come faccio a sapere se la mia azienda ricade sotto la direttiva NIS2
Settore, dimensioni e ruolo nella catena determinano insieme la risposta
Se un'azienda rientra nella direttiva NIS2 dipende da tre fattori considerati insieme: il settore in cui opera, la dimensione dell'organizzazione e il ruolo che svolge nella catena di altre aziende. Chi opera in un settore elencato negli allegati I o II — si pensi all'energia, ai trasporti, all'infrastruttura digitale, alla sanità e a una serie di altri settori — e supera i limiti di dimensione stabiliti, ricade direttamente sotto la direttiva, come entità essenziale o come entità importante. Una panoramica di questi settori è disponibile sulla pagina dedicata a quali settori ricadono sotto la direttiva NIS2,, e la distinzione tra le due categorie è spiegata sulla pagina dedicata a qual è la differenza tra un'entità essenziale e un'entità importante.
Un'azienda che non opera in uno dei settori specificati o rimane al di sotto dei limiti di dimensione non è automaticamente esclusa dal perimetro. Non appena fornisce servizi a un'organizzazione che ricade direttamente sotto l'obbligo, entra nel perimetro attraverso la catena di fornitura, perché quell'organizzazione obbligata deve valutare i propri fornitori. Questo spiega perché anche aziende che a prima vista non hanno nulla a che fare con la direttiva ricevono comunque questionari di sicurezza e clausole contrattuali specifiche. Le istituzioni finanziarie rappresentano un'eccezione a parte: ricadono sotto un diverso regolamento europeo, DORA, e non sotto NIS2 — le disposizioni per quel settore sono descritte sulla pagina dedicata a per la mia banca o assicurazione si applica DORA o NIS2.
Su cosa si basa: disposizioni su settore e catena di fornitura nella direttiva
La classificazione per settore e i criteri di dimensione provengono dalla direttiva NIS2 stessa, con gli obblighi di diligenza che ne derivano articolati negli articoli 21 e l'obbligo di notifica correlato nell'articolo 23; la trasposizione olandese avviene attraverso la Cybersecurity Act, e l'NCSC fornisce orientamenti su come l'obbligo di diligenza e l'obbligo di notifica funzionano nella pratica. Il meccanismo della catena di fornitura — per cui le organizzazioni obbligate devono valutare i propri fornitori — deriva anch'esso da questa disposizione sull'obbligo di diligenza.
Su cosa si basa
- Direttiva (UE) 2022/2555 (NIS2), articolo 21 paragrafo 2 — le dieci misure
- Cyberbeveiligingswet — la trasposizione olandese della NIS2
- ISO/IEC 27001 — Allegato A, le misure di controllo
- NCSC — orientamenti sull'obbligo di diligenza e sull'obbligo di notifica
La direttiva stessa è disponibile su EUR-Lex. Forniamo riferimenti per ogni affermazione; non è necessario crederci sulla parola.
Cosa deve fare concretamente
L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.
Visualizza l'abbonamento Prima il check NIS2 gratuitoQuesto non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.
Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.