Una filiale tedesca di uno dei nostri clienti era in violazione della direttiva NIS2 da sei mesi. Nessuno all’interno del gruppo ne era a conoscenza. Il programma era in corso, il comitato direttivo riportava risultati positivi e il consiglio di amministrazione era stato informato due volte.
Il termine per la registrazione in Germania era scaduto il 6 marzo 2026. L’entità non si era registrata perché il piano di gruppo non era ancora giunto in Germania e, mentre il piano di gruppo prevedeva una tempistica, la Germania ne aveva una propria.
La domanda a cui non è possibile rispondere
Si sono rivolti a noi chiedendo se fossero conformi alla direttiva NIS2. A livello di gruppo non esiste una risposta a questa domanda, ed è proprio questo l’aspetto che mette in difficoltà anche i team più esperti.
La NIS2 è una direttiva. Non è vincolante per nessuno. Ogni entità è vincolata dalla legge di recepimento del paese in cui è stabilita, e tali leggi differiscono per ambito di applicazione, scadenze, meccanismi e prove richieste. Un gruppo presente in cinque paesi deve rispondere alla domanda sull’ambito di applicazione cinque volte.
Ecco come si presentava la situazione per una catena di proprietà, al settembre 2026.
|
Entità |
Settore |
Situazione attuale |
Autorità |
Data di vincolo |
|
Società madre, servizi ICT condivisi (IE) |
Allegato I, gestione dei servizi ICT |
Da definire, nessuna legge in vigore |
NCSC Irlanda, designato |
Adozione del disegno di legge nazionale sulla sicurezza informatica |
|
Produzione alimentare (BE) |
Allegato II, settore alimentare |
Entità importante |
CCB |
Registrata dal marzo 2025, tracciamento delle prove CyFun in corso |
|
Produzione di macchinari (DE) |
Allegato II, settore manifatturiero |
Entità importante |
BSI |
Registrazione scaduta il 6 marzo 2026 |
|
Servizi di corriere e magazzinaggio (IT) |
Allegato II, servizi postali e di corriere |
Entità importante |
ACN |
Misure di sicurezza di base, 31 ottobre 2026 |
|
Distribuzione alimentare (FR) |
Allegato II, prodotti alimentari |
Non determinato, nessuna legge in vigore |
ANSSI, designata |
Promulgazione della legge sulla resilienza |
Un gruppo. Cinque autorità. Cinque procedure di registrazione, di cui una scaduta, una con finestra temporale annuale dal 1° gennaio al 28 febbraio, una con scadenza fissata a marzo 2025 e due che non esistono ancora.
Una sola registrazione copre l’intero gruppo?
Questa è stata la loro prima domanda, ed è quella giusta. Nella maggior parte dei casi, no.
La regola di base è chiara: bisogna registrarsi in ogni paese in cui si possiede un'entità giuridica. Un gruppo con sede in cinque paesi deve registrarsi cinque volte, e ogni entità che supera la soglia in un settore soggetto a regolamentazione ottiene una propria registrazione, una propria autorità di regolamentazione e le proprie scadenze. Produzione, alimentazione, corrieri, energia, trasporti, sanità, risorse idriche: tutto funziona in questo modo. Quattro delle cinque entità citate.
C’è un’eccezione, ed è più limitata di quanto si speri. Un breve elenco di aziende digitali rientra in un unico paese: fornitori di servizi cloud e data center, reti di distribuzione dei contenuti, aziende che si occupano di DNS e nomi di dominio, fornitori di servizi gestiti e di sicurezza gestita, mercati online, motori di ricerca e piattaforme social. Tali aziende sono soggette a vigilanza nel luogo in cui si trova la loro sede principale, indipendentemente dal resto dell’UE in cui operano. Un’unica autorità di regolamentazione, un’unica registrazione, un’unica legislazione nazionale, anche se servono clienti in tutti i ventisette Stati membri.
La sede principale non è dove si trova l’insegna sull’edificio. È dove vengono effettivamente prese le decisioni relative alla gestione del rischio informatico. Se ciò non può essere determinato con precisione, è dove vengono svolte le operazioni di sicurezza e, in mancanza di ciò, dove si trova la maggior parte del personale dell’UE. L’ENISA tiene il registro di queste aziende.
Due aspetti sono particolarmente rilevanti per i gruppi aziendali. Gestire l’IT per conto proprio non costituisce un servizio gestito, ma una società di servizi che gestisce l’IT per società affiliate giuridicamente separate di solito lo è, poiché le affiliate sono considerate parti terze. Inoltre, se la società madre svolge tale attività direttamente anziché tramite una controllata, l’intera entità della società madre rientra nell’ambito di applicazione, non solo il suo dipartimento IT. Alcuni Stati membri concedono un’esenzione qualora la società di servizi sia sufficientemente indipendente; pertanto, vale la pena mettere per iscritto e confermare la propria posizione a livello locale, anziché dare per scontato l’uno o l’altro caso.
Una società del gruppo, la società irlandese di servizi IT condivisi, è stata qualificata come fornitore di servizi gestiti. Il suo unico paese di riferimento è l’Irlanda, poiché è lì che vengono prese le decisioni. L’Irlanda non ha una legge, né un portale, né un canale di segnalazione. Pertanto, l’unica entità del gruppo avente diritto a un punto unico di supervisione è quella che nessuno può ancora supervisionare, mentre le sue quattro consociate regolamentate le impongono i requisiti per i fornitori ogni trimestre. Abbiamo messo per iscritto la posizione, basandoci sul quadro già indicato dall’Irlanda, e abbiamo predisposto l’entità per la registrazione entro il termine di tre mesi previsto dallo Schema Generale una volta che il disegno di legge entrerà in vigore.
Neanche il punto di contatto unico nazionale rappresenta la soluzione. Si tratta di un ufficio di collegamento tra autorità, non di un luogo in cui un gruppo presenti la documentazione una sola volta e il gioco sia fatto.
Laddove la legge è in vigore, il calendario non è nelle vostre mani
La Germania è il caso che fa male. La BSIG riscritta è entrata in vigore il 6 dicembre 2025 senza alcun periodo di transizione, portando il numero di entità soggette alla supervisione del BSI da circa 4.500 a circa 29.500. Gli obblighi si sono applicati fin dal primo giorno e la registrazione doveva avvenire entro tre mesi. Alla scadenza, solo circa 11.500 di quei 29.500 soggetti si erano registrati, motivo per cui il BSI ha comunicato una finestra di recupero fino al 31 luglio 2026. Il nostro cliente ha mancato entrambe le scadenze. Un programma per i gruppi strutturato in base alle dimensioni del Paese avrebbe raggiunto la Germania nel quarto trimestre.
L’Italia segue ancora una volta una logica diversa. I termini non decorrono dall’entrata in vigore della legge, ma dal momento in cui l’ACN notifica all’entità la sua inclusione nell’elenco nazionale: segnalazione degli incidenti entro nove mesi, misure di sicurezza di base entro diciotto, con il 31 ottobre 2026 come termine definitivo. La registrazione stessa è un evento annuale e l’elenco categorizzato delle attività e dei servizi va presentato tra il 1° maggio e il 30 giugno di ogni anno. Il nostro cliente si era registrato nel 2025 e aveva chiuso la pratica.
Il Belgio era il Paese in condizioni migliori, per una ragione strutturale piuttosto che culturale. La legge è in vigore dal 18 ottobre 2024, la registrazione doveva essere effettuata entro il 18 marzo 2025 e il CCB ha fornito a tutti un percorso utilizzabile per la documentazione in CyFun, con una presunzione di conformità annessa. Quando l’autorità di regolamentazione indica chiaramente cosa si intende per “corretto”, i team agiscono di conseguenza.
Laddove la legge è in ritardo, l’obbligo non lo è
Sia la Francia che l’Irlanda sono in attesa, ed entrambe venivano considerate internamente come escluse dall’ambito di applicazione. Nessuna delle due lo è.
In Francia la «loi resilience» è stata presentata nell’ottobre 2024, adottata dal Senato nel marzo 2025, approvata dalla commissione speciale dell’Assemblea nazionale nel settembre 2025 e poi bloccata. Non è stata discussa nella sessione straordinaria del luglio 2026 e, al momento della stesura di questo articolo, non è stata fissata alcuna data per la discussione in aula. La Commissione ha deferito la Francia alla Corte di giustizia nel luglio 2026 e ha chiesto sanzioni pecuniarie. L’ANSSI prevede circa 15.000 soggetti rientranti nell’ambito di applicazione contro i circa 500 previsti dalla NIS1. Ma il contenuto non è sconosciuto. L’ANSSI ha pubblicato il «Referentiel Cyber France» nel marzo 2026, una versione di lavoro che non è ancora vincolante per nessuno, e MonEspaceNIS2 è attivo come servizio preparatorio. I settori, le soglie e la struttura delle misure sono di dominio pubblico. Ciò che rimane in sospeso sono la data di promulgazione e i decreti definitivi.
L’Irlanda si trova nella stessa situazione legislativa, essendo stata deferita alla Corte di giustizia nel luglio 2026 insieme a Francia e Spagna, senza alcun portale di registrazione o segnalazione attivo. Il suo NCSC ha comunque pubblicato linee guida a livello di consiglio di amministrazione, e sia tali linee guida che lo schema generale del disegno di legge indicano CyFun, il quadro normativo belga, come standard di riferimento. Lo stesso vale per l’esposizione della capogruppo irlandese attraverso le sue società affiliate: essa fornisce servizi ICT a quattro entità regolamentate e l’articolo 21 estende i requisiti per i fornitori lungo tutta la catena, indipendentemente dal fatto che l’Irlanda abbia o meno legiferato in materia.
Due paesi senza una legge. Due paesi in cui il lavoro può iniziare oggi e dove l’attesa non porta a nulla.
L’agilità è il pilastro
Tre di queste cinque posizioni sono cambiate nei dodici mesi precedenti l’inizio del progetto. Due cambieranno nuovamente. La Germania è passata dall’assenza di una legge a obblighi completi da un giorno all’altro. I tempi dell’Italia dipendono da una lettera. Francia e Irlanda dipendono da un parlamento e da un tribunale.
Ai sensi di una direttiva, il GRC non è una questione di completezza o di certezza. È una questione di agilità. Partite da ciò che è già conoscibile, adeguatevi man mano che ogni testo viene pubblicato e mantenete la struttura sufficientemente stabile affinché un adeguamento richieda pochi giorni anziché un altro programma.
Un unico quadro di riferimento, con specificità locali
Ciò è possibile solo con un unico quadro di riferimento a livello di gruppo, che integri le specificità locali.
Si parta dalla capogruppo e si gettino le fondamenta di cui ogni entità ha bisogno, indipendentemente dal paese: responsabilità del management, gestione dei rischi, inventario delle risorse e dei fornitori, individuazione e risposta agli incidenti, continuità operativa, controllo degli accessi, formazione. Questo è il livello minimo comune, ed è qui che si concentra la maggior parte del lavoro.
Poi estendersi verso l’esterno solo laddove una legge nazionale aggiunga qualcosa di concreto: le modalità di registrazione, il percorso di notifica e la definizione locale di “significativo”, il formato delle prove richiesto dall’autorità e le scadenze locali. Laddove due requisiti differiscano in termini di livello, occorre adottare quello più rigoroso e applicarlo ovunque. Un unico standard, implementato una sola volta, che soddisfi ogni autorità di regolamentazione nel perimetro.
Sono le prove fornite dal cliente stesso a dimostrarlo. Il Belgio si affida a CyFun. La bozza di quadro normativo dell’Irlanda fa riferimento a CyFun. Si tratta di due paesi su cinque che condividono lo stesso punto di riferimento, prima ancora che venga redatto un singolo controllo. La linea di base si diffonde. Le scadenze e le pratiche burocratiche no.
Cosa è cambiato
Tre entità classificate oggi come importanti, due in attesa di una legge e già in fase di sviluppo. Una registrazione tedesca chiusa con una registrazione datata del momento in cui è stata individuata la lacuna. Una linea di base, quattro allegati nazionali, un nome responsabile per ogni entità per la registrazione, la notifica e la documentazione locale. E un registro, una riga per ogni entità giuridica, rivisto ogni trimestre.
Da dove cominciare
La maggior parte dei gruppi che incontriamo non è a corto di controlli. È a corto di chiarezza. Non sono in grado di dire quante entità regolamentate abbiano, quale legge si applichi a ciascuna di esse o quale termine sia già in corso.
|
Se questo vi suona familiare Il nostro team ha già affrontato situazioni simili e sa esattamente cosa fare. Non si tratta di aggiungere un altro controllo al vostro quadro normativo. Si tratta di sapere a che punto siete, in ogni paese in cui operate, prima che sia un’autorità di regolamentazione a dirvelo. |