Gestione del rischio
Dieci ambiti di misure, dall’analisi dei rischi e dalla gestione degli incidenti fino a backup, sicurezza della supply chain, crittografia e controllo degli accessi.
Conformità NIS2
La legge tedesca sulla NIS2 si applica dal 6 dicembre 2025, senza periodo transitorio. Circa 29.000 aziende rientrano nel suo ambito di applicazione, e la direzione ne risponde personalmente. Verifichiamo se la NIS2 vi riguarda, chiudiamo per prime le lacune reali e vi diamo le evidenze per dimostrarlo.
In breve
La NIS2 è la direttiva UE sulla cybersecurity per i soggetti essenziali e importanti. La Germania l’ha recepita con la legge di attuazione della NIS2, in vigore dal 6 dicembre 2025. Si applica alle aziende di 18 settori con almeno 50 dipendenti o con più di 10 milioni di euro di fatturato e di totale di bilancio, richiede misure di gestione del rischio, la registrazione presso il BSI e la notifica degli incidenti entro 24 ore, e rende responsabile la direzione. Zyberum offre verifiche di applicabilità della NIS2, gap analysis, attuazione delle misure richieste, penetration test e monitoraggio 24/7.
Chi rientra
La NIS2 copre 18 settori, tra cui energia, trasporti, sanità, acqua, infrastrutture digitali, gestione dei servizi IT, manifattura (macchinari, veicoli, elettronica, dispositivi medici), chimica, alimentare, rifiuti e servizi postali.
Di norma rientrate nella NIS2 se operate in uno di questi settori e avete almeno 50 dipendenti, oppure più di 10 milioni di euro sia di fatturato annuo sia di totale di bilancio. Alcuni soggetti rientrano a prescindere dalle dimensioni. Ne risentono anche i fornitori, perché i clienti soggetti alla NIS2 devono mettere in sicurezza la propria supply chain.
Tempistiche
Gli Stati membri dovevano recepire la direttiva NIS2 nel diritto nazionale entro questa data.
La legge di attuazione della NIS2 si applica senza periodo transitorio. Gli obblighi sono vincolanti.
Le aziende interessate avevano tre mesi per registrarsi presso l’Ufficio federale tedesco per la sicurezza informatica (BSI).
La gestione del rischio deve essere attuata e documentata. La direzione deve approvarla, supervisionarla e seguire una formazione.
Cosa richiede la legge
Dieci ambiti di misure, dall’analisi dei rischi e dalla gestione degli incidenti fino a backup, sicurezza della supply chain, crittografia e controllo degli accessi.
Preallarme entro 24 ore, notifica dell’incidente entro 72 ore e relazione finale entro un mese.
La direzione deve approvare e supervisionare le misure, seguire una formazione e può essere chiamata a risponderne personalmente.
Le aziende interessate si registrano da sole presso il BSI. Nessuno verrà a dirvi che rientrate nella NIS2.
Dovete valutare la sicurezza dei vostri fornitori e prestatori di servizi, e i vostri clienti valuteranno la vostra.
L’efficacia delle misure va verificata. Audit e penetration test sono il modo per dimostrarla.
Come vi aiutiamo
Stabiliamo se rientrate nella NIS2, in quale categoria e cosa significa per voi.
La vostra sicurezza attuale a confronto con le misure richieste, ordinata per rischio reale e non per numero di capitolo.
Mettiamo in atto le misure mancanti insieme al vostro team: processo di gestione degli incidenti, backup, controllo degli accessi, verifiche sui fornitori.
Attacchiamo i vostri sistemi per mostrare se le misure reggono, e voi ricevete le evidenze per la verifica di efficacia.
Penetration testZyberdome rileva e gestisce gli incidenti 24 ore su 24, così il termine di notifica di 24 ore diventa realistico.
ZyberdomeLa formazione che la NIS2 richiede alla direzione, pratica e in parole semplici.
FormazioneFAQ
Probabilmente sì, se operate in uno dei 18 settori della NIS2 e avete almeno 50 dipendenti, oppure più di 10 milioni di euro sia di fatturato annuo sia di totale di bilancio. Alcuni soggetti, come determinati fornitori di infrastrutture digitali, rientrano a prescindere dalle dimensioni. Sono le aziende a doverlo valutare in autonomia.
La legge tedesca di attuazione della NIS2 è entrata in vigore il 6 dicembre 2025 e si applica senza periodo transitorio. Il termine per la registrazione presso il BSI era il 6 marzo 2026.
Fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti particolarmente importanti, e fino a 7 milioni di euro o all’1,4% per i soggetti importanti. Inoltre, la direzione può essere chiamata a rispondere personalmente della mancata attuazione delle misure.
Spesso sì. Le aziende che rientrano nella NIS2 devono mettere in sicurezza la propria supply chain, quindi trasferiscono i requisiti di sicurezza a fornitori e prestatori di servizi tramite contratti e questionari.
Copre gran parte delle misure di gestione del rischio, ma non tutto. Si aggiungono la registrazione, i termini di notifica e gli obblighi della direzione, e il perimetro del vostro certificato ISO 27001 deve corrispondere ai servizi che rientrano nella NIS2.
Per iniziare
Un’ora con un esperto. Verifichiamo se la NIS2 si applica alla vostra azienda e dove sono le lacune principali.

Parlerete conTom ZaubermannFondatore e CEO, Zyberum
Rispondiamo entro un giorno lavorativo.
La vostra privacy
Utilizziamo cookie e tecnologie simili per analizzare l’uso del nostro sito e misurare l’efficacia delle nostre campagne pubblicitarie. Siete voi a decidere quali possiamo utilizzare. Potete modificare la vostra scelta in qualsiasi momento tramite “Impostazioni cookie” a fondo pagina. Informativa sulla privacy