secria.eu

come faccio a sapere se la mia azienda ricade sotto la direttiva NIS2

Settore, dimensioni e ruolo nella catena determinano insieme la risposta

Se un'azienda rientra nella direttiva NIS2 dipende da tre fattori considerati insieme: il settore in cui opera, la dimensione dell'organizzazione e il ruolo che svolge nella catena di altre aziende. Chi opera in un settore elencato negli allegati I o II — si pensi all'energia, ai trasporti, all'infrastruttura digitale, alla sanità e a una serie di altri settori — e supera i limiti di dimensione stabiliti, ricade direttamente sotto la direttiva, come entità essenziale o come entità importante. Una panoramica di questi settori è disponibile sulla pagina dedicata a quali settori ricadono sotto la direttiva NIS2,, e la distinzione tra le due categorie è spiegata sulla pagina dedicata a qual è la differenza tra un'entità essenziale e un'entità importante.

Un'azienda che non opera in uno dei settori specificati o rimane al di sotto dei limiti di dimensione non è automaticamente esclusa dal perimetro. Non appena fornisce servizi a un'organizzazione che ricade direttamente sotto l'obbligo, entra nel perimetro attraverso la catena di fornitura, perché quell'organizzazione obbligata deve valutare i propri fornitori. Questo spiega perché anche aziende che a prima vista non hanno nulla a che fare con la direttiva ricevono comunque questionari di sicurezza e clausole contrattuali specifiche. Le istituzioni finanziarie rappresentano un'eccezione a parte: ricadono sotto un diverso regolamento europeo, DORA, e non sotto NIS2 — le disposizioni per quel settore sono descritte sulla pagina dedicata a per la mia banca o assicurazione si applica DORA o NIS2.

Su cosa si basa: disposizioni su settore e catena di fornitura nella direttiva

La classificazione per settore e i criteri di dimensione provengono dalla direttiva NIS2 stessa, con gli obblighi di diligenza che ne derivano articolati negli articoli 21 e l'obbligo di notifica correlato nell'articolo 23; la trasposizione olandese avviene attraverso la Cybersecurity Act, e l'NCSC fornisce orientamenti su come l'obbligo di diligenza e l'obbligo di notifica funzionano nella pratica. Il meccanismo della catena di fornitura — per cui le organizzazioni obbligate devono valutare i propri fornitori — deriva anch'esso da questa disposizione sull'obbligo di diligenza.

Cosa deve fare concretamente

L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.

Visualizza l'abbonamento Prima il check NIS2 gratuito

Questo non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.

Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.