qual è la differenza tra un'entità essenziale e un'entità importante
Vigilanza più rigorosa per le entità critiche, più leggera per le entità importanti
La differenza non risiede negli obblighi stessi, ma nella vigilanza su di essi. Le entità critiche e le entità importanti hanno lo stesso obbligo di diligenza, lo stesso obbligo di registrazione e lo stesso obbligo di notifica in caso di incidenti. La distinzione deriva dal settore in cui opera un'organizzazione e dalle dimensioni di tale organizzazione — insieme determinano se un'organizzazione è designata come critica o come importante. Le entità critiche provengono generalmente da settori considerati più vulnerabili o critici dal punto di vista sociale, come l'energia, l'acqua potabile o l'infrastruttura digitale, e sono spesso le organizzazioni più grandi all'interno di tali settori. Le entità importanti operano in settori classificati leggermente meno pesantemente, oppure sono organizzazioni più piccole all'interno di un settore più pesante.
La conseguenza pratica risiede soprattutto nella vigilanza: le entità critiche possono essere soggette a vigilanza attiva e continua, mentre per le entità importanti la vigilanza tende ad essere applicata in modo reattivo — cioè dopo una notifica o indicazione che qualcosa non va. Per un imprenditore che si chiede in quale categoria rientra la propria organizzazione, è una questione a parte determinare innanzitutto se l'organizzazione è soggetta alla legge; chi non lo sa ancora, può iniziare da come faccio a sapere se la mia azienda ricade sotto la direttiva NIS2. Il settore in cui opera un'organizzazione è uno dei principali punti di accesso, e tali settori sono elencati nella pagina relativa a quali settori ricadono sotto la direttiva NIS2.
Da dove proviene questa distinzione
La distinzione tra critica e importante deriva dalla classificazione settoriale e dai criteri dimensionali della Direttiva NIS2, ed è stata ulteriormente sviluppata nei Paesi Bassi nella Legge sulla sicurezza informatica, l'attuazione nazionale di tale direttiva. L'obbligo di diligenza che si applica a entrambe le categorie è stabilito nell'articolo 21, paragrafo 2 della direttiva, con le dieci misure che ne derivano. L'NCSC fornisce orientamenti su come funzionano in pratica l'obbligo di diligenza e l'obbligo di notifica.
Su cosa si basa
- Direttiva (UE) 2022/2555 (NIS2), articolo 21 paragrafo 2 — le dieci misure
- Cyberbeveiligingswet — la trasposizione olandese della NIS2
- ISO/IEC 27001 — Allegato A, le misure di controllo
- NCSC — orientamenti sull'obbligo di diligenza e sull'obbligo di notifica
La direttiva stessa è disponibile su EUR-Lex. Forniamo riferimenti per ogni affermazione; non è necessario crederci sulla parola.
Cosa deve fare concretamente
L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.
Visualizza l'abbonamento Prima il check NIS2 gratuitoQuesto non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.
Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.