La Direttiva NIS 2 (recepita in Italia con il D.lgs 138/2024) allarga la cybersicurezza a 18 settori e decine di migliaia di organizzazioni. Ti accompagniamo dalla verifica dell'ambito fino alla piena conformità: valutazione, misure, registrazione ACN e monitoraggio.
Verifica il tuo ambito Come lavoriamoLa NIS 2 è la direttiva europea sulla cybersicurezza (UE 2022/2555), recepita in Italia con il D.lgs 138/2024. Non riguarda tutti: si applica ai soggetti di 18 settori critici che superano determinate soglie dimensionali, più i fornitori inseriti nelle catene di fornitura. I soggetti in ambito si dividono in essenziali e importanti, con obblighi e sanzioni diversi (fino a 10 mln € / 2% del fatturato). Vanno adottate misure di sicurezza minime, va attivata la notifica degli incidenti (24h/72h) e gli organi di gestione ne rispondono direttamente. Con Mediaera parti da una valutazione di applicabilità, poi gap analysis, misure, documentazione e registrazione ACN. Il primo check è gratuito.
La NIS 2 è la normativa europea sulla cybersicurezza che sostituisce la vecchia NIS del 2016, ampliando enormemente il perimetro: da poche centinaia di operatori a decine di migliaia di organizzazioni. In Italia è stata recepita con il D.lgs 138/2024, in vigore dal 16 ottobre 2024. Registrazione sul Portale ACN, categorizzazione dei servizi, misure di sicurezza di base e notifica degli incidenti sono i pilastri del percorso.
Mettere in piedi le misure tecniche e organizzative richiede mesi: chi parte per tempo evita la corsa dell'ultimo minuto. Noi ti accompagniamo su tutto il percorso, senza tecnicismi inutili, e coordiniamo la NIS 2 con il GDPR per evitare doppi lavori.
La NIS 2 divide le organizzazioni in due categorie — essenziali e importanti — con obblighi e sanzioni differenti. Servono insieme un settore critico e una certa dimensione.
La NIS 2 non è un aggiornamento minore: riscrive le regole della cybersicurezza in Europa.
| Aspetto | NIS (2016) | NIS 2 (2024) |
|---|---|---|
| Soggetti coinvolti | poche centinaia di operatori | decine di migliaia di organizzazioni |
| Settori | 7 settori essenziali | 18 settori (essenziali + importanti) |
| Sanzioni massime | non specificate | €10M o 2% del fatturato |
| Responsabilità dei vertici | nessuna | personale, con possibili misure interdittive |
| Notifica incidenti | entro 72 ore | pre-allarme 24h + notifica 72h + relazione finale |
| Supply chain | non richiesta | valutazione obbligatoria dei fornitori |
| Vigilanza | reattiva | proattiva (ispezioni, audit, richieste) |
| Autorità in Italia | varie, settoriali | ACN — Agenzia per la Cybersicurezza Nazionale |
La NIS 2 (art. 21 della direttiva, recepito nel D.lgs 138/2024) elenca le misure minime che ogni soggetto deve adottare. Non sono suggerimenti: sono obblighi con sanzioni, dettagliati dalle specifiche di base dell'ACN (Determinazione 379907/2025).
Processo formale e documentato per identificare, valutare e trattare i rischi cyber, con registro dei rischi aggiornato.
Piano scritto di risposta: chi fa cosa, contenimento, comunicazione. Notifica all'ACN nei tempi previsti.
Backup testati, disaster recovery, procedure di ripristino con RPO e RTO definiti.
Valutazione dei rischi dei fornitori critici, clausole di sicurezza nei contratti e monitoraggio nel tempo.
Ciclo di vita sicuro dei sistemi: test di sicurezza, gestione delle vulnerabilità, aggiornamenti tempestivi.
Audit interni, penetration test e vulnerability assessment periodici per dimostrare che le misure funzionano.
Programma continuo di formazione del personale: phishing, gestione password, procedure di sicurezza.
Policy chiare su cifratura di dati a riposo e in transito, email e backup, in modo coerente e documentato.
Gestione di identità e privilegi, autenticazione multi-fattore per gli accessi critici, account privilegiati sotto controllo.
Inventario completo e aggiornato di server, endpoint, rete, software e servizi cloud: non si protegge ciò che non si conosce.
Le sanzioni NIS 2 sono tra le più severe previste per la cybersicurezza. L'ACN ha poteri di vigilanza proattiva e può intervenire anche senza attendere un incidente.
o il 2% del fatturato mondiale annuo, il maggiore dei due.
o l'1,4% del fatturato mondiale annuo.
Gli organi di gestione rispondono direttamente: possibili misure interdittive.
Sei passaggi concreti, dalla fotografia iniziale al presidio continuo. Ogni fase produce documenti che restano all'azienda come prova di conformità.
Verifichiamo se sei soggetto e misuriamo la distanza dai requisiti.
Valutiamo i rischi reali e definiamo contromisure proporzionate.
Roadmap operativa: cosa, chi, quanto, quando.
Policy, procedure e documenti per la registrazione.
Mettiamo in sicurezza anche la catena di fornitura.
Restare conformi nel tempo, non solo una volta.
5 domande, 2 minuti: scopri se sei soggetto, in quale categoria e cosa devi fare, con le priorità in codice a semaforo.
Nessun dato viene inviato: il calcolo avviene sul tuo dispositivo.
Il percorso che seguiamo con i clienti, dalla verifica iniziale al presidio continuo. Le misure di base per i soggetti già in elenco sono operative entro il 31 ottobre 2026.
Controllo di settore, dimensione e supply chain. Il check iniziale è gratuito.
Fotografia rispetto alle misure di base (Determ. ACN 379907/2025), con report e priorità.
Valutazione dei rischi reali con metodologia conforme ai framework europei.
Roadmap operativa: interventi, responsabili, costi e tempi.
Accessi e MFA, backup, gestione vulnerabilità, formazione, continuità operativa.
Policy, procedure di incident response, categorizzazione e registrazione sul Portale ACN.
Audit periodici, aggiornamento policy, supporto alle notifiche di incidente.
Tre livelli, dal check iniziale al presidio continuo. Ogni percorso è personalizzato sulla realtà dell'azienda.
Gli importi sono definiti in fase di preventivo in base a dimensione e complessità dell'organizzazione.
Parti dalla valutazione di applicabilità: capiamo dove sei e ti diamo un piano con costi e tempi reali.
Richiedi la valutazione NIS 2 Prova il calcolatoreLasciaci i tuoi dati: ti inviamo la valutazione NIS 2 personalizzata basata sulle tue risposte e ti ricontattiamo per una consulenza senza impegno.