NIS 2 Status Italien

Statutul NIS 2 în Italia

Ce cere directiva, cum o transpune Italia și unde se situează ACN și CSIRT Italia în tablou.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Italia, cu un singur prag de securitate cibernetică pentru entitățile esențiale și importante. Italia trebuie să introducă acel prag în legislația italiană și să ruleze un regim de supraveghere sub el.

Italia transpune NIS 2 prin Decreto Legislativo 4 settembre 2024, n. 138. Decretul a fost publicat în Gazzetta Ufficiale pe 1 octombrie 2024 și a intrat în vigoare pe 16 octombrie 2024, la termenul de transpunere al UE.

ACN (Agenzia per la Cybersicurezza Nazionale) este autoritatea NIS competentă unică, punctul unic de contact pentru grupul de cooperare al UE și gazda CSIRT-ului național (CSIRT Italia). Nouă ministere acționează ca autorități sectoriale sub coordonarea ACN. Pentru sectorul financiar, DORA se aplică drept lex specialis.

Unde se află regulile
Trei straturi pe care oricine citește versiunea italiană a NIS 2 trebuie să le țină separate.

Directiva UE

La presente direttiva stabilisce misure volte a garantire un livello comune elevato di cibersicurezza nell''Unione in modo da migliorare il funzionamento del mercato interno.

Directiva (UE) 2022/2555 (NIS 2), articolul 1. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și de sector pentru entitățile esențiale și importante.

Implementarea UE

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Italia fără transpunere națională.

Transpunerea italiană

Decreto Legislativo 4 settembre 2024, n. 138

Transpunerea italiană a NIS 2. Publicat în Gazzetta Ufficiale pe 1 octombrie 2024, în vigoare de la 16 octombrie 2024. Decretul confirmă ACN ca autoritate competentă, extinde funcțiile CSIRT Italia, enumeră zece domenii de măsuri de securitate și detaliază procesul de notificare a incidentelor și răspunderea organului de conducere.

Trei lucruri de știut
Ce se schimbă pentru entitățile care operează în Italia.
Transpunere

Decreto Legislativo 138/2024

Aduce obligațiile NIS 2 în legislația italiană. Definește entitățile esențiale (soggetti essenziali) și importante (soggetti importanti), competențele de supraveghere ale ACN, îndatoririle de raportare a incidentelor și sancțiunile administrative. Detaliul operațional se află în determinările ACN și anexele sectoriale.

Autoritate

ACN și CSIRT Italia

ACN este autoritatea NIS competentă unică și punctul unic de contact. CSIRT Italia operează în cadrul ACN și primește notificările de incidente semnificative. Ministerele sectoriale (interne, energie, transporturi, sănătate, justiție, cultură, cercetare, transformare digitală, mediu) acționează ca autorități sectoriale sub un comitet de implementare prezidat de ACN.

Termene

Înregistrare și raportare

Platforma de înregistrare ACN s-a deschis pe 1 decembrie 2024. Entitățile din domeniul de aplicare au trebuit să se înregistreze sau să își actualizeze datele până la 28 februarie 2025. Incidentele semnificative urmează cadența directivei: avertizare timpurie de 24 de ore, notificare a incidentului de 72 de ore, raport final într-o lună, transmise prin CSIRT Italia.

Două principii care decid fiecare caz-limită
Folosiți-le înainte de a citi un comentariu italian despre NIS 2.

Legea locală se aplică în interiorul Italiei

Operațiunile pe teritoriul italian urmează transpunerea italiană. Un Geschäftsführer german care conduce o filială italiană citește Decreto Legislativo 138/2024 pentru acea filială, nu BSIG-ul german. Obligațiile directivei sunt aceleași. Procedura, platforma de înregistrare și sancțiunile se află în legislația italiană și se desfășoară prin ACN.

Italia nu poate coborî sub pragul minim al UE

Directiva este un instrument de armonizare minimă. Italia poate fi mai strictă, iar la domeniul de aplicare a făcut acest lucru adăugând administrațiile publice, furnizorii de transport public local, entitățile de cercetare și entitățile de interes cultural peste baza directivei. Italia nu poate coborî sub directivă la îndatoririle entităților esențiale și importante, la termenele de raportare a incidentelor sau la răspunderea organului de conducere.

Cine ce face în Italia
Trei instituții care apar în aproape orice întrebare NIS 2.
IT

ACN

Autoritate NIS competentă unică și punct unic de contact. Efectuează audituri, solicită documentație, impune sancțiuni administrative și emite măsuri de reglementare obligatorii. Prezidează comitetul de implementare NIS care coordonează cele nouă ministere sectoriale.

IT

CSIRT Italia

CSIRT-ul național, găzduit de ACN. Primește notificările de incidente semnificative de la entitățile din domeniul de aplicare, oferă îndrumare tehnică și sprijin pentru gestionarea incidentelor și coordonează la nivel transfrontalier cu CSIRT-urile omoloage prin rețeaua CSIRT-urilor din UE.

EU

ENISA

Agenția UE pentru securitate cibernetică. Publică îndrumări, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile italiene; ACN este.

Capcane
Greșeli pe care le vedem când entitățile italiene citesc NIS 2 pentru prima dată.
  • Facem NIS 2 așa cum o face societatea-mamă germană.

    Obligațiile directivei sunt aceleași, dar procedura nu este. O filială italiană se înregistrează pe platforma ACN, depune notificările de incidente la CSIRT Italia și răspunde supravegherii ACN. Trimiterile la BSIG, portalul german BSI sau autoritățile sectoriale germane nu se transferă. Munca internă de conformitate poate fi împărțită la nivelul grupului; depunerile naționale nu pot.

  • Nu există încă o obligație de înregistrare italiană.

    Platforma de înregistrare ACN s-a deschis pe 1 decembrie 2024, iar prima fereastră de înregistrare s-a închis pe 28 februarie 2025. Actualizările datelor de înregistrare urmează regula de două săptămâni a directivei. O entitate din domeniul de aplicare care nu s-a înregistrat niciodată nu este scutită; este în neregulă, iar ACN are atât competențe de sancțiune administrativă, cât și de măsuri obligatorii.

  • Reglementatorul nostru sectorial este responsabil, nu ACN.

    Italia a ales un model de autoritate competentă unică. ACN supraveghează în toate sectoarele NIS 2 și este punctul unic de contact pentru grupul de cooperare al UE. Ministerele sectoriale acționează ca autorități sectoriale și contribuie cu expertiză de domeniu sub un comitet de implementare prezidat de ACN, dar competența obligatorie de supraveghere și sancțiune NIS 2 revine ACN. Pentru finanțe, DORA se aplică drept lex specialis, iar reglementatorul sectorului financiar gestionează acel canal.

Perspectiva practicianului

Majoritatea operatorilor italieni mici și de capitalizare medie pe care îi vedem citesc încă NIS 2 prin prisma vechiului perimetru NIS 1 al D.Lgs. 65/2018, în care doar o mână de operatori nominalizați intrau în domeniul de aplicare. Noul decret extinde perimetrul cu un ordin de mărime, aduce administrațiile publice, transportul public local și entitățile de cercetare și mută răspunderea pe organul de conducere. Amministratore delegato sau legale rappresentante răspunde personal pentru aprobarea managementului riscurilor și pentru formare.

Mișcarea practică este aceeași ca peste tot în UE. Confirmați domeniul de aplicare în temeiul directivei și al decretului, înregistrați-vă pe platforma ACN, configurați cele patru obligații continue (menținerea înregistrării, raportarea incidentelor prin CSIRT Italia, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Anexele sectoriale ale ACN rafinează detaliul; nu înlocuiesc registrul de obligații.

Cum ajută platforma

Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o filială italiană care folosește Decreto Legislativo 138/2024, o societate-mamă germană care folosește BSIG, o societate-soră franceză care folosește Ordonnance n° 2024-1093 și una olandeză care folosește Cyberbeveiligingswet. Referințele la articole se schimbă de la o limbă la alta; obligațiile de fond nu.

Pentru domeniul de aplicare italian începeți cu verificarea de aplicabilitate, apoi treceți la cadența de raportare a incidentelor prin CSIRT Italia, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde ACN publică determinări sau anexe sectoriale, le referențiem; nu le duplicăm.

Surse
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
  • Decreto Legislativo 4 settembre 2024, n. 138, Gazzetta Ufficiale 1 ottobre 2024
  • ACN, Agenzia per la Cybersicurezza Nazionale, site oficial (acn.gov.it)
  • CSIRT Italia, echipa națională de răspuns la incidente de securitate informatică (csirt.gov.it)
  • Comisia Europeană, instrumentul de urmărire a transpunerii directivei NIS 2, Italia
  • Banca d''Italia, autoritate competentă pentru DORA în sectorul financiar
Verificați-vă domeniul de aplicare italian în mai puțin de cinci minute
Verificarea de aplicabilitate aplică testul de mărime și de sector al directivei. Dacă filiala dumneavoastră italiană intră în domeniul de aplicare, pasul următor este platforma de înregistrare ACN.