Quando un incidente è «significativo»
L'articolo 23, paragrafo 3, della direttiva NIS2 considera significativo un incidente che ha causato o può causare una grave perturbazione operativa o perdite finanziarie per il soggetto, oppure perdite materiali o immateriali considerevoli per altri. Per undici tipi di fornitori digitali, il Regolamento di esecuzione (UE) 2024/2690 (in vigore dal 7 novembre 2024) traduce questo principio in criteri misurabili. Il considerando 30 precisa che i criteri sono esaustivi: se nessuno è soddisfatto, per questi soggetti l'incidente non è significativo. Basta un solo criterio.
Criteri generali per tutti e undici i tipi (artt. 3 e 4)
- Perdita finanziaria (art. 3, par. 1, lett. a)): perdita diretta superiore a 500.000 EUR o al 5 % del fatturato annuo totale dell'anno precedente, se inferiore. Con 4 milioni di EUR di fatturato la soglia è 200.000 EUR; da 10 milioni di EUR di fatturato è 500.000 EUR.
- Segreti commerciali (lett. b)): esfiltrazione di segreti commerciali ai sensi della Direttiva (UE) 2016/943.
- Decesso (lett. c)) o danno considerevole alla salute (lett. d)) di una persona fisica.
- Accesso doloso (lett. e)): accesso riuscito, presumibilmente doloso e non autorizzato ai sistemi informativi e di rete, in grado di causare gravi perturbazioni operative.
- Incidenti ricorrenti (art. 4): almeno due incidenti in sei mesi con la stessa causa apparente che insieme superano la soglia finanziaria.
- Esclusione (art. 3, par. 2): le interruzioni programmate e le conseguenze previste della manutenzione programmata non sono mai significative.
Soglie specifiche per tipo di soggetto (artt. 5-14)
| Soggetto | Indisponibilità completa | Disponibilità limitata | Compromissione dei dati |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Risposta media > 10 s per > 1 h | Qualsiasi compromissione RIA dei dati di risoluzione autoritativa, salvo errata configurazione di < 1.000 domini e ≤ 1 % dei domini gestiti |
| Registro TLD (art. 6) | Qualsiasi durata | Risposta media > 10 s per > 1 h | Qualsiasi compromissione RIA dei dati per il funzionamento tecnico del TLD |
| Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % degli utenti UE o > 1 milione (il numero inferiore), per > 1 h | Presumibilmente dolosa, o che riguarda > 5 % degli utenti UE o > 1 milione |
| Data center (art. 8) | Qualsiasi durata | > 1 h | Presumibilmente dolosa; o accesso fisico al data center compromesso |
| Mercato online, motore di ricerca, social network (artt. 11-13) | Per > 5 % degli utenti UE o > 1 milione | > 5 % degli utenti UE o > 1 milione interessati | Presumibilmente dolosa, o che riguarda > 5 % degli utenti UE o > 1 milione |
| Servizio fiduciario (art. 14) | > 20 min, o > 1 h per settimana di calendario | > 1 % degli utenti o delle parti facenti affidamento UE, o > 200.000 | Che riguarda > 0,1 % degli utenti o delle parti facenti affidamento, o > 100; o accesso fisico ad aree riservate compromesso |
RIA = riservatezza, integrità o autenticità dei dati conservati, trasmessi o trattati. «Il numero inferiore» significa che per i servizi più piccoli prevale la percentuale: un servizio cloud con 200.000 utenti UE supera la soglia a 10.001 utenti interessati. Tutti i confronti sono «più di», quindi esattamente 30 minuti o esattamente il 5 % non soddisfano il criterio.
Come misurare
- Utenti (art. 3, par. 3): i clienti con un contratto che dà accesso al servizio, più le persone e le organizzazioni collegate ai clienti business. Non riuscite a contarli? Usate la vostra stima del massimo possibile (considerando 32).
- Durata (considerando 34-35): dall'interruzione del corretto servizio fino al ripristino. Se non sapete quando è iniziata, dal rilevamento o dalla prima voce nei log, se precedente.
- Disponibilità limitata (considerando 38): tempi di risposta molto più lenti della media, oppure non tutte le funzionalità disponibili, come una chat o una funzione di ricerca per immagini.
- Perdita finanziaria (considerando 36): sostituzione di hardware e software, personale e straordinari, penali contrattuali, risarcimenti ai clienti, mancati ricavi, costi di comunicazione, legali, forensi e di ripristino. Non le sanzioni amministrative, la manutenzione ordinaria, gli aggiornamenti successivi all'incidente o i premi assicurativi. Stimate dove non potete ancora misurare.
Quando è significativo
Il termine NIS2 decorre dal momento in cui venite a conoscenza dell'incidente significativo, che il considerando 31 colloca nel momento in cui la valutazione iniziale dà un ragionevole grado di certezza. Poi: preallarme entro 24 ore, notifica dell'incidente entro 72 ore (24 ore per i prestatori di servizi fiduciari), relazione finale un mese dopo la notifica. Usate il calcolo della scadenza di notifica per gli orari esatti e verificate se lo stesso incidente è anche una violazione dei dati personali ai sensi del GDPR.
Non è consulenza legale. La verifica applica alle vostre risposte il testo pubblicato del Regolamento 2024/2690. La vostra autorità competente o il CSIRT possono avere un'opinione diversa, e la legge nazionale può aggiungere obblighi di notifica settoriali.
Fonti primarie
- Regolamento di esecuzione (UE) 2024/2690 della Commissione del 17 ottobre 2024, artt. 3-14 e considerando 30-40
- Direttiva (UE) 2022/2555 (NIS2), art. 23