Preparazione alla direttiva NIS2

Checklist dei requisiti di conformità NIS2: ogni obbligo che la tua organizzazione deve affrontare

Aggiornato il 2026-07-19
Punti chiave: Priverion è una piattaforma GRC ospitata in Svizzera che aiuta le organizzazioni multi-entità a monitorare e gestire la conformità alla direttiva NIS2 in tutti gli Stati membri dell'UE.

L'applicazione della NIS2 è attiva negli Stati membri dell'UE. Usa questa checklist strutturata per individuare le lacune, definire le priorità delle azioni e costruire un programma di conformità difendibile, che tu gestisca una sola entità o cinquanta.

Ultimo aggiornamento: giugno 2025 · Basato sulla Direttiva (UE) 2022/2555 e sui requisiti di recepimento nazionale emergenti

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Tre ragioni per cui la NIS2 è più complessa di quanto la maggior parte delle organizzazioni si aspetti

La NIS2 non è solo una direttiva sulla cybersicurezza. È un framework di governance, supply chain e notifica degli incidenti, e le sanzioni per chi ne sottovaluta la portata sono ora personali.

27
Stati membri dell'UE, ciascuno che recepisce la NIS2 con sfumature locali

Incertezza sull'ambito moltiplicata oltre i confini

Molte organizzazioni non sanno ancora con certezza se sono classificate come "essenziali" o "importanti", e questa distinzione cambia direttamente ciò che è richiesto. Per i gruppi che operano in più Stati membri dell'UE, il recepimento nazionale di ogni paese può aggiungere soglie, organismi di notifica e regole settoriali diverse. Una singola strategia di conformità non funziona quando le regole variano per giurisdizione.

Risultato: senza visibilità centralizzata, le filiali sfuggono al controllo.

Basato sulle definizioni di ambito della Direttiva (UE) 2022/2555, articoli 2-3

10+
Misure minime di gestione del rischio imposte dall'articolo 21

Un'ampiezza operativa che va ben oltre la sicurezza IT

L'articolo 21 della NIS2 elenca almeno 10 misure minime di gestione del rischio che spaziano da governance, sicurezza della supply chain, continuità operativa, gestione delle crisi, controllo degli accessi, crittografia e formazione del personale. La maggior parte delle organizzazioni sottovaluta questa portata operativa perché pensa alla NIS2 come a una direttiva sulla "cybersicurezza". È più simile a un framework completo di resilienza, e richiede un coordinamento interfunzionale tra IT, ufficio legale, approvvigionamento e dirigenza.

Risultato: la conformità richiede il coordinamento di 4-6 reparti, non solo del team di sicurezza.

Direttiva NIS2 articolo 21(2), misure minime da (a) a (j)

24h
Tempo massimo per il preallarme dopo aver rilevato un incidente significativo

Sanzioni che colpiscono il bilancio, e il consiglio di amministrazione

Le sanzioni NIS2 arrivano fino a 10 milioni di euro o al 2% del fatturato annuo globale per le entità essenziali, e a 7 milioni di euro o all'1,4% per le entità importanti. Ma il vero cambiamento è la responsabilità personale: gli organi di gestione possono essere ritenuti individualmente responsabili delle inadempienze nella supervisione della gestione del rischio di cybersicurezza. Quando si verifica un incidente, le organizzazioni devono emettere un preallarme entro 24 ore, una notifica completa entro 72 ore e una relazione finale dettagliata entro un mese.

Risultato: la dirigenza non può delegare la responsabilità NIS2, è personale per progettazione.

Direttiva NIS2 articoli 23, 34; quadro sanzionatorio secondo gli articoli 34-36

200+
Ore risparmiate sulla gestione del registro dei trattamenti

Medtec ha risparmiato oltre 200 ore nella preparazione alla certificazione ISO 27001 utilizzando i flussi automatizzati del registro dei trattamenti di Priverion, primi 12 mesi

60%
Costo inferiore rispetto a OneTrust

Aircraft manufacturer ha ottenuto una riduzione del 60% dei costi amministrativi della conformità, con prezzi prevedibili basati sulle entità, non su trappole di espansione per utente

3 mesi
In anticipo sui tempi per la ISO 27001

Medtec ha raggiunto la prontezza all'audit con tre mesi di anticipo rispetto alla tempistica pianificata utilizzando i pacchetti di evidenze integrati di Priverion

Perché le aziende passano a Priverion

Non ti serve la piattaforma più grande. Ti serve quella giusta.

I team privacy del mid-market continuano a dirci la stessa cosa: hanno acquistato OneTrust aspettandosi semplicità e si sono ritrovati una piattaforma creata per budget e personale Fortune 500. Ecco com'è davvero scegliere Priverion.

L'esperienza con OneTrust

Prezzi enterprise, complessità enterprise

Prezzi per modulo e per utente che aumentano in modo imprevedibile. I team del mid-market finiscono per pagare funzionalità progettate per organizzazioni dieci volte più grandi.

Con sede negli Stati Uniti, ospitata negli Stati Uniti

In un mondo post-Schrems II, instradare i dati di conformità attraverso un'infrastruttura statunitense crea esattamente il rischio di trasferimento transfrontaliero che stai cercando di gestire.

Implementazione di mesi

Richiede consulenti di implementazione dedicati, lunghi cicli di onboarding e spesso integratori di sistema esterni per diventare operativa.

Sovraccarico di funzionalità

Consenso ai cookie, ESG, hotline etiche, funzionalità che distolgono l'attenzione da ciò di cui i team privacy hanno realmente bisogno ogni giorno: registro dei trattamenti, DPIA, rischio fornitori, gestione degli incidenti.

Oltre 200 integrazioni superficiali

Un enorme marketplace di integrazioni in cui la maggior parte dei connettori richiede costi di configurazione e manutenzione continua, ampiezza più che profondità.

L'esperienza con Priverion

Prezzi prevedibili, per il mid-market

Prezzo in base al numero di aziende e alla dimensione dell'organizzazione, non per utente o per modulo. Nessuna trappola di espansione. Il tuo CFO può davvero prevedere i costi di conformità.

Sviluppata in Svizzera, ospitata in Svizzera

Residenza dei dati europea per impostazione predefinita. Tutto il trattamento dei dati all'interno dell'infrastruttura svizzera, la giurisdizione più solida in materia di protezione dei dati al di fuori dell'UE e riconosciuta come adeguata dalla Commissione europea.

Operativa in settimane, non mesi

Aircraft manufacturer ha registrato una riduzione del 60% del tempo amministrativo della conformità entro i primi 6 mesi. Nessun consulente esterno richiesto per iniziare.

Caso di studio Aircraft manufacturer, primi 6 mesi dopo l'implementazione

Progettata appositamente per i team privacy

Registro dei trattamenti, DPIA, rischio fornitori, gestione degli incidenti, gestione delle richieste degli interessati, registro IA, tutto ciò di cui un RPD ha bisogno in più entità. Non copriamo ESG o consenso ai cookie perché non è su questo che si basa il tuo programma privacy.

Integrazioni profonde dove contano

Ci integriamo profondamente con i sistemi di HR, approvvigionamento e gestione degli asset IT, i flussi di lavoro che guidano davvero la conformità privacy. Non 200 connettori superficiali che creano costi di manutenzione.

Requisiti di conformità NIS2: 11 categorie, oltre 40 azioni da intraprendere

Esamina ogni categoria per individuare le tue lacune. Ogni voce è collegata a uno specifico obbligo NIS2, niente riempitivi, niente fronzoli. Per le organizzazioni multi-entità, valuta ogni filiale in modo indipendente.

01 / 11

Ambito di applicazione e classificazione delle entità

Riferimento: Direttiva NIS2 articoli 2-3, allegati I e II

  • Determina se la tua organizzazione si qualifica come entità "essenziale" o "importante" in base a settore, dimensione e soglie di criticità
  • Mappa tutte le filiali e affiliate negli Stati membri dell'UE e valuta l'applicabilità della NIS2 per ogni entità in modo indipendente
  • Individua l'autorità nazionale competente e il punto di contatto unico (SPOC) in ogni Stato membro pertinente
  • Registrati presso il CSIRT e/o l'autorità competente pertinente come richiesto dal recepimento nazionale
02 / 11

Governance e responsabilità degli organi di gestione

Riferimento: Direttiva NIS2 articolo 20

  • Assicurati che gli organi di gestione approvino formalmente le misure di gestione del rischio di cybersicurezza e ne supervisionino l'attuazione
  • Istituisci una formazione obbligatoria sulla cybersicurezza per tutti i membri dell'organo di gestione
  • Documenta il quadro di responsabilità personale dei membri dell'organo di gestione in caso di inadempienze nella conformità
  • Crea una cadenza di reporting a livello di consiglio sull'assetto del rischio di cybersicurezza (si raccomanda almeno trimestrale)
03 / 11

Politiche e framework di gestione del rischio

Riferimento: Direttiva NIS2 articolo 21(1)

  • Adotta una politica completa di analisi del rischio e di sicurezza dei sistemi informativi che copra tutti i sistemi informatici e di rete
  • Implementa una metodologia di valutazione del rischio che affronti i rischi tecnici, operativi e organizzativi proporzionati al panorama delle minacce
  • Pianifica valutazioni del rischio ricorrenti, almeno annuali e dopo ogni cambiamento o incidente significativo
  • Documenta i criteri di accettazione del rischio e le procedure di escalation per i rischi residui al di sopra della soglia
04 / 11

Gestione e notifica degli incidenti

Riferimento: Direttiva NIS2 articoli 23, 30

  • Istituisci procedure documentate di rilevamento, classificazione ed escalation degli incidenti
  • Configura sistemi e processi per fornire un preallarme al CSIRT competente entro 24 ore dal rilevamento di un incidente significativo
  • Prepara modelli e flussi di lavoro per la notifica completa dell'incidente entro 72 ore dal preallarme
  • Definisci il processo per la presentazione di una relazione finale dettagliata (o relazione intermedia) entro un mese dalla notifica dell'incidente
  • Testa le procedure di risposta agli incidenti attraverso esercitazioni teoriche almeno una volta all'anno
05 / 11

Continuità operativa e gestione delle crisi

Riferimento: Direttiva NIS2 articolo 21(2)(c)

  • Sviluppa e mantieni piani di continuità operativa che coprano i sistemi informatici e di rete critici
  • Implementa procedure di gestione dei backup, comprese strategie di backup off-site e immutabili
  • Definisci obiettivi di disaster recovery (RTO e RPO) per tutti i sistemi critici e convalidali tramite test
  • Istituisci una governance della gestione delle crisi che comprenda catene di escalation, piani di comunicazione e autorità decisionale
06 / 11

Sicurezza della supply chain e delle terze parti

Riferimento: Direttiva NIS2 articolo 21(2)(d)

  • Conduci valutazioni del rischio di sicurezza di tutti i fornitori diretti e i prestatori di servizi con accesso alla tua rete, ai tuoi sistemi o ai tuoi dati
  • Includi i requisiti di cybersicurezza nei contratti di approvvigionamento, compresi gli obblighi di notifica degli incidenti, i diritti di audit e gli standard di sicurezza
  • Valuta e documenta le vulnerabilità specifiche di ogni fornitore diretto e la qualità complessiva delle sue pratiche di cybersicurezza
  • Monitora il rischio della supply chain in modo continuativo, non solo all'onboarding, e stabilisci una cadenza di ricertificazione
07 / 11

Sicurezza dei sistemi informatici e di rete

Riferimento: Direttiva NIS2 articolo 21(2)(a), (e)

  • Implementa misure di sicurezza per l'acquisizione, lo sviluppo e la manutenzione dei sistemi informatici e di rete, compresa la gestione e la divulgazione delle vulnerabilità
  • Adotta politiche e procedure per valutare l'efficacia delle misure di gestione del rischio di cybersicurezza (ad es. penetration test, audit di sicurezza)
  • Implementa la segmentazione della rete, il rilevamento delle intrusioni e la protezione degli endpoint proporzionati al rischio
08 / 11

Crittografia e cifratura

Riferimento: Direttiva NIS2 articolo 21(2)(h)

  • Definisci e implementa politiche sull'uso della crittografia, compresa la cifratura a riposo e in transito per i dati sensibili
  • Stabilisci procedure di gestione delle chiavi, comprese generazione, distribuzione, conservazione, rotazione e revoca
  • Ove opportuno, implementa la cifratura end-to-end o altre misure per proteggere la riservatezza delle comunicazioni
09 / 11

Controllo degli accessi e autenticazione

Riferimento: Direttiva NIS2 articolo 21(2)(i), (j)

  • Implementa politiche di sicurezza delle risorse umane, comprese verifiche dei precedenti, accessi basati sui ruoli e procedure di offboarding
  • Adotta soluzioni di autenticazione a più fattori (MFA) o di autenticazione continua per tutti gli accessi privilegiati e da remoto
  • Istituisci e mantieni politiche di gestione degli asset e di controllo degli accessi che garantiscano i principi del privilegio minimo
  • Implementa sistemi di comunicazione di emergenza protetti (voce, messaggistica, video) con autenticazione
10 / 11

Igiene informatica e formazione

Riferimento: Direttiva NIS2 articolo 21(2)(g)

  • Implementa pratiche di base di igiene informatica per tutto il personale, comprese politiche sulle password, consapevolezza del phishing e uso sicuro dei dispositivi
  • Eroga una formazione sulla cybersicurezza adeguata al ruolo all'onboarding e su base ricorrente (almeno annuale)
  • Monitora i tassi di completamento della formazione e i punteggi delle valutazioni come evidenza verificabile
  • Assicurati che i membri dell'organo di gestione completino la formazione sulla cybersicurezza come imposto dall'articolo 20(2)
11 / 11

Documentazione di conformità e prontezza all'audit

Riferimento: Direttiva NIS2 articoli 32-33 (vigilanza ed esecuzione)

  • Mantieni una documentazione completa di tutte le misure di gestione del rischio, politiche e procedure in un formato pronto per l'audit
  • Prepara pacchetti di evidenze per le ispezioni delle autorità di vigilanza, comprese valutazioni del rischio, registri degli incidenti, documenti di formazione e valutazioni dei fornitori
  • Istituisci meccanismi di audit interno o di revisione per verificare l'efficacia delle misure attuate
  • Per i gruppi multi-entità: implementa dashboard di conformità centralizzate che forniscano visibilità a livello di gruppo mantenendo al contempo la documentazione per ogni entità
  • Monitora gli sviluppi del recepimento nazionale in ogni Stato membro in cui operi e adegua di conseguenza le misure di conformità

Ottieni la checklist NIS2 completa in PDF

Tutte le 11 categorie di requisiti e oltre 40 azioni da intraprendere in un formato stampabile che puoi condividere con il tuo team, il consiglio o l'auditor. Niente pitch di vendita, solo la checklist.

Invieremo il PDF nella tua casella di posta. Niente spam, niente sequenze. I tuoi dati restano in Svizzera. Consulta la nostra informativa sulla privacy.

Il PDF include:

  • Tutte le 11 categorie di requisiti NIS2 con riferimenti agli articoli
  • Oltre 40 singole azioni da intraprendere formattate come checklist tracciabile
  • Indicazioni per la valutazione multi-entità ai fini della conformità a livello di gruppo
  • Mappatura diretta agli articoli e agli allegati della direttiva NIS2

Smetti di gestire la privacy nei fogli di calcolo

Riprenditi i tuoi venerdì pomeriggio

Scopri come Priverion automatizza la ricertificazione del registro dei trattamenti, i flussi DPIA e le valutazioni del rischio fornitori in ogni filiale, con tutti i dati ospitati in Svizzera. In 30 minuti, analizzeremo le tue specifiche sfide multi-entità e ti mostreremo cosa significa davvero essere operativi in settimane.

60%
di tempo amministrativo in meno per la conformità

Aircraft manufacturer, primi 6 mesi

200+
ore risparmiate nella preparazione all'audit

Medtec, preparazione alla ISO 27001

100%
ricertificazione automatizzata del registro dei trattamenti

AXA, completamente automatizzata

Prenota una presentazione di 30 minuti

Nessun impegno richiesto. Ci concentreremo sulle tue sfide multi-entità, non su uno script demo generico.

Prezzi prevedibili basati sul numero di aziende e sulla dimensione, niente sorprese per utente o per modulo.

The Privacy Compliance Briefing

Approfondimenti mensili sull'enforcement del GDPR, gli aggiornamenti sulla nLPD e le strategie di automazione per RPD e team di conformità.

Niente spam. Disiscriviti quando vuoi.