Vai al contenuto
Zyberum Cyber Security Firm
Menu

Conformità NIS2

NIS2 senza montagne di carta.

La legge tedesca sulla NIS2 si applica dal 6 dicembre 2025, senza periodo transitorio. Circa 29.000 aziende rientrano nel suo ambito di applicazione, e la direzione ne risponde personalmente. Verifichiamo se la NIS2 vi riguarda, chiudiamo per prime le lacune reali e vi diamo le evidenze per dimostrarlo.

  • In vigore dal 6 dic 2025
  • Misure che proteggono davvero
  • Il pentest come prova

In breve

La NIS2 è la direttiva UE sulla cybersecurity per i soggetti essenziali e importanti. La Germania l’ha recepita con la legge di attuazione della NIS2, in vigore dal 6 dicembre 2025. Si applica alle aziende di 18 settori con almeno 50 dipendenti o con più di 10 milioni di euro di fatturato e di totale di bilancio, richiede misure di gestione del rischio, la registrazione presso il BSI e la notifica degli incidenti entro 24 ore, e rende responsabile la direzione. Zyberum offre verifiche di applicabilità della NIS2, gap analysis, attuazione delle misure richieste, penetration test e monitoraggio 24/7.

Chi rientra

Probabilmente più aziende di quanto pensiate

La NIS2 copre 18 settori, tra cui energia, trasporti, sanità, acqua, infrastrutture digitali, gestione dei servizi IT, manifattura (macchinari, veicoli, elettronica, dispositivi medici), chimica, alimentare, rifiuti e servizi postali.

Di norma rientrate nella NIS2 se operate in uno di questi settori e avete almeno 50 dipendenti, oppure più di 10 milioni di euro sia di fatturato annuo sia di totale di bilancio. Alcuni soggetti rientrano a prescindere dalle dimensioni. Ne risentono anche i fornitori, perché i clienti soggetti alla NIS2 devono mettere in sicurezza la propria supply chain.

Tempistiche

A che punto è la NIS2 in Germania

  1. Scadenza UE

    Gli Stati membri dovevano recepire la direttiva NIS2 nel diritto nazionale entro questa data.

  2. Legge tedesca in vigore

    La legge di attuazione della NIS2 si applica senza periodo transitorio. Gli obblighi sono vincolanti.

  3. Registrazione presso il BSI

    Le aziende interessate avevano tre mesi per registrarsi presso l’Ufficio federale tedesco per la sicurezza informatica (BSI).

  4. Misure ed evidenze

    La gestione del rischio deve essere attuata e documentata. La direzione deve approvarla, supervisionarla e seguire una formazione.

Cosa richiede la legge

Gli obblighi, in parole semplici

Gestione del rischio

Dieci ambiti di misure, dall’analisi dei rischi e dalla gestione degli incidenti fino a backup, sicurezza della supply chain, crittografia e controllo degli accessi.

Notifica degli incidenti

Preallarme entro 24 ore, notifica dell’incidente entro 72 ore e relazione finale entro un mese.

Obblighi della direzione

La direzione deve approvare e supervisionare le misure, seguire una formazione e può essere chiamata a risponderne personalmente.

Registrazione

Le aziende interessate si registrano da sole presso il BSI. Nessuno verrà a dirvi che rientrate nella NIS2.

Supply chain

Dovete valutare la sicurezza dei vostri fornitori e prestatori di servizi, e i vostri clienti valuteranno la vostra.

Prova di efficacia

L’efficacia delle misure va verificata. Audit e penetration test sono il modo per dimostrarla.

Come vi aiutiamo

Da “ci riguarda?” a “possiamo dimostrarlo”

Verifica di applicabilità

Stabiliamo se rientrate nella NIS2, in quale categoria e cosa significa per voi.

Gap analysis

La vostra sicurezza attuale a confronto con le misure richieste, ordinata per rischio reale e non per numero di capitolo.

Attuazione

Mettiamo in atto le misure mancanti insieme al vostro team: processo di gestione degli incidenti, backup, controllo degli accessi, verifiche sui fornitori.

Penetration test

Attacchiamo i vostri sistemi per mostrare se le misure reggono, e voi ricevete le evidenze per la verifica di efficacia.

Penetration test

Monitoraggio 24/7

Zyberdome rileva e gestisce gli incidenti 24 ore su 24, così il termine di notifica di 24 ore diventa realistico.

Zyberdome

Formazione per la direzione

La formazione che la NIS2 richiede alla direzione, pratica e in parole semplici.

Formazione

FAQ

FAQ sulla NIS2

La mia azienda rientra nella NIS2?

Probabilmente sì, se operate in uno dei 18 settori della NIS2 e avete almeno 50 dipendenti, oppure più di 10 milioni di euro sia di fatturato annuo sia di totale di bilancio. Alcuni soggetti, come determinati fornitori di infrastrutture digitali, rientrano a prescindere dalle dimensioni. Sono le aziende a doverlo valutare in autonomia.

Da quando si applica la NIS2 in Germania?

La legge tedesca di attuazione della NIS2 è entrata in vigore il 6 dicembre 2025 e si applica senza periodo transitorio. Il termine per la registrazione presso il BSI era il 6 marzo 2026.

Quali sono le sanzioni?

Fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti particolarmente importanti, e fino a 7 milioni di euro o all’1,4% per i soggetti importanti. Inoltre, la direzione può essere chiamata a rispondere personalmente della mancata attuazione delle misure.

Non rientriamo nella NIS2. Dobbiamo attivarci lo stesso?

Spesso sì. Le aziende che rientrano nella NIS2 devono mettere in sicurezza la propria supply chain, quindi trasferiscono i requisiti di sicurezza a fornitori e prestatori di servizi tramite contratti e questionari.

La certificazione ISO 27001 copre la NIS2?

Copre gran parte delle misure di gestione del rischio, ma non tutto. Si aggiungono la registrazione, i termini di notifica e gli obblighi della direzione, e il perimetro del vostro certificato ISO 27001 deve corrispondere ai servizi che rientrano nella NIS2.

Per iniziare

Consulenza NIS2 gratuita: rientrate nella NIS2, e cosa manca?

Un’ora con un esperto. Verifichiamo se la NIS2 si applica alla vostra azienda e dove sono le lacune principali.

  • Risposta chiara: rientrate o no, e in quale categoria
  • Le vostre principali lacune rispetto alle dieci misure richieste
  • Un piano per priorità che parte dai rischi reali
Tom Zaubermann

Parlerete conTom ZaubermannFondatore e CEO, Zyberum

Chiamateci: +49 176 439 17074info@zyberum.com

Oppure scriveteci

Rispondiamo entro un giorno lavorativo.

ChiamateciConsulenza NIS2 gratuita

Scegliete l’orario più comodo

Apri in una nuova scheda