Direttiva NIS2 + ISO 27001:2022

Mappatura NIS2 e ISO 27001: cosa si sovrappone, cosa no e come colmare le lacune

Aggiornato 2026-07-19
Punti chiave: Priverion è una piattaforma GRC ospitata in Svizzera che mappa l'articolo 21 della NIS2 sui controlli dell'Allegato A della ISO 27001 per colmare le lacune di conformità nei gruppi aziendali.

Se la tua organizzazione è già certificata ISO 27001, sei più vicino alla conformità NIS2 di quanto pensi, ma "più vicino" non significa "arrivato". Ecco esattamente dove i due framework si allineano, dove permangono lacune critiche e come le organizzazioni multi-entità possono costruire un approccio unificato senza duplicare il lavoro.

Solo nome ed e-mail aziendale. Nessun impegno per una demo.

Oppure scorri verso il basso per leggere l'analisi completa della mappatura in questa pagina

Scelto da team di conformità che gestiscono programmi di privacy e sicurezza in oltre 50 giurisdizioni. Sviluppato in Svizzera. Ospitato in Svizzera. Di livello enterprise.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Funzionalità chiave per la conformità a due framework

Ciò che ti serve davvero per gestire NIS2 e ISO 27001 in un unico posto

Mappare due framework sulla carta è una cosa. Rendere operativa quella mappatura su più entità, mantenere aggiornate le prove e dimostrare la conformità ad auditor e autorità di vigilanza, è qui che la maggior parte delle organizzazioni si blocca. Queste sono le funzionalità che colmano il divario tra conoscere la sovrapposizione e gestirla davvero.

Mappatura dei controlli tra framework

Mappa i requisiti dell'articolo 21 della NIS2 direttamente sui tuoi controlli esistenti dell'Allegato A della ISO 27001:2022. Vedi a colpo d'occhio quali obblighi NIS2 sono già soddisfatti dal tuo ISMS, quali hanno una copertura parziale e dove servono nuovi controlli, senza dover creare un altro foglio di calcolo.

Oltre 200 ore risparmiate solo nella preparazione alla ISO 27001

Medtec, durante il processo di certificazione iniziale

Gestione degli incidenti con le scadenze NIS2 integrate

La ISO 27001 richiede la gestione degli incidenti, ma la NIS2 impone scadenze di notifica specifiche: preallarmi entro 24 ore e notifiche formali entro 72 ore ai CSIRT. I nostri flussi di lavoro per gli incidenti applicano automaticamente queste scadenze in ogni entità, così nulla sfugge quando una violazione coinvolge più filiali.

Supporto RPD 24/7 su più entità

Trapeze Group, operazioni di conformità multi-entità continuative

Valutazioni del rischio della catena di fornitura alla profondità NIS2

L'Allegato A della ISO 27001 copre le relazioni con i fornitori in generale. La NIS2 richiede di valutare nello specifico la postura di sicurezza informatica di ciascun fornitore diretto, inclusi gli obblighi contrattuali e il rischio a cascata. I nostri flussi di valutazione del rischio dei fornitori arrivano alla profondità della NIS2, con cicli di ricertificazione automatizzati affinché la copertura non venga mai meno.

100% di copertura nella valutazione del rischio dei fornitori

Zurzach Care, su tutti i fornitori terzi

Dashboard di conformità a livello di gruppo

La NIS2 introduce la responsabilità personale per gli organi di gestione. Il tuo CISO e il consiglio di amministrazione hanno bisogno di una visione unica della postura di conformità in ogni filiale e giurisdizione, non di un mosaico di report locali. Le nostre dashboard mostrano in tempo reale la copertura dei framework, le lacune aperte e lo stato delle azioni correttive, pronte per la presentazione al consiglio o per le richieste delle autorità.

Riduzione del 60% del tempo amministrativo dedicato alla conformità

Produttore aeronautico, entro i primi 6 mesi di adozione

Analisi delle lacune e scoring del rischio assistiti dall'IA

La NIS2 richiede valutazioni periodiche dell'efficacia delle misure di sicurezza informatica. Il nostro scoring del rischio assistito dall'IA individua dove i tuoi controlli ISO 27001 esistenti non soddisfano i requisiti NIS2 e dà priorità alle azioni correttive in base alla gravità del rischio. L'IA assiste il giudizio del tuo team, ogni output viene esaminato prima di diventare un record di conformità. Nessun dato dei clienti viene utilizzato per l'addestramento dei modelli.

Tasso di ricertificazione del registro dei trattamenti del 100%, completamente automatizzato

AXA, ricertificazione automatizzata su tutte le attività di trattamento

Pacchetti di prove pronti per l'audit

Quando un'autorità di vigilanza o un auditor ISO richiede le prove, ti servono in pochi minuti, non dopo settimane di affannosa ricerca tra le filiali. Priverion genera pacchetti di prove che dimostrano la conformità a entrambi i framework simultaneamente, con piena tracciabilità dai controlli alle policy fino alle prove di implementazione in ogni entità del gruppo.

Operativo in settimane, non in mesi

Tempo medio di time-to-value tra i clienti Priverion

200+

Ore risparmiate nella gestione del registro dei trattamenti

Medtec ha reindirizzato oltre 200 ore dalla tenuta manuale dei registri alla preparazione della ISO 27001 nel primo anno con Priverion

60%

Costo totale inferiore rispetto alle piattaforme tradizionali

In base al prezzo pubblicato per utente e per modulo di OneTrust Enterprise rispetto alla licenza di gruppo Priverion per implementazioni multi-entità comparabili

3 mesi

In anticipo sui tempi per la certificazione ISO 27001

Medtec ha accelerato di tre mesi i tempi della propria ISO 27001 utilizzando i pacchetti di prove pronti per l'audit e la documentazione automatizzata di Priverion

Confronto

Perché i team del mid-market stanno passando da OneTrust

La gestione della privacy di livello enterprise non dovrebbe richiedere budget di livello enterprise, né tempi di implementazione di sei mesi. Ecco com'è davvero il confronto.

Tipica piattaforma enterprise

In cosa si imbattono di continuo i team del mid-market

Prezzi per utente e per modulo

I costi lievitano man mano che aggiungi filiali, utenti o moduli. La prevedibilità del budget svanisce. Al rinnovo, i CFO iniziano a porre domande scomode.

Sede e hosting negli Stati Uniti

In un mondo post-Schrems II, l'esposizione al Cloud Act statunitense crea incertezza giuridica per i trasferimenti transfrontalieri di dati. Il tuo team legale sa che è questo a togliere il sonno.

Implementazione complessa

Distribuzioni di più mesi che richiedono consulenti dedicati. Il tuo team gestisce ancora fogli di calcolo mentre aspetta che il "vero strumento" entri in funzione.

Sovraccarico di funzionalità

ESG, hotline etiche, consenso ai cookie e 200 integrazioni che non userai mai. Stai pagando per una piattaforma pensata per il profilo di acquirente delle Fortune 500.

Curva di apprendimento ripida

I responsabili delle business unit evitano del tutto lo strumento perché serve una formazione anche solo per registrare una semplice attività di trattamento. L'adozione si arena e il RPD torna a rincorrere le persone.

Priverion

Com'è davvero la gestione della privacy a livello di gruppo

Prezzi prevedibili in base al numero di società

In base al numero di entità e alla dimensione organizzativa, non per utente o per modulo. Aggiungi utenti liberamente. Nessuna trappola di espansione al rinnovo. Il tuo CFO ti ringrazierà.

Sviluppato e ospitato in Svizzera, residenza dei dati europea

Tutto il trattamento dei dati avviene all'interno dell'infrastruttura svizzera. Nessuna esposizione al Cloud Act statunitense. In un mondo post-Schrems II, questo non è una casella di marketing, è un requisito giuridico per i trasferimenti transfrontalieri di dati.

Operativo in settimane, non in mesi

Un produttore aeronautico ha ridotto del 60% il tempo amministrativo dedicato alla conformità entro sei mesi dall'avvio. Nessun impegno di consulenza di più mesi necessario per iniziare.

Produttore aeronautico, primi 6 mesi dopo l'implementazione

Piattaforma all-in-one, niente di superfluo

Registro dei trattamenti, DPIA, rischio dei fornitori, gestione delle richieste degli interessati, gestione degli incidenti, registro IA e reportistica pronta per l'audit, in un'unica piattaforma. Non copriamo ESG, hotline etiche o consenso ai cookie. È una scelta voluta.

Una UX che le business unit usano davvero

AXA ha raggiunto il 100% di ricertificazione del registro dei trattamenti, completamente automatizzata, perché i suoi team riuscivano davvero a usare lo strumento senza formazione. L'adozione non è un problema quando l'interfaccia rispetta il tempo delle persone.

AXA, ricertificazione automatizzata del registro dei trattamenti su tutte le entità

Analisi completa della mappatura

Articolo 21 della NIS2 vs. Allegato A della ISO 27001:2022, requisito per requisito

Questa è la mappatura di cui ha bisogno il tuo team di conformità. Per ogni obbligo NIS2 mostriamo quali controlli ISO 27001 si applicano, quanta copertura hai già e quale lavoro aggiuntivo è necessario. Se sei certificato ISO 27001, circa il 70% dei requisiti tecnici della NIS2 è già soddisfatto, ma il restante 30% include alcune delle lacune a più alto rischio.

Requisito dell'articolo 21 della NIS2 Controlli dell'Allegato A della ISO 27001:2022 Copertura Sintesi delle lacune
Analisi del rischio e policy di sicurezza dei sistemi informativi A.5.1, A.5.2, A.8.1 to A.8.3 Completa L'approccio basato sul rischio della ISO 27001 si allinea bene. Assicurati che le policy facciano esplicito riferimento all'ambito NIS2 e alla classificazione come entità essenziale/importante.
Gestione degli incidenti A.5.24, A.5.25, A.5.26, A.6.8 Parziale La ISO 27001 copre la gestione degli incidenti in modo generale. La NIS2 aggiunge il preallarme obbligatorio entro 24 ore e la notifica entro 72 ore ai CSIRT, scadenze non specificate nella ISO 27001.
Continuità operativa e gestione delle crisi A.5.29, A.5.30, A.8.13, A.8.14 Completa Forte allineamento. I controlli di continuità operativa della ISO 27001 soddisfano i requisiti della NIS2 quando sono correttamente riferiti ai sistemi di rete e informativi.
Sicurezza della catena di fornitura A.5.19, A.5.20, A.5.21, A.5.22 Parziale La ISO 27001 affronta le relazioni con i fornitori. La NIS2 richiede una valutazione più approfondita della postura di sicurezza informatica di ciascun fornitore diretto e degli obblighi contrattuali di sicurezza.
Sicurezza nell'acquisizione, sviluppo e manutenzione dei sistemi di rete e informativi A.8.25, A.8.26, A.8.27, A.8.28 Completa Buona copertura tramite i controlli del ciclo di sviluppo sicuro. Assicurati che la gestione delle vulnerabilità includa i requisiti di divulgazione coordinata della NIS2.
Policy e procedure per valutare l'efficacia delle misure di gestione del rischio di sicurezza informatica A.5.35, A.5.36 Parziale La ISO 27001 richiede monitoraggio e riesame. La NIS2 si aspetta valutazioni di efficacia periodiche e documentate, con prove disponibili per le autorità di vigilanza.
Pratiche di igiene informatica di base e formazione sulla sicurezza informatica A.6.3, A.7.1 to A.7.3 Completa I controlli di sensibilizzazione e formazione della ISO 27001 si allineano bene con i requisiti di igiene informatica della NIS2.
Policy di crittografia e cifratura A.8.24 Completa I controlli di crittografia della ISO 27001 soddisfano la NIS2. Assicurati che le policy di cifratura a riposo e in transito siano documentate e applicate.
Sicurezza delle risorse umane, policy di controllo degli accessi e gestione degli asset A.5.15 to A.5.18, A.6.1 to A.6.6, A.8.2 to A.8.5 Completa Copertura completa negli ambiti del controllo degli accessi, della sicurezza delle risorse umane e della gestione degli asset.
Autenticazione a più fattori, comunicazioni protette e comunicazioni di emergenza protette A.8.5 (parziale) Lacuna La ISO 27001 fa riferimento all'autenticazione in generale. La NIS2 richiede specificamente l'MFA o l'autenticazione continua, oltre a canali di comunicazione di emergenza protetti, ambiti che richiedono nuovi controlli.

Una nota su questa mappatura

Questa tabella riflette la nostra analisi dell'articolo 21 della NIS2 rispetto alla ISO 27001:2022. Le valutazioni di copertura presuppongono un'implementazione matura dell'ISMS. Le organizzazioni con sistemi appena certificati o parzialmente implementati dovrebbero condurre un'analisi delle lacune specifica per la maturità dei propri controlli. La guida scaricabile qui sotto include indicazioni dettagliate sulle azioni correttive per ogni area parziale o con lacune.

Lacune critiche da affrontare

Dove la ISO 27001 non basta per la NIS2, e cosa fare al riguardo

Queste sono le aree che colgono di sorpresa la maggior parte delle organizzazioni. Se la tua strategia di conformità è "abbiamo la ISO 27001, quindi siamo coperti", queste lacune rappresentano il tuo rischio residuo più elevato sotto la NIS2.

Nuovo requisito

Scadenze obbligatorie per la notifica degli incidenti

La NIS2 richiede un preallarme entro 24 ore al CSIRT competente dopo essere venuti a conoscenza di un incidente significativo, seguito da una notifica completa entro 72 ore. La ISO 27001 non prevede una scadenza obbligatoria equivalente. Servono flussi di lavoro automatizzati che attivino i percorsi di escalation e le bozze di notifica nel momento stesso in cui un incidente viene classificato, soprattutto quando gli incidenti coinvolgono più filiali in diversi Stati membri.

Nuovo requisito

Autenticazione a più fattori e comunicazioni di emergenza protette

L'articolo 21(2)(j) della NIS2 richiede specificamente soluzioni di MFA o di autenticazione continua e comunicazioni vocali, video e di testo protette per le emergenze. Il controllo A.8.5 della ISO 27001 copre i controlli di autenticazione in generale, ma non impone l'MFA né i canali di comunicazione di emergenza. Questi richiedono sia un'implementazione tecnica sia policy documentate.

Richiede approfondimento

Valutazioni della sicurezza informatica della catena di fornitura

I controlli di gestione dei fornitori della ISO 27001 affrontano le relazioni con i fornitori a livello di policy. La NIS2 richiede di valutare la postura di sicurezza informatica di ciascun fornitore critico, comprese le sue vulnerabilità, la qualità dei prodotti e i risultati delle valutazioni coordinate del rischio di sicurezza. Ciò significa passare da valutazioni dei fornitori a "spunta" a valutazioni di sicurezza sostanziali e ricorrenti, con applicazione contrattuale.

Richiede approfondimento

Valutazioni di efficacia documentate

La ISO 27001 richiede di monitorare e riesaminare l'ISMS. La NIS2 va oltre: l'articolo 21(2)(f) impone "policy e procedure per valutare l'efficacia delle misure di gestione del rischio di sicurezza informatica". Ciò significa produrre prove periodiche e strutturate che i tuoi controlli funzionino davvero, valutazioni che le autorità di vigilanza possono richiedere e sottoporre ad audit. I report di audit generici non saranno sufficienti.

Richiede approfondimento

Responsabilità degli organi di gestione

L'articolo 20 della NIS2 introduce la responsabilità personale per gli organi di gestione che non garantiscono la conformità. Questo va oltre i requisiti di impegno della direzione della ISO 27001. I membri del consiglio devono approvare le misure di gestione del rischio di sicurezza informatica, seguire una formazione e dimostrare la supervisione. Servono prove documentate del coinvolgimento della direzione, non solo una dichiarazione di policy firmata, ma anche registri di formazione continui e registri delle decisioni.

Richiede approfondimento

Divulgazione coordinata delle vulnerabilità

La NIS2 richiede alle entità di partecipare a programmi di divulgazione coordinata delle vulnerabilità. La ISO 27001 affronta la gestione delle vulnerabilità tramite il controllo A.8.8, ma non impone la partecipazione a framework di divulgazione coordinata. Serve un processo documentato per ricevere, valutare e divulgare responsabilmente le vulnerabilità, in linea con le aspettative del CSIRT nazionale.

Risorsa gratuita

Scarica la guida completa alla mappatura NIS2 / ISO 27001

La mappatura completa con i passaggi dettagliati per le azioni correttive di ogni lacuna e area a copertura parziale, oltre a un framework di prioritizzazione basato sulle scadenze di applicazione della NIS2. Creata da professionisti, per professionisti.

Invieremo la guida nella tua casella di posta. Niente spam, nessuna sequenza commerciale. I tuoi dati vengono trattati in Svizzera ai sensi della nuova legge sulla protezione dei dati (nLPD). Consulta la nostra informativa sulla privacy.

La tua trasformazione della conformità inizia qui

Smetti di gestire la privacy nei fogli di calcolo. Inizia a gestirla come un programma.

In 30 minuti

Informazioni su questa pagina: riferimenti, definizioni e FAQ

Punti chiave: Mappatura NIS2 e ISO 27001

La ISO 27001:2022 fornisce una solida base per la conformità NIS2, coprendo circa il 70% dei requisiti dell'articolo 21 attraverso i controlli esistenti dell'Allegato A. Tuttavia, permangono lacune critiche nelle scadenze di notifica degli incidenti, nella due diligence sulla sicurezza informatica della catena di fornitura, nella responsabilità degli organi di gestione e nelle valutazioni di efficacia obbligatorie. Le organizzazioni multi-entità necessitano di una mappatura centralizzata dei controlli tra framework, di flussi di lavoro automatizzati per gli incidenti con scadenze specifiche NIS2 e di dashboard a livello di gruppo per raggiungere e dimostrare in modo efficiente la conformità ai due framework.

Definizioni

Cos'è la NIS2?

NIS2 (Direttiva (UE) 2022/2555) è la direttiva aggiornata dell'Unione europea sulle misure per un livello comune elevato di sicurezza informatica in tutta l'Unione. Sostituisce la direttiva NIS originaria (2016/1148) ed estende in modo significativo l'ambito delle entità interessate, rafforza gli obblighi di notifica degli incidenti e introduce la responsabilità personale per gli organi di gestione. Il testo completo è disponibile su EUR-Lex, Direttiva (UE) 2022/2555.

Cos'è la ISO 27001:2022?

ISO 27001:2022 è lo standard internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS), pubblicato dall'Organizzazione internazionale per la normazione. La revisione del 2022 ha ristrutturato i controlli dell'Allegato A in quattro temi (Organizzativi, Persone, Fisici, Tecnologici) con 93 controlli, rispetto ai 114 della versione 2013. Vedi ISO (ISO/IEC 27001).

Cos'è un CSIRT?

CSIRT (Computer Security Incident Response Team) è l'organismo nazionale o settoriale designato a cui le entità essenziali e importanti devono notificare gli incidenti di sicurezza informatica significativi ai sensi degli articoli 23 e 24 della NIS2. Ogni Stato membro dell'UE deve designare almeno un CSIRT.

Cos'è l'articolo 21 della NIS2?

L'articolo 21 della NIS2 stabilisce le misure di gestione del rischio di sicurezza informatica che le entità essenziali e importanti devono attuare. Copre l'analisi del rischio, la gestione degli incidenti, la continuità operativa, la sicurezza della catena di fornitura, la sicurezza della rete, la divulgazione delle vulnerabilità, la crittografia, il controllo degli accessi, l'autenticazione a più fattori e la formazione sulla sicurezza informatica, formando la checklist di conformità di base da mappare sull'Allegato A della ISO 27001.

Domande frequenti

Quanto della NIS2 è già coperto dalla ISO 27001?

I controlli dell'Allegato A della ISO 27001:2022 coprono circa il 70% dei requisiti dell'articolo 21 della NIS2. Aree come la gestione del rischio (A.5.1-A.5.4), il controllo degli accessi (A.5.15-A.5.18, A.8.2-A.8.5), la crittografia (A.8.24) e la continuità operativa (A.5.29-A.5.30) si sovrappongono in modo significativo. Tuttavia, la NIS2 introduce obblighi relativi alle scadenze di notifica degli incidenti, alle valutazioni della sicurezza informatica della catena di fornitura e alla responsabilità degli organi di gestione che vanno oltre l'ambito della ISO 27001. Le linee guida dell'ENISA sull'attuazione della NIS2 confermano queste lacune, vedi ENISA, Direttiva NIS.

Quali sono le principali lacune tra NIS2 e ISO 27001?

Le lacune principali includono: (1) la notifica obbligatoria degli incidenti ai CSIRT entro 24 ore (preallarme) e 72 ore (notifica formale) ai sensi dell'articolo 23 della NIS2, che la ISO 27001 non prescrive con scadenze specifiche; (2) i requisiti espliciti di due diligence sulla sicurezza informatica della catena di fornitura ai sensi dell'articolo 21(2)(d) della NIS2, che vanno oltre l'Allegato A.5.19-A.5.23 della ISO 27001; (3) la responsabilità personale per gli organi di gestione ai sensi dell'articolo 20 della NIS2; e (4) il requisito della NIS2 di valutazioni di efficacia periodiche con reportistica alle autorità. Il testo della direttiva è disponibile su EUR-Lex, Direttiva (UE) 2022/2555.

La certificazione ISO 27001 garantisce la conformità NIS2?

No. Sebbene la certificazione ISO 27001 fornisca una solida base, non garantisce la conformità NIS2. Secondo l'ENISA, la NIS2 impone obblighi settoriali specifici e scadenze obbligatorie di notifica degli incidenti che esulano dal framework della ISO 27001. Le organizzazioni devono eseguire un'analisi delle lacune dedicata per individuare e correggere i requisiti specifici della NIS2 non coperti dal proprio ISMS. La FAQ NIS2 della Commissione europea conferma che "la certificazione secondo standard internazionali può essere presa in considerazione ma non costituisce conformità automatica", vedi Direttiva NIS2, considerando 79.

Chi deve conformarsi alla NIS2?

La NIS2 si applica alle entità essenziali e importanti in 18 settori, tra cui energia, trasporti, settore bancario, sanità, infrastrutture digitali, gestione dei servizi ICT e pubblica amministrazione. Le medie imprese (oltre 50 dipendenti o oltre 10 milioni di euro di fatturato annuo) in questi settori rientrano nell'ambito di applicazione. Secondo la Commissione europea, la NIS2 fa rientrare nell'ambito di applicazione circa 160'000 entità nell'UE, una significativa espansione rispetto alle circa 15'000 entità coperte dalla direttiva NIS originaria. Gli Stati membri dell'UE erano tenuti a recepire la NIS2 nel diritto nazionale entro il 17 ottobre 2024.

Come possono le organizzazioni multi-entità allineare NIS2 e ISO 27001 in modo efficiente?

Le organizzazioni multi-entità dovrebbero: (1) eseguire una mappatura dei controlli tra framework dell'articolo 21 della NIS2 rispetto ai controlli dell'Allegato A della ISO 27001 a livello di gruppo; (2) individuare i nuovi obblighi NIS2 per ciascuna filiale e giurisdizione; (3) implementare flussi di lavoro centralizzati di gestione degli incidenti con le scadenze specifiche NIS2 di 24h/72h; (4) condurre valutazioni del rischio della catena di fornitura alla profondità NIS2 con ricertificazione automatizzata; e (5) mantenere dashboard di conformità a livello di gruppo per la visibilità a livello di consiglio e la prontezza nei confronti delle autorità.

Quali sono le sanzioni per la non conformità alla NIS2?

Ai sensi dell'articolo 34 della NIS2, le entità essenziali rischiano sanzioni amministrative fino a 10 milioni di euro o il 2% del fatturato annuo mondiale totale, a seconda di quale sia il valore più elevato. Le entità importanti rischiano sanzioni fino a 7 milioni di euro o l'1,4% del fatturato. Inoltre, l'articolo 20 della NIS2 introduce la responsabilità personale per gli organi di gestione, che possono essere ritenuti responsabili in caso di mancata garanzia della conformità alle misure di gestione del rischio di sicurezza informatica.

Qual è la tempistica di notifica degli incidenti prevista dalla NIS2?

L'articolo 23 della NIS2 stabilisce un processo di notifica degli incidenti in più fasi: (1) un preallarme entro 24 ore dalla presa di conoscenza di un incidente significativo; (2) una notifica dell'incidente entro 72 ore che fornisce una valutazione iniziale comprensiva di gravità e impatto; e (3) una relazione finale entro un mese comprensiva dell'analisi delle cause profonde e delle misure di mitigazione. Questo è notevolmente più prescrittivo dei requisiti di gestione degli incidenti della ISO 27001 ai sensi dell'Allegato A.5.24-A.5.28.

In che modo la NIS2 affronta la sicurezza della catena di fornitura in modo diverso dalla ISO 27001?

Mentre l'Allegato A.5.19-A.5.23 della ISO 27001 affronta le relazioni con i fornitori e la sicurezza delle informazioni negli accordi con i fornitori, l'articolo 21(2)(d) della NIS2 richiede alle entità di valutare nello specifico la postura di sicurezza informatica di ciascun fornitore diretto, inclusi gli obblighi contrattuali e il rischio a cascata lungo la catena di fornitura. La NIS2 richiede inoltre di considerare la qualità complessiva e la resilienza di prodotti e servizi, le pratiche di sicurezza informatica dei fornitori e i risultati delle valutazioni coordinate del rischio di sicurezza, vedi ENISA, Linee guida sulla Direttiva NIS.

Statistiche e fonti

Secondo la Commissione europea, la NIS2 estende gli obblighi di sicurezza informatica a circa 160'000 entità nell'UE, rispetto alle circa 15'000 della direttiva NIS originaria. Il rapporto Threat Landscape 2023 dell'ENISA ha rilevato che gli attacchi alla catena di fornitura sono aumentati del 26% su base annua, a conferma dell'importanza dei requisiti rafforzati di sicurezza della catena di fornitura della NIS2, vedi ENISA Threat Landscape. L'ISO Survey 2023 ha riportato oltre 70'000 certificati ISO 27001 nel mondo, a riflesso della crescente adozione dello standard come base per la governance della sicurezza informatica. Le sanzioni NIS2 per le entità essenziali possono raggiungere 10 milioni di euro o il 2% del fatturato globale (articolo 34), mentre le entità importanti rischiano fino a 7 milioni di euro o l'1,4% del fatturato. Il termine di recepimento della direttiva era il 17 ottobre 2024, con applicazione a partire dall'attuazione nazionale.

Articolo 21 della NIS2 vs. Allegato A della ISO 27001: Sintesi della mappatura

Requisito dell'articolo 21 della NIS2Controlli dell'Allegato A della ISO 27001:2022Livello di copertura
Analisi del rischio e policy di sicurezza dei sistemi informativiA.5.1, A.5.2, A.5.3, A.5.4Sovrapposizione completa
Gestione degli incidentiA.5.24, A.5.25, A.5.26, A.5.27, A.5.28Parziale: la NIS2 aggiunge le scadenze di notifica 24h/72h
Continuità operativa e gestione delle crisiA.5.29, A.5.30Sovrapposizione completa
Sicurezza della catena di fornituraA.5.19, A.5.20, A.5.21, A.5.22, A.5.23Parziale: la NIS2 richiede una valutazione più approfondita della sicurezza informatica dei fornitori
Sicurezza dei sistemi di rete e informativiA.8.20, A.8.21, A.8.22, A.8.23Sovrapposizione completa
Gestione e divulgazione delle vulnerabilitàA.8.8, A.5.7Sovrapposizione completa
Valutazione dell'efficacia della gestione del rischio di sicurezza informaticaA.5.35, A.5.36Parziale: la NIS2 impone la reportistica alle autorità
Crittografia e cifraturaA.8.24Sovrapposizione completa
Sicurezza delle risorse umane e controllo degli accessiA.5.15, A.5.16, A.5.17, A.5.18, A.6.1 to A.6.5Sovrapposizione completa
Autenticazione a più fattoriA.8.5Sovrapposizione completa
Responsabilità degli organi di gestioneA.5.4 (parziale)Lacuna: l'articolo 20 della NIS2 aggiunge la responsabilità personale