Home › Framework › NIS2

Software di compliance NIS2 per soggetti essenziali e importanti.

Le misure NIS2 come controlli ricorrenti, un registro degli incidenti con le tappe di 24 ore, 72 ore e un mese, una verifica dell'incidente significativo basata sul Regolamento di esecuzione (UE) 2024/2690, la revisione dei fornitori e il tracciamento dell'approvazione da parte degli organi di amministrazione. Sviluppato e ospitato nell'UE. Gratis per un framework; Basic da 29 € al mese.

Settore e dimensioni

Allegati I e II della Direttiva (UE) 2022/2555, dimensioni secondo la Raccomandazione della Commissione 2003/361/CE. Funziona nel vostro browser.

Articolo 21Misure di gestione dei rischi di cybersicurezza: politica dei rischi, gestione degli incidenti, continuità, catena di…
Articolo 23Notifica degli incidenti: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro…
Articolo 27Registrazione presso l'autorità nazionale competente, con data di registrazione e nome dell'autorità nel…
Articoli 32-34Vigilanza ed esecuzione: campionamento delle evidenze e registro attività.

Che cos'è la NIS2?

Direttiva NIS2 (Direttiva (UE) 2022/2555). Soggetti essenziali e importanti ai sensi della NIS2: energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC, pubblica amministrazione, servizi postali e di corriere, alimenti, sostanze chimiche, fabbricazione, ricerca.

Chi deve conformarsi

  • Energia e servizi di pubblica utilità (soggetto essenziale)
  • Banche, infrastrutture dei mercati finanziari (soggetto essenziale)
  • Sanità e fornitori di acqua potabile (soggetto essenziale)
  • Infrastrutture digitali e gestione dei servizi TIC (soggetto essenziale)
  • Fabbricazione, alimenti, sostanze chimiche, servizi postali e ricerca (soggetto importante, a seconda delle dimensioni)

I principali controlli NIS2 coperti da Dazr

Articolo 21Misure di gestione dei rischi di cybersicurezza: politica dei rischi, gestione degli incidenti, continuità operativa, catena di approvvigionamento, gestione delle vulnerabilità, crittografia, igiene informatica di base, MFA.
Articolo 23Notifica degli incidenti: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese.
Articolo 27Registrazione presso l'autorità nazionale competente, con data di registrazione e nome dell'autorità nel profilo del workspace.
Articoli 32-34Vigilanza ed esecuzione: campionamento delle evidenze e registro attività.

Recepimento nazionale

Situazione al 1° ottobre 2026. La NIS2 è una direttiva: gli obblighi concreti derivano dalla legge e dall'autorità del vostro paese.

Paesi Bassi: CyberbeveiligingswetIn vigore dal 15 agosto 2026, con il Cyberbeveiligingsbesluit (Stb. 2026, 189). La vigilanza è organizzata per settore. Valt mijn organisatie eronder?
Italia: D.Lgs. 138/2024In vigore dal 16 ottobre 2024. L'autorità competente è l'Agenzia per la Cybersicurezza Nazionale (ACN). Si applica alla mia azienda?
Belgio: legge NIS2 del 26 aprile 2024In vigore dal 18 ottobre 2024. I soggetti si registrano presso il Centre for Cybersecurity Belgium (CCB).
Germania: NIS2UmsuCGIn vigore dal 6 dicembre 2025, modifica la legge sul BSI. L'autorità competente è il BSI.

Regolamento di esecuzione (UE) 2024/2690. Per fornitori di servizi DNS, registri dei nomi di dominio di primo livello, fornitori di cloud e data center, reti di distribuzione dei contenuti, fornitori di servizi gestiti (di sicurezza), mercati online, motori di ricerca, social network e prestatori di servizi fiduciari, questo regolamento della Commissione precisa i requisiti tecnici e metodologici delle misure dell'art. 21 e quando un incidente è da considerare significativo. Vedi la checklist 2024/2690 e la verifica dell'incidente significativo.

Fonti: Direttiva (UE) 2022/2555, Regolamento di esecuzione (UE) 2024/2690, Forvis Mazars sulla Cbw, D.Lgs. 138/2024, CCB, NIS2UmsuCG.

Cosa verificano gli auditor

La NIS2 richiede in particolare evidenze dell'approvazione da parte degli organi di amministrazione, valutazioni dei rischi della catena di approvvigionamento e il ciclo di notifica degli incidenti: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese. Dazr conserva le evidenze per tutti e tre.

Come Dazr aiuta con la NIS2

Dazr Compliance è una piattaforma di compliance management (software GRC) ospitata nell'UE per organizzazioni europee di ogni dimensione, da un team di cinque persone alla grande impresa. La NIS2 è uno dei suoi undici framework, disponibile dal piano gratuito. In pratica significa:

  • Gestire come controlli ricorrenti le misure di gestione dei rischi di cybersicurezza dell'art. 21
  • Tenere il registro degli incidenti con gli orari delle notifiche a 24 h / 72 h / 1 mese e i riferimenti delle pratiche presso l'autorità
  • Riesaminare i fornitori nel relativo registro, con link a DPA e certificati, date di revisione e di scadenza (Pro ed Enterprise)
  • Registrare nel profilo di compliance la data di approvazione degli organi di amministrazione, aggiornata ogni anno
  • Consegnare all'autorità competente un audit trail in un unico PDF o una vista in sola lettura

Torna alla panoramica completa di Dazr Compliance › | Registrati gratis ›

NIS2: le risposte alle vostre domande.

Siamo un soggetto essenziale o importante?

Dipende da settore e dimensioni. La NIS2 elenca i settori negli Allegati I e II; i dettagli li fissano le leggi nazionali. I recepimenti italiano, belga, tedesco e olandese sono tutti in vigore; verificate con la vostra autorità nazionale. Dazr non vi classifica, ma il workspace registra quale classificazione si applica. Provate la verifica gratuita su compliance.dazr.eu/it/nis2/si-applica-alla-mia-azienda.

Dazr invia per me il preallarme entro 24 ore?

No. Preallarme, notifica intermedia e relazione finale passano dal portale della vostra autorità competente (in Italia, il CSIRT Italia dell'ACN). Dazr conserva i campi di notifica e gli orari di ogni fase, e il registro attività mostra chi ha fatto cosa e quando.

E se lavoriamo anche alla ISO 27001?

Attivate entrambi i framework; Dazr crea controlli separati ma collegati. Le misure dell'art. 21 hanno molto in comune con l'Annex A della ISO 27001, quindi spesso la stessa evidenza vale per entrambe.

Dove sono ospitati i dati?

Solo nell'Unione europea. I record del workspace sono cifrati a riposo con AES-256-GCM a livello applicativo; i file di evidenza caricati si affidano alla cifratura a riposo del fornitore di storage. Società italiana.

Pronti ad avviare il programma NIS2?

Gratis per un utente e un framework (ISO 27001, GDPR o NIS2). Basic a 29 €/mese ne copre due per un utente; Pro a 99 €/mese copre cinque framework (tra ISO 27001, GDPR, NIS2, NEN 7510, ISO 27701, ISO 22301 e SOC 2) per un massimo di cinque utenti; Enterprise a 499 €/mese li aggiunge tutti e undici. Self-service tramite Mollie, prezzi IVA esclusa. Custom è l'unico piano con contratto, con prezzo su richiesta.