Un attacco informatico che blocca il gestionale può fermare fatturazione, ordini, magazzino e attività produttive. Per un'impresa, la cybersecurity riguarda quindi la capacità di continuare a lavorare, oltre alla protezione dei dati.
La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, rafforza la sicurezza delle reti e dei sistemi informativi delle organizzazioni che rientrano nel suo ambito di applicazione. Introduce obblighi di gestione del rischio, notifica degli incidenti e coinvolgimento dei vertici aziendali.
La propria PMI è soggetta alla normativa? Quali scadenze deve rispettare? Come incidono il gestionale, il cloud e i fornitori IT? Per orientarsi occorre partire dai criteri di applicabilità e collegare gli obblighi ai processi aziendali.
Il D.Lgs. 138/2024 recepisce la direttiva europea 2022/2555 ed è entrato in vigore il 16 ottobre 2024. L'agenzia per la cybersicurezza nazionale, ACN, è l'autorità nazionale competente NIS.
Il decreto distingue i soggetti coinvolti in essenziali e importanti. Questa classificazione incide sulla vigilanza e sulle sanzioni, mentre entrambe le categorie devono affrontare gli obblighi applicabili di sicurezza e notifica.
Gli organi di amministrazione e direttivi devono approvare le modalità di attuazione delle misure, supervisionarne l’implementazione e seguire una formazione in materia di sicurezza informatica. Delegare l’operatività a un fornitore IT non elimina questi compiti.
Non tutte le PMI sono soggette alla NIS2. La verifica combina settore, attività effettivamente svolta, dimensioni e condizioni specifiche previste dal decreto.
In via generale, per le tipologie indicate negli allegati I e II, la normativa riguarda le imprese che superano i massimali previsti per le piccole imprese. Esistono però eccezioni e casi di applicazione indipendente dalle dimensioni.
Il rapporto tra NIS2 e PMI va quindi valutato attraverso tre verifiche:
Essere fornitore di un soggetto NIS non comporta automaticamente l’assoggettamento diretto alla normativa. Può però comportare richieste contrattuali di sicurezza, documentazione e controlli. L’eventuale inclusione diretta richiede una valutazione distinta.

La direttiva NIS2 interessa 18 settori, di cui 11 ad alta criticità e 7 altri settori critici, secondo il quadro illustrato da ACN sull’ambito di applicazione. Il decreto italiano comprende inoltre specifiche amministrazioni pubbliche e ulteriori tipologie di soggetti.
Tra i comparti coinvolti figurano energia, trasporti, sanità, acqua, infrastrutture digitali e gestione di servizi ICT. Gli altri settori critici comprendono, tra gli altri, servizi postali e di corriere, gestione dei rifiuti, attività chimiche, alimentari, specifiche attività manifatturiere, fornitori di servizi digitali e ricerca.
Per una PMI agroalimentare o produttiva meritano particolare attenzione:
Appartenere genericamente a un settore coinvolto non significa essere automaticamente soggetti alla NIS2. Occorre verificare la specifica attività e gli altri criteri di inclusione. Il gestionale assume rilievo perché sostiene ordini, approvvigionamenti, tracciabilità e produzione: la sua indisponibilità può interrompere il lavoro anche quando il problema nasce da un servizio esterno.
Gli obblighi NIS2 hanno un’attuazione graduale. Per individuare le scadenze occorre considerare l’anno di inserimento nell’elenco e le comunicazioni ricevute da ACN.
| Inserimento nell’elenco NIS | Notifica degli incidenti significativi di base | Misure di sicurezza di base |
|---|---|---|
| Nel 2025 | Dopo 9 mesi dalla comunicazione, con riferimento a gennaio 2026 | Entro 18 mesi dalla comunicazione, con riferimento a ottobre 2026 |
| Per la prima volta nel 2026 | Dal 1° gennaio 2027 | Entro il 31 luglio 2027 |
Le tempistiche sono illustrate nelle indicazioni ACN sulle modalità e specifiche di base. Per i soggetti inseriti nel 2025 resta essenziale verificare la data della comunicazione individuale: ottobre 2026 non va presentato come termine universale.
Gli adempimenti comprendono inoltre registrazione e aggiornamento delle informazioni secondo le procedure applicabili. La conformità richiede quindi un presidio continuativo.
Il decreto richiede misure tecniche, operative e organizzative proporzionate ai rischi. Gli ambiti comprendono analisi del rischio, gestione degli incidenti, continuità operativa, sicurezza della supply chain, gestione delle vulnerabilità, formazione e controllo degli accessi.
Un percorso operativo parte dall’inventario dei sistemi necessari al lavoro: gestionale, server, posta elettronica, accessi remoti e integrazioni. Per ciascun elemento occorre individuare responsabilità, dipendenze e conseguenze di un’interruzione.
Un audit NIS2 può aiutare a confrontare i requisiti applicabili con la situazione aziendale. Le evidenze utili comprendono procedure approvate, registrazioni dei controlli, attività formative e risultati delle prove di ripristino.
L’articolo 25 disciplina la notifica degli incidenti significativi al CSIRT Italia, attraverso i canali previsti dall’ACN. La sequenza ordinaria comprende:
Le comunicazioni iniziali devono avvenire senza ingiustificato ritardo. Se l’incidente è ancora in corso, sono previste relazioni mensili sui progressi e una relazione finale entro un mese dalla conclusione della gestione. Per i prestatori di servizi fiduciari è prevista una regola specifica sulla notifica entro 24 ore.
Preparare contatti, sostituti e procedure di escalation prima dell’emergenza permette di raccogliere tempestivamente le informazioni necessarie.
Il collegamento tra NIS2 e software gestionale nasce dal ruolo dell’applicazione nei processi quotidiani. Contabilità, acquisti, vendite, magazzino e produzione dipendono dalla disponibilità e dall’affidabilità delle informazioni.
La cybersecurity del gestionale nelle PMI dovrebbe comprendere:
Per l’assistenza esterna è utile conoscere chi può collegarsi, con quali privilegi e attraverso quale procedura. Anche le integrazioni con eCommerce o strumenti di produzione introducono punti di accesso e dipendenze da valutare.
Un software gestionale cloud sicuro può contribuire alla resilienza quando servizio, configurazione e contratto offrono garanzie adeguate. Occorre chiarire chi gestisce aggiornamenti, copie dei dati, ripristino e comunicazioni in caso di incidente.
Per affrontare backup e disaster recovery in ambito NIS2, bisogna verificare sia la disponibilità delle copie sia la capacità di tornare operativi. Due domande aiutano a definire le esigenze:
Le risposte orientano frequenza dei backup, tempi di ripristino e prove periodiche. Vanno considerate anche personalizzazioni, allegati e integrazioni eventualmente esterni al servizio cloud.
Approfondire le soluzioni software gestionali Passepartout permette di valutare gli strumenti adatti ai processi aziendali, insieme alle caratteristiche dell’ambiente in cui saranno utilizzati.
Il tema NIS2 e fornitori comprende i partner dai quali dipendono sistemi, dati e servizi aziendali. L’articolo 24 richiede di considerare la sicurezza dei rapporti con i fornitori diretti, le loro vulnerabilità e le pratiche di sicurezza informatica.
Per organizzare la supply chain security nelle PMI, è utile censire servizi forniti, accessi autorizzati, dipendenze e referenti. L’elenco interno dei fornitori critici deve essere confrontato con i criteri ACN sui fornitori rilevanti NIS: le definizioni non sono automaticamente equivalenti.
Le indicazioni ACN sull’aggiornamento delle informazioni disciplinano gli adempimenti informativi applicabili.
La valutazione dei partner deve proseguire durante il rapporto. Operativamente, il monitoraggio della supply chain può comprendere:
La frequenza delle verifiche dovrebbe essere proporzionata al rischio. Un partner che amministra server, backup o gestionale merita un’attenzione diversa da un fornitore senza accesso ai sistemi.
Se cambia il tecnico dell’assistenza, per esempio, occorre verificare la revoca del vecchio accesso. Documentare data del controllo, evidenze, criticità e interventi concordati rende il monitoraggio concreto e verificabile.
La certificazione ISO 27001 non determina automaticamente la conformità NIS2. Lo standard riguarda un sistema di gestione della sicurezza delle informazioni; il decreto impone anche obblighi normativi da verificare separatamente.
Il rapporto tra ISO 27001 e NIS2 resta significativo: un sistema di gestione strutturato può sostenere analisi dei rischi, responsabilità, controlli e miglioramento continuo. Quando si valuta un fornitore certificato, occorre controllare validità e perimetro del certificato rispetto al servizio acquistato.
Lineacomputer dispone della certificazione ISO/IEC 27001, consultabile nella pagina delle certificazioni Lineacomputer: un elemento documentato di qualificazione del partner.
Per le violazioni indicate dall’articolo 38, commi 8 e 9, il decreto prevede, per i soggetti privati:
| Categoria | Sanzione massima |
|---|---|
| Soggetti essenziali | 10 milioni di euro oppure il 2% del fatturato annuo mondiale dell’esercizio precedente, se superiore |
| Soggetti importanti | 7 milioni di euro oppure l’1,4% del fatturato annuo mondiale dell’esercizio precedente, se superiore |
Questi massimali riguardano specifiche violazioni, tra cui obblighi dei vertici, gestione del rischio e notifiche. Non rappresentano una multa automatica per qualsiasi irregolarità: il decreto distingue ulteriori fattispecie e regimi.
Per una PMI, il percorso parte dalla verifica dell’applicabilità e prosegue con scadenze, responsabilità e controlli documentati. La direttiva NIS2 rende ancora più importante proteggere gli strumenti e i servizi dai quali dipende il lavoro.
Vuoi valutare il gestionale e le esigenze operative della tua azienda?
Contatta Lineacomputer per approfondire le soluzioni Passepartout e gli aspetti da considerare nella gestione dell’ambiente applicativo.