
Laura Santeusanio Regional Director Southern Europe FORMALIZE

La scadenza della direttiva NIS2 in Italia si avvicina a grandi passi. Qual è il reale stato di preparazione delle aziende e quali criticità stiamo sottovalutando nell’adeguamento normativo?
La scadenza stabilita dal D.Lgs. 138/2024 impone alle organizzazioni identificate dall’ACN di avere le misure di sicurezza di base pienamente operative. Osservando il mercato italiano, vediamo una chiara spaccatura in due zone distinte: da un lato chi ha affrontato la scadenza come un mero adempimento formale “sulla carta”, dall’altro chi ne sta approfittando per modernizzare i propri processi operativi di compliance.
Entrambi gli approcci possono apparire identici ad una prima occhiata formale, ma la differenza sostanziale emerge nel momento in cui un audit di vigilanza, un controllo sulla supply chain o un incidente reale richiedono prove concrete e non semplici documenti programmatici. La NIS2 non ha aggiunto un semplice check-list, ma un volume imponente di operatività continua: dieci categorie di misure di sicurezza ai sensi dell’Articolo 24, un flusso di notifica degli incidenti in tre fasi verso il CSIRT Italia (dall’early warning a 24 ore fino alla relazione finale) e un controllo capillare della catena di fornitura.
Il problema principale è che molte organizzazioni gestiscono ancora questi flussi tramite fogli Excel e scambi di email. Questo approccio può reggere per una registrazione una tantum, ma fallisce quando la compliance diventa un ritmo operativo continuo. Un foglio di calcolo può indicare che un controllo esiste, ma non evidenzia chi ne ha la responsabilità, quando è stato verificato l’ultima volta o cosa succede al variare del contesto operativo. Per rispondere concretamente alla norma occorre colmare il divario tra “essere conformi sulla carta” e “non essere vulnerabili nella pratica”.
Quali passi operativi e quale approccio dovrebbero adottare oggi le aziende per trasformare la NIS2 da mero costo a reale fattore di governance sostenibile nel tempo?
Guardando al panorama regolatorio italiano ed europeo, la NIS2 non sarà l’ultimo framework sul tavolo dei team di compliance: pensiamo all’entrata in vigore di DORA per il settore finanziario, ai requisiti ISO 27001 richiesti nei procurement o alle evoluzioni del GDPR. Costruire oggi un’abitudine operativa basata su ruoli chiari, tracciabilità delle evidenze e revisioni periodiche permette di risolvere il problema immediato e al contempo di posare le fondamenta per tutte le normative future.
In Formalize aiutiamo le aziende a compiere questa transizione: passare dai processi frammentati su spreadsheet a una piattaforma di compliance strutturata in cui l’operatività viene centralizzata e automatizzata. Quando la conformità viene gestita in questo modo, smette di essere un centro di costo annuale e diventa parte integrante della governance aziendale: una dimensione che il CdA può monitorare in tempo reale e con dati trasparenti, anziché basarsi su semplici attestazioni formali.
Prepararsi in tempo non significa dover risolvere ogni singolo dettaglio prima della scadenza, ma sapersi dare una risposta onesta a questa domanda: se un auditor, un cliente o un incidente chiedessero le prove delle misure di sicurezza oggi stesso, queste sarebbero già pronte o bisognerebbe correre a costruirle da zero? È questo cambio di passo organizzativo che determina chi sarà protetto nella pratica e chi rischierà sanzioni che, ricordiamo, per le entità essenziali possono arrivare fino a 10 milioni di euro o al 2% del fatturato globale.