La NIS2 è la direttiva europea sulla sicurezza delle reti e dei sistemi informativi. In Italia l'ha recepita il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024: si applica alle medie e grandi imprese dei settori elencati negli allegati del decreto e ad alcuni soggetti a prescindere dalla dimensione. Chi resta fuori la incontra spesso lo stesso, come fornitore di chi ci rientra.
Per le organizzazioni entrate nell'elenco dei soggetti NIS nel 2025, l'ACN (determinazione 379907 del 19 dicembre 2025) fissa due scadenze:
- Notifica degli incidenti significativi al CSIRT Italia, dal nono mese dopo la comunicazione di inserimento: preavviso non oltre 24 ore dalla scoperta, notifica completa non oltre 72 ore.
- Misure di sicurezza di base, da applicare entro diciotto mesi dalla stessa comunicazione.
Il decreto chiede anche agli organi di amministrazione di seguire una formazione in materia di sicurezza informatica e di promuoverla per il personale: è il compito dei nostri corsi di cyber security. Backup e ripristino verificati, gestione di patch e vulnerabilità, rilevamento degli incidenti e formazione sono attività riconducibili a queste misure: i nostri servizi aiutano a soddisfarle e a documentarle, la responsabilità della conformità resta dell'organizzazione.