Estado de NIS 2 en Italia
Qué exige la directiva, cómo la transpone Italia y dónde se sitúan ACN y CSIRT Italia dentro del conjunto.
Visión general
La directiva NIS 2 es la capa de la UE. Obliga a cada Estado miembro, Italia incluida, con un único suelo de ciberseguridad para las entidades esenciales e importantes. Italia debe plasmar ese suelo en el derecho italiano y ejecutar un régimen de supervisión bajo él.
Italia transpone NIS 2 mediante el Decreto Legislativo 4 settembre 2024, n. 138. El decreto se publicó en la Gazzetta Ufficiale el 1 de octubre de 2024 y entró en vigor el 16 de octubre de 2024, en el plazo de transposición de la UE.
ACN (Agenzia per la Cybersicurezza Nazionale) es la autoridad NIS competente única, el punto de contacto único para el grupo de cooperación de la UE y la sede del CSIRT nacional (CSIRT Italia). Nueve ministerios actúan como autoridades sectoriales bajo la coordinación de ACN. Para el sector financiero, DORA se aplica como lex specialis.
Directiva de la UE
La presente direttiva stabilisce misure volte a garantire un livello comune elevato di cibersicurezza nell'Unione in modo da migliorare il funzionamento del mercato interno.
Directiva (UE) 2022/2555 (NIS 2), artículo 1. Establece las obligaciones que cada Estado miembro debe transponer, incluidos los criterios de tamaño y sector para las entidades esenciales e importantes.
Ejecución de la UE
Reglamento de Ejecución (UE) 2024/2690 de la Comisión
Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Italia sin transposición nacional.
Transposición italiana
Decreto Legislativo 4 settembre 2024, n. 138
La transposición italiana de NIS 2. Publicada en la Gazzetta Ufficiale el 1 de octubre de 2024, en vigor desde el 16 de octubre de 2024. El decreto confirma a ACN como autoridad competente, amplía las funciones de CSIRT Italia, enumera diez áreas de medidas de seguridad y detalla el proceso de notificación de incidentes y la responsabilidad del órgano de dirección.
Decreto Legislativo 138/2024
Lleva las obligaciones de NIS 2 al derecho italiano. Define las entidades esenciales (soggetti essenziali) e importantes (soggetti importanti), las potestades de supervisión de ACN, los deberes de notificación de incidentes y las sanciones administrativas. El detalle operativo se sitúa en las determinaciones de ACN y en los anexos sectoriales.
ACN y CSIRT Italia
ACN es la autoridad NIS competente única y el punto de contacto único. CSIRT Italia opera dentro de ACN y recibe las notificaciones de incidentes significativos. Los ministerios sectoriales (interior, energía, transporte, salud, justicia, cultura, investigación, transformación digital, medio ambiente) actúan como autoridades sectoriales bajo un consejo de implementación presidido por ACN.
Registro y notificación
La plataforma de registro de ACN se abrió el 1 de diciembre de 2024. Las entidades dentro del ámbito tenían que registrarse o actualizar sus datos a más tardar el 28 de febrero de 2025. Los incidentes significativos siguen la cadencia de la directiva: alerta temprana de 24 horas, notificación de incidente de 72 horas, informe final de un mes, enviados a través de CSIRT Italia.
El derecho local se aplica dentro de Italia
Las operaciones en territorio italiano siguen la transposición italiana. Un Geschäftsführer alemán que dirige una filial italiana lee el Decreto Legislativo 138/2024 para esa filial, no el BSIG alemán. Las obligaciones de la directiva son las mismas. El procedimiento, la plataforma de registro y las sanciones viven en el derecho italiano y se tramitan a través de ACN.
Italia no puede quedar por debajo del suelo de la UE
La directiva es un instrumento de armonización mínima. Italia puede ir más allá, y en cuanto al ámbito lo ha hecho añadiendo administraciones públicas, proveedores de transporte público local, entidades de investigación y entidades de interés cultural por encima de la base de la directiva. Italia no puede quedar por debajo de la directiva en los deberes de las entidades esenciales e importantes, en los plazos de notificación de incidentes ni en la responsabilidad del órgano de dirección.
ACN
Autoridad NIS competente única y punto de contacto único. Realiza auditorías, solicita documentación, impone sanciones administrativas y emite medidas regulatorias vinculantes. Preside el consejo de implementación de NIS que coordina a los nueve ministerios sectoriales.
CSIRT Italia
El CSIRT nacional, alojado en ACN. Recibe las notificaciones de incidentes significativos de las entidades dentro del ámbito, proporciona orientación técnica y apoyo en el tratamiento de incidentes, y coordina a nivel transfronterizo con los CSIRT homólogos a través de la red de CSIRT de la UE.
ENISA
La agencia de ciberseguridad de la UE. Publica orientaciones, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor de las entidades italianas; ACN lo es.
Hacemos NIS 2 como lo hace nuestra matriz alemana.
Las obligaciones de la directiva son las mismas, pero el procedimiento no. Una filial italiana se registra en la plataforma de ACN, presenta las notificaciones de incidentes a CSIRT Italia y responde ante la supervisión de ACN. Las referencias al BSIG, al portal del BSI alemán o a las autoridades sectoriales alemanas no se trasladan. El trabajo interno de conformidad puede compartirse en el grupo; las presentaciones nacionales no.
Todavía no hay obligación de registro italiana.
La plataforma de registro de ACN se abrió el 1 de diciembre de 2024 y la primera ventana de registro se cerró el 28 de febrero de 2025. Las actualizaciones de los datos de registro siguen la regla de dos semanas de la directiva. Una entidad dentro del ámbito que nunca se registró no está exenta; está en incumplimiento, y ACN tiene tanto potestades de sanción administrativa como de medidas vinculantes.
Nuestro regulador sectorial está a cargo, no ACN.
Italia eligió un modelo de autoridad competente única. ACN supervisa todos los sectores de NIS 2 y es el punto de contacto único para el grupo de cooperación de la UE. Los ministerios sectoriales actúan como autoridades sectoriales y aportan experiencia de dominio bajo un consejo de implementación presidido por ACN, pero la potestad vinculante de supervisión y sanción de NIS 2 recae en ACN. Para las finanzas, DORA se aplica como lex specialis y el regulador del sector financiero gestiona esa vía.
La mayoría de los operadores italianos pequeños y de mediana capitalización que vemos siguen leyendo NIS 2 a través del prisma del antiguo perímetro de NIS 1 del D.Lgs. 65/2018, en el que solo un puñado de operadores nominados estaban dentro del ámbito. El nuevo decreto amplía el perímetro en un orden de magnitud, incorpora administraciones públicas, transporte público local y entidades de investigación, y desplaza la responsabilidad al órgano de dirección. El amministratore delegato o legale rappresentante responde personalmente de la aprobación de la gestión de riesgos y de la formación.
El movimiento práctico es el mismo que en todo el resto de la UE. Confirmar el ámbito conforme a la directiva y al decreto, registrarse en la plataforma de ACN, establecer las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes a través de CSIRT Italia, riesgo de cadena de suministro, supervisión del órgano de dirección) y documentar el mínimo. Los anexos sectoriales de ACN afinan el detalle; no sustituyen al registro de obligaciones.
Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de verificación funciona para una filial italiana que usa el Decreto Legislativo 138/2024, una matriz alemana que usa el BSIG, una filial hermana francesa que usa la Ordonnance n° 2024-1093 y una neerlandesa que usa la Cyberbeveiligingswet. Las referencias a artículos cambian por idioma; las obligaciones sustantivas no.
Para el ámbito italiano empiezas con la comprobación de aplicabilidad, luego pasas a la cadencia de notificación de incidentes a través de CSIRT Italia, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde ACN publica determinaciones o anexos sectoriales, los referenciamos; no los duplicamos.
- Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión
- Decreto Legislativo 4 settembre 2024, n. 138: Gazzetta Ufficiale 1 ottobre 2024
- ACN: Agenzia per la Cybersicurezza Nazionale, sitio oficial (acn.gov.it)
- CSIRT Italia: National Computer Security Incident Response Team (csirt.gov.it)
- Comisión Europea: rastreador de transposición de la directiva NIS 2, Italia
- Banca d'Italia: autoridad competente para DORA en el sector financiero