AMBITI

Ti possiamo affiancare nei progetti che toccano quattro grandi aree tematiche: Sicurezza Occupazionale, Sostenibilità, Ing. del Software e Ing. dei Sistemi.

TORNA AGLI ARTICOLI
24 Settembre 2025

A CHI è RIVOLTA LA DIRETTIVA NIS 2?

Scopri a chi è rivolta la direttiva NIS 2 e come NIER può supportare la tua compliance.


La NIS 2 Directive, recepita in Italia con il Decreto Legislativo 138/2024, è punto centrale del dibattito nell’Unione Europea per aumentare la resilienza digitale e la sicurezza informatica contro il crescente numero e la complessità delle minacce informatiche, ed impone obblighi che devono essere rispettati entro il primo ottobre 2026 dai soggetti NIS.

A CHI SI APPLICA LA DIRETTIVA NIS 2: IL PUNTO DELLA SITUAZIONE.

NIS2 Directive, i cui punti fondamentali sono descritti qui, distingue due categorie di soggetti:

  • Essenziali: settori ad alta criticità come energia, trasporti, sanità, banking, PA centrale, spazio e infrastrutture digitali
  • Importanti: settori critici come PA locale, servizi postali, rifiuti, industria, fornitori digitali e ricerca.

La registrazione dei soggetti sulla piattaforma ACN è stata richiesta entro il 28 febbraio 2025; l’inclusione è stata notificata dall’Agenzia entro il 15 aprile. Con la Determinazione ACN n.164179/2025 (aggiornata al 22 luglio) sono stati inoltre definiti obblighi commisurati al rischio e alle dimensioni dei soggetti:

  • Essenziali: 43 misure e 116 requisiti;
  • Importanti: 37 misure e 87 requisiti.

Il soggetto Essenziale riceverà un controllo, prima e dopo l’attuazione delle misure, con sanzioni fino a 10 milioni di euro o al 2% del fatturato in caso di non conformità. Per il soggetto Importante il controllo arriverà solo dopo, con multe che possono toccare i 7 milioni o l’1,4% del fatturato.

I PROSSIMI PASSI DELLA NIS 2: SAVE THE DATES!

Due le scadenze principali all’orizzonte:

  • Gennaio 2026: i soggetti NIS dovranno rispettare l’obbligo di notifica per gli incidenti con impatto significativo. La procedura prevede:
    • Preallarme entro 24 ore;
    • Notifica completa entro 72 ore con valutazione iniziale di gravità e impatto;
    • Eventuale relazione intermedia su richiesta dell’autorità;
    • Relazione finale entro un mese;
  • 1° ottobre 2026: entrano in vigore gli obblighi previsti dalla Determinazione ACN n.164179. I soggetti NIS dovranno, ogni anno, aggiornare sul portale ACN:
    • I dati del punto di contatto designato;
    • Lo spazio IP e i domini utilizzati;
    • Verificare l’esattezza dei dati anagrafici e delle informazioni sui servizi e le sedi nell’UE.

UNA NUOVA VISIONE.

La NIS 2 Directive va oltre la semplice adozione di misure tecniche: sposta il baricentro sulla Governance. La sicurezza informatica non è più una questione da delegare esclusivamente al CISO o all’IT, ma diventa una responsabilità strategica e legale degli organi direttivi, con obblighi di supervisione, formazione, gestione del rischio e accountability.
Questa nuova visione mette le aziende davanti alla necessità di riconoscere e affrontare i rischi cyber, segnando un cambio di rotta significativo rispetto al passato.

COMPLIANCE NIS 2 IN AMBITO INDUSTRIALE.

Le aziende del settore manifatturiero rientrano pienamente nel perimetro della NIS 2, in particolare quelle italiane. Secondo il Rapporto CLUSIT 2025, infatti, circa il 16% degli attacchi cyber nel nostro Paese ha colpito il manufacturing, a fronte di una media globale che si ferma intorno al 6%.

NIS 2 Italia
Figura 1 – Rapporto CLUSIT 2025: distribuzione vittime in Italia 2024
NIS 2 Italia
Figura 2 – Rapporto CLUSIT 2025: distribuzione vittime

In questo contesto, la NIS 2 viene incontro a queste aziende per difendersi dagli attacchi informatici in costante aumento, diventando di fatto uno strumento di supporto necessario anziché un mero vincolo formale.

Per essere NIS 2 compliant occorre adottare requisiti specifici che includono:

  • Governance
  • Formazione del personale su attacchi, anomalie di processo e social engineering;
  • Asset Inventory di componenti OT (PLC, SCADA, I/O, switch) classificati per criticità;
  • Sicurezza di rete: segmentazione in zone e conduit (IEC 62443), accessi remoti sicuri, hardening e patch management differenziato IT/OT;
  • Monitoraggio delle vulnerabilità (CVE dei vendor industriali);
  • Gestione degli accessi con MFA, separazione degli account e principio del least privilege;
  • Business Continuity con backup delle configurazioni degli asset, piani di continuità specifici per impianti OT in modalità degradata e ridondanza di server SCADA e componenti di rete critici;
  • Incident Response & Recovery tramite piani di risposta e analisi post-incidente.

NIER: L’ONORE DI ESSERE UTILI.

Negli ultimi anni, NIER si è distinta per le sue competenze in ambito software e cybersecurity.
A questo si affianca un’esperienza strutturata nel supporto ai sistemi di gestione, tra cui quello della sicurezza delle informazioni (ISO 27001). Per questo motivo, è pronta a fronteggiare le nuove sfide a cui si va incontro con la NIS 2 Directive, offrendosi come partner affidabile per le aziende che cercano di conformarsi a questa direttiva. In particolare, NIER offre tre tipologie di servizi per la compliance NIS 2 in ambito industriale:

  • Servizi strategici e organizzativi: gap analysis, risk assessment OT, definizione di governance e policy, formazione e awareness, supporto documentale;
  • Servizi tecnici: asset inventory, progettazione architetture di rete sicure (IEC 62443), hardening e patch management, vulnerability management e gestione degli accessi;
  • Resilienza e incident management: business continuity e disaster recovery, piani di risposta agli incidenti, simulazioni e attività di forensic post-incidente.

IL RUOLO DI SCAI.

In questo contesto, NIER ha sviluppato un sistema di diagnostica avanzato con lo scopo di proteggere le reti di PLC da attacchi informatici: SCAI (Safeguard-PLC: Cybersecurity in Automazione Industriale).

nis2 italia
Figura 3 – Logo di SCAI

SCAI integra alcuni dei servizi descritti in precedenza. In particolare, permette di:

  • Rilevare in modo accurato e tempestivo eventi critici riconducibili ad un’intrusione attraverso le funzioni di Monitoraggio e Registrazione del traffico di rete real time;
  • Generare, sulla base degli eventi rilevati, ALERT e ALLARMI tempestivamente visualizzati su una dashboard di monitoraggio, semplice e intuitiva (MOD – MOnitoring Dashboard):
  • Garantire la compliance alle normative cyber di riferimento: tramite il modulo Asset Inventory, SCAI mappa gli asset OT e facilita il rispetto degli obblighi imposti dalle norme NIS 2/IEC 62443 in termini di gestione di asset e vulnerabilità:
nis 2 italia
Figura 4 – SCAI: sezione “Asset Inventory” della dashboard MOD
  • Monitorare KPI aziendali, con l’obiettivo di ottimizzare le performance della linea
  • Fornire supporto in caso di incidenti mediante il monitoraggio dei KPI aziendali: SCAI permette di capire cosa è successo alla linea di produzione selezionando la data precisa in cui è accaduto l’evento.

“NIS 2” E “IEC 62443” A CONFRONTO.

La NIS 2 e la IEC 62443 (norma internazionale uscita ufficialmente nel 2007 per la sicurezza informatica dei sistemi di automazione e controllo industriale (IACS)) sono norme complementari: la prima ingloba le clausole della seconda. Essere conformi a una significa, quindi, trovarsi già in linea con l’altra. Le macro aree NIS 2 corrispondono infatti a sezioni specifiche della IEC 62443, come mostrato dall’immagine seguente:

NIS 2 Directive Italy
Figura 7 – NIS 2 vs IEC 62443: punti in comune

Questo aspetto rende ancora più evidente il motivo per cui la NIS 2 anche in Italia ha assunto un’importanza così rilevante.

DALLE PAROLE AI FATTI .

Contattaci per saperne di più sull’argomento dell’articolo.

    Condividi .