quali settori ricadono sotto la direttiva NIS2
Undici settori ad alto rischio, sette sottostanti
La NIS2 funziona con un elenco di settori, divisi in due allegati. L'allegato I elenca i settori a rischio più elevato: energia, trasporti, servizi bancari, acqua potabile, acque reflue, infrastrutture digitali, amministrazione pubblica, sanità, spazio aeronautico e alcuni altri. Le organizzazioni in questi settori possono, a seconda delle loro dimensioni, essere designate come entità essenziale. L'allegato II elenca i settori considerati importanti: servizi postali e di corriere espresso, gestione dei rifiuti, chimica, alimentare, produzione di determinati beni, fornitori di servizi digitali e ricerca. Entrambi gli allegati sono ripresi nella Legge sulla cibersicurezza, il recepimento olandese della direttiva.
Il settore non è l'unico criterio. All'interno di questi settori conta anche la dimensione dell'organizzazione — il numero di dipendenti e il fatturato annuo influiscono sulla questione se qualcosa sia considerato essenziale, importante o non interessato. Inoltre, esiste un gruppo che non figura negli allegati ma subisce comunque le conseguenze: i fornitori di un'entità essenziale o importante, che ricevono questionari sulla sicurezza e clausole contrattuali attraverso l'obbligo di diligenza del loro cliente senza essere essi stessi soggetti all'obbligo. Chi vuole sapere quali cambiamenti esatti comporta la legge nazionale troverà la traduzione di questi allegati nel testo olandese. Le istituzioni finanziarie costituiscono un'eccezione: rientrano in un diverso regolamento europeo e non nella NIS2.
Su cui si basa: gli allegati della direttiva
La classificazione dei settori deriva dagli allegati della Direttiva (UE) 2022/2555, che delimitano l'ambito di applicazione dell'obbligo di diligenza e dell'obbligo di notifica — le dieci misure dell'articolo 21, paragrafo 2, si applicano a chi rientra in questo ambito. La Legge sulla cibersicurezza adotta questa classificazione per la situazione olandese, con l'NCSC come fonte di informazioni sulla dimensione pratica dell'obbligo di diligenza e dell'obbligo di notifica. Chi dopo questo elenco di settori vuole sapere se la propria organizzazione vi rientra effettivamente, può verificarlo ulteriormente tramite il controllo se un'azienda rientra nella NIS2e chi è incerto tra i due status all'interno degli allegati trova la spiegazione in la differenza tra un'entità essenziale e un'entità importante.
Su cosa si basa
- Direttiva (UE) 2022/2555 (NIS2), articolo 21 paragrafo 2 — le dieci misure
- Cyberbeveiligingswet — la trasposizione olandese della NIS2
- ISO/IEC 27001 — Allegato A, le misure di controllo
- NCSC — orientamenti sull'obbligo di diligenza e sull'obbligo di notifica
La direttiva stessa è disponibile su EUR-Lex. Forniamo riferimenti per ogni affermazione; non è necessario crederci sulla parola.
Cosa deve fare concretamente
L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.
Visualizza l'abbonamento Prima il check NIS2 gratuitoQuesto non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.
Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.