Guide Tecniche
Cybersecurity Industriale

Direttiva NIS2: soggetti essenziali e importanti, obblighi

La NIS2 non riguarda più solo le grandi utility o gli operatori digitali: coinvolge molte più aziende manifatturiere di quanto si pensi. Ecco cosa cambia davvero, chi è coinvolto e cosa la norma richiede di fare in concreto.

6 min di lettura Settembre 2026
Cos'è la Direttiva NIS2?

La Direttiva (UE) 2022/2555, nota come NIS2, sostituisce la precedente Direttiva NIS del 2016 e amplia in modo significativo settori e aziende obbligate ad adottare misure di cybersecurity. Introduce due categorie — soggetti essenziali e soggetti importanti — con obblighi di sicurezza e notifica degli incidenti più stringenti della norma precedente.

Molte aziende manifatturiere hanno scoperto di rientrare nel perimetro della NIS2 solo dopo la sua entrata in vigore, perché la direttiva precedente (NIS, 2016) riguardava quasi esclusivamente grandi operatori di infrastrutture critiche e servizi digitali. La NIS2 allarga il campo a settori come la produzione di dispositivi medici, prodotti chimici, alimentari e altri beni manifatturieri, oltre ai settori già coperti — energia, trasporti, sanità, acqua, infrastrutture digitali.

Soggetti essenziali vs soggetti importanti

AspettoSoggetti essenzialiSoggetti importanti
Tipo di settore Settori ad alta criticità (energia, trasporti, sanità, acqua, infrastrutture digitali, PA) Altri settori comunque rilevanti (es. manifattura, servizi postali, gestione rifiuti, chimica, alimentare)
Vigilanza Controlli proattivi anche senza indizi di non conformità Controlli principalmente reattivi, attivati da segnalazioni o incidenti
Sanzioni massime Più elevate (fino a un tetto assoluto o percentuale del fatturato globale, il maggiore dei due) Inferiori rispetto ai soggetti essenziali, stessa logica di calcolo
Obblighi di sicurezza e notifica Stessi obblighi di base dei soggetti importanti Stessi obblighi di base dei soggetti essenziali

La classificazione esatta dipende da settore, dimensione aziendale e ruolo nella filiera — va sempre verificata caso per caso, non presunta dalla sola dimensione dell'azienda.

Cosa richiede concretamente la norma

La NIS2 non si limita a dire "proteggetevi": elenca misure di gestione del rischio cybersecurity che i soggetti coinvolti devono adottare, tra cui:

  • Analisi dei rischi e politiche di sicurezza dei sistemi informativi
  • Gestione degli incidenti, con procedure definite prima che accadano
  • Continuità operativa, compresa la gestione dei backup e il disaster recovery
  • Sicurezza della catena di fornitura, inclusi i rapporti con i fornitori diretti
  • Controllo degli accessi e uso dell'autenticazione a più fattori dove appropriato
  • Formazione del personale sui rischi informatici di base

I tempi di notifica di un incidente

  1. Entro 24 ore Notifica preliminare ("early warning") all'autorità competente, appena l'incidente viene scoperto.
  2. Entro 72 ore Notifica più dettagliata, con una prima valutazione di gravità e impatto.
  3. Entro 1 mese Relazione finale, con causa dell'incidente, misure adottate e impatto transfrontaliero se rilevante.
Il recepimento nazionale

In Italia la NIS2 è stata recepita con il D.Lgs. 138/2024. Le date esatte di registrazione presso l'autorità nazionale competente e le scadenze operative sono state oggetto di più proroghe: vanno sempre verificate sul portale ufficiale dell'Agenzia per la Cybersicurezza Nazionale (ACN) al momento in cui servono, non date per scontate da una fonte scritta mesi prima.

Dove approfondire

Per una introduzione pratica alla cybersecurity OT applicata alla fabbrica, l'Academy propone un corso introduttivo gratuito su NIS2 e sicurezza degli ambienti operativi industriali.

Domande frequenti

Cos'è la Direttiva NIS2?

È la Direttiva (UE) 2022/2555, che sostituisce la precedente Direttiva NIS del 2016 e amplia in modo significativo i settori e le aziende obbligate ad adottare misure di cybersecurity, introducendo le categorie di soggetti essenziali e soggetti importanti.

Qual è la differenza tra soggetto essenziale e soggetto importante?

I soggetti essenziali operano in settori considerati più critici (energia, trasporti, sanità, infrastrutture digitali) e sono soggetti a controlli più stringenti e sanzioni più alte. I soggetti importanti coprono altri settori comunque rilevanti, con obblighi simili ma vigilanza meno intensiva e sanzioni massime inferiori.

Quanto tempo si ha per notificare un incidente secondo NIS2?

La Direttiva prevede una notifica preliminare entro 24 ore dalla scoperta dell'incidente, una notifica più dettagliata entro 72 ore, e una relazione finale entro un mese, salvo che l'incidente sia ancora in corso.