NIS2 in Germania: chi è interessato e cosa fare adesso
La legge tedesca sulla NIS2 si applica dal 6 dicembre 2025. Una checklist pratica: ambito, registrazione, le dieci misure, termini di notifica e primi passi.
Zyberum Security Team · Pubblicato il · 7 min di lettura
La Germania è arrivata tardi sulla NIS2, e poi è arrivato tutto insieme: la legge di recepimento della NIS2 si applica dal 6 dicembre 2025, senza periodo transitorio. Rientrano nell’ambito di applicazione circa 29.000 aziende, la maggior parte per la prima volta.
Se non siete sicuri della vostra posizione, questa è la versione breve.
Passo 1: rientrate nell’ambito di applicazione?
Lo decidono due domande.
Settore. La NIS2 elenca 18 settori. Oltre alle classiche infrastrutture critiche (energia, trasporti, sanità, acqua, banche, infrastrutture digitali) ne comprende molti che non se lo aspettavano: fabbricazione di macchinari, veicoli, elettronica e dispositivi medici, chimica, alimentare, gestione dei rifiuti, servizi postali e di corriere e gestione dei servizi IT.
Dimensioni.
| Categoria | Soglia |
|---|---|
| Soggetto importante | Da 50 dipendenti, oppure oltre 10 milioni di euro sia di fatturato sia di totale di bilancio |
| Soggetto particolarmente importante | Da 250 dipendenti, oppure oltre 50 milioni di euro di fatturato e oltre 43 milioni di euro di totale di bilancio |
Alcuni soggetti rientrano indipendentemente dalle dimensioni. E nessuno ve lo dirà: le aziende devono valutarlo da sole.
Passo 2: registratevi
Le aziende interessate dovevano registrarsi presso l’Ufficio federale per la sicurezza informatica (BSI) entro il 6 marzo 2026. Se rientrate nell’ambito di applicazione e non vi siete registrati, fatelo adesso.
Passo 3: le dieci misure
La legge richiede una gestione del rischio in dieci ambiti. In parole semplici:
- Analisi dei rischi e policy di sicurezza. Sapere che cosa avete e che cosa può andare storto.
- Gestione degli incidenti. Rilevare, contenere e ripristinare.
- Continuità operativa. Backup che funzionano e un piano per le situazioni di crisi.
- Sicurezza della supply chain. Sapere quanto sono sicuri i vostri fornitori e fornitori di servizi.
- Sicurezza in acquisizione, sviluppo e manutenzione. Compreso il modo in cui gestite le vulnerabilità.
- Verifica dell’efficacia. Testare se le vostre misure funzionano davvero.
- Igiene informatica e formazione. Per tutti, direzione compresa.
- Crittografia. Cifrare dove conta.
- Controllo degli accessi e gestione degli asset. Chi può fare cosa, e su quali sistemi.
- Autenticazione a più fattori e comunicazioni sicure. Anche per le emergenze.
Le misure devono essere adeguate al vostro rischio e alle vostre dimensioni. Un’azienda manifatturiera di 60 persone non ha bisogno del programma di una banca. Deve però saper spiegare le proprie scelte.
Passo 4: essere in grado di notificare entro 24 ore
Per gli incidenti significativi i tempi sono stretti:
- 24 ore: preallarme al BSI
- 72 ore: notifica dell’incidente con una prima valutazione
- Un mese: relazione finale
Potete rispettarli solo se qualcuno si accorge dell’incidente. Servono quindi monitoraggio, un percorso di escalation interno chiaro e persone che sappiano che cosa fare alle tre del mattino.
Passo 5: la direzione
La direzione deve approvare le misure, supervisionarle e partecipare alla formazione. Non può delegare la responsabilità e può essere chiamata a rispondere personalmente.
Quanto costa ignorarla
Le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti particolarmente importanti e fino a 7 milioni di euro o all’1,4% per i soggetti importanti.
Da dove iniziare, in pratica
Il nostro consiglio dopo i primi progetti:
- Non partite dai documenti. Partite da ciò che ferma gli attacchi reali: autenticazione a più fattori, backup testati, patching, monitoraggio.
- Testate. Un penetration test mostra rapidamente dove sono le lacune e vi fornisce la prova di efficacia richiesta dalla legge.
- Mettete per iscritto ciò che fate. Breve e vero è meglio di lungo e copiato.
Vi aiutiamo nella verifica dell’ambito di applicazione, nella gap analysis, nell’implementazione e nei test. Scoprite la conformità NIS2 oppure prenotate una verifica NIS2 gratuita.
FAQ
Domande frequenti
In Germania è previsto un periodo transitorio per la NIS2?
No. La legge di recepimento della NIS2 si applica dal 6 dicembre 2025 senza periodo transitorio. L’unico termine previsto dalla legge riguardava la registrazione presso il BSI, da effettuare entro tre mesi.
Chi verifica se un’azienda rientra nell’ambito di applicazione?
L’azienda stessa. Le autorità non inviano alcuna comunicazione. Dovete valutare il vostro settore e le vostre dimensioni e registrarvi presso il BSI se rientrate nell’ambito di applicazione.
Che cosa dovremmo fare per prima cosa?
Chiarite se rientrate nell’ambito di applicazione, in caso affermativo registratevi, poi eseguite una gap analysis rispetto alle dieci misure richieste. Partite da rilevamento e notifica degli incidenti, backup e controllo degli accessi, perché è lì che si evitano i danni reali.