Verifica dell'incidente significativo NIS2

Con la NIS2 vanno notificati solo gli incidenti significativi. Per fornitori di cloud e data center, MSP e MSSP, operatori DNS e TLD, CDN, piattaforme online e prestatori di servizi fiduciari, il Regolamento di esecuzione (UE) 2024/2690 della Commissione definisce esattamente quando lo sono. Rispondete alle domande per il vostro tipo di soggetto e vedete quali criteri sono soddisfatti, con l'articolo di riferimento per ciascuno.

Criteri tratti dal testo su EUR-Lex, situazione al 1° ottobre 2026
1. Che tipo di soggetto siete?

Scegliete il servizio colpito dall'incidente. Il Regolamento 2024/2690 fissa soglie specifiche per i primi undici tipi; tutti gli altri usano il test generale dell'art. 23, par. 3, NIS2.

Il risultato compare qui mentre compilate il modulo.

Quando un incidente è «significativo»

L'articolo 23, paragrafo 3, della direttiva NIS2 considera significativo un incidente che ha causato o può causare una grave perturbazione operativa o perdite finanziarie per il soggetto, oppure perdite materiali o immateriali considerevoli per altri. Per undici tipi di fornitori digitali, il Regolamento di esecuzione (UE) 2024/2690 (in vigore dal 7 novembre 2024) traduce questo principio in criteri misurabili. Il considerando 30 precisa che i criteri sono esaustivi: se nessuno è soddisfatto, per questi soggetti l'incidente non è significativo. Basta un solo criterio.

Criteri generali per tutti e undici i tipi (artt. 3 e 4)

  • Perdita finanziaria (art. 3, par. 1, lett. a)): perdita diretta superiore a 500.000 EUR o al 5 % del fatturato annuo totale dell'anno precedente, se inferiore. Con 4 milioni di EUR di fatturato la soglia è 200.000 EUR; da 10 milioni di EUR di fatturato è 500.000 EUR.
  • Segreti commerciali (lett. b)): esfiltrazione di segreti commerciali ai sensi della Direttiva (UE) 2016/943.
  • Decesso (lett. c)) o danno considerevole alla salute (lett. d)) di una persona fisica.
  • Accesso doloso (lett. e)): accesso riuscito, presumibilmente doloso e non autorizzato ai sistemi informativi e di rete, in grado di causare gravi perturbazioni operative.
  • Incidenti ricorrenti (art. 4): almeno due incidenti in sei mesi con la stessa causa apparente che insieme superano la soglia finanziaria.
  • Esclusione (art. 3, par. 2): le interruzioni programmate e le conseguenze previste della manutenzione programmata non sono mai significative.

Soglie specifiche per tipo di soggetto (artt. 5-14)

SoggettoIndisponibilità completaDisponibilità limitataCompromissione dei dati
DNS (art. 5)> 30 minRisposta media > 10 s per > 1 hQualsiasi compromissione RIA dei dati di risoluzione autoritativa, salvo errata configurazione di < 1.000 domini e ≤ 1 % dei domini gestiti
Registro TLD (art. 6)Qualsiasi durataRisposta media > 10 s per > 1 hQualsiasi compromissione RIA dei dati per il funzionamento tecnico del TLD
Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % degli utenti UE o > 1 milione (il numero inferiore), per > 1 hPresumibilmente dolosa, o che riguarda > 5 % degli utenti UE o > 1 milione
Data center (art. 8)Qualsiasi durata> 1 hPresumibilmente dolosa; o accesso fisico al data center compromesso
Mercato online, motore di ricerca, social network (artt. 11-13)Per > 5 % degli utenti UE o > 1 milione> 5 % degli utenti UE o > 1 milione interessatiPresumibilmente dolosa, o che riguarda > 5 % degli utenti UE o > 1 milione
Servizio fiduciario (art. 14)> 20 min, o > 1 h per settimana di calendario> 1 % degli utenti o delle parti facenti affidamento UE, o > 200.000Che riguarda > 0,1 % degli utenti o delle parti facenti affidamento, o > 100; o accesso fisico ad aree riservate compromesso

RIA = riservatezza, integrità o autenticità dei dati conservati, trasmessi o trattati. «Il numero inferiore» significa che per i servizi più piccoli prevale la percentuale: un servizio cloud con 200.000 utenti UE supera la soglia a 10.001 utenti interessati. Tutti i confronti sono «più di», quindi esattamente 30 minuti o esattamente il 5 % non soddisfano il criterio.

Come misurare

  • Utenti (art. 3, par. 3): i clienti con un contratto che dà accesso al servizio, più le persone e le organizzazioni collegate ai clienti business. Non riuscite a contarli? Usate la vostra stima del massimo possibile (considerando 32).
  • Durata (considerando 34-35): dall'interruzione del corretto servizio fino al ripristino. Se non sapete quando è iniziata, dal rilevamento o dalla prima voce nei log, se precedente.
  • Disponibilità limitata (considerando 38): tempi di risposta molto più lenti della media, oppure non tutte le funzionalità disponibili, come una chat o una funzione di ricerca per immagini.
  • Perdita finanziaria (considerando 36): sostituzione di hardware e software, personale e straordinari, penali contrattuali, risarcimenti ai clienti, mancati ricavi, costi di comunicazione, legali, forensi e di ripristino. Non le sanzioni amministrative, la manutenzione ordinaria, gli aggiornamenti successivi all'incidente o i premi assicurativi. Stimate dove non potete ancora misurare.

Quando è significativo

Il termine NIS2 decorre dal momento in cui venite a conoscenza dell'incidente significativo, che il considerando 31 colloca nel momento in cui la valutazione iniziale dà un ragionevole grado di certezza. Poi: preallarme entro 24 ore, notifica dell'incidente entro 72 ore (24 ore per i prestatori di servizi fiduciari), relazione finale un mese dopo la notifica. Usate il calcolo della scadenza di notifica per gli orari esatti e verificate se lo stesso incidente è anche una violazione dei dati personali ai sensi del GDPR.

Non è consulenza legale. La verifica applica alle vostre risposte il testo pubblicato del Regolamento 2024/2690. La vostra autorità competente o il CSIRT possono avere un'opinione diversa, e la legge nazionale può aggiungere obblighi di notifica settoriali.

Fonti primarie

Domande

A chi si applica il Regolamento di esecuzione 2024/2690?

Fornitori di servizi DNS, registri dei nomi di dominio di primo livello, fornitori di servizi di cloud computing, fornitori di servizi di data center, fornitori di reti di distribuzione dei contenuti, fornitori di servizi gestiti, fornitori di servizi di sicurezza gestiti, fornitori di mercati online, motori di ricerca online e piattaforme di servizi di social network, e prestatori di servizi fiduciari. Gli altri soggetti NIS2 valutano la significatività con il test generale dell'articolo 23, paragrafo 3, della direttiva NIS2 e con le eventuali indicazioni nazionali.

Qual è la soglia finanziaria per un incidente significativo?

Una perdita finanziaria diretta superiore a 500.000 EUR o al 5 % del fatturato annuo totale del soggetto nell'esercizio precedente, se inferiore (articolo 3, paragrafo 1, lettera a)). Sotto i 10 milioni di EUR di fatturato, è il 5 % la soglia più bassa. Sanzioni amministrative e normali costi di gestione non contano.

Un'interruzione per manutenzione programmata conta?

No. L'articolo 3, paragrafo 2, esclude le interruzioni programmate del servizio e le conseguenze previste della manutenzione programmata svolta dal soggetto o per suo conto.

Come si contano gli utenti?

L'articolo 3, paragrafo 3, conta i clienti con un contratto che dà accesso al servizio più le persone fisiche e giuridiche collegate ai clienti business. Se non potete calcolare il numero, il considerando 32 dice di usare la vostra stima del massimo possibile. I prestatori di servizi fiduciari contano anche le parti facenti affidamento.