RepartoIT
Sicurezza

NIS2 per PMI: la guida essenziale

La NIS2 è arrivata anche in Italia (D.Lgs. 138/2024) e con lei una valanga di email allarmistiche di consulenti. Facciamo ordine: chi è davvero obbligato, chi è coinvolto di rimbalzo, e cosa conviene fare in entrambi i casi.

Cos’è la NIS2 in una frase

È la direttiva europea che impone a settori considerati critici — energia, trasporti, sanità, servizi digitali, manifattura strategica, alimentare, gestione rifiuti e altri — di adottare misure minime di sicurezza informatica, gestire gli incidenti e notificarli alle autorità.

Sono obbligato?

Le tre domande da farti, in ordine:

  1. Il mio settore è nell’elenco? Gli allegati della norma coprono i settori “essenziali” e “importanti”. Se fai parte di sanità, trasporti, energia, chimica, alimentare, digitale, gestione acque o rifiuti, produzione di dispositivi critici: probabilmente sì.
  2. Supero le soglie dimensionali? In generale servono almeno 50 dipendenti o 10 milioni di fatturato, con eccezioni per servizi particolarmente critici che sono dentro a prescindere dalla dimensione.
  3. Sono nella filiera di qualcuno che è obbligato? Questa è la domanda che le PMI saltano — ed è quella che conta. La NIS2 impone ai soggetti obbligati di garantire la sicurezza della catena di fornitura: se sei fornitore di un’azienda NIS2, prima o poi ti arriverà un questionario di sicurezza. Rispondere “non abbiamo nulla” può costarti il cliente.

Cosa chiede, in pratica

Tradotto dal linguaggio normativo, la NIS2 chiede cose che un’azienda sana dovrebbe avere comunque:

  • Analisi dei rischi documentata: sapere cosa può andare storto e cosa faresti.
  • Backup e continuità operativa: copie verificate, procedure di ripristino provate.
  • Controllo degli accessi: chi entra dove, autenticazione a più fattori sugli account critici.
  • Gestione degli incidenti: accorgersi degli attacchi, rispondere, e (per gli obbligati) notificare entro tempi stretti.
  • Sicurezza dei fornitori: sapere che garanzie danno quelli da cui dipendi.
  • Responsabilità in capo alla direzione: la sicurezza non è più delegabile “a quello dei computer” — gli organi di gestione rispondono in prima persona.

Cosa rischi se la ignori

Per i soggetti obbligati: sanzioni amministrative fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali, e responsabilità personale degli amministratori. Per i fornitori non obbligati: nessuna multa, ma il rischio concreto di perdere i clienti migliori, che devono qualificare la propria filiera e sceglieranno fornitori in grado di dare garanzie.

Da dove iniziare (senza comprare tutto il catalogo di un vendor)

L’errore classico è partire dagli strumenti. Si parte invece dalla fotografia:

  1. Verifica di applicabilità: obbligato, coinvolto dalla filiera, o fuori? Mezz’ora di analisi seria evita mesi di lavoro inutile.
  2. Assessment: confronto tra lo stato attuale e i requisiti. Ne esce una lista di scostamenti ordinata per rischio.
  3. Piano a fasi: prima le misure che proteggono davvero (backup verificati, MFA, firewall gestito, rilevamento XDR), poi la documentazione, poi il mantenimento.

La parte tecnica dell’adeguamento coincide in gran parte con ciò che un buon reparto IT fa comunque: per questo il percorso NIS2 di RepartoIT parte dall’assessment e riusa i servizi di assistenza e sicurezza già attivi, invece di venderti un progetto parallelo.

In sintesi

  • Se sei in un settore critico e sopra soglia: muoviti, la responsabilità è degli amministratori.
  • Se sei fornitore di aziende obbligate: preparati prima che arrivi il questionario.
  • In entrambi i casi: le misure NIS2 sono le stesse che ti salvano dal ransomware. Non è burocrazia buttata — è continuità operativa con un timbro sopra.

Vuoi sapere in che categoria sei? Scrivici: la verifica di applicabilità è il primo passo, ed è rapida.

Domande frequenti

Chi c’è dietro questo articolo?

I tecnici della sala operativa RepartoIT, il reparto IT in abbonamento per PMI e professionisti: assistenza da remoto in tutta Italia, in sede a Roma e provincia.

Ho un problema simile: come funziona con voi?

Con l’abbonamento hai un numero dedicato attivo da subito e paghi il tempo dei tecnici a consumo, con tariffe trasparenti — per interventi, ma anche per call di consulenza su acquisti e preventivi. Ogni attività è tracciata e documentata nella wiki della tua azienda.

E se è un’emergenza?

La sala operativa risponde h24, anche a chi non è cliente: in una call diagnostica ti diciamo cosa è successo, cosa fare subito e quanto costa risolvere.

Attiva il tuo reparto IT oggi stesso

Numero dedicato attivo da subito, sala operativa h24 e tecnici che conoscono la tua infrastruttura. Da remoto in tutta Italia.

Garanzia: Se il primo intervento non ti soddisfa, puoi disdire l’abbonamento annuale senza penali.