
Direttiva NIS 2
MD, AI and Cybersecurity
La Direttiva (UE) 2022/2555, nota anche come NIS 2, è stata adottata per garantire un elevato livello comune di sicurezza informatica in tutta l'Unione europea, con l'obiettivo di migliorare il funzionamento del mercato interno. Il documento prevede una serie di misure, tra cui l'obbligo per gli Stati membri di adottare strategie nazionali di sicurezza informatica, designare autorità competenti e istituire punti di contatto unici e centri di risposta agli incidenti di sicurezza informatica (CSIRT - Computer Security Incident Response Team). La direttiva impone inoltre obblighi di gestione del rischio e di notifica/segnalazione per determinate entità e stabilisce regole per la condivisione di informazioni sulla sicurezza informatica.
La direttiva si applica alle entità che forniscono servizi o svolgono attività importanti dal punto di vista economico e copre un'ampia gamma di entità pubbliche e private che operano in settori specifici. Questi settori includono l'energia, i trasporti, le banche, le infrastrutture dei mercati finanziari, l'assistenza sanitaria, la fornitura di acqua potabile e la gestione digitale dei rifiuti.
La direttiva impone agli Stati membri di garantire che gli enti interessati adottino le misure necessarie per gestire i rischi che minacciano la sicurezza delle loro reti e dei loro sistemi informativi. Tali misure devono essere appropriate e proporzionate, basate su una valutazione del rischio e devono includere politiche di gestione degli incidenti e analisi dei rischi.
I CSIRT svolgono un ruolo cruciale nell'ambito di questa direttiva, con la capacità di monitorare le risorse delle entità per gestire i rischi e rispondere agli incidenti. Viene inoltre incoraggiata la cooperazione internazionale per rafforzare la sicurezza informatica oltre i confini dell'UE.
In sintesi, la NIS 2 mira a consolidare la posizione dell'UE in materia di cibersicurezza mettendo in atto un quadro più solido e armonizzato per la protezione delle infrastrutture critiche, garantendo così una risposta coerente ed efficace alle minacce informatiche in tutta l'Unione.
Quali sono le 10 differenze tra la NIS 1 e la NIS 2?
10 punti chiave per confrontare le direttive NIS 1 (UE 2016/1148) e NIS 2 (UE 2022/2555):
- Campo di applicazione ampliato: La NIS 2 copre un numero maggiore di entità rispetto alla NIS 1, includendo una gamma più ampia di settori e attività essenziali, nonché "entità significative" in aggiunta alle "entità essenziali".
- Categorizzazione delle entità: La NIS 2 introduce una chiara distinzione tra "entità essenziali" ed "entità importanti", imponendo obblighi differenziati di gestione del rischio e di segnalazione degli incidenti.
- Requisiti rafforzati: La NIS 2 rafforza i requisiti di sicurezza informatica per tutti i soggetti rilevanti, imponendo misure tecniche e organizzative più rigorose per garantire la sicurezza delle reti e dei sistemi informativi.
- Segnalazione degli incidenti: La NIS 2 specifica ulteriormente gli obblighi di segnalazione degli incidenti, ampliando i criteri di segnalazione per includere una gamma più ampia di incidenti con impatto significativo.
- Cooperazione e condivisione delle informazioni: La NIS 2 rafforza i meccanismi di cooperazione tra gli Stati membri e incoraggia la condivisione di informazioni sulle minacce e sugli incidenti di sicurezza informatica, con l'obiettivo di migliorare la risposta collettiva a tali minacce.
- Quadri nazionali di sicurezza informatica: La NIS 2 richiede agli Stati membri di stabilire quadri nazionali completi per la cybersicurezza, comprese le strategie nazionali, la designazione delle autorità competenti e l'istituzione di CSIRT.
- Misure di vigilanza e di applicazione: La NIS 2 introduce quadri più dettagliati per la supervisione e l'applicazione degli obblighi di cibersicurezza, con maggiori poteri per le autorità competenti.
- Sicurezza della catena di approvvigionamento: La NIS 2 pone l'accento sulla sicurezza lungo l'intera catena di approvvigionamento e impone alle entità di gestire i rischi legati ai propri fornitori e prestatori di servizi.
- Inclusione di nuovi settori: La NIS 2 amplia l'elenco dei settori considerati essenziali, includendo settori come i servizi postali, la gestione dei rifiuti e la produzione farmaceutica.
- Sanzioni: La NIS 2 prevede sanzioni amministrative più elevate in caso di non conformità, con multe fino a 10 milioni di euro o al 2% del fatturato globale annuo totale.
Questi punti illustrano l'approccio più inclusivo e rafforzato adottato dalla direttiva NIS 2 per migliorare la resilienza e la sicurezza delle reti e dei sistemi informativi in tutta l'Unione europea.
I dieci punti chiave della Direttiva (UE) 2022/2555, o NIS 2, sono i seguenti:
- Obiettivo e campo di applicazione ampliati: La NIS 2 mira a stabilire un livello elevato comune di sicurezza informatica all'interno dell'UE, estendendo il suo campo di applicazione a un numero maggiore di settori ed entità, compresi i fornitori di sicurezza, servizi essenziali e importanti.
- Categorizzazione delle entità: Le entità sono classificate in "entità essenziali" e "entità importanti", con obblighi specifici di cybersecurity per ciascuna di esse, per garantire un livello adeguato di sicurezza e resilienza.
- Obblighi di gestione del rischio: Le entità coperte dalla direttiva devono adottare misure tecniche e organizzative adeguate per gestire i rischi per la sicurezza delle loro reti e dei loro sistemi informativi.
- Obblighi di notifica degli incidenti: Gli enti devono notificare tempestivamente alle autorità competenti gli incidenti che hanno un impatto significativo sulla fornitura dei loro servizi.
- Rafforzamento della cooperazione nazionale e transfrontaliera: La direttiva incoraggia una maggiore cooperazione tra gli Stati membri, in particolare attraverso punti di contatto unici, CSIRT (Computer Security Incident Response Teams) e un gruppo di cooperazione.
- Quadri nazionali di sicurezza informatica: Gli Stati membri devono adottare strategie nazionali di sicurezza informatica, designare le autorità competenti e istituire CSIRT.
- Vigilanza e applicazione: Introduzione di quadri per la supervisione e l'applicazione degli obblighi di cybersecurity, con chiari poteri e sanzioni per le autorità competenti.
- Sicurezza della catena di approvvigionamento e rapporti con i fornitori: La direttiva sottolinea l'importanza della sicurezza lungo l'intera catena di approvvigionamento e richiede alle entità di affrontare i rischi legati ai propri fornitori e prestatori di servizi.
- Inclusione di nuovi settori: La NIS 2 amplia l'elenco dei settori considerati essenziali, includendo settori come i servizi postali, i rifiuti, la produzione farmaceutica e i prodotti chimici.
- Gestione delle crisi e condivisione delle informazioni: La direttiva stabilisce quadri per la gestione delle crisi a livello nazionale e dell'UE, promuovendo la condivisione di informazioni sulle minacce e sulle vulnerabilità per migliorare la preparazione e la risposta agli incidenti.
La NIS 2 segna un passo significativo verso l'armonizzazione e il rafforzamento della sicurezza informatica nell'UE, riconoscendo l'importanza della sicurezza digitale per la resilienza generale delle società e delle economie europee.
E la navigazione all'interno del PDF della NIS 2?
Non so perché, ma nella direttiva NIS 2 non ci sono segnalibri per capitolo e articolo. Poiché ho bisogno di navigare all'interno del documento senza perdere tempo, ho modificato la Direttiva aggiungendo tutti i segnalibri... È un regalo, il link è alla fine dell'articolo... Altrimenti potete usare la versione consolidata del 27 dicembre 2022 (con piccole correzioni di battitura).
Quali aziende sono interessate dalla direttiva NIS 2? Quali settori di attività?
La direttiva NIS 2 si rivolge a una gamma più ampia di entità e settori rispetto alla precedente, riconoscendo l'importanza critica della sicurezza informatica in un ampio spettro di attività economiche e sociali. Ecco una panoramica dei principali tipi di aziende e settori di attività coperti dalla direttiva:
Entità essenziali e importanti
La direttiva distingue tra entità essenziali ed entità importanti, imponendo obblighi specifici a ciascuna di esse, a seconda del loro impatto sul mercato interno, sulla salute pubblica, sulla sicurezza economica o sulla sicurezza dell'UE.
Settori altamente critici (Allegato I)
I settori considerati altamente critici includono, a titolo esemplificativo, i seguenti:
- Energia (elettricità, gas, petrolio)
- Trasporti (aerei, ferroviari, stradali, marittimi)
- Banche
- Infrastrutture del mercato finanziario
- Salute
- Fornitura di acqua potabile e trattamento delle acque reflue
- Infrastrutture digitali (IXP, DNS, registri TLD)
- Spazi pubblici (amministrazione pubblica, spazi)
Altri settori critici (Allegato II)
Questa categoria comprende settori come:
- Servizi postali e di corriere
- Gestione dei rifiuti
- Produzione chimica
- Produzione farmaceutica
- Industria medica e sanitaria
- Produzione, lavorazione e distribuzione di alimenti
Criteri di inclusione
La Direttiva NIS 2 (Direttiva (UE) 2022/2555) specifica i criteri di inclusione per determinare quali entità sono coperte dalle sue disposizioni. Questi criteri servono a identificare le entità essenziali e importanti che devono rispettare i requisiti di cybersecurity stabiliti dalla direttiva. Ecco una sintesi dei principali criteri di inclusione.
- Dimensioni dell'azienda: A differenza della NIS 1, la NIS 2 applica i suoi requisiti non solo agli operatori di servizi essenziali e ai fornitori di servizi digitali, ma estende il suo campo di applicazione ad altri tipi di entità, in base alle loro dimensioni e alla loro importanza. In generale, la direttiva si rivolge alle medie e grandi imprese, come definite nella raccomandazione 2003/361/CE della Commissione. Le micro e le piccole imprese possono essere escluse a meno che non forniscano alcuni tipi di servizi critici specificamente identificati.
- Importanza per l'economia e la società: Le entità sono considerate essenziali o importanti in base al loro ruolo nell'economia e nella società. Ciò include la loro importanza nella fornitura di servizi essenziali in settori come l'energia, i trasporti, la salute, la fornitura di acqua potabile, la gestione delle acque reflue, la sicurezza digitale e altri settori critici identificati negli allegati della direttiva.
- Impatto potenziale di un incidente: Le entità possono essere incluse se un incidente che colpisce le loro reti e i loro sistemi informativi potrebbe avere effetti significativi sulla continuità dei servizi essenziali, compresi gli impatti sulla salute pubblica, sulla sicurezza o sull'economia.
- Ruolo nella catena di fornitura: La direttiva prende in considerazione anche il ruolo delle entità nella catena di fornitura dei servizi essenziali. Le entità che sono fornitori o fornitori di servizi critici per gli operatori di infrastrutture critiche possono essere incluse a causa del loro potenziale impatto sulla sicurezza della catena di fornitura.
- Settori e tipi di servizi specifici: Gli allegati alla direttiva descrivono in dettaglio i settori specifici e i tipi di servizi coperti. Questo approccio consente di identificare con precisione le entità che rientrano in ciascun settore critico, compresi quelli nuovi per la NIS 1, come alcuni servizi digitali, la produzione farmaceutica e la produzione e distribuzione di alimenti.
Nota:Secondo la raccomandazione 2003/361/CE della Commissione, che definisce le PMI, i criteri dimensionali delle imprese sono i seguenti:
- Microimprese: quelle che occupano meno di 10 persone e il cui fatturato annuo o il totale del bilancio non supera i 2 milioni di euro.
- Piccole imprese: quelle che occupano meno di 50 persone e il cui fatturato annuo o il totale del bilancio non supera i 10 milioni di euro.
- Medie imprese: quelle che occupano meno di 250 persone e il cui fatturato annuo non supera i 50 milioni di euro o il cui totale di bilancio annuo non supera i 43 milioni di euro.
La direttiva NIS 2, tuttavia, va oltre queste definizioni dimensionali per considerare il potenziale impatto di un incidente di sicurezza informatica sui servizi essenziali. Pertanto, anche le imprese che normalmente potrebbero essere classificate come micro o piccole imprese in base ai criteri di cui sopra potrebbero essere incluse nell'ambito di applicazione della NIS 2 se forniscono servizi considerati essenziali o importanti per il mantenimento di funzioni. critiche sociali o economiche.
È importante notare che gli Stati membri dell'UE hanno la possibilità di identificare le entità essenziali e importanti all'interno della loro giurisdizione, il che potrebbe includere un'analisi più sfumata dell'importanza dei servizi forniti, indipendentemente dalle dimensioni dell'azienda. La direttiva incoraggia inoltre gli Stati membri a considerare alcune piccole imprese come rientranti nel suo ambito di applicazione se svolgono un ruolo cruciale nella catena di approvvigionamento o per la fornitura di servizi critici.
In sintesi, i criteri di inclusione della NIS 2 mirano a garantire che la direttiva copra un'ampia gamma di entità che svolgono un ruolo cruciale nel mantenimento delle funzioni sociali ed economiche essenziali dell'UE, tenendo conto delle loro dimensioni, della loro importanza strategica e del loro potenziale impatto sulla sicurezza delle reti e dei sistemi informativi dell'Unione.
Cosa è previsto per la gestione del rischio?
La direttiva NIS 2 sostiene un approccio proattivo in tre fasi alla gestione del rischio di cybersecurity, che comprende la responsabilità delle entità essenziali e importanti nel proteggere le loro reti e i loro sistemi informativi. Ecco le fasi principali:
- Identificazione e analisi del rischio: Le entità devono effettuare un'analisi del rischio sistemico per identificare tutti i potenziali rischi di incidente. Questa analisi deve tenere conto del fattore umano e della dipendenza dell'ente dalle reti e dai sistemi informativi, consentendo così una comprensione complessiva della sicurezza delle proprie infrastrutture. Si tratta di una fase cruciale che prevede il riconoscimento e la valutazione delle vulnerabilità esistenti e potenziali che potrebbero compromettere la sicurezza di dati e servizi.
- Applicazione delle misure di gestione del rischio: Dopo aver identificato i rischi, le entità devono applicare misure di gestione del rischio adeguate. Queste misure devono riguardare la prevenzione, il rilevamento degli incidenti, la reazione a questi ultimi, il recupero dopo gli incidenti e la mitigazione dei loro effetti. La gestione del rischio di cybersecurity deve comprendere anche la sicurezza dei dati e considerare la sicurezza fisica e ambientale dei sistemi informativi, seguendo gli standard europei e internazionali pertinenti, come quelli della serie ISO/IEC 27000.
- Monitoraggio e miglioramento continuo: Le entità devono mettere in atto politiche e procedure per valutare regolarmente l'efficacia delle loro misure di gestione del rischio di cybersecurity. Ciò include l'implementazione di pratiche di igiene informatica di base, la formazione in materia di sicurezza informatica, l'uso della crittografia, la gestione delle risorse umane, le politiche di controllo degli accessi e la gestione degli asset. Anche l'adozione di soluzioni di autenticazione a più fattori e la valutazione dell'uso di tecnologie avanzate per rafforzare la cybersecurity fanno parte di questa fase di miglioramento continuo.
Queste tre fasi costituiscono un approccio completo e proattivo alla gestione dei rischi di cybersecurity, in linea con i requisiti della Direttiva NIS 2, ed evidenziano l'importanza di una solida cultura della sicurezza informatica all'interno di entità critiche e importanti.
Cosa è previsto per la segnalazione e il monitoraggio degli incidenti?
La Direttiva(UE) 2022/2555 fornisce un quadro strutturato per la segnalazione e il monitoraggio degli incidenti di cybersecurity. Ecco gli elementi chiave relativi a queste disposizioni:
Notifica volontaria di informazioni rilevanti (articolo 30)
- Notifiche volontarie: Gli Stati membri devono garantire che le notifiche possano essere effettuate volontariamente ai CSIRT o alle autorità competenti da entità essenziali e importanti, nonché da altre entità, in merito a incidenti, minacce informatiche e incidenti evitati.
- Trattamento delle notifiche: Le notifiche volontarie vengono elaborate secondo la procedura di cui all'articolo 23, con eventuale priorità per le notifiche obbligatorie sui volontari. Le notifiche volontarie non creano obblighi aggiuntivi per l'ente notificante rispetto a quelli che avrebbe avuto in assenza di notifica.
Vigilanza ed esecuzione (articolo 31)
- Vigilanza efficace: Gli Stati membri hanno la responsabilità di garantire una vigilanza efficace e di adottare le misure necessarie per assicurare la conformità alla direttiva, con la possibilità di stabilire priorità di vigilanza basate sul rischio.
CSIRT e loro compiti (articolo 10)
- Designazione dei CSIRT: Ogni Stato membro designa o istituisce uno o più CSIRT, che devono soddisfare requisiti specifici per coprire efficacemente i settori, i sottosettori e i tipi di entità specificati nella direttiva.
- Compitidei CSIRT: Comprendono il monitoraggio e l'analisi delle minacce, delle vulnerabilità e degli incidenti informatici a livello nazionale; l'attivazione di meccanismi di allerta precoce; la risposta agli incidenti; l'assistenza agli enti interessati nel monitoraggio delle loro reti e dei loro sistemi informativi.
Cooperazione (articolo 14)
- Gruppo di cooperazione: Viene istituito un gruppo di cooperazione per facilitare la cooperazione strategica e lo scambio di informazioni tra gli Stati membri, rafforzando così la fiducia e la sicurezza a livello dell'UE.
Queste disposizioni dimostrano l'impegno per un approccio proattivo e collaborativo alla sicurezza informatica all'interno dell'UE, incoraggiando la condivisione delle informazioni e la capacità di risposta alle minacce informatiche, nel rispetto della riservatezza e della sicurezza delle informazioni condivise.
Quali sanzioni sono previste?
La direttiva NIS 2 specifica la responsabilità legale dei dirigenti di entità essenziali e importanti in materia di sicurezza informatica. I punti chiave relativi alla responsabilità dei membri della direzione e alle possibili sanzioni sono i seguenti:
- Responsabilità dei dirigenti: Gli Stati membri devono garantire che qualsiasi persona fisica responsabile di un ente essenziale, o che agisce in qualità di rappresentante legale, abbia il potere di garantire la conformità alla direttiva da parte dell'ente. Queste persone possono essere ritenute responsabili per il mancato rispetto della direttiva.
- Sanzioni per gli enti: Le sanzioni specifiche per la non conformità includono multe amministrative significative.
- Per le entità essenziali, le multe possono arrivare fino a 10 milioni di euro o al 2% del fatturato globale annuo totale dell'esercizio precedente, se superiore.
- Per le entità significative, le multe possono arrivare fino a 7 milioni di euro o all'1,4% del fatturato globale annuo totale, se superiore.
- Sanzioni specifiche contro i dirigenti: Gli Stati membri possono chiedere agli organi competenti o ai tribunali, in conformità alla legislazione nazionale, di vietare temporaneamente a qualsiasi persona fisica che eserciti responsabilità manageriali a livello di direttore generale o di rappresentante legale nell'entità essenziale, di esercitare tali responsabilità manageriali. Queste sanzioni vengono applicate fino a quando l'entità interessata non pone rimedio alle carenze o non si conforma ai requisiti dell'autorità competente. L'applicazione di tali sospensioni o divieti è soggetta ad adeguate garanzie procedurali.
- Principio di proporzionalità e difesa: Nell'imporre sanzioni, comprese le misure contro i dirigenti, le autorità competenti devono rispettare i diritti della difesa e tenere conto delle circostanze specifiche di ciascun caso, tra cui la gravità della violazione, la durata, le violazioni precedenti, i danni causati e se la violazione è stata intenzionale o negligente.
Questi elementi dimostrano chiaramente che la Direttiva NIS 2 pone particolare enfasi sulla responsabilità delle entità e dei loro manager nel garantire un elevato livello di sicurezza delle reti e dei sistemi informativi all'interno dell'UE, con meccanismi sanzionatori per incoraggiare la conformità.
Come prepararsi alla Direttiva NIS 2?
Prepararsi alla Direttiva NIS 2 (Direttiva (UE) 2022/2555) è fondamentale per le entità essenziali e importanti per garantire la conformità e rafforzare la sicurezza informatica in tutta l'Unione Europea. Ecco un piano in dieci fasi per prepararsi efficacemente alla NIS 2:
- Valutazione dell'applicabilità: Determinare se la NIS 2 si applica alla vostra organizzazione in base alle sue dimensioni, al settore e al fatto che sia considerata un'entità essenziale o importante.
- Comprendere gli obblighi: Familiarizzare con i requisiti della Direttiva NIS 2, in particolare per quanto riguarda la gestione del rischio e la segnalazione degli incidenti.
- Adozione di un SGQ (Sistema di Gestione della Qualità) basato sulla norma ISO 27001: implementare un sistema di gestione della sicurezza delle informazioni (SGSI) conforme alla norma ISO 27001, che fornisce un quadro per la gestione della sicurezza delle informazioni, compresi aspetti quali la valutazione del rischio e la gestione degli incidenti.
- Analisi dei rischi: Condurre un'analisi dei rischi per identificare le vulnerabilità dell'organizzazione alle minacce informatiche, in linea con i requisiti della NIS 2 e i principi della ISO 27001.
- Implementazione delle misure di sicurezza: Sviluppare e implementare misure tecniche e organizzative adeguate per gestire i rischi identificati, in conformità alla direttiva NIS 2 e alle migliori pratiche ISO 27001.
- Formazione e sensibilizzazione: Fornire formazione e sensibilizzazione al personale sulle pratiche di sicurezza delle informazioni, con particolare attenzione ai ruoli e alle responsabilità relative alla NIS 2 e alla ISO 27001.
- Segnalazione degli incidenti: Disporre di procedure per la segnalazione tempestiva degli incidenti di sicurezza alle autorità competenti, in conformità ai requisiti della norma NIS 2.
- Revisione e miglioramento continuo: Integrare meccanismi di revisione e miglioramento continuo nel vostro ISMS, per rimanere conformi alla NIS 2 e alla ISO 27001 nel lungo periodo.
- Preparazione agli audit: Preparare l'organizzazione agli audit di conformità, sia per la NIS 2 che per la certificazione ISO 27001, conducendo regolari audit interni.
- Condivisione delle informazioni e cooperazione: Impegnarsi nella condivisione delle informazioni sulle minacce e delle migliori pratiche con altre organizzazioni e autorità competenti, come incoraggiato dalla NIS 2, per migliorare collettivamente la sicurezza informatica all'interno dell'organizzazione UE.
Queste fasi forniscono un approccio strutturato per prepararsi alla NIS 2, sfruttando i principi della ISO 27001 per stabilire un solido quadro di gestione del rischio e di sicurezza delle informazioni.
Conclusione
La direttiva mira ad armonizzare le misure di sicurezza e gli obblighi di segnalazione degli incidenti in tutta l'UE, a migliorare la cooperazione tra gli Stati membri e ad aumentare la resilienza complessiva delle infrastrutture critiche alle minacce informatiche. In sintesi, la direttiva NIS 2 applica un approccio più inclusivo e dettagliato per coprire un'ampia gamma di settori ed entità, riconoscendo la natura interconnessa dell'economia moderna e l'importanza della sicurezza informatica per la società nel suo complesso.
Gli Stati membri devono adottare e pubblicare le misure necessarie per conformarsi alla Direttiva NIS 2 entro il 17 ottobre 2024 e iniziare ad applicarle dal 18 ottobre 2024. Questa scadenza stabilisce un termine preciso per gli Stati membri per allineare le leggi e i regolamenti nazionali ai requisiti della Direttiva NIS 2.