Cybersecurity, Consiglio UE adotta nuova Direttiva NIS 2

Per rafforzare la cibersicurezza e la resilienza in tutta l’Unione il Consiglio UE ha adottato una nuova normativa la Direttiva NIS 2 per un livello comune elevato di sicurezza informatica nell’Unione, al fine di migliorare ulteriormente la resilienza e le capacità di risposta agli incidenti del settore pubblico e privato e dell’UE nel suo complesso in settori essenziali come l’energia, i trasporti, la salute e le infrastrutture digitali.

La nuova direttiva, denominata “NIS 2“, sostituirà l’attuale direttiva sulla sicurezza delle reti e dei sistemi informativi (direttiva NIS).

Migliorare la gestione dei rischi e degli incidenti e la cooperazione

La direttiva NIS 2 stabilirà una base di riferimento per le misure di gestione dei rischi di cybersecurity e gli obblighi di segnalazione in tutti i settori contemplati dalla direttiva, in particolare l’energia, i trasporti, la salute e le infrastrutture digitali.

La direttiva riveduta mira ad armonizzare gli obblighi in materia di cibersicurezza e l’attuazione delle misure di sicurezza informatica nei diversi Stati membri. A tal fine, stabilisce norme minime per un quadro normativo e istituisce meccanismi per una cooperazione efficace tra le autorità competenti di ciascuno Stato membro. Aggiorna l’elenco dei settori e delle attività soggetti agli obblighi in materia di cybersecurity e prevede mezzi di ricorso e sanzioni per garantirne l’applicazione.

La direttiva istituirà formalmente la rete europea delle organizzazioni di collegamento per le crisi informatiche EU-CyCLONe, che sosterrà la gestione coordinata degli incidenti e delle crisi di cibersicurezza su vasta scala.

Ampliamento dell’ambito di applicazione delle norme

Mentre ai sensi della precedente direttiva NIS la responsabilità di determinare quali soggetti soddisfacessero i criteri per essere considerati operatori di servizi essenziali spettava agli Stati membri, la nuova direttiva NIS 2 introduce la regola della soglia di dimensione quale regola generale per individuare i soggetti regolamentati. Ciò significa che tutti i soggetti di medie e grandi dimensioni che operano nei settori o forniscono i servizi contemplati dalla direttiva rientreranno nel suo ambito di applicazione.

Pur mantenendo questa regola generale, la direttiva riveduta contiene disposizioni supplementari per garantire la proporzionalità, un livello più elevato di gestione del rischio e criteri di criticità definiti in modo chiaro per consentire alle autorità nazionali di determinare ulteriori soggetti interessati.

Il testo chiarisce inoltre che la direttiva non si applicherà ai soggetti operanti in settori quali la difesa o la sicurezza nazionale, la pubblica sicurezza e l’attività di contrasto. Anche il settore giudiziario, i parlamenti e le banche centrali sono esclusi dall’ambito di applicazione.

La direttiva NIS 2 si applicherà anche alle pubbliche amministrazioni a livello centrale e regionale. Inoltre, gli Stati membri possono decidere che si applichi a tali enti anche a livello locale.

Altre modifiche introdotte con le nuove norme

La direttiva è stata inoltre allineata alla legislazione settoriale, in particolare al regolamento relativo alla resilienza operativa digitale per il settore finanziario (DORA) e alla direttiva sulla resilienza dei soggetti critici (CER), per fornire chiarezza giuridica e garantire la coerenza tra tali atti e la NIS 2.

Un meccanismo volontario di apprendimento tra pari accrescerà la fiducia reciproca e gli insegnamenti tratti dalle buone pratiche e dalle esperienze nell’Unione, contribuendo in tal modo a conseguire un livello comune elevato di cybersecurity.

La nuova normativa razionalizza inoltre gli obblighi di segnalazione per evitare di causare un eccesso di segnalazioni e di imporre oneri eccessivi ai soggetti interessati.

Prossime tappe

La direttiva sarà pubblicata nella Gazzetta ufficiale dell’Unione europea nei prossimi giorni ed entrerà in vigore il ventesimo giorno successivo alla pubblicazione.

Gli Stati membri avranno 21 mesi di tempo dall’entrata in vigore della direttiva per recepirne le disposizioni nei rispettivi diritti nazionali.


Sito internet: Consiglio UE

Per approfondire

Direttiva relativa a misure per un livello comune elevato di cibersicurezza nell’Unione (PE-CONS 32/22)

Progetto di direttiva relativa a misure per un livello comune elevato di cibersicurezza nell’Unione – Orientamento generale del Consiglio

Torna in alto