Allegato I — Entità Essenziale

NIS2 per Trasporti in Italia — Conformità Obbligatoria per Compagnie Aeree, Ferrovie, Operatori Portuali e Marittimi

Questa guida illustra gli obblighi di cybersicurezza imposti dal D.Lgs. 138/2024 alle entità essenziali del settore trasporti. Scopri quali sistemi proteggere, come registrarti presso l'ACN e quali rischi affrontare in caso di non conformità.

Rientrano in questa classificazione le compagnie aeree che operano servizi passeggeri, gli operatori ferroviari che gestiscono infrastrutture critiche, gli enti gestori del trasporto stradale con coordinamento centrale, le compagnie di navigazione marittima che operano rotte internazionali e gli operatori portuali che gestiscono traffico rilevante. Sono obbligate tutte le organizzazioni di medie e grandi dimensioni che forniscono servizi di trasporto essenziale per il territorio italiano e transfrontaliero.

Obblighi chiave NIS2 per questo settore

Protezione dei Sistemi Operativi Critici

Devi implementare controlli di sicurezza robusti per i sistemi ATC (Air Traffic Control), i sistemi di ticketing, i sistemi di gestione della flotta e i sistemi di controllo della circolazione ferroviaria. Ciò include crittografia end-to-end, autenticazione multi-fattore e segregazione della rete tra sistemi IT e OT (Operational Technology). La mancata protezione di questi asset espone a interruzioni del servizio che violano gli obblighi di continuità.

Segnalazione Incidenti Cyber entro 24-72 Ore

Qualsiasi incidente che comprometta la disponibilità dei servizi di trasporto, la sicurezza dei passeggeri o il funzionamento transfrontaliero deve essere segnalato all'ACN entro 24 ore dalla rilevazione, con una comunicazione preliminare. Una relazione tecnica completa deve essere inviata entro 72 ore. Gli incidenti che colpiscono sistemi di prenotazione o di pagamento rientrano in questa soglia se impattano operazioni critiche.

Conformità della Supply Chain di Sicurezza Critica

Devi controllare e monitorare costantemente i fornitori di software avionico, sistemi di segnalamento ferroviario, software di gestione portuale e componenti di sicurezza marittima. Tutti i contratti di fornitura devono includere clausole di cybersicurezza che richiedono audit regolari, disclosure delle vulnerabilità e piani di remediation. Documenta le verifiche di conformità dei fornitori almeno annualmente.

Resilienza Cyber dei Sistemi di Prenotazione e Ticketing

Le piattaforme di prenotazione online, i sistemi di emissione biglietti e i gateway di pagamento devono essere protetti con standard moderni di cybersecurity: WAF (Web Application Firewall), protezione DDoS, penetration testing annuale e monitoraggio 24/7. Includere controlli specifici per la prevenzione di frodi, furti di dati passeggeri e manipolazione di transazioni finanziarie.

Registrazione presso l'ACN e Gestione della Conformità Continuativa

Registrati sul portale dell'ACN entro il 28 febbraio 2025 indicando i tuoi servizi essenziali e i contatti responsabili della cybersicurezza. La registrazione è rinnovata annualmente tra il 1° gennaio e il 28 febbraio. Mantieni documentazione aggiornata delle misure di sicurezza implementate, dei test di resilienza, degli audit interni e della formazione del personale. L'ACN può effettuare verifiche ispettive in qualsiasi momento.

Lacune tipiche di conformità in questo settore

Strumenti consigliati per questo settore

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Domande frequenti

Quale data limite ho per registrarmi presso l'ACN come entità essenziale del trasporto?

Devi registrarti entro il 28 febbraio 2025 sul portale dell'ACN. La registrazione è rinnovata ogni anno nello stesso periodo (1° gennaio – 28 febbraio). Se non ti registri entro tale scadenza, sei soggetto a sanzioni fino a €10 milioni o il 2% del tuo fatturato annuale.

Se subisco un attacco ransomware che interrompe il mio sistema di ticketing, entro quanto devo informare l'ACN?

Entro 24 ore dalla rilevazione dell'incidente devi inviare una notifica preliminare all'ACN, anche se non hai ancora completato l'analisi. Entro 72 ore deve seguire una relazione tecnica dettagliata con la descrizione dell'incidente, dell'impatto sui servizi e delle misure di mitigazione adottate. Il mancato rispetto di questa tempistica comporta sanzioni fino a €7 milioni per entità importanti e €10 milioni per entità essenziali.

Cosa succede se non implemento misure di sicurezza sufficienti per i miei sistemi di controllo ferroviario?

L'ACN può disporre ispezioni e, se trova carenze nella protezione di sistemi critici, emetterà ordini di remediation con scadenze fissate. Il mancato adeguamento entro il termine fissato genera sanzioni amministrative fino a €10 milioni o il 2% del fatturato per entità essenziali. Inoltre, eventuali incidenti derivanti da vulnerabilità note possono esporre a responsabilità civile e penale per disruption di servizi pubblici essenziali.

Verifica i requisiti per la tua organizzazione

ACN/NIS2 · Italia · 2026

Avvia il calcolatore →