quali dieci misure devo implementare secondo la direttiva NIS2
Dieci misure costituiscono insieme il dovere di diligenza
Le dieci misure di cui all'articolo 21, paragrafo 2, della direttiva NIS2 costituiscono insieme il pacchetto minimo con il quale un'organizzazione adempie il proprio dovere di diligenza. Si tratta di: politica per l'analisi dei rischi e la sicurezza dei sistemi informativi, gestione degli incidenti, continuità aziendale e gestione delle crisi (si pensi alla gestione dei backup e al ripristino in caso di emergenza), sicurezza della catena di approvvigionamento, sicurezza in relazione all'acquisizione, allo sviluppo e alla manutenzione dei sistemi di rete e informativi (compresa la politica sulle vulnerabilità), politica e procedure per valutare l'efficacia delle misure, igiene informatica di base e formazione, politica sulla crittografia e la cifratura, sicurezza del personale e politica di controllo degli accessi, e l'uso dell'autenticazione a più fattori o di soluzioni equivalenti. Questo elenco compare letteralmente così nella direttiva e si ritrova nella sua trasposizione nazionale.
Nei Paesi Bassi si tratta della legge sulla sicurezza informatica, che riprende gli stessi dieci punti come obbligo per le entità essenziali e importanti. Per coloro che si trovano ad affrontare questi requisiti attraverso un cliente senza essere essi stessi soggetti all'obbligo, è utile sapere che proprio il punto relativo alla catena di approvvigionamento è il motivo per cui la sicurezza propria dei fornitori viene valutata. Le dieci misure non sono una lista di controllo che viene spuntata una sola volta: nella pratica vengono sviluppate in politiche, procedure e documenti di prova, ed è questo sviluppo che richiede la maggior parte del tempo — si veda anche cosa ciò significa in termini di tempo e risorse.
Dove questo si trova nella direttiva e negli standard
L'articolo 21, paragrafo 2, della direttiva NIS2 fissa i dieci punti come requisiti minimi, e l'articolo 21, paragrafo 1, stabilisce che le misure devono essere "adeguate e proporzionate" — basate su una valutazione dei rischi, non su una norma fissa per tutti. La legge sulla sicurezza informatica trasla questo obbligo nella situazione olandese, e l'illustrazione dell'NCSC descrive come questo dovere di diligenza viene applicato nella pratica. Molti dei dieci punti si sovrappongono sostanzialmente alle misure di controllo dell'Allegato A della norma ISO/IEC 27001, il che spiega perché le organizzazioni con una certificazione ISO esistente spesso dispongono già di parte del fondamento — sebbene ciò di per sé non garantisca che tutti e dieci i punti siano completamente coperti.
Su cosa si basa
- Direttiva (UE) 2022/2555 (NIS2), articolo 21 paragrafo 2 — le dieci misure
- Cyberbeveiligingswet — la trasposizione olandese della NIS2
- ISO/IEC 27001 — Allegato A, le misure di controllo
- NCSC — orientamenti sull'obbligo di diligenza e sull'obbligo di notifica
La direttiva stessa è disponibile su EUR-Lex. Forniamo riferimenti per ogni affermazione; non è necessario crederci sulla parola.
Cosa deve fare concretamente
L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.
Visualizza l'abbonamento Prima il check NIS2 gratuitoQuesto non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.
Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.