{"id":263,"date":"2026-06-20T07:00:00","date_gmt":"2026-06-20T07:00:00","guid":{"rendered":"https:\/\/shattered.io\/it\/?p=263"},"modified":"2026-06-20T08:40:44","modified_gmt":"2026-06-20T08:40:44","slug":"eu-cybersecurity-act-2-nis2-semplificazione-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/20\/eu-cybersecurity-act-2-nis2-semplificazione-2026\/","title":{"rendered":"EU Cybersecurity Act 2.0: 30.000 Aziende Liberate da NIS2 [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">L&#8217;11 giugno 2026, la Commissione Europea ha presentato un pacchetto legislativo che ridisegna la sicurezza informatica dell&#8217;Unione Europea su due assi distinti: la semplificazione della direttiva NIS2 per quasi 30.000 aziende e un nuovo framework vincolante per i fornitori ICT ad alto rischio. Per la prima volta, Bruxelles si dota di uno strumento che consente di escludere un singolo fornitore tecnologico dal mercato europeo, anche senza che il suo paese d&#8217;origine sia classificato come &#8220;paese di interesse&#8221;.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il pacchetto \u00e8 composto da tre pilastri: la revisione della direttiva NIS2, le modifiche al Cybersecurity Act del 2019 e una comunicazione sulla sicurezza della catena di fornitura ICT. Henna Virkkunen, Vicepresidente esecutiva della Commissione Europea, ha dichiarato che le misure rimuovono &#8220;il carico di conformit\u00e0 da quasi 30.000 aziende&#8221;, incluse &#8220;oltre 6.000 micro e piccole imprese&#8221;, con l&#8217;obiettivo di concentrare gli obblighi sulle entit\u00e0 che rappresentano rischi sistemici reali.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-pacchetto-ue-dell11-giugno-2026-tre-misure-in-una\">Il Pacchetto UE dell&#8217;11 Giugno 2026: Tre Misure in Una<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il pacchetto della Commissione del giugno 2026 si innesta su un processo avviato a gennaio 2026, quando la Commissione aveva pubblicato la proposta formale di modifica del Cybersecurity Act. L&#8217;annuncio dell&#8217;11 giugno ha consolidato tutte le misure in un unico quadro politico coerente, aprendo la procedura legislativa ordinaria al Parlamento Europeo e al Consiglio dell&#8217;UE.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il primo pilastro affronta la frammentazione normativa prodotta dall&#8217;implementazione nazionale di NIS2: 27 recepimenti diversi hanno generato requisiti non omogenei tra gli Stati membri, aumentando i costi per le aziende che operano in pi\u00f9 paesi. Il secondo pilastro introduce il framework per i fornitori ad alto rischio, uno strumento di sicurezza economica che va ben oltre la cybersecurity tradizionale. Il terzo pilastro rafforza il mandato dell&#8217;Agenzia europea per la cybersecurity ENISA, assegnandole nuovi compiti di certificazione per i servizi di sicurezza gestiti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il contesto politico \u00e8 decisivo: il pacchetto arriva dopo mesi di pressioni da parte dell&#8217;industria tecnologica europea, che aveva segnalato costi di conformit\u00e0 sproporzionati per le PMI, e dopo l&#8217;esercitazione Cyber Europe 2026 del 17 giugno, che ha coinvolto oltre 5.000 esperti testando la risposta coordinata UE ad attacchi su reti ferroviarie e portuali. I risultati hanno evidenziato lacune nella condivisione delle informazioni tra Stati membri, rafforzando la logica del pacchetto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-semplificata-28-700-aziende-alleggerite-dai-requisiti\">NIS2 Semplificata: 28.700 Aziende Alleggerite dai Requisiti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La revisione della direttiva NIS2 \u00e8 la misura con l&#8217;impatto pi\u00f9 immediato. La Commissione stima che 28.700 aziende beneficeranno di una riduzione degli obblighi di conformit\u00e0, con tre categorie distinte che ricevono trattamenti differenziati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le micro e piccole imprese, circa 6.200 entit\u00e0, vengono esentate dalla maggior parte degli obblighi di reporting e gestione del rischio. Sotto la NIS2 originale, anche una societ\u00e0 con 10 dipendenti che operava in un settore essenziale doveva implementare sistemi di notifica degli incidenti e audit periodici, con costi stimati tra 50.000 e 120.000 euro annui secondo i dati raccolti dalla Commissione nella consultazione pubblica del 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il secondo gruppo, che la proposta definisce &#8220;small midcap enterprises&#8221;, \u00e8 la novit\u00e0 pi\u00f9 rilevante. Questa categoria, circa 22.000 aziende, beneficia di requisiti semplificati ma non azzerati: mantengono l&#8217;obbligo di notificare gli incidenti significativi e di condurre valutazioni del rischio, ma attraverso procedure standardizzate e meno onerose rispetto ai grandi operatori. La logica \u00e8 proporzionale: le entit\u00e0 che non hanno capacit\u00e0 di causare effetti sistemici sull&#8217;infrastruttura critica non devono sostenere gli stessi oneri delle banche sistemiche o degli operatori energetici nazionali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il terzo cambiamento strutturale riguarda il punto di notifica. La NIS2 originale imponeva notifiche multiple, spesso a pi\u00f9 autorit\u00e0 nazionali con formati diversi. Il pacchetto introduce un unico punto di accesso per le notifiche di incidenti, riducendo la duplicazione burocratica e tagliando, secondo le stime della Commissione, i tempi di compliance del 35% per le aziende transfrontaliere.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chi-rimane-fuori-dalla-semplificazione\">Chi Rimane Fuori dalla Semplificazione<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La riduzione degli obblighi si applica in modo selettivo. Le entit\u00e0 nei settori pi\u00f9 critici, classificati come &#8220;essenziali&#8221; dalla NIS2 originale, mantengono tutti i requisiti esistenti o li vedono intensificati. Questi includono operatori di infrastrutture critiche (energia, acqua, trasporti, sanit\u00e0), fornitori di servizi digitali sistemici e operatori di infrastrutture di comunicazione elettronica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il rischio principale, segnalato da diversi esperti legali, \u00e8 che la semplificazione crei un perimetro ambiguo tra le categorie. Un&#8217;azienda di medie dimensioni che fornisce software gestionale a ospedali potrebbe trovarsi in una zona grigia: non \u00e8 essa stessa un operatore sanitario, ma la sua compromissione potrebbe avere effetti a cascata su entit\u00e0 essenziali. La proposta della Commissione delega agli Stati membri la risoluzione di questi casi limite, il che potrebbe riprodurre la frammentazione che il pacchetto intende risolvere.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-framework-per-i-fornitori-ict-ad-alto-rischio-il-cuore-della-proposta\">Il Framework per i Fornitori ICT ad Alto Rischio: Il Cuore della Proposta<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il secondo pilastro del pacchetto \u00e8 il pi\u00f9 dirompente sotto il profilo geopolitico. Per la prima volta, l&#8217;Unione Europea si dota di uno strumento giuridico che consente di designare un fornitore di tecnologie ICT come &#8220;ad alto rischio&#8221; e di imporre restrizioni al suo utilizzo nell&#8217;infrastruttura critica europea.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il meccanismo funziona su due livelli. Nel primo livello, la Commissione identifica un &#8220;paese di interesse&#8221;, ovvero uno Stato terzo il cui contesto normativo, di intelligence o geopolitico pone rischi sistemici per la sicurezza delle reti europee. Nel secondo livello, a partire da questa designazione, la Commissione identifica i fornitori ICT specifici collegati a quel paese e valuta se le loro componenti, prodotti o servizi debbano essere soggetti a restrizioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La clausola pi\u00f9 discussa consente alla Commissione, in situazioni eccezionali, di applicare restrizioni direttamente a una specifica azienda anche se il suo paese d&#8217;origine non \u00e8 stato designato come paese di interesse. Questo significa che un fornitore con sede in un paese neutro ma con propriet\u00e0 o struttura di governance che la Commissione ritiene rischiosa potrebbe essere bersagliato direttamente. La proposta non specifica criteri espliciti per questa valutazione, lasciando ampia discrezionalit\u00e0 alla Commissione. I critici considerano questa mancanza di criteri un rischio per la certezza giuridica e per le relazioni commerciali internazionali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il framework si applica a 18 settori critici identificati dalla proposta. Le restrizioni possono includere il divieto di utilizzo di componenti specifici nelle reti 5G, nei sistemi di controllo industriale (ICS\/SCADA) e nelle infrastrutture cloud che gestiscono dati classificati o dati personali su scala sistemica.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Settore Critico<\/th><th>Tipologia di Restrizione Possibile<\/th><th>Principali Soggetti IT Interessati<\/th><\/tr><\/thead><tbody><tr><td>Energia (elettricit\u00e0, gas, idrocarburi)<\/td><td>Divieto componenti SCADA da fornitori ad alto rischio<\/td><td>Terna, Eni, Enel<\/td><\/tr><tr><td>Trasporti (ferrovie, porti, aviazione)<\/td><td>Restrizioni su sistemi di controllo del traffico<\/td><td>RFI, ENAC, AdSP<\/td><\/tr><tr><td>Settore bancario e finanziario<\/td><td>Audit aggiuntivi su cloud provider<\/td><td>Banche sistemiche, CCP<\/td><\/tr><tr><td>Infrastrutture sanitarie<\/td><td>Revisione supply chain software ospedaliero<\/td><td>ASL, ospedali universitari<\/td><\/tr><tr><td>Acqua potabile e acque reflue<\/td><td>Valutazione fornitori sistemi di controllo<\/td><td>Gestori idrici nazionali<\/td><\/tr><tr><td>Infrastrutture digitali (IXP, DNS, cloud)<\/td><td>Requisiti di localizzazione dati<\/td><td>CDN, registrar, CSP<\/td><\/tr><tr><td>Telecomunicazioni (reti 5G)<\/td><td>Mappatura e restrizione vendor 5G<\/td><td>TIM, Vodafone IT, WindTre<\/td><\/tr><tr><td>Spazio (infrastrutture terrestri)<\/td><td>Verifica catena di fornitura componenti<\/td><td>Telespazio, ASI<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"paesi-di-interesse-come-funziona-la-designazione\">Paesi di Interesse: Come Funziona la Designazione<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il meccanismo dei &#8220;paesi di interesse&#8221; \u00e8 il dispositivo pi\u00f9 politicamente sensibile del pacchetto. La Commissione valuter\u00e0 una serie di fattori per designare un paese come potenzialmente rischioso per la catena di fornitura ICT europea: il quadro normativo interno in materia di intelligence e accesso ai dati, la storia di attivit\u00e0 statali o para-statali nel dominio cyber, la posizione geopolitica nei confronti dell&#8217;UE e il livello di cooperazione con le strutture di sicurezza europee.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La designazione di un paese non comporta automaticamente restrizioni su tutti i fornitori di quel paese: la Commissione deve compiere un secondo passo, identificando i fornitori ICT specifici i cui prodotti o servizi sono integrati nelle infrastrutture critiche europee e valutando il rischio concreto. Solo a quel punto pu\u00f2 adottare misure di mitigazione, che vanno dalla richiesta di audit indipendenti al divieto graduale di utilizzo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La clausola di emergenza, che consente di colpire direttamente un fornitore senza designare il suo paese, \u00e8 pensata per casi in cui la struttura aziendale del fornitore, ad esempio una propriet\u00e0 di fatto controllata da un governo straniero attraverso strutture societarie opache, pone rischi indipendentemente dalla nazionalit\u00e0 formale. Questo strumento \u00e8 ispirato al precedente stabilito negli Stati Uniti con i poteri FISA e alle restrizioni applicate a specifici vendor nelle procedure di appalto pubblico.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"enisa-rafforziata-certificazione-e-risposta-agli-incidenti\">ENISA Rafforziata: Certificazione e Risposta agli Incidenti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il terzo pilastro del pacchetto modifica il mandato dell&#8217;Agenzia europea per la cybersecurity. Le modifiche al Cybersecurity Act, avviate con l&#8217;emendamento del 15 gennaio 2025 che aveva introdotto la base giuridica per la certificazione dei servizi di sicurezza gestiti, vengono ora completate con l&#8217;assegnazione di nuovi poteri operativi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ENISA riceve il mandato di produrre schemi candidati per la certificazione entro 12 mesi da una richiesta formale della Commissione. Questa tempistica standardizzata risolve uno dei problemi pratici del framework precedente, dove i processi di certificazione potevano protrarsi per anni senza obblighi di calendario precisi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I servizi di sicurezza gestiti che potranno essere certificati includono risposta agli incidenti, test di penetrazione, audit di sicurezza e consulenza strategica. La certificazione \u00e8 volontaria per le aziende private, ma il pacchetto prevede che le entit\u00e0 essenziali debbano preferire fornitori certificati ENISA per i servizi di sicurezza esternalizzati. In pratica, la certificazione diventa un prerequisito de facto per lavorare con le infrastrutture critiche europee.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ENISA riceve anche un ruolo ampliato nell&#8217;early warning: l&#8217;agenzia potr\u00e0 emettere allerte precoci su vulnerabilit\u00e0 critiche, mantenere repository di incidenti a livello europeo e fornire supporto tecnico diretto agli Stati membri durante crisi informatiche di rilievo sistemico. Il pacchetto prevede esplicitamente che ENISA possa essere attivata per fornire supporto all&#8217;Ucraina in caso di attacchi informatici su larga scala.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cyber-europe-2026-5-000-esperti-ferrovie-e-porti-nel-mirino\">Cyber Europe 2026: 5.000 Esperti, Ferrovie e Porti nel Mirino<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il 17 giugno 2026, pochi giorni dopo il lancio del pacchetto, si \u00e8 svolta l&#8217;esercitazione biennale Cyber Europe 2026, coordinata da ENISA e dalla rete CyCLONe delle autorit\u00e0 nazionali. L&#8217;esercitazione ha coinvolto oltre 5.000 esperti da tutta l&#8217;Unione Europea e ha simulato attacchi coordinati su reti ferroviarie e infrastrutture portuali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cyber Europe \u00e8 l&#8217;esercitazione di riferimento per la cyber resilience europea: la prima edizione risale al 2010 e ogni ciclo biennale mette alla prova capacit\u00e0 tecniche, protocolli di comunicazione e coordinamento tra autorit\u00e0 nazionali. L&#8217;edizione 2026 \u00e8 stata la prima a testare specificamente gli scenari di attacco a infrastrutture di trasporto multimodali, combinando disruption di sistemi di controllo ferroviario con attacchi ai sistemi di gestione portuale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I risultati preliminari dell&#8217;esercitazione hanno evidenziato tre criticit\u00e0 principali: tempi di condivisione delle informazioni tra CSIRT nazionali ancora superiori alle 4 ore in scenari di crisi acuta, difficolt\u00e0 nell&#8217;attribuire rapidamente la responsabilit\u00e0 degli attacchi in contesti multi-vettore e carenze negli scambi di informazioni in tempo reale tra settore pubblico e operatori privati delle infrastrutture critiche. Queste lacune hanno rafforzato la logica delle misure presentate dalla Commissione, in particolare del punto di notifica unico e del potenziamento del mandato ENISA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-nis2-originale-vs-pacchetto-semplificazione-2026\">Confronto: NIS2 Originale vs Pacchetto Semplificazione 2026<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Dimensione<\/th><th>NIS2 Originale (2022)<\/th><th>Pacchetto 2026<\/th><th>Variazione<\/th><\/tr><\/thead><tbody><tr><td>Aziende soggette (UE)<\/td><td>~150.000<\/td><td>~121.300<\/td><td>-19% (-28.700)<\/td><\/tr><tr><td>Micro e piccole imprese<\/td><td>Incluse se in settori essenziali<\/td><td>Esentate dalla maggior parte degli obblighi<\/td><td>-6.200 entit\u00e0<\/td><\/tr><tr><td>Punti di notifica incidenti<\/td><td>Multipli (per paese e settore)<\/td><td>Unico punto di accesso UE<\/td><td>Riduzione stimata &gt;60% duplicazioni<\/td><\/tr><tr><td>Framework fornitori ICT<\/td><td>Assente<\/td><td>Meccanismo paesi di interesse + vendor<\/td><td>Nuovo strumento<\/td><\/tr><tr><td>Certificazione ENISA<\/td><td>Volontaria, nessuna scadenza<\/td><td>Volontaria, ma preferenziale; 12 mesi per schemi<\/td><td>De facto obbligatoria per settori critici<\/td><\/tr><tr><td>Costo medio conformit\u00e0 PMI<\/td><td>50.000-120.000 euro\/anno<\/td><td>Stimato -35% per aziende nella nuova categoria<\/td><td>Risparmio stimato ~40.000 euro\/anno<\/td><\/tr><tr><td>Sanzioni massime<\/td><td>10M euro o 2% del fatturato globale<\/td><td>Invariate<\/td><td>Nessuna variazione<\/td><\/tr><tr><td>Settori critici coperti<\/td><td>11 settori<\/td><td>18 settori<\/td><td>+7 settori<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-sullitalia-12-000-aziende-e-lacn-come-perno\">Impatto sull&#8217;Italia: 12.000 Aziende e l&#8217;ACN Come Perno<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Italia ha recepito la direttiva NIS2 con il decreto legislativo 138 del 2024, identificando oltre 12.000 aziende soggette agli obblighi. L&#8217;Agenzia per la Cybersicurezza Nazionale gestisce il registro nazionale delle entit\u00e0 soggette ed \u00e8 l&#8217;autorit\u00e0 competente per le notifiche e le verifiche di conformit\u00e0.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il pacchetto del giugno 2026 richieder\u00e0 un ulteriore intervento normativo italiano. Una parte delle 12.000 aziende attualmente registrate potrebbe rientrare nella nuova categoria &#8220;small midcap&#8221; e beneficiare degli obblighi ridotti, ma l&#8217;ACN dovr\u00e0 aggiornare i propri registri e le proprie procedure di supervisione solo dopo il recepimento nazionale del pacchetto europeo, atteso tra la fine del 2026 e il 2027.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul fronte dei fornitori ICT ad alto rischio, l&#8217;Italia \u00e8 gi\u00e0 attiva: l&#8217;ACN ha condotto audit su vendor 5G e ha contribuito alla mappatura europea delle catene di fornitura critiche avviata nel contesto della Toolbox 5G UE. Il nuovo framework europeo consolida e formalizza strumenti che in Italia esistevano gi\u00e0 in forma parziale o settoriale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un aspetto rilevante per il mercato italiano riguarda i grandi operatori delle infrastrutture critiche nazionali. Aziende come Terna (energia), RFI (ferrovie), Eni ed Enel, oltre ai principali istituti bancari sistemici, sono classificate come entit\u00e0 essenziali e non beneficiano di nessuna semplificazione. Per questi soggetti, il pacchetto aumenta le aspettative di sicurezza attraverso il nuovo framework per i fornitori.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"timeline-legislativa-quando-entra-in-vigore\">Timeline Legislativa: Quando Entra in Vigore?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il pacchetto del giugno 2026 \u00e8 stato presentato come proposta della Commissione Europea e deve ora completare il percorso della procedura legislativa ordinaria. Il Parlamento Europeo e il Consiglio dell&#8217;Unione Europea devono esaminare, eventualmente emendare e adottare i testi. La Commissione stima che il processo possa concludersi entro la fine del 2026 o nel 2027, a seconda della velocit\u00e0 di accordo tra le istituzioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una volta adottati i testi, gli Stati membri avranno un periodo di recepimento, tipicamente 18-21 mesi, per implementare le modifiche nelle legislazioni nazionali. Per le aziende italiane, questo significa che le nuove regole semplificate non entreranno in vigore prima del 2028-2029.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il rischio di slittamento \u00e8 concreto. Il Parlamento Europeo ha gi\u00e0 segnalato che alcune disposizioni sul framework per i fornitori potrebbero richiedere ulteriori garanzie in materia di certezza giuridica e proporzionalit\u00e0, aprendo la strada a negoziati in trilogo che potrebbero prolungarsi. L&#8217;esperienza della NIS2 originale, adottata nel 2022 con recepimento entro ottobre 2024, suggerisce che i tempi reali tendono a superare le stime iniziali.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-con-altri-strumenti-normativi-ue-in-vigore\">Confronto con Altri Strumenti Normativi UE in Vigore<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il pacchetto del giugno 2026 non esiste nel vuoto normativo. Si inserisce in un ecosistema regolatorio europeo che negli ultimi 36 mesi ha prodotto il Cyber Resilience Act (CRA), il Digital Operational Resilience Act (DORA) specifico per il settore finanziario e il GDPR, ciascuno con logiche e perimetri parzialmente sovrapposti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il CRA, con scadenza di conformit\u00e0 a settembre 2026, si concentra sulla sicurezza dei prodotti hardware e software commercializzati in Europa. NIS2 regola la sicurezza operativa delle organizzazioni. DORA si applica ai servizi finanziari. Il nuovo pacchetto aggiunge uno strato trasversale sulla sicurezza della catena di fornitura ICT che collega tutti e tre questi framework.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per un&#8217;azienda italiana che sviluppa software di sicurezza venduto a banche europee, il panorama normativo \u00e8 ora stratificato su quattro livelli: GDPR per i dati personali, CRA per la sicurezza del prodotto, DORA per i requisiti del cliente bancario e NIS2 (semplificata o meno, a seconda delle dimensioni dell&#8217;azienda stessa) per la sicurezza operativa interna. Il pacchetto del 2026 introduce un quinto elemento: il rischio di essere classificata indirettamente come fornitore ad alto rischio se la sua catena di fornitura include componenti da paesi di interesse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"reazioni-del-settore-apprezzamento-con-riserve\">Reazioni del Settore: Apprezzamento con Riserve<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le reazioni del settore industriale e delle associazioni di cybersecurity sono state positive ma con riserve specifiche. L&#8217;industria tecnologica europea ha accolto con favore la riduzione degli obblighi per le PMI, ma ha sollevato preoccupazioni sulla discrezionalit\u00e0 del framework per i fornitori.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Henna Virkkunen, Vicepresidente esecutiva della Commissione, ha ribadito che l&#8217;obiettivo primario \u00e8 costruire &#8220;un&#8217;Europa pi\u00f9 sicura e resiliente, concentrando gli obblighi dove i rischi sono reali e sistemici&#8221;. La posizione della Commissione \u00e8 che la semplificazione non riduca il livello complessivo di sicurezza, ma rimuova burocrazia dove non produce protezione effettiva.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dal lato delle imprese, le associazioni di categoria hanno accolto positivamente la nuova categoria &#8220;small midcap&#8221; ma hanno chiesto criteri pi\u00f9 chiari per la sua definizione. La preoccupazione principale riguarda il confine tra questa categoria e le entit\u00e0 &#8220;importanti&#8221; della NIS2 attuale: senza parametri numerici precisi (fatturato, dipendenti, criticit\u00e0 del servizio), le aziende borderline potrebbero trovarsi in una zona grigia che genera costi legali e di consulenza per anni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I fornitori tecnologici non europei con presenza significativa nelle infrastrutture critiche UE stanno monitorando con attenzione le disposizioni sui paesi di interesse. Il framework non nomina esplicitamente nessun paese, ma il contesto geopolitico europeo del 2026, segnato dalle tensioni con Russia e Cina nel dominio cyber, rende evidente a chi potrebbero essere applicate le prime designazioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel mercato italiano, dove l&#8217;implementazione NIS2 ha generato una corsa alla consulenza che ha saturato il mercato dei servizi di conformit\u00e0 nel 2025, il pacchetto viene letto con una doppia valenza: da un lato, un alleggerimento atteso per le PMI; dall&#8217;altro, un aumento della complessit\u00e0 per le grandi organizzazioni e per chi opera nella catena di fornitura delle infrastrutture critiche. L&#8217;ACN ha gi\u00e0 annunciato che aggiorner\u00e0 le proprie linee guida non appena il testo legislativo europeo sar\u00e0 adottato.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinque-previsioni-per-il-2026-2028\">Cinque Previsioni per il 2026-2028<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Prima designazione di un paese di interesse entro il 2027.<\/strong> Il meccanismo esiste ora sul piano giuridico e le pressioni politiche per utilizzarlo sono forti. La prima designazione riguarder\u00e0 con alta probabilit\u00e0 un paese gi\u00e0 soggetto a restrizioni 5G in diversi Stati membri, consolidando misure nazionali frammentate in un approccio europeo unitario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Il mercato della certificazione ENISA crescer\u00e0 fino a 800 milioni di euro entro il 2028.<\/strong> La preferenza per fornitori certificati nelle infrastrutture critiche creer\u00e0 un mercato di certificazione significativo. I primi schemi riguarderanno i servizi SOC e di incident response, creando un vantaggio competitivo per i fornitori europei di sicurezza gestita.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Almeno 5 Stati membri non rispetteranno la scadenza di recepimento.<\/strong> La storia di NIS2 originale, con diversi paesi in ritardo sul recepimento al 2024, si ripeter\u00e0. I paesi con sistemi politici pi\u00f9 frammentati o con governi di coalizione instabile sono i candidati pi\u00f9 probabili, generando un periodo transitorio di asimmetria normativa intra-UE.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. La categoria &#8220;small midcap&#8221; generer\u00e0 contenziosi davanti alla Corte di Giustizia UE.<\/strong> I criteri di delimitazione imprecisi produrranno controversie tra aziende che contestano la propria classificazione come entit\u00e0 soggette agli obblighi pieni. I primi ricorsi sono attesi entro 18 mesi dal recepimento nazionale nei paesi che implementeranno pi\u00f9 rapidamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Il pacchetto spinger\u00e0 la spesa in cybersecurity delle PMI europee sopra i 12 miliardi di euro annui.<\/strong> Paradossalmente, anche la semplificazione richiede investimenti: le aziende che passano alla categoria alleggerita devono comunque implementare un baseline di sicurezza e dimostrarlo alle autorit\u00e0 competenti. Questo alimenter\u00e0 la domanda di strumenti di conformit\u00e0 automatizzati e di servizi di sicurezza standardizzati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti\">Domande Frequenti<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cose-leu-cybersecurity-act-2-0\">Cos&#8217;\u00e8 l&#8217;EU Cybersecurity Act 2.0?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non si tratta di un testo completamente nuovo, ma di un pacchetto di emendamenti al Cybersecurity Act del 2019 e alla direttiva NIS2 del 2022. Le principali novit\u00e0 sono la semplificazione degli obblighi NIS2 per circa 28.700 aziende, il framework per i fornitori ICT ad alto rischio e il rafforzamento del mandato ENISA.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-aziende-beneficiano-della-semplificazione-nis2\">Quali aziende beneficiano della semplificazione NIS2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Principalmente le micro e piccole imprese (circa 6.200) che saranno quasi completamente esentate, e le nuove &#8220;small midcap enterprises&#8221; (circa 22.000) che ricevono obblighi ridotti. Le entit\u00e0 nei settori essenziali, come energia, banche e sanit\u00e0, non beneficiano di nessuna riduzione.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-funziona-il-framework-per-i-fornitori-ad-alto-rischio\">Come funziona il framework per i fornitori ad alto rischio?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La Commissione designa prima un &#8220;paese di interesse&#8221; (paese terzo che pone rischi sistemici), poi identifica i fornitori ICT di quel paese che possono essere soggetti a restrizioni nelle infrastrutture critiche europee. In casi eccezionali, pu\u00f2 colpire direttamente un fornitore anche senza designare il suo paese.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quando-entrano-in-vigore-le-nuove-regole-in-italia\">Quando entrano in vigore le nuove regole in Italia?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non prima del 2028-2029. Il pacchetto deve completare la procedura legislativa ordinaria (probabilmente entro fine 2026 o 2027), quindi gli Stati membri hanno 18-21 mesi per il recepimento nazionale. L&#8217;ACN dovr\u00e0 aggiornare il registro NIS2 e le procedure di supervisione.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-certificazione-enisa-diventa-obbligatoria\">La certificazione ENISA diventa obbligatoria?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Formalmente rimane volontaria. Tuttavia, il pacchetto prevede che le entit\u00e0 essenziali debbano preferire fornitori certificati ENISA per i servizi di sicurezza esternalizzati. Questo crea un effetto de facto obbligatorio per chi vuole lavorare con infrastrutture critiche europee.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cose-cyber-europe-2026-e-cosa-ha-rivelato\">Cos&#8217;\u00e8 Cyber Europe 2026 e cosa ha rivelato?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cyber Europe \u00e8 l&#8217;esercitazione biennale coordinata da ENISA che testa la risposta UE agli attacchi informatici. L&#8217;edizione 2026, con 5.000 esperti, ha simulato attacchi su ferrovie e porti. Ha evidenziato ritardi superiori alle 4 ore nella condivisione di informazioni tra CSIRT nazionali e difficolt\u00e0 di coordinamento pubblico-privato.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-sono-i-paesi-di-interesse-nel-nuovo-framework\">Cosa sono i &#8220;paesi di interesse&#8221; nel nuovo framework?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sono paesi terzi il cui contesto normativo, di intelligence o geopolitico \u00e8 ritenuto dalla Commissione Europea incompatibile con la sicurezza delle reti europee. La designazione precede quella dei singoli fornitori e apre la strada a restrizioni sull&#8217;uso dei loro prodotti nelle infrastrutture critiche UE.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-cambia-il-rapporto-tra-nis2-cra-e-dora\">Come cambia il rapporto tra NIS2, CRA e DORA?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il pacchetto 2026 aggiunge uno strato trasversale di sicurezza della catena di fornitura ICT che si sovrappone a NIS2 (sicurezza operativa), CRA (sicurezza del prodotto) e DORA (settore finanziario). Le aziende nella filiera delle infrastrutture critiche devono ora gestire la conformit\u00e0 su tutti e quattro i livelli simultaneamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"copertura-correlata\">Copertura Correlata<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"approfondimenti-sulla-sicurezza-e-normativa-ue\">Approfondimenti sulla Sicurezza e Normativa UE<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/direttiva-nis2-italia-2026\/\">NIS2 Italia 2026: 12.000 Aziende e Sanzioni fino a \u20ac10M<\/a><\/li><li><a href=\"\/it\/nis2-vs-dora-confronto-2026\/\">NIS2 vs DORA: Chi Deve Conformarsi e le Differenze Chiave<\/a><\/li><li><a href=\"\/it\/cyber-resilience-act-2026-scadenza-settembre-sanzioni\/\">Cyber Resilience Act: 83 Giorni alla Scadenza, Sanzioni fino a \u20ac15M<\/a><\/li><li><a href=\"\/it\/cyber-europe-2026-esercitazione-trasporti\/\">Cyber Europe 2026: 5.000 Esperti Testano la Risposta UE su Ferrovie e Porti<\/a><\/li><li><a href=\"\/it\/gdpr-sanzioni-record-europa-2026\/\">GDPR 2026: \u20ac7,1 Miliardi di Sanzioni e 443 Violazioni al Giorno<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fonti:<\/strong> <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/news\/european-commission-proposes-new-measures-strengthen-cybersecurity-across-eu\" rel=\"noopener\" target=\"_blank\">Commissione Europea: misure per rafforzare la cybersecurity UE<\/a> | <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/?uri=CELEX:32022L2555\" rel=\"noopener\" target=\"_blank\">Testo ufficiale NIS2 su EUR-Lex<\/a> | <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/nis2-directive\" rel=\"noopener\" target=\"_blank\">Direttiva NIS2 (Digital Strategy UE)<\/a> | <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN\/TXT\/?uri=CELEX:52026PC0025\" rel=\"noopener\" target=\"_blank\">Proposta EU Cybersecurity Act 2026<\/a> | <a href=\"https:\/\/www.acn.gov.it\/\" rel=\"noopener\" target=\"_blank\">Agenzia per la Cybersicurezza Nazionale<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;11 giugno 2026, la Commissione Europea ha presentato un pacchetto legislativo che ridisegna la sicurezza informatica dell&#8217;Unione Europea su due assi distinti: la semplificazione della direttiva NIS2 per quasi 30.000\u2026<\/p>\n","protected":false},"author":5,"featured_media":264,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-263","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/263","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=263"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/263\/revisions"}],"predecessor-version":[{"id":265,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/263\/revisions\/265"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/264"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=263"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=263"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=263"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}