Ago 2026Conformità Regolamento UE sull'IA
    NIS2 · Direttiva (UE) 2022/2555

    Software per la conformità NIS2 per soggetti essenziali e importanti

    Classifica il soggetto, monitora le misure di gestione dei rischi di cybersicurezza dell'articolo 21 e rispetta le scadenze di notifica degli incidenti NIS2 a 24, 72 ore e 30 giorni — in un unico spazio di lavoro.

    Chi rientra nell'ambito

    Chi deve conformarsi

    Soggetti medi e grandi nei settori degli allegati I/II (oltre 50 dipendenti o oltre 10 M€ di fatturato)

    In vigore dal

    Recepimento nazionale dal 17 ottobre 2024

    Sanzioni massime

    Fino a 10 M€ o al 2% del fatturato annuo globale

    L'ambito di applicazione segue l'articolo 2 in combinato disposto con gli allegati I e II. Alcuni soggetti — come i fornitori di servizi DNS, i registri dei nomi di dominio di primo livello (TLD) e i prestatori qualificati di servizi fiduciari — rientrano indipendentemente dalle dimensioni. Si tratta di un orientamento, non di una consulenza legale; verifica la tua posizione con un legale.

    Cosa richiede la NIS2

    La NIS2 alza l'asticella sulla gestione del rischio informatico e sulla notifica degli incidenti per le organizzazioni che rientrano nell'ambito in tutta l'UE. Gli obblighi principali:

    1

    Misure di gestione dei rischi di cybersicurezza (art. 21)

    Adottare misure tecniche, operative e organizzative adeguate — analisi dei rischi, gestione degli incidenti, continuità operativa, crittografia, controllo degli accessi e altro — proporzionate ai rischi affrontati.

    2

    Notifica degli incidenti (art. 23)

    Notificare al proprio CSIRT o all'autorità competente entro tempi rigorosi: un preallarme entro 24 ore, una notifica completa entro 72 ore e una relazione finale entro un mese da un incidente significativo.

    3

    Responsabilità degli organi di gestione (art. 20)

    Gli organi di gestione devono approvare le misure di gestione dei rischi, sovrintendere alla loro attuazione e seguire una formazione — e possono essere ritenuti responsabili in caso di non conformità.

    4

    Sicurezza della catena di approvvigionamento (art. 21, par. 2, lett. d)

    Valutare e affrontare i rischi di cybersicurezza lungo la catena di approvvigionamento e nei rapporti con i fornitori, comprese le pratiche di sicurezza dei fornitori diretti di servizi TIC.

    Come ti aiuta LandingRed

    Trasforma la direttiva in un programma tracciato e documentato — senza fogli di calcolo.

    Monitoraggio delle misure dell'articolo 21

    Monitora ogni misura di base di gestione dei rischi rispetto alla tua situazione attuale, con evidenze e una chiara visibilità delle lacune.

    Scadenze degli incidenti in automatico

    Registra gli incidenti significativi e ottieni il calcolo automatico delle scadenze a 24h / 72h / 30 giorni, con notifiche alle autorità precompilate e indirizzate al tuo contatto CSIRT.

    Classificazione come soggetto essenziale o importante

    Imposta il livello del tuo soggetto in modo che si applichino i promemoria, l'instradamento delle notifiche e gli obblighi corretti per la tua organizzazione.

    Sinergie tra framework

    Riutilizza i controlli NIS2 su GDPR, DORA e AI Act dell'UE grazie al motore di mappatura dei framework — documenta una volta, soddisfa più normative.

    Domande frequenti

    A chi si applica la NIS2?

    La NIS2 si applica ai soggetti medi e grandi (in linea di massima, oltre 50 dipendenti o più di 10 M€ di fatturato) che operano nei settori ad alta criticità dell'allegato I o negli altri settori critici dell'allegato II. Alcuni tipi di soggetti — come i fornitori di servizi DNS, i registri dei nomi di dominio di primo livello (TLD) e i prestatori qualificati di servizi fiduciari — rientrano nell'ambito indipendentemente dalle dimensioni.

    Quando entra in vigore la NIS2?

    Gli Stati membri erano tenuti a recepire la direttiva (UE) 2022/2555 nel diritto nazionale entro il 17 ottobre 2024, sostituendo la precedente direttiva NIS. Gli obblighi si applicano attraverso la legislazione di attuazione di ciascun Paese.

    Qual è la differenza tra soggetti essenziali e importanti?

    I soggetti essenziali provengono dai settori ad alta criticità dell'allegato I e sono soggetti a vigilanza proattiva; i soggetti importanti provengono dai settori dell'allegato II e sono vigilati in modo reattivo. Entrambi devono rispettare gli obblighi di gestione dei rischi e di notifica — cambiano il regime di vigilanza e le sanzioni massime.

    Quali sono le scadenze di notifica degli incidenti NIS2?

    Per un incidente significativo: un preallarme entro 24 ore, una notifica completa entro 72 ore e una relazione finale entro un mese, da presentare al CSIRT nazionale o all'autorità competente.

    Quali sono le sanzioni in caso di non conformità?

    I soggetti essenziali rischiano sanzioni fino a 10 milioni di euro o al 2% del fatturato annuo mondiale totale, se superiore; i soggetti importanti fino a 7 milioni di euro o all'1,4%. Anche gli organi di gestione possono essere ritenuti personalmente responsabili.

    Scopri a che punto sei con la NIS2

    Fai l'autovalutazione gratuita per stimare in pochi minuti l'ambito di applicazione e gli obblighi NIS2 che ti riguardano — senza bisogno di un account.