Soggetti essenziali e importanti NIS2: qual è la differenza e cosa significa per la tua organizzazione?
La direttiva NIS2 si applica a oltre 160'000 organizzazioni in tutta l'UE, ma gli obblighi non sono gli stessi per tutti. Che tu sia classificato come soggetto essenziale o come soggetto importante, ciò determina il tuo regime di vigilanza, le scadenze di notifica e le sanzioni a cui vai incontro in caso di non conformità. Se operi con più controllate e giurisdizioni, la complessità si moltiplica rapidamente.
La maggior parte delle organizzazioni con cui parliamo non è sicura di quale categoria le riguardi, oppure presume che la classificazione sia la stessa per ogni controllata. Non è così. Questa guida spiega esattamente come la NIS2 classifica i soggetti, cosa richiede ciascuna categoria e come gestire la conformità nell'intero gruppo senza affogare nei fogli di calcolo.
La NIS2 non tratta tutte le organizzazioni allo stesso modo, e le differenze hanno conseguenze reali
La categoria di classificazione in cui rientra la tua organizzazione determina tutto, da come le autorità di vigilanza ti sorvegliano all'entità delle sanzioni a cui vai incontro. Per i gruppi con controllate in più Stati membri dell'UE, il quadro si complica rapidamente.
Due categorie, vigilanza diversa
I soggetti essenziali sono soggetti a una vigilanza proattiva, ex ante: le autorità possono sottoporti ad audit in qualsiasi momento senza un incidente scatenante. I soggetti importanti sono soggetti a una vigilanza reattiva, ex post: le indagini avvengono dopo che qualcosa è andato storto. La differenza non è solo procedurale. Cambia radicalmente quanto devi essere preparato in un qualsiasi giorno della settimana.
160'000+
Organizzazioni che si stima rientrino nell'ambito di applicazione della NIS2 in tutta l'UE, valutazione d'impatto della Commissione europea, direttiva 2022/2555
La classificazione varia da soggetto a soggetto
La tua società madre potrebbe essere classificata come essenziale in Germania, mentre una controllata si qualifica come importante nei Paesi Bassi, e un'altra rimane del tutto fuori dall'ambito di applicazione in una terza giurisdizione. La classificazione è determinata dal settore, dal sottosettore, dalle dimensioni del soggetto e, talvolta, da una designazione diretta dello Stato membro. Non è una casella da spuntare a livello di gruppo. Ogni soggetto giuridico deve essere valutato in modo indipendente.
18 settori, 11 sottosettori
Coperti dagli allegati I e II della NIS2, direttiva 2022/2555, articoli 2-3
La responsabilità personale è in gioco
Sia i soggetti essenziali sia quelli importanti condividono gli stessi requisiti di responsabilità degli organi di gestione ai sensi dell'articolo 20. L'alta direzione deve approvare le misure di gestione del rischio di cybersicurezza, seguire formazione e può essere ritenuta personalmente responsabile per le inadempienze. Le sanzioni differiscono per categoria, ma l'esposizione personale è reale per entrambi: fino al 2% del fatturato globale per i soggetti essenziali e l'1,4% per i soggetti importanti.
Fino al 2% del fatturato annuo globale
Tetto sanzionatorio massimo per i soggetti essenziali, direttiva NIS2, articolo 34, paragrafo 4. I soggetti importanti sono soggetti a un massimo dell'1,4%.
Il problema multi-ente che la maggior parte dei team di conformità sta ignorando:
La maggior parte delle organizzazioni con cui lavoriamo presumeva inizialmente che la propria classificazione NIS2 fosse uniforme in tutto il gruppo. Raramente lo è. Un'impresa con 12 controllate può facilmente avere soggetti essenziali in tre giurisdizioni, soggetti importanti in quattro e soggetti fuori dall'ambito di applicazione nelle restanti, ciascuno con diverse sfumature di recepimento nazionale. Gestirlo nei fogli di calcolo significa che qualcuno, da qualche parte, sta sbagliando.
200+
Ore risparmiate nella gestione del registro dei trattamenti
Medtec ha recuperato oltre 200 ore precedentemente dedicate agli aggiornamenti manuali del registro dei trattamenti durante la preparazione alla ISO 27001, tempo reindirizzato al lavoro strategico sulla privacy.
60%
Riduzione del tempo di amministrazione della conformità
Aircraft manufacturer ha ridotto del 60% i tempi di amministrazione della conformità nei primi 6 mesi: il suo responsabile della protezione dei dati ora si concentra sul lavoro strategico invece di rincorrere fogli di calcolo tra le controllate.
3 mesi
In anticipo sui tempi per la certificazione ISO 27001
Medtec ha accelerato di tre mesi la propria preparazione alla ISO 27001 utilizzando i pacchetti di prove pronti per l'audit e i flussi di lavoro di documentazione automatizzati di Priverion.
Soggetti essenziali e importanti: l'analisi completa a confronto
Ogni differenza che conta, dai criteri di classificazione ai tetti sanzionatori, in un'unica tabella. Salva questa pagina per il tuo prossimo briefing al consiglio di amministrazione.
| Criteri | Soggetti essenziali | Soggetti importanti |
|---|---|---|
| Settori coperti | Allegato I, 11 settori "ad alta criticità": energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC (B2B), pubblica amministrazione, spazio | Allegato II, 7 "altri settori critici": servizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, produzione/distribuzione di prodotti alimentari, fabbricazione (dispositivi medici, elettronica, macchinari, autoveicoli), fornitori digitali, ricerca |
| Soglia dimensionale | Grandi soggetti: oltre 250 dipendenti OPPURE fatturato annuo superiore a 50 mln EUR OPPURE totale di bilancio superiore a 43 mln EUR. Alcuni soggetti sono designati indipendentemente dalle dimensioni (ad es. registri dei domini di primo livello, fornitori di servizi DNS, prestatori qualificati di servizi fiduciari). | Soggetti di medie dimensioni: 50-249 dipendenti E fatturato annuo di 10-50 mln EUR OPPURE totale di bilancio di 10-43 mln EUR. Alcuni soggetti di minori dimensioni possono essere designati dagli Stati membri sulla base di una valutazione di criticità. |
| Modello di vigilanza | Ex ante (proattiva): le autorità competenti possono condurre audit, ispezioni, controlli in loco e richiedere prove in qualsiasi momento, senza un incidente scatenante. Sono previste valutazioni di conformità periodiche. | Ex post (reattiva): l'azione di vigilanza viene attivata in seguito a indizi di non conformità, a un incidente segnalato o a un reclamo. Nessun audit proattivo di routine. |
| Scadenze di notifica degli incidenti | Preallarme: entro 24 ore. Notifica dell'incidente: entro 72 ore. Relazione finale: entro 1 mese. Stessa tempistica dei soggetti importanti: l'articolo 23 si applica allo stesso modo. | Preallarme: entro 24 ore. Notifica dell'incidente: entro 72 ore. Relazione finale: entro 1 mese. Obblighi di notifica identici ai sensi dell'articolo 23. |
| Misure di gestione del rischio | Obblighi completi dell'articolo 21: analisi dei rischi, gestione degli incidenti, continuità operativa, sicurezza della catena di fornitura, sviluppo sicuro, divulgazione delle vulnerabilità, igiene di cybersicurezza, crittografia, sicurezza delle risorse umane, controllo degli accessi, gestione degli asset. | Obblighi dell'articolo 21 identici. I requisiti di gestione del rischio sono gli stessi per entrambe le categorie: la differenza sta in come vengono applicati, non in cosa richiedono. |
| Responsabilità degli organi di gestione | Articolo 20: gli organi di gestione devono approvare le misure di gestione del rischio, sorvegliarne l'attuazione, seguire formazione sulla cybersicurezza e possono essere ritenuti personalmente responsabili. È possibile la sospensione temporanea delle funzioni dirigenziali. | Stessi requisiti dell'articolo 20: approvazione, sorveglianza, formazione, responsabilità personale. Tuttavia, la sospensione temporanea delle funzioni dirigenziali è disponibile come sanzione solo per i soggetti essenziali. |
| Sanzioni amministrative massime | Fino a 10'000'000 EUR o il 2% del fatturato annuo mondiale totale, a seconda di quale importo sia più elevato. Articolo 34, paragrafo 4. | Fino a 7'000'000 EUR o l'1,4% del fatturato annuo mondiale totale, a seconda di quale importo sia più elevato. Articolo 34, paragrafo 5. |
| Poteri di applicazione aggiuntivi | Istruzioni vincolanti, ordini di conformità, sospensione temporanea delle certificazioni, divieto temporaneo di esercitare funzioni dirigenziali (per le persone fisiche con responsabilità dirigenziali). Articolo 32. | Istruzioni vincolanti e ordini di conformità. Nessun potere di vietare temporaneamente le funzioni dirigenziali o di sospendere le certificazioni. Articolo 33. |
| Obbligo di registrazione | Devono registrarsi presso l'autorità competente di ciascuno Stato membro in cui forniscono servizi. L'autoidentificazione è richiesta entro il termine di recepimento della direttiva. | Stesso obbligo di registrazione. Devono autoidentificarsi e registrarsi presso le autorità competenti. Nessuna esenzione dalla registrazione per i soggetti importanti. |
| Designazione da parte dello Stato membro | Gli Stati membri possono designare qualsiasi soggetto come essenziale indipendentemente dalle dimensioni se una sua disfunzione avrebbe un impatto significativo. Comprende i fornitori unici di servizi critici. | Gli Stati membri possono anche designare soggetti di minori dimensioni come importanti sulla base di valutazioni nazionali di criticità. Articolo 2, paragrafo 2, lettere da b) a e). |
Fonte: direttiva (UE) 2022/2555, articoli 2, 3, 20, 21, 23, 32, 33, 34, allegati I e II. Il recepimento nazionale può introdurre variazioni.
Quali settori rientrano in quale categoria?
La NIS2 organizza i settori in due allegati. I settori dell'allegato I producono soggetti essenziali (grandi organizzazioni) o soggetti importanti (organizzazioni di medie dimensioni). I settori dell'allegato II producono per impostazione predefinita soggetti importanti. Ecco come si suddividono.
Allegato I, settori ad alta criticità
Le grandi organizzazioni in questi settori = soggetti essenziali
- Energia (elettricità, petrolio, gas, idrogeno, teleriscaldamento)
- Trasporti (aereo, ferroviario, per vie d'acqua, su strada)
- Settore bancario e infrastrutture dei mercati finanziari
- Sanità (prestatori di assistenza sanitaria, laboratori di riferimento dell'UE, farmaceutica, dispositivi medici)
- Fornitura e distribuzione di acqua potabile
- Raccolta e trattamento delle acque reflue
- Infrastrutture digitali (IXP, DNS, registri TLD, cloud, data center, CDN, servizi fiduciari, comunicazioni elettroniche pubbliche)
- Gestione dei servizi TIC (B2B, fornitori di servizi gestiti, fornitori di servizi di sicurezza gestiti)
- Pubblica amministrazione (livello del governo centrale)
- Spazio
Allegato II, altri settori critici
Le organizzazioni in questi settori = soggetti importanti
- Servizi postali e di corriere
- Gestione dei rifiuti
- Fabbricazione, produzione e distribuzione di sostanze chimiche
- Produzione, trasformazione e distribuzione di prodotti alimentari
- Fabbricazione (dispositivi medici, computer, elettronica, prodotti ottici, apparecchiature elettriche, macchinari, autoveicoli, rimorchi, altre attrezzature di trasporto)
- Fornitori digitali (marketplace online, motori di ricerca, piattaforme di social network)
- Organizzazioni di ricerca
Nota: i soggetti di medie dimensioni nei settori dell'allegato I sono classificati come soggetti importanti, non essenziali. Le dimensioni contano.
Designazioni speciali
Soggetti classificati indipendentemente dalle dimensioni
Alcuni soggetti sono automaticamente classificati come essenziali indipendentemente dalle loro dimensioni, tra cui:
- Prestatori qualificati di servizi fiduciari
- Registri dei nomi di dominio di primo livello (TLD)
- Fornitori di servizi DNS
- Fornitori di reti o servizi pubblici di comunicazione elettronica (di medie dimensioni o superiori)
- Enti della pubblica amministrazione a livello del governo centrale
- Qualsiasi soggetto designato come essenziale da uno Stato membro sulla base di una valutazione nazionale di criticità
Direttiva 2022/2555, articolo 3, paragrafo 1, lettere da a) a g)
Perché la conformità NIS2 a livello di gruppo è più difficile di quanto sembri
Se gestisci la NIS2 per un singolo soggetto in un'unica giurisdizione, la direttiva è semplice. Per le organizzazioni multi-ente, ogni presupposto crolla.
Classificazioni diverse per ciascuna controllata
Una società madre che opera nel settore dell'energia (allegato I) con oltre 500 dipendenti è essenziale. La sua controllata che fornisce consulenza IT con 80 dipendenti potrebbe essere importante, o del tutto fuori dall'ambito di applicazione. Ogni soggetto giuridico richiede una valutazione indipendente rispetto ai criteri NIS2, tenendo conto del settore, delle dimensioni e del recepimento specifico dello Stato membro.
Il recepimento nazionale crea divergenze
La NIS2 è una direttiva, non un regolamento: gli Stati membri la recepiscono nel diritto nazionale con margini di variazione. L'attuazione tedesca può differire da quella francese o olandese. Il tuo programma di conformità deve tenere conto di queste divergenze in ogni giurisdizione in cui hai soggetti, non limitarsi a seguire il testo della direttiva.
Infrastruttura condivisa, responsabilità frammentata
Un'infrastruttura IT condivisa a livello di gruppo fa sì che un incidente di sicurezza presso una controllata possa attivare obblighi di notifica per più soggetti in diverse giurisdizioni, ciascuno con la propria autorità competente. Senza una gestione centralizzata degli incidenti, rischi di mancare la finestra di preallarme di 24 ore presso un soggetto mentre gestisci la risposta presso un altro.
È esattamente per questo che Priverion è stato creato.
Gestire la conformità NIS2 in un gruppo con classificazioni miste, più giurisdizioni e infrastruttura condivisa richiede più di fogli di calcolo e scambi di email. Priverion ti offre una supervisione centralizzata con granularità a livello di singolo soggetto, così il tuo team di conformità di gruppo vede il quadro completo mentre ogni controllata gestisce i propri obblighi. La mappatura dei dati tra enti, la ricertificazione automatizzata e le dashboard pronte per il consiglio di amministrazione sostituiscono la rincorsa manuale.
Gestione della privacy di livello enterprise senza i grattacapi enterprise
Le aziende del mid-market non hanno bisogno di una piattaforma creata per budget Fortune 50. Hanno bisogno di una piattaforma creata per come funzionano realmente i programmi privacy multi-ente.
La tipica esperienza con OneTrust
Prezzi che crescono a ogni clic
I prezzi per utente e per modulo fanno sì che i costi crescano man mano che il tuo programma matura. Aggiungere una controllata o un membro del team genera una nuova voce di fattura.
Complessità pensata per le Fortune 50
L'eccesso di funzionalità comporta mesi di implementazione, team di amministrazione dedicati e servizi professionali continui solo per tenere tutto in funzione.
Sede negli Stati Uniti, hosting negli Stati Uniti
In uno scenario post-Schrems II, la residenza dei dati non è una preferenza: è una questione legale. L'esposizione al Cloud Act statunitense crea un rischio di trasferimento per i dati di conformità europei.
Moduli venduti separatamente
Registro dei trattamenti, DPIA, gestione fornitori, richieste degli interessati, risposta agli incidenti: ciascuno venduto come modulo separato con il proprio livello di prezzo.
Multi-tenancy generica
Il supporto multi-ente è un'aggiunta a posteriori, non l'architettura. La visibilità a livello di gruppo richiede soluzioni alternative e reportistica personalizzata.
La differenza Priverion
Prezzi prevedibili, nessuna trappola di espansione
Prezzi basati sul numero di soggetti e sulle dimensioni dell'organizzazione, non per utente o per modulo. Aggiungi membri al team senza vedere i costi schizzare alle stelle.
Operativo in settimane, non in mesi
Una UX pulita che i responsabili della protezione dei dati e le unità di business adottano davvero. Nessun team di amministrazione dedicato richiesto. Aircraft manufacturer ha registrato una riduzione del 60% dei tempi di amministrazione della conformità nei primi 6 mesi.
Risultati del cliente Aircraft manufacturer, primi 6 mesi dopo l'implementazione
Sviluppato in Svizzera, ospitato in Svizzera, residenza europea dei dati
Tutto il trattamento dei dati avviene all'interno dell'infrastruttura svizzera. Nessuna esposizione al Cloud Act statunitense. La sovranità dei dati svizzera non è il nostro marketing: è la nostra architettura.
Piattaforma all-in-one, prezzo unico
Registro dei trattamenti, DPIA/TIA, valutazioni del rischio fornitori, gestione degli incidenti, gestione delle richieste degli interessati, conformità assistita dall'IA e dashboard pronte per il consiglio di amministrazione: incluse fin dal primo giorno.
Creato per i programmi privacy a livello di gruppo
La gestione multi-ente è la nostra architettura di base, non un'aggiunta. Mappatura dei dati tra enti, visibilità del registro dei trattamenti a livello di gruppo e supervisione centralizzata su oltre 50 controllate e giurisdizioni.
Una nota sull'onestà: non ci occupiamo di ESG, hotline etiche o consenso ai cookie. Non fingiamo di fare tutto. Gestiamo i programmi privacy a livello di gruppo meglio di chiunque altro.
Scarica la guida alla classificazione dei soggetti NIS2
Un riferimento pratico per i team di conformità che gestiscono la NIS2 su più soggetti. Include il confronto completo tra soggetti essenziali e importanti, le tabelle di classificazione settoriale, le ripartizioni delle sanzioni e un foglio di lavoro passo-passo per la classificazione di ciascuna controllata.
Formato PDF. Niente fronzoli. Creato da professionisti della privacy che lo hanno fatto su oltre 50 gruppi di soggetti.
Smetti di gestire la privacy nei fogli di calcolo
Scopri come appare la gestione della privacy a livello di gruppo quando funziona davvero
In 30 minuti ti mostreremo come organizzazioni come Aircraft manufacturer hanno eliminato il 60% del tempo di amministrazione della conformità, e come il loro responsabile della protezione dei dati è tornato a dedicarsi al lavoro strategico invece di rincorrere fogli di calcolo tra le controllate.
Nessun discorso commerciale. Nessun elenco di funzionalità. Solo una dimostrazione mirata, adattata alla tua struttura di soggetti, alle tue giurisdizioni e alle tue lacune di conformità.
Prenota una dimostrazione di 30 minutiHosting in Svizzera
Residenza europea dei dati garantita
Operativo in settimane
Non mesi di implementazione
Prezzi prevedibili
Nessuna trappola di espansione per utente o per modulo


