A che punto sei con la NIS2?
Undici verifiche mappate sulle misure dell’art. 21 della NIS2 (D.lgs. 138/2024) — dal rischio alla notifica degli incidenti alla governance — per misurare la maturità della tua conformità.
Approfondimento
Maturità NIS2: il tuo livello di conformità alle misure dell’art. 21
La Direttiva NIS2, recepita in Italia con il D.lgs. 138/2024, non si limita a definire chi è soggetto agli obblighi di cybersicurezza: all’art. 21 elenca le misure minime di gestione del rischio che i soggetti essenziali e importanti devono adottare — dall’analisi del rischio alla gestione degli incidenti, dalla continuità operativa alla sicurezza della catena di fornitura, dalla crittografia all’autenticazione a più fattori. A queste si aggiungono la governance dell’art. 20 (gli organi di gestione approvano e supervisionano le misure e si formano) e gli obblighi di notifica degli incidenti dell’art. 23.
Questo strumento misura la maturità della tua organizzazione rispetto a queste misure, con undici verifiche mappate direttamente sugli articoli della norma, e restituisce un punteggio con i gap prioritari da colmare. È pensato per chi è (o potrebbe essere) un soggetto NIS2: se non sai se rientri nel perimetro, usa prima il Perimetro NIS2. Non sostituisce un gap assessment formale, ma ti dà un orientamento immediato. Ricevi il report in PDF via email.
Verifica il perimetro NIS2 Igiene cyber di base Richiedi un gap assessment NIS2
Domande frequenti sulla conformità NIS2
Quali misure di sicurezza impone la NIS2?
L’art. 21 della NIS2 impone dieci categorie di misure minime: analisi del rischio e policy di sicurezza, gestione degli incidenti, continuità operativa e ripristino, sicurezza della catena di fornitura, sicurezza in sviluppo e manutenzione, valutazione dell’efficacia, igiene informatica e formazione, crittografia, sicurezza del personale e controllo accessi, autenticazione a più fattori.
Chi deve rispettare l’art. 21 della NIS2?
I soggetti essenziali e importanti che rientrano nel perimetro della NIS2. Le misure vanno adottate secondo un approccio multi-rischio e proporzionato alle dimensioni, all’esposizione al rischio e all’impatto potenziale dell’organizzazione.
Qual è la responsabilità degli organi di gestione nella NIS2?
L’art. 20 stabilisce che gli organi di gestione approvano le misure di gestione del rischio, ne supervisionano l’attuazione e possono essere ritenuti responsabili delle violazioni. Devono inoltre seguire una formazione specifica sulla cybersicurezza.
Entro quanto va notificato un incidente significativo secondo la NIS2?
L’art. 23 prevede una pre-allerta entro 24 ore dalla conoscenza dell’incidente significativo, una notifica entro 72 ore e una relazione finale entro un mese. I soggetti si registrano e notificano tramite le piattaforme dell’ACN.
Che differenza c’è tra il Perimetro NIS2 e la Maturità NIS2?
Il Perimetro NIS2 serve a capire se la tua organizzazione è un soggetto obbligato (ambito di applicazione). La Maturità NIS2 misura invece quanto sei pronto rispetto alle misure di sicurezza che la norma impone (art. 21), utile dopo aver verificato di rientrare nel perimetro.