Chi deve adeguarsi alla NIS2
La NIS2 coinvolge soggetti pubblici e privati di settori specifici, definiti dalla direttiva. Coinvolge anche, indirettamente, le aziende che sono fornitori di questi soggetti. Non basta guardare al proprio settore per escludersi dall'ambito della norma.
Quali settori sono coinvolti dalla NIS2?
La NIS2 coinvolge soggetti pubblici e privati di diversi settori strategici, tra cui energia, trasporti, sanità e infrastrutture digitali.
Energia
Trasporti
Sanità
Infrastrutture digitali e servizi ICT
Gestione dei rifiuti
Produzione e distribuzione alimentare
Alcune attività manifatturiere
Fornitori di servizi digitali
Organizzazioni di ricerca
Pubbliche amministrazioni
L'elenco completo comprende anche gestione dei rifiuti, produzione e distribuzione alimentare, alcune attività manifatturiere, fornitori di servizi digitali, organizzazioni di ricerca e pubbliche amministrazioni.
Perché anche le PMI possono essere coinvolte dalla NIS2?
Molte PMI non rientrano direttamente nell'ambito della NIS2. Possono comunque essere coinvolte se sono fornitori di un'azienda soggetta alla norma.
Sempre più aziende chiedono ai propri partner garanzie sulla sicurezza informatica prima di firmare un contratto. I soggetti NIS2 devono segnalare all'ACN i propri fornitori rilevanti. Una PMI fornitrice può quindi ricevere richieste contrattuali specifiche di sicurezza, anche senza essere formalmente un soggetto NIS2.
Come si distingue un soggetto NIS2 diretto da un fornitore coinvolto indirettamente?
Un soggetto NIS2 diretto opera in uno dei settori indicati dalla direttiva e ha obblighi propri di conformità. Un fornitore coinvolto indirettamente non ha questi obblighi diretti, ma deve rispondere alle richieste contrattuali del cliente soggetto a NIS2.
Questa distinzione conta perché cambia il perimetro degli interventi necessari: un soggetto diretto costruisce un intero sistema di gestione del rischio, un fornitore indiretto risponde a requisiti specifici richiesti dal cliente.
Come verificare se la propria azienda deve adeguarsi alla NIS2?
La verifica richiede un'analisi puntuale del settore di attività e dei rapporti contrattuali con soggetti NIS2. Un consulente confronta la situazione specifica dell'azienda con i criteri della direttiva.
L'analisi iniziale di C2Compliance parte proprio da qui: fotografa le misure di sicurezza già in campo e verifica l'inquadramento dell'azienda rispetto alla norma.
Domande frequenti
Un'azienda può essere coinvolta dalla NIS2 senza saperlo?
Sì, accade spesso quando l'azienda è fornitrice di un soggetto NIS2 senza essere consapevole degli obblighi contrattuali collegati. Una verifica con un consulente chiarisce la propria posizione.
La NIS2 riguarda solo le grandi aziende?
No. Riguarda soggetti pubblici e privati di diversi settori, indipendentemente dalle dimensioni, e coinvolge indirettamente anche le PMI fornitrici di questi soggetti.
Vuoi valutare la tua situazione?
Raccontaci la tua organizzazione: ti proponiamo un primo confronto senza impegno.
