NIS2 vs NIS1: Tutte le Differenze tra le Due Direttive

La prima direttiva NIS (2016/1148) e stata un passo storico: la prima normativa europea sulla cybersicurezza. Ma si e rivelata insufficiente. Ambito troppo limitato, sanzioni troppo basse, applicazione troppo frammentata tra gli Stati membri. La NIS2 (2022/2555) corregge queste lacune con un approccio radicalmente piu ambizioso.

Le differenze chiave

AspettoNIS1 (2016)NIS2 (2022)
Soggetti obbligati in Italia~400 OES + DSP15.000+ soggetti essenziali e importanti
Settori coperti7 settori essenziali18 settori (11 essenziali + 7 importanti)
Sanzioni massimeNon specificate dalla direttiva10M EUR o 2% fatturato (essenziali)
GovernanceNon specificataResponsabilita personale organi direttivi
Supply chainNon copertaObbligo esplicito di sicurezza supply chain
Notifica incidenti72 ore24h pre-notifica + 72h notifica + relazione finale
FormazioneNon specificataObbligatoria per dirigenti e dipendenti
ArmonizzazioneFrammentata tra StatiMisure piu uniformi, cooperazione rafforzata

Perche la NIS1 non bastava

La NIS1 soffriva di tre problemi principali. Primo: il perimetro troppo ristretto — solo operatori di servizi essenziali (OES) e fornitori di servizi digitali (DSP). Secondo: la frammentazione — ogni Stato membro recepiva in modo diverso, creando un mosaico normativo. Terzo: le sanzioni inadeguate — senza deterrenti credibili, molte organizzazioni ignoravano gli obblighi.

Cosa cambia nella pratica

Per le organizzazioni gia soggette alla NIS1, la NIS2 porta obblighi piu stringenti ma non un cambiamento radicale. Per le migliaia di nuove organizzazioni nel perimetro, e un cambiamento di paradigma: dalla assenza di obblighi a un framework completo di cybersicurezza con sanzioni significative e responsabilita personali.

Approfondimento Leggi la guida completa alla NIS2 e l'analisi del D.Lgs. 138/2024.

Domande Frequenti

Chi era soggetto alla NIS1 deve fare qualcosa per la NIS2?
Si. Anche gli ex OES e DSP devono adeguarsi ai nuovi requisiti NIS2, che sono piu stringenti. Devono ri-registrarsi sulla piattaforma ACN, aggiornare le misure di sicurezza e adeguarsi ai nuovi obblighi di governance.
La NIS2 e retroattiva?
No, ma le misure di sicurezza richieste devono essere implementate entro le scadenze previste. Gli incidenti verificatisi prima dell'entrata in vigore non sono soggetti ai nuovi obblighi di notifica.