
DIRETTIVA NIS 2: SERVIZIO REGISTRAZIONE ACN
REGISTRAZIONE ALLA PIATTAFORMA ACN
Se sei un'azienda che ricade all'interno del perimetro della direttiva 2022/2555/UE c.d. NIS 2 (Network and Information Security), allora devi procedere alla registrazione presso la piattaforma dell'ACN (Agenzia per la Cybersicurezza Nazionale) entro, a seconda dei casi, il 17.01.2025 oppure entro massimo il 28.02.2025. L'operazione relativa alla registrazione prevede una preventiva raccolta di informazioni sulla propria impresa, intesa come gruppo societario, da valutare sia con criteri di tipo dimensionale (PMI), sia criteri relativi al settore critico di attività, oltre, se del caso, ad altri criteri.
SEI PRONTO PER REGISTRARTI?
Sei pronto per gestire correttamente la fase di registrazione presso la piattaforma ACN? Il nostro studio ha studiato con molta attenzione la direttiva NIS 2 e normativa collegata, trovandola molto complessa, stanti anche i numerosissimi richiami normativi a direttive, regolamenti europei e normativa interna italiana. Un corposo complesso di norme, che ha messo in difficoltà persino la stessa ACN (vedi mio articolo, su criteri dimensionali). Ecco allora la nostra proposta di consulenza volta ad assistere le aziende, nella fase di registrazione che comprende una prima compliance iniziale.
NOMINARE
IL PUNTO DI CONTATTO
L'art. 7 del d.lgs. 4.09.2024 n. 138, c.d. decreto NIS, prevede l'obbligo di nominare un punto di contatto, che in base al decreto del direttore generale ACN 38565/2024 art. 4 comma 1 è "una persona designata dal soggetto NIS con il compito di curare l'attuazione delle disposizioni del decreto NIS per conto del soggetto stesso...". Tale definizione ha reso in qualche caso non facile trovare personale interno disponibile ad assumersi un tale compito, stante anche la complessità di gestire le comunicazioni con la piattaforma ACN. Se non trovi nessuno disponibile, può trovare in noi una possibile soluzione.
SENZA REGISTRAZIONE CI SONO LE SANZIONI
Non registrarsi ha conseguenze sanzionatorie molto pesanti, non solo perché si viene sanzionati in base all'art. 38 comma 10, lett. a) decreto NIS, ma possono essere contestate tutte le violazioni relative alla mancata compliance al decreto medesimo, in relazione al successivo comma 13 dello stesso art. 38 citato. L'ACN può accedere poi a tutte le informazioni delle altre autorità statali, come per esempio alle Camere di Commercio, quindi avendo la possibilità di scoprire facilmente chi non si è registrato ed era obbligato. Se non sei sicuro se devi registrarti, contattaci, noi ti possiamo aiutare.
COMPLIANCE ALLA DIRETTIVA NIS 2: E' ORA DI INIZIARE
LA TUA AZIENDA E' NEL PERIMETRO NIS 2 ?
La direttiva 2022/2555/UE c.d. NIS 2 (Network and Information Security) rappresenta una sfida fondamentale per le aziende che ricadono all'interno del suo perimetro, perché tenute ad implementare molteplici adempimenti per garantire un elevato livello di sicurezza informatica. La direttiva ha poi molto ampliato il campo dei soggetti tenuti a rispettarla, quindi il primo passo è capire se la propria organizzazione rientri o meno nel suo perimetro, valutazione non semplice.
DETERMINARE LA PROPRIA POSTURA NIS 2
La direttiva NIS 2 è stata recepita dal decreto legislativo di attuazione del 4.09.2024 n. 138 (vd. clicca qui per il testo in Gazzetta Ufficiale), che precisa i molteplici parametri per definire se un'azienda debba essere inclusa all'interno del suo perimetro e quindi soggetta ai relativi obblighi. La normativa si presenta molto complessa per i continui rimandi ad altre normative e richiede un'attenta lettura per evitare gravi errori, tra cui quello di credere di non essere all'interno del suo perimetro.
COINVOLGERE LA DIREZIONE E DIRIGENTI
La direzione e i dirigenti dell'organizzazione hanno l'obbligo di approvare e sovraintendere alle misure previste dalla normativa, pena sanzioni che possono raggiungere direttamente le persone e non solo l'azienda. Si tratta quindi, una volta definita la postura rispetto alla direttiva NIS 2, di chiarire questo aspetto e gli obblighi conseguenti tramite una presentazione sintetica, ma precisa, delle motivazione per ricomprendere la propria organizzazione all'interno del perimetro e gli adempimenti relativi.
COMPLIANCE DIRETTIVA NIS 2 E SANZIONI
La compliance alla direttiva NIS 2, comporta una prima fase di registrazione presso la piattaforma dell'ACN (Agenzia per la Cyber-sicurezza Nazionale), da cui inizia un percorso di adeguamento scaglionato con precise tempistiche in relazione agli adempimenti da implementare. Si tratta non solo di adempimenti tecnici, ma anche organizzativi e contrattuali che richiedono competenze specifiche, che un legale specializzato può essere di grande aiuto nella sinergia tra conoscenze tecniche, organizzative e legali.
CAPIRE SE LA TUA AZIENDA E' NEL PERIMETRO NIS 2
Il primo aspetto che deve essere chiarito in modo preciso è se la tua organizzazione rientri nel perimetro della direttiva NIS 2.
Si tratta di effettuare una complessa analisi a livello di gruppo perché i criteri sono diversi, non solo il criterio dimensionale e per tipologia di settore svolto, come molti pensano. Questi criteri sono previsti dal decreto legislativo di attuazione del 4.09.2024 n. 138 della direttiva NIS 2, i quali devono essere tutti considerati per capire quali siano quelli da applicare al caso concreto.
In caso di gruppi societari, situazione molto frequente, l'analisi non va svolta per singola società, ma a livello di gruppo, con tutte le implicazioni del caso.
L'analisi richiede poi la collaborazione del cliente che deve fornire la documentazione e le informazioni necessarie per capire esattamente se e in che termini si rientri o meno nel perimetro NIS 2.
Tra le informazioni da fornire ci sono anche quelle tecniche, per capire come i sistemi informatici vengono gestiti dall'organizzazione a livello di gruppo, se questo esiste, una situazione ricorrente.
Il nostro studio collabora con un proprio tecnico di fiducia, un esperto di sicurezza informatica con notevole esperienza, per aiutare nella raccolta e documentazione delle informazioni tecniche, in modo da poter relazionare su questo aspetto, nel caso il cliente ne avesse bisogno.
PARERE LEGALE PER DEFINIRE IL PERIMETRO NIS 2
Preventivo al cliente e accordo
Raccolta informazioni e doc
Esame preliminare
Valutazione tecnica eventuale
Valutazione giuridica
Valutazione preliminare: si o no?
Parere legale scritto
Presentazione al board ed attestato
Assistenza adempimenti ravvicinati
SICUREZZA DELLA CATENA DI FORNITURA
E RELATIVA CONTRATTUALISTICA
Un obbligo particolarmente rilevante è il controllo della catena di fornitura nel caso in cui la propria azienda rientri nel perimetro della NIS 2.
I fornitori sono certamente un veicolo di potenziali problematiche legate alla sicurezza informatica per le aziende loro clienti, che hanno spinto il legislatore comunitario a prevedere espressamente l'obbligo di tener conto, nell'analisi di rischio, delle vulnerabilità dei propri diretti fornitori in relazione ai servizi e prodotti forniti.
Si tratta di capire quali pratiche di sicurezza informatica ha implementato il proprio fornitore per valutare se queste sono adeguate, considerando i rischi per la propria azienda, rischi che possono essere molto gravi (es. Crowdstrike).
Questo si traduce in classificazione dei propri fornitori per livello di rischio, che deve portare ad innalzare, se del caso, la sicurezza informatica del fornitore.
Questo si traduce in obblighi contrattuali da prevedere per la gestione della compliance NIS 2 in relazione al nostro fornitore, elaborando le giuste clausole contrattuali che tutelino la propria azienda.
Si tratta di un obbligo rientrante nella compliance alla direttiva NIS 2 e decreto legislativo di attuazione che deve essere gestito correttamente. I fornitori di un soggetto NIS 2, pur fuori dal suo perimetro, saranno comunque tenuti a garantire la sicurezza informatica al primo, pena la possibile esclusione dai contratti di fornitura.
.
SINTESI OBBLIGHI COMPLIANCE NIS 2
Registrazione piattaforma ACN
Governance sicurezza informatica
Politiche gestione del rischio
Gestione degli incidenti
Continuità operativa e backup
Sicurezza catena fornitura
Sicurezza gestione ICT
Gestione e divulgazione vulnerabilità
Igiene sicurezza informatica
Formazione cybersecurity
Sicurezza e affidabilità del personale
Uso MFA, crittografia e cifratura
COMPLIANCE DIRETTIVA NIS 2
GOVERNANCE CYBERSECURITY

Il nostro studio può supportare le aziende per aiutarle nella compliance alla direttiva NIS, mediante un approccio che vede la collaborazione tra un legale e un tecnico, esperto di sicurezza, una sinergia molto efficace. Un primo adempimento riguarda proprio la direzione aziendale, che deve seguire corsi di formazione in materia di sicurezza informatica, oltre a dover approvare e sovraintendere alle misure di sicurezza. Possiamo offrire una formazione personalizzata sia in presenza sia in remoto, con rilascio di un attestato finale, documento molto importante per dimostrare la propria compliance.
GESTIONE DEL RISCHIO ED ADEMPIMENTI CORRELATI

L'analisi e gestione del rischio è fondamentale per programmare gli adempimenti previsti dalla normativa NIS. Si tratta di verificare la propria postura cybersecurity e quindi implementare le adeguate misure di sicurezza. Tra queste, la formazione sulla sicurezza informatica è di fondamentale importanza, dato che oltre il 90% degli attacchi cyber sfruttano un errore umano, indotto tramite la tecnica del social engineering. Siamo in grado di offrire una formazione personalizzata, oltre a supportare le aziende negli adempimenti per una corretta compliance.
PROCEDURE DI NOTIFICA E GESTIONE DEGLI INCIDENTI

Creare una procedura relativa alla gestione degli incidenti significativi prevista dalla direttiva NIS 2, che si coordini con la procedura data breach del regolamento GDPR, rappresenta senza dubbio una sfida complessa per ogni organizzazione. I presupposti sono diversi e questo richiede una disamina attenta, in modo da creare una procedura che sia efficace, tenuto conto della realtà aziendale, e rispettosa della normativa prevista. Siamo in grado di supportare le aziende anche in questo ambito, offrendo diversi approcci pratici, come l'elaborazione di diagrammi di flusso e simulazioni di notifica.
CLICCA QUI PER CONTATTARCI
CLICCA QUI E VISITA IL NOSTRO BLOG PER ULTERIORI APPROFONDIMENTI
