alle infrastrutture strategiche tradizionali, rientrano ora anche settori come servizi postali, produzione alimentare, gestione dei rifiuti, manifattura, cloud, data center, servizi digitali e pubbliche amministrazioni centrali e locali.

L’obiettivo è rafforzare la resilienza dell’intero ecosistema Paese, estendendo gli obblighi a realtà che fino a oggi erano fuori dal radar legislativo ma che svolgono funzioni essenziali per la continuità dei servizi.

Registrazione annuale: scatta il nuovo adempimento

Tra i passaggi più rilevanti indicati da ACN c’è la registrazione annuale dei soggetti NIS sulla piattaforma dedicata. L’aggiornamento dei dati — già avviato nel 2025 — diventerà ciclico: dal 1° gennaio al 28 febbraio 2026 le organizzazioni interessate dovranno confermare o aggiornare le informazioni trasmesse.

Non si tratta di un atto formale: la banca dati ACN costituirà la base per le attività di vigilanza, verifica e pianificazione della sicurezza nazionale.

Nuovi ruoli obbligatori: nasce il “Punto di Contatto NIS” e il Referente CSIRT

Le indicazioni operative includono anche la designazione del Punto di Contatto NIS, figura incaricata di interfacciarsi con ACN, garantire la circolazione delle informazioni e coordinare le comunicazioni sugli incidenti.

In aggiunta, entro il 31 dicembre 2025 ogni soggetto “essenziale” o “importante” dovrà nominare formalmente, tramite il portale ACN, il Referente CSIRT e gli eventuali sostituti. Questa figura sarà responsabile della comunicazione con il CSIRT nazionale e della notifica degli incidenti informatici.

Incidenti informatici: la notifica diventa tempestiva e strutturata

Con la NIS 2 cambiano le regole sulle segnalazioni. Gli incidenti significativi dovranno essere comunicati all’ACN con procedure precise e in tempi molto rapidi, prevedendo notifiche preliminari, rapporti successivi e aggiornamenti sullo stato di gestione.

Un obbligo che rispecchia i principi europei di trasparenza e cooperazione fra Stati membri, con l’obiettivo di individuare più velocemente minacce diffuse e attacchi coordinati.

Misure di sicurezza entro 18 mesi

Dopo la registrazione, scatta per i soggetti essenziali e importanti un periodo massimo di 18 mesi per conformarsi alle misure di sicurezza richieste.
Governance interna, continuità operativa, gestione del rischio, controllo della supply chain, protezione dei dati, segmentazione delle reti e risposta agli incidenti: la direttiva impone standard elevati e controllabili, che comportano investimenti e riorganizzazioni.

Calendario delle principali scadenze NIS 2 in Italia

DataAdempimento
Entro 31 dicembre 2025Nomina del Referente CSIRT e eventuali sostituti tramite portale ACN
1° gennaio – 28 febbraio 2026Registrazione/aggiornamento annuale dei soggetti NIS sulla piattaforma ACN
Entro ~ ottobre 2026 (18 mesi dalla registrazione)Implementazione completa delle misure di sicurezza per soggetti essenziali/importanti
Dal 1° gennaio 2026Obbligo di notificare tempestivamente gli incidenti informatici significativi

Il ruolo di Confindustria Benevento

Diverse aziende che si sono rivolte a Confindustria Benevento, negli ultimi mesi, hanno avuto la possibilità di accedere ad un servizio strutturato, che partendo da un assessment della propria postura cyber restitusce un report dettagliato e una road map di adeguamento dell’impresa. I percorsi avviati rappresentano una corsia preferenziale per accedere a percorsi di formazione e implementazioni di procedure e tecnologie calate sulle reali esigenze delle imprese grazie a partenariati di eccellenza di cui Confindustria Benevento rappresenta l’antenna territoriale. Le aziende interessate ad una valutazione dei percorsi disponibili possono contattare la struttura.

Per ulteriori informazioni o chiarimenti contatta

Zampelli

Nicoletta ZampelliResponsabile Area Innovazione, Credito, Energia ed Ambiente

E-mail: n.zampelli@confindustria.benevento.it
Tel: 0824/50120 int. 7 - 334 9940556