Questa pagina è rivolta alle aziende medie che operano in settori regolamentati e superano la soglia dimensionale NIS2. Scoprirai come qualificarti come entità importante secondo l'Annex II del D.Lgs. 138/2024 e come implementare gli obblighi essenziali di cybersicurezza.
Le aziende medie (50-249 dipendenti) che operano in settori regolamentati designati dalla normativa nazionale e superano i criteri dimensionali stabiliti dall'ACN devono registrarsi come entità importante. Questo include fornitori di servizi critici nei settori energia, trasporti, sanità, finanza e infrastrutture digitali. La determinazione esatta della vostra qualificazione richiede un'autovalutazione secondo i parametri ACN.
Dovete condurre un'autovalutazione formale per determinare se la vostra organizzazione rientra nella definizione di entità importante secondo l'Annex II del D.Lgs. 138/2024. La registrazione sulla piattaforma ACN deve avvenire nel periodo 1 gennaio - 28 febbraio di ogni anno. Il mancato adempimento comporta sanzioni fino a €7 milioni o l'1,4% del fatturato annuale.
Dovete implementare controlli proporzionati alle vostre dimensioni: autenticazione a fattori multipli (MFA) su email aziendali e sistemi cloud, gestione degli accessi basata su principi di minimo privilegio, patching regolare dei sistemi e backup testati per il ripristino. Questi controlli devono essere documentati in una politica di cybersicurezza formale e sottoposti a revisione annuale.
Dovete implementare un programma di gestione del rischio informatico che identifichi, valuti e mitighiera i rischi significativi per le vostre operazioni. La gestione del rischio deve considerare la vostra dimensione (50-249 dipendenti) e non richiede controlli equivalenti a quelli richiesti dalle grandi imprese, ma deve essere dimostrabile e documentata.
Dovete stabilire una procedura formale per la notifica degli incidenti significativi che interessano le operazioni aziendali. Gli incidenti devono essere segnalati all'ACN entro 24 ore dall'accertamento (fase preliminare) e entro 72 ore (rapporto completo). Designate un responsabile interno della segnalazione degli incidenti e documentate i criteri che determinano la significatività.
Dovete mantenere documentazione comprovante il vostro stato di conformità: politica di cybersicurezza, registri di patching, log di accesso, test di backup e rapporti degli incidenti. Conducete audit annuali interni (con l'ausilio di consulenti esterni se necessario) per verificare l'aderenza alle misure implementate e documentate i risultati.
L'ACN ha pubblicato criteri specifici basati sulla dimensione, il settore e l'importanza delle vostre operazioni. Dovete condurre un'autovalutazione comparando il vostro profilo (numero di dipendenti, settore di appartenenza, servizi forniti) con i criteri ACN. Se superando la soglia, siete tenuti a registrarvi nel periodo 1 gennaio - 28 febbraio di ogni anno sulla piattaforma ACN.
La mancata implementazione di misure essenziali come MFA espone a sanzioni fino a €7 milioni o l'1,4% del vostro fatturato annuale. La mancata segnalazione di incidenti significativi entro 24 ore (preliminare) e 72 ore (rapporto completo) comporta sanzioni amministrative aggiuntive e può compromettere la vostra reputazione presso i clienti e le autorità di settore.
Sì, è pratica comune e consigliata per le PMI affidare a consulenti esterni la conduzione dell'autovalutazione iniziale, la mappatura dei rischi e l'implementazione di controlli complessi. Tuttavia, la responsabilità della conformità rimane con la dirigenza aziendale, e dovete mantenere documentazione interna che dimostra il vostro impegno nel controllo e nella gestione della cybersicurezza.