NIS 2 Status Italien

Statut NIS 2 en Italie

Ce qu'exige la directive, comment l'Italie la transpose, et où se situent l'ACN et le CSIRT Italia dans le tableau.

Simon OrzelSimon Orzel·

Vue d'ensemble

La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, dont l'Italie, par un socle de cybersécurité unique pour les entités essentielles et importantes. L'Italie doit inscrire ce socle en droit italien et exercer un régime de surveillance en dessous.

L'Italie transpose NIS 2 par le Decreto Legislativo 4 settembre 2024, n. 138. Le décret a été publié à la Gazzetta Ufficiale le 1er octobre 2024 et est entré en vigueur le 16 octobre 2024, à la date du délai de transposition de l'UE.

L'ACN (Agenzia per la Cybersicurezza Nazionale) est l'autorité NIS compétente unique, le point de contact unique pour le groupe de coopération de l'UE, et l'hôte du CSIRT national (CSIRT Italia). Neuf ministères agissent comme autorités sectorielles sous la coordination de l'ACN. Pour le secteur financier, DORA s'applique comme lex specialis.

Où résident les règles
Trois couches que quiconque lit la version italienne de NIS 2 doit garder distinctes.

Directive de l'UE

La presente direttiva stabilisce misure volte a garantire un livello comune elevato di cibersicurezza nell'Unione in modo da migliorare il funzionamento del mercato interno.

Directive (UE) 2022/2555 (NIS 2), article 1. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.

Mise en œuvre de l'UE

Règlement d'exécution (UE) 2024/2690 de la Commission

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Italie sans transposition nationale.

Transposition italienne

Decreto Legislativo 4 settembre 2024, n. 138

La transposition italienne de NIS 2. Publié à la Gazzetta Ufficiale le 1er octobre 2024, en vigueur depuis le 16 octobre 2024. Le décret confirme l'ACN comme autorité compétente, étend les fonctions du CSIRT Italia, énumère dix domaines de mesures de sécurité, et détaille le processus de notification des incidents ainsi que la responsabilité de l'organe de direction.

Trois choses à connaître
Ce qui change pour les entités opérant en Italie.
Transposition

Decreto Legislativo 138/2024

Inscrit les obligations NIS 2 en droit italien. Définit les entités essentielles (soggetti essenziali) et importantes (soggetti importanti), les pouvoirs de surveillance de l'ACN, les devoirs de notification des incidents et les sanctions administratives. Le détail opérationnel se trouve dans les déterminations de l'ACN et les annexes sectorielles.

Autorité

ACN et CSIRT Italia

L'ACN est l'autorité NIS compétente unique et le point de contact unique. Le CSIRT Italia opère au sein de l'ACN et reçoit les notifications d'incidents importants. Des ministères sectoriels (intérieur, énergie, transports, santé, justice, culture, recherche, transformation numérique, environnement) agissent comme autorités sectorielles sous un comité de mise en œuvre présidé par l'ACN.

Échéances

Enregistrement et notification

La plateforme d'enregistrement de l'ACN a ouvert le 1er décembre 2024. Les entités dans le périmètre devaient s'enregistrer ou mettre à jour leurs données au plus tard le 28 février 2025. Les incidents importants suivent la cadence de la directive : alerte précoce sous 24 heures, notification d'incident sous 72 heures, rapport final sous un mois, transmis via le CSIRT Italia.

Deux principes qui tranchent tous les cas limites
À utiliser avant de lire un commentaire italien sur NIS 2.

Le droit local s'applique à l'intérieur de l'Italie

Les activités sur le territoire italien suivent la transposition italienne. Un Geschäftsführer allemand dirigeant une filiale italienne lit le Decreto Legislativo 138/2024 pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont les mêmes. La procédure, la plateforme d'enregistrement et les sanctions résident dans le droit italien et passent par l'ACN.

L'Italie ne peut pas descendre sous le socle de l'UE

La directive est un instrument d'harmonisation minimale. L'Italie peut aller plus loin, et sur le périmètre elle l'a fait en ajoutant les administrations publiques, les fournisseurs de transport public local, les entités de recherche et les entités d'intérêt culturel au-delà de la base de la directive. L'Italie ne peut pas descendre sous la directive sur les devoirs des entités essentielles et importantes, les délais de notification des incidents ou la responsabilité de l'organe de direction.

Qui fait quoi en Italie
Trois institutions qui apparaissent dans presque toute question NIS 2.
IT

ACN

Autorité NIS compétente unique et point de contact unique. Mène les audits, demande la documentation, inflige des sanctions administratives et émet des mesures réglementaires contraignantes. Préside le comité de mise en œuvre NIS qui coordonne les neuf ministères sectoriels.

IT

CSIRT Italia

Le CSIRT national, hébergé par l'ACN. Reçoit les notifications d'incidents importants des entités dans le périmètre, fournit des orientations techniques et un appui au traitement des incidents, et coordonne par-delà les frontières avec les CSIRT pairs au sein du réseau des CSIRT de l'UE.

EU

ENISA

L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. N'est pas un surveillant pour les entités italiennes ; l'ACN l'est.

Pièges
Erreurs que nous observons lorsque des entités italiennes lisent NIS 2 pour la première fois.
  • Nous faisons NIS 2 comme le fait notre maison mère allemande.

    Les obligations de la directive sont les mêmes, mais la procédure ne l'est pas. Une filiale italienne s'enregistre sur la plateforme de l'ACN, dépose les notifications d'incidents auprès du CSIRT Italia et répond à la surveillance de l'ACN. Les références au BSIG, au portail allemand du BSI ou aux autorités sectorielles allemandes ne se reportent pas. Le travail de conformité interne peut être partagé au sein du groupe ; les dépôts nationaux ne le peuvent pas.

  • Il n'existe pas encore d'obligation d'enregistrement italienne.

    La plateforme d'enregistrement de l'ACN a ouvert le 1er décembre 2024 et la première fenêtre d'enregistrement a clôturé le 28 février 2025. Les mises à jour des données d'enregistrement suivent la règle des deux semaines de la directive. Une entité dans le périmètre qui ne s'est jamais enregistrée n'est pas exemptée ; elle est en infraction, et l'ACN dispose à la fois de pouvoirs de sanction administrative et de mesures contraignantes.

  • C'est notre régulateur sectoriel qui est responsable, pas l'ACN.

    L'Italie a choisi un modèle d'autorité compétente unique. L'ACN surveille tous les secteurs NIS 2 et est le point de contact unique pour le groupe de coopération de l'UE. Les ministères sectoriels agissent comme autorités sectorielles et apportent une expertise de domaine sous un comité de mise en œuvre présidé par l'ACN, mais le pouvoir contraignant de surveillance et de sanction NIS 2 revient à l'ACN. Pour la finance, DORA s'applique comme lex specialis et le régulateur du secteur financier gère ce canal.

Point de vue du praticien

La plupart des petits et moyens opérateurs italiens que nous rencontrons lisent encore NIS 2 à travers le prisme de l'ancien périmètre NIS 1 du D.Lgs. 65/2018, dans lequel seuls quelques opérateurs nommément désignés étaient dans le périmètre. Le nouveau décret élargit le périmètre d'un ordre de grandeur, fait entrer les administrations publiques, le transport public local et les entités de recherche, et fait peser la responsabilité sur l'organe de direction. L'amministratore delegato ou le legale rappresentante est personnellement responsable de l'approbation de la gestion des risques et de la formation.

La démarche pratique est la même que partout ailleurs dans l'UE. Confirmer le périmètre au regard de la directive et du décret, s'enregistrer sur la plateforme de l'ACN, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, notification des incidents via le CSIRT Italia, risque de la chaîne d'approvisionnement, surveillance par l'organe de direction) et documenter le minimum. Les annexes sectorielles de l'ACN affinent le détail ; elles ne remplacent pas le registre d'obligations.

Comment la plateforme aide

Nous construisons le registre d'obligations NIS 2 sur la couche de l'UE, et non sur une transposition nationale unique. La même liste de contrôle fonctionne pour une filiale italienne utilisant le Decreto Legislativo 138/2024, une maison mère allemande utilisant le BSIG, une société sœur française utilisant l'Ordonnance n° 2024-1093 et une néerlandaise utilisant la Cyberbeveiligingswet. Les références d'articles changent selon la langue ; les obligations de fond non.

Pour le périmètre italien, vous commencez par le test d'applicabilité, puis passez à la cadence de notification des incidents via le CSIRT Italia, aux clauses de chaîne d'approvisionnement et à l'approbation de l'organe de direction. Là où l'ACN publie des déterminations ou des annexes sectorielles, nous les référençons ; nous ne les dupliquons pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2): EUR-Lex
  • Règlement d'exécution (UE) 2024/2690 de la Commission
  • Decreto Legislativo 4 settembre 2024, n. 138: Gazzetta Ufficiale 1 ottobre 2024
  • ACN: Agenzia per la Cybersicurezza Nazionale, site officiel (acn.gov.it)
  • CSIRT Italia: National Computer Security Incident Response Team (csirt.gov.it)
  • Commission européenne: suivi de la transposition de la directive NIS 2, Italie
  • Banca d'Italia: autorité compétente pour DORA dans le secteur financier
Vérifiez votre périmètre italien en moins de cinq minutes
Le test d'applicabilité applique le test de taille et de secteur de la directive. Si votre filiale italienne est dans le périmètre, l'étape suivante est la plateforme d'enregistrement de l'ACN.