NIS2: la cybersecurity diventa una responsabilità di sistema
La direttiva europea allarga il perimetro della sicurezza digitale a imprese, pubbliche amministrazioni, infrastrutture e fornitori. Non basta più proteggere i sistemi interni: ogni organizzazione deve dimostrare di essere affidabile dentro la filiera digitale da cui dipende.
Un fornitore ICT compromesso può diventare il problema di un ospedale. Un accesso remoto gestito male può fermare una linea produttiva. Un software non aggiornato può propagare il rischio lungo una catena logistica. Una piattaforma digitale indisponibile può bloccare servizi usati da migliaia di utenti.
NIS2 nasce da questa evidenza: la cybersecurity di un’organizzazione non riguarda più solo quell’organizzazione.
La direttiva europea segna un passaggio netto nella politica di sicurezza digitale dell’Unione. Non si limita a proteggere poche grandi infrastrutture considerate critiche. Allarga il perimetro, coinvolge più settori e porta la cybersecurity dentro la logica dell’affidabilità di sistema.
Il motivo è semplice. Quasi ogni servizio essenziale dipende da reti, software, fornitori ICT, piattaforme cloud, accessi remoti, dispositivi connessi e catene operative distribuite. Un incidente non resta necessariamente confinato a chi lo subisce. Può propagarsi lungo la filiera, interrompere servizi, creare danni economici e generare effetti su clienti, cittadini, partner e autorità.
NIS2 è entrata in vigore nel gennaio 2023. Gli Stati membri dovevano recepirla entro il 17 ottobre 2024. Da quel momento, la sicurezza digitale europea ha iniziato una fase diversa: meno affidata alla maturità volontaria dei singoli soggetti, più orientata a fissare una soglia minima comune per chi opera in settori essenziali o importanti.
La domanda non è più soltanto se un’organizzazione sia protetta. È se sia affidabile dentro il sistema digitale di cui fa parte.
Quando il rischio di uno diventa il rischio di molti
La prima direttiva NIS aveva introdotto un principio importante: alcuni operatori e servizi essenziali dovevano rispettare requisiti comuni di sicurezza. Ma quel modello si è rivelato troppo limitato per un’economia digitale interconnessa.
I settori coperti erano meno numerosi. L’applicazione variava molto da Paese a Paese. Il livello di maturità restava disomogeneo. Soprattutto, il rischio cyber ha cambiato forma: non si muove più solo dentro i confini dell’organizzazione colpita.
Una media impresa manifatturiera può dipendere da manutentori esterni con accesso remoto ai sistemi industriali. Una pubblica amministrazione può appoggiarsi a fornitori software che gestiscono servizi essenziali. Un operatore sanitario può subire conseguenze operative da un
problema su una piattaforma digitale esterna. Una catena alimentare può fermarsi per un incidente che colpisce logistica, tracciabilità o gestione degli ordini.
In questo scenario, proteggere il proprio perimetro non basta più. Il perimetro stesso è diventato meno chiaro.
NIS2 parte da qui. La sicurezza di un soggetto incide sulla sicurezza degli altri. Una vulnerabilità trascurata, un fornitore non controllato, un accesso privilegiato mal gestito o un piano di risposta mai testato possono diventare un problema collettivo.
La direttiva va quindi letta come una norma di sistema. Non chiede soltanto controlli tecnici migliori. Chiede alle organizzazioni di dimostrare di essere nodi affidabili dentro una rete di dipendenze digitali.
Dal vecchio perimetro alla sicurezza di sistema
Il cambio più importante introdotto da NIS2 non è solo l’aumento dei soggetti coinvolti. È il modo diverso di guardare alla cybersecurity.
La sicurezza digitale non viene più trattata come un’attività specialistica separata dal funzionamento dell’organizzazione. Diventa una condizione di continuità, qualità del servizio, fiducia e responsabilità verso la filiera.
Questo passaggio modifica anche il linguaggio. Non si parla più soltanto di difesa dei sistemi interni, ma di gestione del rischio, resilienza, incident reporting, sicurezza della supply chain, responsabilità del management, formazione, business continuity e capacità di ripristino.
Una rete aziendale può essere protetta e l’organizzazione può restare fragile se non conosce i propri fornitori critici. Un’infrastruttura può avere controlli tecnici avanzati e restare esposta se gli accessi remoti non sono governati. Un servizio può sembrare stabile finché non si scopre che dipende da un componente software non aggiornato, da un provider esterno o da un sistema legacy senza alternative.
NIS2 mette ordine in questa complessità. Non elimina il rischio, ma alza la soglia minima di ciò che un’organizzazione deve saper governare.
La cybersecurity europea non può più dipendere dalla buona volontà dei singoli. Deve diventare un requisito ordinario di affidabilità per chi partecipa al funzionamento di servizi essenziali, filiere critiche e infrastrutture digitali.
Chi entra nel nuovo perimetro NIS2
La novità più visibile di NIS2 è l’estensione del perimetro.
La direttiva coinvolge molti più settori rispetto al passato e distingue tra soggetti essenziali e soggetti importanti. La differenza incide soprattutto sul regime di vigilanza e applicazione, ma il messaggio di fondo è comune: chi opera in ambiti rilevanti per l’economia e la società deve adottare misure adeguate di gestione del rischio cyber.
Nel perimetro rientrano settori ad alta criticità come energia, trasporti, sanità, acqua, infrastrutture digitali, pubblica amministrazione, servizi ICT, spazio e settore finanziario. Accanto a questi, NIS2 include altri comparti essenziali per il funzionamento dell’economia: manifattura, alimentare, gestione dei rifiuti, servizi postali, chimica, ricerca e piattaforme digitali.
Il punto non è aggiungere nomi a una lista. È riconoscere che molte attività considerate ordinarie sono ormai digitalmente dipendenti.
Una fabbrica non è più solo una fabbrica se i suoi impianti, i suoi fornitori, la sua logistica e la sua manutenzione dipendono da sistemi connessi. Una società di servizi non è solo un soggetto amministrativo se gestisce dati, piattaforme, identità digitali o processi per altri. Una pubblica amministrazione non è solo un ufficio pubblico se eroga servizi essenziali attraverso infrastrutture digitali.
NIS2 costringe molte organizzazioni a farsi una domanda che prima potevano rimandare: siamo davvero fuori dal perimetro della cybersecurity regolata, o siamo già parte di una catena da cui dipendono altri soggetti?
Supply chain digitale: il punto debole può essere fuori dall’azienda
Uno dei passaggi più importanti di NIS2 riguarda la supply chain.
La direttiva non guarda solo alla singola organizzazione, ma anche al sistema di fornitori, partner tecnologici e servizi esterni da cui quella organizzazione dipende. È una correzione necessaria, perché molte crisi cyber non nascono dal cuore dell’azienda, ma da ciò che l’azienda ha collegato, acquistato o delegato.
Provider cloud, software house, managed service provider, fornitori OT, società di manutenzione, consulenti con accessi remoti, piattaforme digitali e strumenti di gestione possono diventare punti di ingresso o fattori di propagazione del rischio.
Il problema non è esternalizzare. Il problema è esternalizzare senza governare.
Un accesso remoto non controllato, una credenziale compromessa, un software non aggiornato, un servizio cloud indisponibile o una vulnerabilità in un fornitore possono produrre effetti diretti sui processi operativi del cliente. Il contratto può essere formalmente corretto, ma se l’organizzazione non sa quali processi dipendono da quel fornitore, il rischio resta opaco.
NIS2 spinge quindi le aziende a conoscere meglio la propria catena digitale. Chi accede ai sistemi? Con quali privilegi? Attraverso quali strumenti? Per quali finalità? Con quali controlli? Quali fornitori sono davvero critici? Quali alternative esistono se un servizio esterno si interrompe?
La supply chain digitale non è più una questione amministrativa. È parte della superficie d’attacco.
Incidenti, notifiche e responsabilità del management
NIS2 non chiede soltanto misure preventive. Chiede anche capacità di gestione degli incidenti.
La direttiva prevede un percorso di notifica per gli incidenti significativi: una prima allerta entro 24 ore, una notifica più completa entro 72 ore e un rapporto finale entro un mese. Non è un dettaglio procedurale. È il segnale che la cybersecurity regolata si misura anche sulla capacità di vedere, classificare e comunicare rapidamente ciò che accade.
Per rispettare questi tempi non basta avere un modulo pronto. Servono logging affidabile, escalation chiare, ruoli definiti, criteri di classificazione, coordinamento tra funzioni tecniche, legali e manageriali, e una catena decisionale capace di funzionare nelle prime ore della crisi.
NIS2 rafforza anche il ruolo del management. La sicurezza digitale deve essere approvata, sorvegliata e compresa a livello di vertice. Le decisioni su budget, fornitori, priorità, continuità operativa e risposta agli incidenti non possono restare confinate nell’IT.
Questo non significa trasformare il board in un reparto tecnico. Significa chiedere al vertice aziendale di assumersi la responsabilità di governare il rischio cyber come rischio operativo.
La vera novità è qui: la cybersecurity smette di essere una funzione difensiva isolata e diventa un criterio di affidabilità dell’intera organizzazione.
NIS2 come soglia minima di affidabilità
NIS2 non è solo una direttiva sulla sicurezza informatica. È il tentativo europeo di definire una soglia minima di affidabilità digitale per organizzazioni che operano dentro settori, servizi e filiere rilevanti.
Questa soglia non si misura solo con la presenza di strumenti tecnici. Si misura con la capacità di conoscere gli asset, governare gli accessi, gestire le vulnerabilità, controllare i fornitori, formare il personale, preparare la risposta agli incidenti e garantire continuità operativa.
Una realtà vulnerabile non è più soltanto un problema per sé stessa. Può diventare il punto debole di un servizio essenziale, di una filiera produttiva o di un ecosistema operativo più ampio.
È questo il cambio culturale della direttiva. La sicurezza digitale non viene valutata in isolamento. Viene valutata in relazione al ruolo che l’organizzazione svolge nel sistema.
NIS2 non chiede perfezione. Chiede maturità minima, responsabilità e capacità dimostrabile. Chiede di passare da una cybersecurity vissuta come scelta interna a una cybersecurity trattata come requisito di affidabilità verso l’esterno.
Essere protetti non basta
La cybersecurity europea entra in una fase in cui proteggere i propri sistemi non è più sufficiente.
Ogni organizzazione deve chiedersi quale ruolo abbia nella filiera digitale in cui opera. Da quali fornitori dipende. A quali clienti fornisce servizi. Quali accessi concede. Quali processi potrebbe interrompere. Quali conseguenze produrrebbe una sua vulnerabilità sugli altri.
NIS2 allarga il perimetro, ma soprattutto cambia la prospettiva. La sicurezza di un’organizzazione non può essere valutata separandola dal contesto in cui opera.
Un’azienda vulnerabile può diventare il punto di ingresso di un attacco. Una pubblica amministrazione impreparata può rallentare servizi essenziali. Un fornitore ICT debole può trasferire rischio a decine di clienti. Un accesso remoto non governato può aprire una porta dentro sistemi critici.
La domanda finale, quindi, non è più soltanto: “siamo protetti?”.
È più ampia: “siamo affidabili dentro il sistema digitale da cui dipendono clienti, partner e servizi essenziali?”.