Il D.Lgs. 138/2024 – comunemente chiamato “decreto NIS2” – introduce per le Pubbliche Amministrazioni centrali, le Regioni, i Comuni di grandi dimensioni e le Aziende Sanitarie Locali obblighi strutturati di gestione del rischio cyber.
Cos’è il decreto NIS2 e perché riguarda la PA
La cybersecurity è oggi una priorità strategica per la Pubblica Amministrazione. La crescente digitalizzazione dei servizi rende infatti necessario un approccio strutturato e continuo alla sicurezza delle reti e dei sistemi informativi.
È su questo tema che interviene il D.Lgs. 4 settembre 2024, n. 1381, recependo la Direttiva (UE) 2022/2555, evoluzione della precedente NIS (Network and Information Security). L’obiettivo della norma è rafforzare la resilienza digitale europea attraverso:
- un ampliamento dei soggetti coinvolti;
- requisiti di sicurezza più stringenti e verificabili;
- maggiore uniformità tra gli Stati membri nell’approccio alla sicurezza;
- un sistema di controllo più efficace, con responsabilità degli organi di amministrazione e direttivi.
Quali PA rientrano nel perimetro del decreto NIS2
Il decreto si applica alle categorie di Pubbliche Amministrazioni individuate nell’Allegato III, tra cui amministrazioni centrali, Regioni e Province autonome, Città metropolitane, Comuni capoluogo di Regione, Comuni con più di 100.000 abitanti e ASL. Le amministrazioni centrali indicate dal decreto sono considerate soggetti essenziali. Per le altre PA comprese nel perimetro, la classificazione come soggetto essenziale o importante è stabilita dall’ACN (Agenzia per la Cybersicurezza Nazionale).
I soggetti essenziali possono essere sottoposti a una vigilanza più ampia, mentre per quelli importanti le verifiche sono generalmente avviate in presenza di elementi che suggeriscano possibili violazioni.
Cosa richiede il decreto NIS2 per le PA
Il decreto NIS2 richiede alle PA di adottare un modello di cybersecurity continuo, strutturato e documentato. Tra gli obblighi principali2 si segnalano:
- gestione del rischio, attraverso l’identificazione degli asset critici, la valutazione periodica delle vulnerabilità e l’aggiornamento delle misure di sicurezza;
- protezione di reti, sistemi e dati, con controlli sugli accessi, gestione delle identità digitali, sicurezza degli endpoint, crittografia e protezione delle comunicazioni;
- continuità operativa, mediante backup, piani di disaster recovery e procedure per garantire il ripristino dei servizi;
- classificazione dei servizi, in base alla loro criticità e all’impatto che un eventuale incidente potrebbe generare;
- gestione e notifica degli incidenti, con una pre-notifica al CSIRT Italia entro 24 ore, una notifica più completa entro 72 ore e una relazione finale entro un mese;
- coinvolgimento degli organi di amministrazione e direttivi, chiamati ad approvare le modalità di implementazione delle misure di sicurezza, sovrintendere agli obblighi previsti e promuovere la formazione interna.
NIS2 e sicurezza della supply chain
La NIS2 estende la gestione del rischio ai fornitori diretti e ai prestatori di servizi. Le PA devono considerare le vulnerabilità specifiche dei partner e la qualità complessiva dei prodotti e delle pratiche di sicurezza adottate.
Sul piano operativo, questo richiede di integrare la cybersecurity nei processi di selezione, contrattualizzazione e monitoraggio dei fornitori, con particolare attenzione agli accessi, alla protezione dei dati, alla gestione degli incidenti e alle dipendenze tecnologiche.
Fondi e opportunità per gli interventi di cybersecurity
Le PA possono verificare la disponibilità di specifici bandi nazionali per la transizione digitale e la sicurezza dei servizi, pubblicati attraverso il portale PA digitale 20263.
A livello europeo, Digital Europe finanzia progetti per la cybersecurity, la cyber resilience e lo sviluppo delle competenze4.
Come SITE supporta le PA nell’adeguamento NIS2
Attraverso il proprio Security Competence Center (SCC), la Divisione Cyber Security di SITE S.p.A. affianca le Pubbliche Amministrazioni in ogni fase del percorso di adeguamento: dalla gap analysis iniziale rispetto ai requisiti del D.Lgs. 138/2024, alla costruzione del framework di gestione del rischio, fino all’implementazione delle misure di sicurezza tecniche e organizzative.
Il SOC (Security Operations Center) garantisce un monitoraggio continuativo H24 e supporta la PA nella gestione operativa degli incidenti, inclusa la predisposizione delle notifiche al CSIRT Italia nei tempi previsti dalla normativa.
I servizi di Penetration Testing, Vulnerability Assessment e Cloud Security completano la copertura tecnica richiesta dal decreto.
In ambito formazione – obbligo esplicito del decreto NIS2 – SITE eroga programmi dedicati al management e al personale, con simulazioni pratiche e percorsi di sensibilizzazione continua.
Un interlocutore unico, una visione integrata del rischio, un percorso misurabile verso la compliance.
Note e approfondimenti