Allegato II — Entità Importante

NIS2 per i Produttori di Dispositivi Medici in Italia — Requisiti di Conformità 2026

Questa guida è destinata ai produttori di dispositivi medici italiani classificati come entità importanti secondo il D.Lgs. 138/2024. Scoprirete gli obblighi specifici di cybersecurity in sinergia con il Regolamento MDR e le azioni concrete da implementare entro ottobre 2026.

Rientrano in questa categoria i produttori di dispositivi medici (anche in-vitro) che forniscono servizi critici essenziali o prodotti che supportano funzioni sanitarie critiche in Italia. Ciò include sia grandi produttori multinazionali sia piccole-medie imprese con software integrato nei dispositivi, indipendentemente dal numero di dipendenti, a condizione che operino nel mercato italiano e gestiscano dati sanitari sensibili.

Obblighi chiave NIS2 per questo settore

Bill of Materials (SBOM) per il Software del Dispositivo

Dovete documentare e mantenere aggiornato un SBOM completo (Software Bill of Materials) per ogni componente software integrato nei vostri dispositivi, incluse librerie open source e dipendenze di terze parti. Questo documento deve tracciare versioni, vulnerabilità note e licenze, ed essere disponibile alle autorità competenti. L'SBOM deve coprire sia i nuovi dispositivi sia quelli legacy ancora in commercio, seguendo formati standardizzati come SPDX o CycloneDX.

Sorveglianza Post-Market e Gestione delle Patch

Implementate un programma formale di sorveglianza post-market specificamente dedicato alla cybersecurity che monitori vulnerabilità, attacchi e malfunzionamenti legati alla sicurezza informatica. Dovete disporre di un processo verificato e documentato per lo sviluppo, il testing e la distribuzione tempestiva di patch firmware e aggiornamenti software, con tracciamento della compatibilità con le versioni precedenti dei dispositivi.

Segnalazione di Incidenti che Interessano la Sicurezza del Paziente

Segnalate tempestivamente all'ACN (Autorità per la Cybersecurity Nazionale) e all'Istituto Superiore di Sanità (in qualità di notified body) qualsiasi vulnerabilità di cybersecurity che possa esporre i pazienti a rischi. La segnalazione deve avvenire entro 72 ore dalla scoperta; deve includere valutazione dell'impatto sulla sicurezza del paziente, dati tecnici della vulnerabilità e azioni di mitigazione intraprese.

Sicurezza della Supply Chain e Valutazione dei Fornitori

Dovete effettuare una valutazione formalizzata della sicurezza informatica di tutti i fornitori di componenti hardware, software e servizi critici. Includete clausole contrattuali obbligatorie che impongano ai fornitori il rispetto degli standard NIS2, la comunicazione tempestiva di vulnerabilità e la conformità ai vostri processi di patch management. Documentate audit periodici (almeno annuali) presso i fornitori critici.

Allineamento con MDR Articolo 5(5) sulla Cybersecurity

Integrate i requisiti NIS2 nel vostro sistema di gestione della qualità secondo MDR, affrontando la cybersecurity come aspetto della gestione del rischio del dispositivo. La documentazione tecnica e il fascicolo di conformità devono includere analisi delle minacce informatiche, strategie di difesa-in-depth, piani di risposta agli incidenti e prove della sorveglianza post-market sulla sicurezza informatica.

Lacune tipiche di conformità in questo settore

Strumenti consigliati per questo settore

Secfix secfix.com

Verifica lo strumento →
Vanta vanta.com

Verifica lo strumento →
Sprinto sprinto.com

Verifica lo strumento →

Domande frequenti

Se il mio dispositivo medico è stato immesso in commercio prima di ottobre 2026, devo comunque applicare gli obblighi NIS2?

Sì. Il D.Lgs. 138/2024 si applica anche ai dispositivi legacy ancora in commercio. Dovete realizzare un SBOM retrospettivo, implementare la sorveglianza post-market per la cybersecurity e mettere in atto un processo di patch management, anche per versioni precedenti del vostro software, entro la scadenza del 19 ottobre 2026.

Quali sono le conseguenze legali se non comunico una vulnerabilità di cybersecurity entro 72 ore?

Il ritardo nella segnalazione costituisce violazione del D.Lgs. 138/2024 ed espone l'azienda a sanzioni amministrative dell'ACN (fino a 10.000.000 euro o il 2% del fatturato globale per violazioni gravi). Inoltre, la mancata comunicazione tempestiva può comportare reclami per negligenza verso i pazienti e conseguenze reputazionali gravi nel contesto sanitario italiano.

Come integro i requisiti NIS2 nella mia documentazione tecnica MDR senza duplicare gli sforzi?

Create una sezione unica di 'Gestione della Cybersecurity' nel fascicolo tecnico MDR che soddisfi contemporaneamente sia l'Articolo 5(5) MDR che gli obblighi NIS2: analisi delle minacce, architettura di sicurezza, SBOM, piano di patch management e sorveglianza post-market. Questo approccio integrato riduce la duplicazione documentale e facilita la valutazione da parte dei notified body e dell'ACN.

Verifica i requisiti per la tua organizzazione

ACN/NIS2 · Italia · 2026

Avvia il calcolatore →