Classificazione dei soggetti NIS2

Soggetti essenziali e importanti NIS2: qual è la differenza e cosa significa per la tua organizzazione?

La direttiva NIS2 si applica a oltre 160'000 organizzazioni in tutta l'UE, ma gli obblighi non sono gli stessi per tutti. Che tu sia classificato come soggetto essenziale o come soggetto importante, ciò determina il tuo regime di vigilanza, le scadenze di notifica e le sanzioni a cui vai incontro in caso di non conformità. Se operi con più controllate e giurisdizioni, la complessità si moltiplica rapidamente.

La maggior parte delle organizzazioni con cui parliamo non è sicura di quale categoria le riguardi, oppure presume che la classificazione sia la stessa per ogni controllata. Non è così. Questa guida spiega esattamente come la NIS2 classifica i soggetti, cosa richiede ciascuna categoria e come gestire la conformità nell'intero gruppo senza affogare nei fogli di calcolo.

Scelto dai team di conformità di oltre 50 organizzazioni multi-ente in tutta Europa

Infrastruttura ospitata in Svizzera · Conforme al GDPR · Dati trattati esclusivamente in Svizzera

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

La NIS2 non tratta tutte le organizzazioni allo stesso modo, e le differenze hanno conseguenze reali

La categoria di classificazione in cui rientra la tua organizzazione determina tutto, da come le autorità di vigilanza ti sorvegliano all'entità delle sanzioni a cui vai incontro. Per i gruppi con controllate in più Stati membri dell'UE, il quadro si complica rapidamente.

Due categorie, vigilanza diversa

I soggetti essenziali sono soggetti a una vigilanza proattiva, ex ante: le autorità possono sottoporti ad audit in qualsiasi momento senza un incidente scatenante. I soggetti importanti sono soggetti a una vigilanza reattiva, ex post: le indagini avvengono dopo che qualcosa è andato storto. La differenza non è solo procedurale. Cambia radicalmente quanto devi essere preparato in un qualsiasi giorno della settimana.

160'000+

Organizzazioni che si stima rientrino nell'ambito di applicazione della NIS2 in tutta l'UE, valutazione d'impatto della Commissione europea, direttiva 2022/2555

La classificazione varia da soggetto a soggetto

La tua società madre potrebbe essere classificata come essenziale in Germania, mentre una controllata si qualifica come importante nei Paesi Bassi, e un'altra rimane del tutto fuori dall'ambito di applicazione in una terza giurisdizione. La classificazione è determinata dal settore, dal sottosettore, dalle dimensioni del soggetto e, talvolta, da una designazione diretta dello Stato membro. Non è una casella da spuntare a livello di gruppo. Ogni soggetto giuridico deve essere valutato in modo indipendente.

18 settori, 11 sottosettori

Coperti dagli allegati I e II della NIS2, direttiva 2022/2555, articoli 2-3

La responsabilità personale è in gioco

Sia i soggetti essenziali sia quelli importanti condividono gli stessi requisiti di responsabilità degli organi di gestione ai sensi dell'articolo 20. L'alta direzione deve approvare le misure di gestione del rischio di cybersicurezza, seguire formazione e può essere ritenuta personalmente responsabile per le inadempienze. Le sanzioni differiscono per categoria, ma l'esposizione personale è reale per entrambi: fino al 2% del fatturato globale per i soggetti essenziali e l'1,4% per i soggetti importanti.

Fino al 2% del fatturato annuo globale

Tetto sanzionatorio massimo per i soggetti essenziali, direttiva NIS2, articolo 34, paragrafo 4. I soggetti importanti sono soggetti a un massimo dell'1,4%.

Il problema multi-ente che la maggior parte dei team di conformità sta ignorando:

La maggior parte delle organizzazioni con cui lavoriamo presumeva inizialmente che la propria classificazione NIS2 fosse uniforme in tutto il gruppo. Raramente lo è. Un'impresa con 12 controllate può facilmente avere soggetti essenziali in tre giurisdizioni, soggetti importanti in quattro e soggetti fuori dall'ambito di applicazione nelle restanti, ciascuno con diverse sfumature di recepimento nazionale. Gestirlo nei fogli di calcolo significa che qualcuno, da qualche parte, sta sbagliando.

200+

Ore risparmiate nella gestione del registro dei trattamenti

Medtec ha recuperato oltre 200 ore precedentemente dedicate agli aggiornamenti manuali del registro dei trattamenti durante la preparazione alla ISO 27001, tempo reindirizzato al lavoro strategico sulla privacy.

60%

Riduzione del tempo di amministrazione della conformità

Aircraft manufacturer ha ridotto del 60% i tempi di amministrazione della conformità nei primi 6 mesi: il suo responsabile della protezione dei dati ora si concentra sul lavoro strategico invece di rincorrere fogli di calcolo tra le controllate.

3 mesi

In anticipo sui tempi per la certificazione ISO 27001

Medtec ha accelerato di tre mesi la propria preparazione alla ISO 27001 utilizzando i pacchetti di prove pronti per l'audit e i flussi di lavoro di documentazione automatizzati di Priverion.

Soggetti essenziali e importanti: l'analisi completa a confronto

Ogni differenza che conta, dai criteri di classificazione ai tetti sanzionatori, in un'unica tabella. Salva questa pagina per il tuo prossimo briefing al consiglio di amministrazione.

Criteri Soggetti essenziali Soggetti importanti
Settori coperti Allegato I, 11 settori "ad alta criticità": energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC (B2B), pubblica amministrazione, spazio Allegato II, 7 "altri settori critici": servizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, produzione/distribuzione di prodotti alimentari, fabbricazione (dispositivi medici, elettronica, macchinari, autoveicoli), fornitori digitali, ricerca
Soglia dimensionale Grandi soggetti: oltre 250 dipendenti OPPURE fatturato annuo superiore a 50 mln EUR OPPURE totale di bilancio superiore a 43 mln EUR. Alcuni soggetti sono designati indipendentemente dalle dimensioni (ad es. registri dei domini di primo livello, fornitori di servizi DNS, prestatori qualificati di servizi fiduciari). Soggetti di medie dimensioni: 50-249 dipendenti E fatturato annuo di 10-50 mln EUR OPPURE totale di bilancio di 10-43 mln EUR. Alcuni soggetti di minori dimensioni possono essere designati dagli Stati membri sulla base di una valutazione di criticità.
Modello di vigilanza Ex ante (proattiva): le autorità competenti possono condurre audit, ispezioni, controlli in loco e richiedere prove in qualsiasi momento, senza un incidente scatenante. Sono previste valutazioni di conformità periodiche. Ex post (reattiva): l'azione di vigilanza viene attivata in seguito a indizi di non conformità, a un incidente segnalato o a un reclamo. Nessun audit proattivo di routine.
Scadenze di notifica degli incidenti Preallarme: entro 24 ore. Notifica dell'incidente: entro 72 ore. Relazione finale: entro 1 mese. Stessa tempistica dei soggetti importanti: l'articolo 23 si applica allo stesso modo. Preallarme: entro 24 ore. Notifica dell'incidente: entro 72 ore. Relazione finale: entro 1 mese. Obblighi di notifica identici ai sensi dell'articolo 23.
Misure di gestione del rischio Obblighi completi dell'articolo 21: analisi dei rischi, gestione degli incidenti, continuità operativa, sicurezza della catena di fornitura, sviluppo sicuro, divulgazione delle vulnerabilità, igiene di cybersicurezza, crittografia, sicurezza delle risorse umane, controllo degli accessi, gestione degli asset. Obblighi dell'articolo 21 identici. I requisiti di gestione del rischio sono gli stessi per entrambe le categorie: la differenza sta in come vengono applicati, non in cosa richiedono.
Responsabilità degli organi di gestione Articolo 20: gli organi di gestione devono approvare le misure di gestione del rischio, sorvegliarne l'attuazione, seguire formazione sulla cybersicurezza e possono essere ritenuti personalmente responsabili. È possibile la sospensione temporanea delle funzioni dirigenziali. Stessi requisiti dell'articolo 20: approvazione, sorveglianza, formazione, responsabilità personale. Tuttavia, la sospensione temporanea delle funzioni dirigenziali è disponibile come sanzione solo per i soggetti essenziali.
Sanzioni amministrative massime Fino a 10'000'000 EUR o il 2% del fatturato annuo mondiale totale, a seconda di quale importo sia più elevato. Articolo 34, paragrafo 4. Fino a 7'000'000 EUR o l'1,4% del fatturato annuo mondiale totale, a seconda di quale importo sia più elevato. Articolo 34, paragrafo 5.
Poteri di applicazione aggiuntivi Istruzioni vincolanti, ordini di conformità, sospensione temporanea delle certificazioni, divieto temporaneo di esercitare funzioni dirigenziali (per le persone fisiche con responsabilità dirigenziali). Articolo 32. Istruzioni vincolanti e ordini di conformità. Nessun potere di vietare temporaneamente le funzioni dirigenziali o di sospendere le certificazioni. Articolo 33.
Obbligo di registrazione Devono registrarsi presso l'autorità competente di ciascuno Stato membro in cui forniscono servizi. L'autoidentificazione è richiesta entro il termine di recepimento della direttiva. Stesso obbligo di registrazione. Devono autoidentificarsi e registrarsi presso le autorità competenti. Nessuna esenzione dalla registrazione per i soggetti importanti.
Designazione da parte dello Stato membro Gli Stati membri possono designare qualsiasi soggetto come essenziale indipendentemente dalle dimensioni se una sua disfunzione avrebbe un impatto significativo. Comprende i fornitori unici di servizi critici. Gli Stati membri possono anche designare soggetti di minori dimensioni come importanti sulla base di valutazioni nazionali di criticità. Articolo 2, paragrafo 2, lettere da b) a e).

Fonte: direttiva (UE) 2022/2555, articoli 2, 3, 20, 21, 23, 32, 33, 34, allegati I e II. Il recepimento nazionale può introdurre variazioni.

Quali settori rientrano in quale categoria?

La NIS2 organizza i settori in due allegati. I settori dell'allegato I producono soggetti essenziali (grandi organizzazioni) o soggetti importanti (organizzazioni di medie dimensioni). I settori dell'allegato II producono per impostazione predefinita soggetti importanti. Ecco come si suddividono.

Allegato I, settori ad alta criticità

Le grandi organizzazioni in questi settori = soggetti essenziali

  • Energia (elettricità, petrolio, gas, idrogeno, teleriscaldamento)
  • Trasporti (aereo, ferroviario, per vie d'acqua, su strada)
  • Settore bancario e infrastrutture dei mercati finanziari
  • Sanità (prestatori di assistenza sanitaria, laboratori di riferimento dell'UE, farmaceutica, dispositivi medici)
  • Fornitura e distribuzione di acqua potabile
  • Raccolta e trattamento delle acque reflue
  • Infrastrutture digitali (IXP, DNS, registri TLD, cloud, data center, CDN, servizi fiduciari, comunicazioni elettroniche pubbliche)
  • Gestione dei servizi TIC (B2B, fornitori di servizi gestiti, fornitori di servizi di sicurezza gestiti)
  • Pubblica amministrazione (livello del governo centrale)
  • Spazio

Allegato II, altri settori critici

Le organizzazioni in questi settori = soggetti importanti

  • Servizi postali e di corriere
  • Gestione dei rifiuti
  • Fabbricazione, produzione e distribuzione di sostanze chimiche
  • Produzione, trasformazione e distribuzione di prodotti alimentari
  • Fabbricazione (dispositivi medici, computer, elettronica, prodotti ottici, apparecchiature elettriche, macchinari, autoveicoli, rimorchi, altre attrezzature di trasporto)
  • Fornitori digitali (marketplace online, motori di ricerca, piattaforme di social network)
  • Organizzazioni di ricerca

Nota: i soggetti di medie dimensioni nei settori dell'allegato I sono classificati come soggetti importanti, non essenziali. Le dimensioni contano.

Designazioni speciali

Soggetti classificati indipendentemente dalle dimensioni

Alcuni soggetti sono automaticamente classificati come essenziali indipendentemente dalle loro dimensioni, tra cui:

  • Prestatori qualificati di servizi fiduciari
  • Registri dei nomi di dominio di primo livello (TLD)
  • Fornitori di servizi DNS
  • Fornitori di reti o servizi pubblici di comunicazione elettronica (di medie dimensioni o superiori)
  • Enti della pubblica amministrazione a livello del governo centrale
  • Qualsiasi soggetto designato come essenziale da uno Stato membro sulla base di una valutazione nazionale di criticità

Direttiva 2022/2555, articolo 3, paragrafo 1, lettere da a) a g)

Perché la conformità NIS2 a livello di gruppo è più difficile di quanto sembri

Se gestisci la NIS2 per un singolo soggetto in un'unica giurisdizione, la direttiva è semplice. Per le organizzazioni multi-ente, ogni presupposto crolla.

Classificazioni diverse per ciascuna controllata

Una società madre che opera nel settore dell'energia (allegato I) con oltre 500 dipendenti è essenziale. La sua controllata che fornisce consulenza IT con 80 dipendenti potrebbe essere importante, o del tutto fuori dall'ambito di applicazione. Ogni soggetto giuridico richiede una valutazione indipendente rispetto ai criteri NIS2, tenendo conto del settore, delle dimensioni e del recepimento specifico dello Stato membro.

Il recepimento nazionale crea divergenze

La NIS2 è una direttiva, non un regolamento: gli Stati membri la recepiscono nel diritto nazionale con margini di variazione. L'attuazione tedesca può differire da quella francese o olandese. Il tuo programma di conformità deve tenere conto di queste divergenze in ogni giurisdizione in cui hai soggetti, non limitarsi a seguire il testo della direttiva.

Infrastruttura condivisa, responsabilità frammentata

Un'infrastruttura IT condivisa a livello di gruppo fa sì che un incidente di sicurezza presso una controllata possa attivare obblighi di notifica per più soggetti in diverse giurisdizioni, ciascuno con la propria autorità competente. Senza una gestione centralizzata degli incidenti, rischi di mancare la finestra di preallarme di 24 ore presso un soggetto mentre gestisci la risposta presso un altro.

È esattamente per questo che Priverion è stato creato.

Gestire la conformità NIS2 in un gruppo con classificazioni miste, più giurisdizioni e infrastruttura condivisa richiede più di fogli di calcolo e scambi di email. Priverion ti offre una supervisione centralizzata con granularità a livello di singolo soggetto, così il tuo team di conformità di gruppo vede il quadro completo mentre ogni controllata gestisce i propri obblighi. La mappatura dei dati tra enti, la ricertificazione automatizzata e le dashboard pronte per il consiglio di amministrazione sostituiscono la rincorsa manuale.

Gestione della privacy di livello enterprise senza i grattacapi enterprise

Le aziende del mid-market non hanno bisogno di una piattaforma creata per budget Fortune 50. Hanno bisogno di una piattaforma creata per come funzionano realmente i programmi privacy multi-ente.

La tipica esperienza con OneTrust

Prezzi che crescono a ogni clic

I prezzi per utente e per modulo fanno sì che i costi crescano man mano che il tuo programma matura. Aggiungere una controllata o un membro del team genera una nuova voce di fattura.

Complessità pensata per le Fortune 50

L'eccesso di funzionalità comporta mesi di implementazione, team di amministrazione dedicati e servizi professionali continui solo per tenere tutto in funzione.

Sede negli Stati Uniti, hosting negli Stati Uniti

In uno scenario post-Schrems II, la residenza dei dati non è una preferenza: è una questione legale. L'esposizione al Cloud Act statunitense crea un rischio di trasferimento per i dati di conformità europei.

Moduli venduti separatamente

Registro dei trattamenti, DPIA, gestione fornitori, richieste degli interessati, risposta agli incidenti: ciascuno venduto come modulo separato con il proprio livello di prezzo.

Multi-tenancy generica

Il supporto multi-ente è un'aggiunta a posteriori, non l'architettura. La visibilità a livello di gruppo richiede soluzioni alternative e reportistica personalizzata.

La differenza Priverion

Prezzi prevedibili, nessuna trappola di espansione

Prezzi basati sul numero di soggetti e sulle dimensioni dell'organizzazione, non per utente o per modulo. Aggiungi membri al team senza vedere i costi schizzare alle stelle.

Operativo in settimane, non in mesi

Una UX pulita che i responsabili della protezione dei dati e le unità di business adottano davvero. Nessun team di amministrazione dedicato richiesto. Aircraft manufacturer ha registrato una riduzione del 60% dei tempi di amministrazione della conformità nei primi 6 mesi.

Risultati del cliente Aircraft manufacturer, primi 6 mesi dopo l'implementazione

Sviluppato in Svizzera, ospitato in Svizzera, residenza europea dei dati

Tutto il trattamento dei dati avviene all'interno dell'infrastruttura svizzera. Nessuna esposizione al Cloud Act statunitense. La sovranità dei dati svizzera non è il nostro marketing: è la nostra architettura.

Piattaforma all-in-one, prezzo unico

Registro dei trattamenti, DPIA/TIA, valutazioni del rischio fornitori, gestione degli incidenti, gestione delle richieste degli interessati, conformità assistita dall'IA e dashboard pronte per il consiglio di amministrazione: incluse fin dal primo giorno.

Creato per i programmi privacy a livello di gruppo

La gestione multi-ente è la nostra architettura di base, non un'aggiunta. Mappatura dei dati tra enti, visibilità del registro dei trattamenti a livello di gruppo e supervisione centralizzata su oltre 50 controllate e giurisdizioni.

Una nota sull'onestà: non ci occupiamo di ESG, hotline etiche o consenso ai cookie. Non fingiamo di fare tutto. Gestiamo i programmi privacy a livello di gruppo meglio di chiunque altro.

Scarica la guida alla classificazione dei soggetti NIS2

Un riferimento pratico per i team di conformità che gestiscono la NIS2 su più soggetti. Include il confronto completo tra soggetti essenziali e importanti, le tabelle di classificazione settoriale, le ripartizioni delle sanzioni e un foglio di lavoro passo-passo per la classificazione di ciascuna controllata.

Formato PDF. Niente fronzoli. Creato da professionisti della privacy che lo hanno fatto su oltre 50 gruppi di soggetti.

I tuoi dati sono trattati in Svizzera. Ti invieremo la guida e nient'altro, a meno che tu non scelga il contrario. Consulta la nostra informativa sulla privacy.

Smetti di gestire la privacy nei fogli di calcolo

Scopri come appare la gestione della privacy a livello di gruppo quando funziona davvero

In 30 minuti ti mostreremo come organizzazioni come Aircraft manufacturer hanno eliminato il 60% del tempo di amministrazione della conformità, e come il loro responsabile della protezione dei dati è tornato a dedicarsi al lavoro strategico invece di rincorrere fogli di calcolo tra le controllate.

Nessun discorso commerciale. Nessun elenco di funzionalità. Solo una dimostrazione mirata, adattata alla tua struttura di soggetti, alle tue giurisdizioni e alle tue lacune di conformità.

Prenota una dimostrazione di 30 minuti

Hosting in Svizzera

Residenza europea dei dati garantita

Operativo in settimane

Non mesi di implementazione

Prezzi prevedibili

Nessuna trappola di espansione per utente o per modulo

The Privacy Compliance Briefing

Approfondimenti mensili sull'applicazione del GDPR, sugli aggiornamenti della nLPD svizzera, sul monitoraggio del recepimento della NIS2 e sulle strategie di automazione per responsabili della protezione dei dati e team di conformità.

Niente spam. Annulla l'iscrizione in qualsiasi momento.