Settori Importanti NIS2: Obblighi per le Aziende del Secondo Livello

Se i settori essenziali della NIS2 sono quelli il cui blocco causerebbe un'emergenza nazionale, i settori importanti sono quelli il cui malfunzionamento provocherebbe danni significativi ma non necessariamente sistemici. E una distinzione sottile ma concreta: determina il livello di vigilanza, le sanzioni e le modalita di ispezione.

E proprio nei settori importanti che si nasconde la sorpresa maggiore per molte aziende italiane. Manifattura, alimentare, chimica, gestione rifiuti: settori che fino a ieri non si occupavano di cybersecurity normativa si trovano ora con obblighi precisi da rispettare.

L'elenco dei settori importanti

SettoreSottosettoriEsempi tipici
Servizi postali e corrieriServizi postali, servizi di corrierePoste private, corrieri espresso
Gestione rifiutiRaccolta, trattamento, riciclaggioMultiutility, aziende rifiuti
Fabbricazione prodotti chimiciProduzione, distribuzioneIndustria chimica, petrolchimica
Produzione alimentareTrasformazione, distribuzione ingrossoIndustria alimentare, GDO
Fabbricazione dispositivi mediciProduzione, distribuzioneMedicale, biomedicale
Fabbricazione elettronicaComputer, elettronica, otticaElettronica industriale
Fabbricazione macchinariApparecchiature meccanicheMeccanica, automazione
Fabbricazione autoveicoliVeicoli, rimorchi, semirimorchiAutomotive, componentistica
Fornitori servizi digitaliMarketplace, social, motori ricercaE-commerce, piattaforme online
Ricerca scientificaOrganizzazioni di ricercaEnti ricerca, universita

Soglie dimensionali per i soggetti importanti

Per rientrare come soggetto importante, un'organizzazione deve superare la soglia delle medie imprese: almeno 50 dipendenti OPPURE fatturato superiore a 10 milioni di euro. Le organizzazioni che superano le soglie dei soggetti essenziali (250+ dipendenti o 50M+ fatturato) in settori importanti restano classificate come soggetti importanti, ma con obblighi analoghi nella sostanza.

Differenze di regime tra essenziali e importanti

Le differenze principali riguardano la vigilanza e le sanzioni, non gli obblighi sostanziali:

  • Vigilanza ex post — le ispezioni scattano dopo segnalazioni o incidenti, non preventivamente
  • Sanzioni ridotte — massimo 7 milioni di euro o 1,4% del fatturato (vs 10M o 2% per gli essenziali)
  • Niente sospensione dirigenti — questa misura si applica solo ai soggetti essenziali
  • Stessi obblighi di base — risk assessment, misure di sicurezza, notifica incidenti, formazione, supply chain
Stessi obblighi, diversa vigilanza Non farsi ingannare dal termine "importante" vs "essenziale": gli obblighi sostanziali sono identici. Cambia solo come e quanto l'ACN ti controlla. Un soggetto importante deve implementare le stesse misure di sicurezza di un soggetto essenziale.

L'industria manifatturiera: il caso piu complesso

Per l'industria manifatturiera italiana, la NIS2 rappresenta una sfida particolare. Queste aziende hanno tipicamente infrastrutture IT/OT ibride, con sistemi industriali (SCADA, PLC) che non sono stati progettati pensando alla cybersicurezza. Un attacco a un sistema OT puo fermare una linea produttiva, causare danni fisici agli impianti o mettere a rischio la sicurezza dei lavoratori.

Il problema e che molte aziende manifatturiere italiane — specialmente le medie — non hanno mai avuto un responsabile della sicurezza informatica. L'IT e spesso gestito da un'unica persona o esternalizzato. Con la NIS2, questo approccio non e piu sostenibile.

Il settore alimentare: dalla fattoria alla tavola

L'inclusione del settore alimentare tra i soggetti importanti riflette la crescente digitalizzazione della filiera. Tracciabilita, logistica, sistemi di produzione automatizzati: un attacco cyber alla filiera alimentare potrebbe avere conseguenze sulla sicurezza alimentare e sulla salute pubblica. Per un'azienda alimentare italiana con piu di 50 dipendenti, la NIS2 impone di proteggere non solo i dati ma anche i processi produttivi.

Come prepararsi

Il fatto che la vigilanza sia ex post non significa che si possa procrastinare. Un incidente significativo attiva automaticamente il meccanismo ispettivo, e a quel punto l'ACN verifichera se l'azienda era conforme. Se non lo era, le sanzioni si sommano ai danni dell'incidente. Il consiglio e trattare gli obblighi con la stessa serieta dei soggetti essenziali, anche se il regime di vigilanza e meno stringente.

Approfondimento Leggi anche la guida ai settori essenziali e gli obblighi per le aziende.

Domande Frequenti

Un'azienda manifatturiera con 60 dipendenti e soggetta alla NIS2?
Se produce dispositivi medici, elettronica, macchinari, autoveicoli o prodotti chimici, si. Se opera in altri ambiti manifatturieri non elencati, probabilmente no.
Le sanzioni per i soggetti importanti sono piu basse?
Si: massimo 7 milioni di euro o 1,4% del fatturato mondiale, contro 10 milioni o 2% per i soggetti essenziali. Restano comunque significative.
Un soggetto importante puo diventare essenziale?
Si, l'ACN puo riclassificare un soggetto importante come essenziale in base a criteri specifici, ad esempio se eroga servizi critici per la sicurezza nazionale.