secria.eu
Banca delle conoscenze

La mia azienda rientra in NIS2?

Due fattori lo determinano: il vostro settore e le vostre dimensioni. Ma c'è un terzo gruppo che ne rimane fuori e riceve comunque gli obblighi.

Settore e dimensioni, in questo ordine

La NIS2 è una direttiva europea sulla sicurezza dei sistemi di rete e di informazione. Designa diciotto settori, suddivisi in due allegati. L'allegato I comprende i settori di elevata criticità: energia, trasporti, sanità, acqua potabile, infrastrutture digitali, pubblica amministrazione. L'allegato II comprende i rimanenti settori critici, quali servizi postali, rifiuti, chimica, alimenti, industria e fornitori di servizi digitali.

Se il vostro settore non compare in questi elenchi, non rientrate nella NIS2. Se vi compare, contano le vostre dimensioni. Da circa cinquanta dipendenti o dieci milioni di euro di fatturato siete di medie dimensioni e gli obblighi si applicano. Se siete più grandi di duecentocinquanta dipendenti o cinquanta milioni di fatturato e siete nell'allegato I, siete un'entità essenziale e sottoposte a controllo preventivo. Tutti gli altri sono entità importanti: lo stesso obbligo di diligenza, ma il controllo solo se ce ne è motivo.

Il terzo gruppo, ed è il più grande

La stragrande maggioranza delle organizzazioni che devono affrontare questo tema non vi rientra direttamente. Forniscono servizi a qualcuno che vi rientra. La direttiva infatti obbliga le organizzazioni soggette a valutare la sicurezza dei loro fornitori, e lo fanno con questionari e clausole contrattuali.

Per voi questo significa nessun obbligo di registrazione, nessun obbligo di segnalazione e nessuna multa. Ma avrete un cliente che vuole una risposta, e che affiderà il contratto a un altro se non la riuscite a fornire. In pratica, questo coinvolge più aziende e più rapidamente rispetto alla legge stessa.

Eccezioni che non dovete perdere di vista

Anche al di sotto della soglia potete essere obbligati. Se siete l'unico fornitore di un servizio in uno Stato membro, o se l'interruzione del vostro servizio avrebbe gravi conseguenze sociali, l'autorità di controllo può comunque designarvi. I fornitori di servizi di comunicazione elettronica accessibile al pubblico e di servizi fiduciari vi rientrano indipendentemente dalle dimensioni.

Vale anche il contrario. Le banche e i mercati finanziari ricadono in pratica sotto il DORA, il regolamento sulla resilienza digitale del settore finanziario. Questo si applica come normativa speciale. Se vi riconoscete in questa descrizione, fatevi consigliare in merito.

Domande frequenti

Ricevo una notifica se rientro?

No, e questa è la trappola. Non riceverete una lettera. Dovete accertarlo voi stessi e registrarvi autonomamente presso l'autorità di controllo.

Cosa succede se mi sbaglio nella valutazione?

Pensare erroneamente di non rientrare è lo scenario più costoso: le sanzioni arrivano fino a dieci milioni di euro o al due per cento del fatturato mondiale, e la dirigenza è personalmente responsabile. Se siete incerti, date per scontato che rientrate e fatelo verificare.

Vale anche per la mia sede all'estero?

La direttiva si applica in tutta l'UE, ma gli obblighi derivano dalla legge nazionale di ogni Paese, e non sono uguali ovunque. Vi registrate nel Paese dove siete stabiliti; con più sedi potete farlo in più luoghi.

Questo è una spiegazione, non una consulenza sulla vostra situazione specifica. secria.eu non valuta la vostra organizzazione e non fornisce assurance.