Eureco Engineering

La Direttiva NIS2

La Direttiva NIS2 (Network and Information Security Directive), recepita in Italia D.Lgs. 138/2024, è il nuovo quadro normativo europeo che mira a rafforzare la resilienza e la sicurezza informatica delle infrastrutture critiche e dei servizi, sia nel settore pubblico sia in quello privato.

Essa impone obblighi stringenti in materia di gestione del rischio cyber, adozione di misure tecniche e organizzative, garanzia sugli approvvigionamenti, notifica degli incidenti e responsabilità dirigenziali.

Le disposizioni della Direttiva NIS2 si applicano ai settori critici che operano nel Perimetro di Sicurezza Nazionale Cibernetica (PSNC), distinti in ‘essenziali’ e ‘importanti’. Il PSNC ha l’obiettivo di tutelare la sicurezza dello Stato e garantire un elevato livello di sicurezza cibernetica delle infrastrutture.

Le disposizioni della Direttiva sono in vigore dal 18 ottobre 2024 e l’Agenzia per la Cybersicurezza Nazionale (ACN) ne coordina l’attuazione in Italia ,operando come Autorità nazionale competente.

Tra i settori critici, il settore dei trasporti

Nell’ambito dei vari settori critici, si individuano tra i ‘soggetti essenziali’ tutti gli operatori dei trasporti, e in particolare i trasporti su strada. Se questi dovessero subire un incidente di sicurezza informatica, andrebbero anche ad incidere sui servizi per la popolazione.

Al giorno d’oggi, nell’ambito del trasporto su strada, siamo in un’era in cui ogni veicolo, nodo logistico e infrastruttura di trasporto sono connessi.

Il costo di un incidente informatico, con blocco delle spedizioni o accesso improprio ai dati personali/riservati dei clienti e dei collaboratori, è di difficile misura in quanto, oltre all’aspetto economico e al grave danno reputazionale, causerebbe ritardi, interruzioni e mancate consegne.

Pertanto, le organizzazioni che operano nell’ambito del trasporto su strada e che sono state poste nel PSNC quali ‘soggetti essenziali’, devono adeguarsi alle indicazioni della Direttiva NIS2 nei tempi utili previsti.

La supply chain

La catena dei partner e degli approvvigionamenti è di fondamentale importanza. La sua complessità è notevole essendo composta da molti fornitori (e sub-fornitori) con livelli eterogenei di sicurezza. Per questo, la Direttiva NIS2 richiede che la catena sia impostata secondo regole e dettami di resilienza informatica, anche perché ogni incidente che occorre ad un elemento della supply chain ricade sul ‘soggetto essenziale’ che ne paga le conseguenze (in senso economico). È pertanto necessario che il ‘soggetto essenziale’ faccia ricorso ad audit specifici, che la verifichino con cadenza periodica.

Le sanzioni

Le sanzioni economiche per le organizzazioni che non rispettano i requisiti della Direttiva NIS2 sono ingenti. Ai sensi della Direttiva, il management può essere considerato responsabile se non vengono rispettati i requisiti.

Con il 2026 si è arrivati alla reale applicazione della Direttiva: i soggetti NIS2 devono iniziare a notificare gli incidenti ed aggiornare annualmente le informazioni sui propri servizi, mediante comunicazione ad ACN. Entro ottobre 2026 devono completare l’implementazione delle misure di sicurezza informatica di base e garantire la sicurezza degli approvvigionamenti.

Assistente Digitale
✖