Gestisci i cookie
Questo sito utilizza i cookie per raccogliere informazioni sulle tue attività di navigazione al fine di fornirti contenuti e materiale promozionale più pertinenti, e per aiutarci a comprendere i tuoi interessi e a migliorare il sito. Visita la nostra informativa sui cookie per saperne di più.
Gestisci i cookie
Impostazioni dei cookie
I cookie necessari al corretto funzionamento del sito sono sempre abilitati.
Gli altri cookie sono configurabili.
Cookie essenziali
Sempre attivi. Questi cookie sono essenziali per consentirti di utilizzare il sito web e le sue funzionalità. Non possono essere disattivati. Vengono impostati in risposta alle tue richieste, come ad esempio l'impostazione delle preferenze sulla privacy, l'accesso o la compilazione di moduli.
Cookie analitici
Disabile
Questi cookie raccolgono informazioni che ci aiutano a capire come vengono utilizzati i nostri siti web o quanto sono efficaci le nostre campagne di marketing, oppure ci aiutano a personalizzare i nostri siti web per te. Consulta qui l'elenco dei cookie analitici che utilizziamo.
Cookie pubblicitari
Disabile
Questi cookie forniscono alle società pubblicitarie informazioni sulla tua attività online per aiutarle a mostrarti annunci pubblicitari più pertinenti o a limitare il numero di volte in cui visualizzi un annuncio. Queste informazioni possono essere condivise con altre società pubblicitarie. Consulta qui l'elenco dei cookie pubblicitari che utilizziamo.
Consulenza sulla conformità NIS2, Direttiva (UE) 2022/2555 | Resilience Guard
Consulenza sulla conformità NIS2

NIS2: dalla questione dell'ambito di applicazione alla fiducia supervisionata.

La direttiva (UE) 2022/2555 innalza gli standard di sicurezza informatica per le entità essenziali e importanti in 18 settori, con responsabilità personale per gli organi di gestione. Vi accompagniamo dalla valutazione della preparazione alla piena implementazione, incluso il rispetto del termine di segnalazione di 24 ore.

Il servizio

Quali sono i requisiti di NIS2?

La direttiva NIS2, direttiva (UE) 2022/2555, è il regime di cybersicurezza aggiornato dell'UE per le entità essenziali e importanti in 18 settori. Essa impone misure di gestione del rischio ai sensi dell'articolo 21, tra cui la gestione degli incidenti, la continuità operativa e la sicurezza della catena di approvvigionamento, rende gli organi di gestione responsabili della supervisione e della formazione ai sensi dell'articolo 20 e impone la segnalazione degli incidenti in fasi successive ai sensi dell'articolo 23: un allarme precoce entro 24 ore, una notifica dell'incidente entro 72 ore e una relazione finale entro un mese.

La direttiva è entrata in vigore nel gennaio 2023, con recepimento da parte degli Stati membri previsto entro il 17 ottobre 2024, e prevede strumenti di vigilanza incisivi: audit, istruzioni vincolanti e sanzioni fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per le entità essenziali. Per i team dirigenziali, le questioni pratiche sono concrete: rientriamo nell'ambito di applicazione della direttiva? Le nostre misure sono conformi all'articolo 21? Siamo effettivamente in grado di fornire l'allerta precoce entro 24 ore? E possiamo documentare tutto ciò a un'autorità di vigilanza?

La nostra consulenza risponde a queste domande in ordine, dalla definizione dell'ambito e dalla valutazione delle lacune all'implementazione delle misure, fino alla preparazione alla rendicontazione, alla governance e alla tracciabilità delle prove, attingendo alla stessa prassi che garantisce continuità, resilienza informatica e capacità di gestione delle crisi, perché la conformità a NIS2 si basa proprio su queste capacità, documentate.

Strumento
Direttiva (UE) 2022/2555
Ambito di applicazione
Essenziali e importanti, 18 settori
Rapporto
24 ore, 72 ore, un mese
Sanzioni
Fino a 10 milioni di euro o al 2%
THE CLOCK THAT STARTS WHEN THE INCIDENT DOES0hSignificant incident detected24hEarly warning to the CSIRT or authority72hIncident notification with assessment1 monthFinal report: root cause, mitigationScopeIn scope? 18 sectorsMeasuresArticle 21 measuresGovernanceArticle 20 dutiesEvidenceExercised, documentedArticle 23 reporting duties above, the compliance journey we build beneath them.Directive (EU) 2022/2555, transposition due 17 October 2024. Fines up to EUR 10 million or 2 percent of worldwide turnover.
Il cronometro per la segnalazione ai sensi dell'articolo 23 è riportato sopra, il percorso di conformità è illustrato di seguito: ambito di applicazione, misure, governance e prove esperite.
Cosa offriamo

La linea di servizio NIS2

Valutazione della prontezza. Definizione dell'ambito, valutazione del livello di maturità attuale della sicurezza informatica, identificazione delle lacune in materia di conformità e dei rischi normativi, mappatura delle responsabilità all'interno dell'organizzazione.
Strategia e tabella di marcia per l'attuazione. Un piano operativo allineato agli articoli della direttiva, con priorità basate sul rischio e definizione di governance, ruoli e responsabilità.
Sviluppo di politiche e processi. Creazione o aggiornamento di politiche di sicurezza informatica, definizione di procedure di risposta agli incidenti, ripristino e gestione del rischio, e integrazione della conformità nei contratti con terze parti e con la catena di fornitura.
Formazione, esercitazioni e sensibilizzazione. Formazione per dirigenti e personale sui compiti relativi al NIS2, esercitazioni teoriche e simulazioni di crisi che dimostrano la possibilità di rispettare il termine delle 24 ore e di promuovere una cultura della sicurezza consapevole.
Supporto continuo. Supporto per la notifica degli incidenti, audit annuali e monitoraggio del miglioramento continuo, nonché consulenza su minacce emergenti e cambiamenti normativi.
Il regime più ampio

NIS2 non viaggia mai da solo

NIS2 è uno strumento all'interno di un'architettura europea coordinata. La sua controparte, la Direttiva CER, disciplina la resilienza fisica e organizzativa delle stesse entità critiche; gli enti finanziari sono soggetti al DORA come lex specialis; il settore dell'aviazione è regolato dalla Parte IS; e gli operatori svizzeri sono soggetti in parallelo alla Legge sulla sicurezza delle informazioni . I nostri briefing coprono ciascuno di questi aspetti e il calendario di conformità riporta tutte le scadenze su un'unica linea temporale.

Domande

Domande frequenti

Chi rientra nel sistema NIS2?+

Entità essenziali e importanti in 18 settori, dall'energia, ai trasporti, alla sanità, all'acqua e alle infrastrutture digitali, fino ai servizi postali, all'alimentazione, alla produzione di beni critici e ai fornitori di servizi digitali, generalmente di medie e grandi dimensioni, con alcune entità incluse a prescindere dalle dimensioni. La definizione dell'ambito è il primo passo di ogni incarico.

Quali sono le scadenze per la presentazione dei rapporti NIS2?+

Ai sensi dell'articolo 23, un incidente significativo fa scattare un allarme tempestivo al CSIRT o all'autorità competente entro 24 ore, una notifica dell'incidente con una valutazione iniziale entro 72 ore e una relazione finale entro un mese. Il rispetto della prima scadenza richiede un percorso di rilevamento e segnalazione collaudato.

Quali sono le sanzioni previste in caso di mancato rispetto delle norme?+

Per le entità essenziali, sanzioni fino a 10 milioni di euro o al 2% del fatturato annuo mondiale totale, a seconda di quale dei due importi sia maggiore; per le entità importanti, fino a 7 milioni di euro o all'1,4%, oltre a verifiche contabili, direttive vincolanti e, nei casi più gravi, conseguenze personali per i dirigenti.

Qual è il rapporto tra NIS2 e l'ISG svizzero?+

Si tratta di regimi paralleli: gli operatori svizzeri di infrastrutture critiche rispondono all'ISG e al suo obbligo di segnalazione 24 ore su 24 alla BACS, mentre le loro attività o i loro clienti nell'UE potrebbero farli rientrare nel NIS2. Noi mappiamo entrambi; si veda il nostro documento informativo sull'ISG.

NIS2 è un progetto informatico?+

No. L'articolo 20 attribuisce la responsabilità agli organi di gestione, mentre l'articolo 21 riguarda la continuità operativa, la catena di approvvigionamento e la gestione delle crisi. Si tratta di una capacità organizzativa con una scadenza legale, motivo per cui la nostra attuazione combina politica, implementazione, formazione ed esercitazioni.

Scopri di più

Servizi correlati

Regolamentazione e crisi

Conformità DORA

I cinque pilastri del Regolamento (UE) 2022/2554 attuato per gli enti finanziari e i loro fornitori di infrastrutture ICT critiche.

Scopri il servizio ›
Sicurezza informatica

Sicurezza della catena di approvvigionamento

Il rischio che ereditate dai fornitori e dalle piattaforme condivise: mappato, garantito, contrattualizzato ed esercitato, secondo le norme ISO 28000, NIS2 e DORA.

Scopri il servizio ›
Sicurezza informatica

Resilienza informatica

Oltre la prevenzione: la capacità di resistere, reagire e riprendersi, garantendo al contempo la continuità dei servizi essenziali.

Scopri il servizio ›
Sicurezza informatica

Sicurezza delle informazioni

Riservatezza, integrità e disponibilità garantite da un ISMS dinamico e conforme alla norma ISO 27001.

Scopri il servizio ›
Continuità e resilienza

Gestione della continuità operativa

Strategia, piani e validazione conformi alla norma BIA e ISO 22301: un programma di continuità operativa progettato per resistere a un'interruzione reale.

Scopri il servizio ›
Regolamentazione e crisi

Gestione delle crisi

Dottrina, strutture e comunicazioni che contengono il picco e abbreviano i tempi di recupero, basate sulla norma ISO 22361.

Scopri il servizio ›
Continuità e resilienza

Esercitazioni di continuità operativa

Esercitazioni da tavolo, funzionali, informatiche e su vasta scala che verificano i piani e le prove di conformità alle norme ISO 22301, NIS2 e DORA.

Scopri il servizio ›
Continuità e resilienza

Resilienza organizzativa

La struttura sopra i piani: rischio, continuità, crisi, sicurezza informatica e persone su un'unica base di governance, secondo ISO 22316.

Scopri il servizio ›
Rischio e governance

Gestione del rischio

Dall'universo dei rischi al rischio gestito: identificazione, valutazione consapevole dello stress, trattamento personalizzato e monitoraggio in tempo reale.

Scopri il servizio ›
Quadro settoriale

Quadro di riferimento DAEDALUS per la resilienza aeroportuale

Il Framework per la Resilienza Aeroportuale: cinque ambiti come un unico modello operativo per l'intero aeroporto, basato sul motore 7A, nelle edizioni per l'aviazione commerciale, cargo e business.

Scopri il servizio ›
Rischio e governance

7A Quadro di riferimento per la gestione del rischio

Il nostro modello operativo proprietario incentrato sulle decisioni: esposizione e affidabilità delle decisioni misurate separatamente, per il consiglio di amministrazione.

Scopri il servizio ›
Rischio e governance

Governance e resilienza dell'IA

La governance ha avvolto ogni livello dei sistemi intelligenti, dal comportamento dei modelli alla responsabilità del consiglio di amministrazione e alla norma ISO 42001.

Scopri il servizio ›
Passo successivo

Rispondi alla domanda sull'ambito di applicazione prima che te la ponga un supervisore.

Inizia con una valutazione di preparazione NIS2; in questo modo conoscerai le tue lacune, le tue priorità e quanto ti manca per raggiungere l'obiettivo delle 24 ore.

Prenota una consulenza
Tutte le consulenze sono trattate con la massima riservatezza.