Se la tua azienda produce beni, la NIS2 — la direttiva europea sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia dal decreto legislativo 138/2024 — può riguardarti: il settore «Fabbricazione» è tra quelli elencati, e per le imprese medie e grandi gli obblighi principali sono tre. Registrarsi sul portale dell'Agenzia per la cybersicurezza nazionale (ACN), adottare misure di gestione del rischio che coinvolgono anche impianti e fornitori, e notificare gli incidenti significativi. Qui traduciamo i requisiti in impatti concreti su stabilimenti e catena di fornitura. Non è un parere legale: la verifica della tua posizione spetta a te, con gli strumenti ufficiali.
Perimetro: la tua impresa manifatturiera rientra nella NIS2?
Il decreto legislativo 4 settembre 2024, n. 138 ha recepito la direttiva (UE) 2022/2555, nota come NIS2, ed è in vigore dal 16 ottobre 2024. L'autorità competente e punto di contatto unico è l'ACN, Agenzia per la cybersicurezza nazionale, che gestisce il Portale dei servizi NIS.
La normativa copre 18 settori: 11 «altamente critici» e 7 «critici», con le tipologie di soggetto definite negli allegati del decreto. Tra i settori critici compare la Fabbricazione, con sei tipologie di soggetto, insieme alla produzione di sostanze chimiche e di alimenti. Secondo lo schema pubblicato da ACN, per questi settori le grandi e le medie imprese sono in linea generale classificate come soggetti «importanti» — con la possibilità che l'Autorità le identifichi come «essenziali» — mentre le piccole e micro imprese restano in linea generale fuori ambito, salvo identificazione diretta. I dettagli sono negli allegati da I a IV del decreto.
La risposta alla domanda «la mia azienda rientra?» dipende quindi da settore, tipologia di produzione, dimensione e dagli elenchi costituiti da ACN con le Autorità di settore. Nessun articolo può decidere al posto tuo: la verifica si fa sul portale ACN, come spieghiamo nella guida su come capire se la tua azienda rientra nella NIS2.
Se rientri, il primo adempimento è la registrazione: si designa un punto di contatto — in linea generale un dipendente delegato dal rappresentante legale, che si autentica con SPID (Sistema Pubblico di Identità Digitale) o CIE (Carta d'Identità Elettronica) — e si compila la dichiarazione NIS. La finestra annuale si apre il 1° gennaio e si chiude il 28 febbraio; ogni anno, tra il 15 aprile e il 31 maggio, le informazioni vanno aggiornate. La mancata registrazione è sanzionata con un'ammenda che può arrivare allo 0,1% del fatturato annuo mondiale.
Le misure che toccano produzione e supply chain
Il cuore operativo è l'articolo 24 del decreto: misure di gestione del rischio proporzionate. Per chi produce, «gestione del rischio» non riguarda solo i computer dell'ufficio. Tocca direttamente:
- L'inventario degli asset, incluse macchine, controllori e sensori che partecipano alla produzione: non puoi proteggere ciò che non conosci.
- La sicurezza della catena di approvvigionamento: accessi e attività di fornitori e manutentori esterni, dai tecnici del magazzino automatizzato all'assistenza del costruttore di linea.
- La continuità operativa: capacità di resistere a un incidente e riprendere, con procedure e copie verificate.
- La gestione degli incidenti e, all'articolo 25, le notifiche ad ACN e al CSIRT Italia (il Computer Security Incident Response Team nazionale) per gli incidenti significativi, secondo le istruzioni vigenti.
L'attuazione è graduale: l'elenco dei soggetti NIS è stato consolidato nell'aprile 2025, con finestre di 9 mesi per gli obblighi di notifica e 18 mesi per le misure di sicurezza; in prima applicazione valgono misure e notifiche «di base». Dal 2026 è avviata la categorizzazione, che differenzia gli obblighi in base all'esposizione al rischio. Decorrenze e contenuti dipendono dalla posizione del singolo soggetto: controlla la tua sul portale ACN.
| Requisito del decreto | Cosa tocca in fabbrica | Chi resta responsabile |
|---|---|---|
| Gestione del rischio (art. 24) | Inventario di macchine e sensori, protezione delle reti, continuità, formazione | L'organizzazione, con il supporto dei suoi tecnici e consulenti |
| Catena di fornitura (art. 24) | Accessi dei manutentori, dipendenze dai fornitori di impianti e servizi | L'azienda, che valuta e contratta con i fornitori |
| Notifica degli incidenti (art. 25) | Rilevare, valutare e segnalare incidenti significativi su produzione e servizi | Il referente designato, sui canali ufficiali e nei tempi vigenti |
| Governance (art. 23) | Approvazione e sorveglianza delle misure, formazione dei vertici | Gli organi di amministrazione e direttivi, personalmente |
Un'avvertenza utile per chi ha impianti: la tecnologia operativa (OT) — controllori di linea e PLC (controllori logici programmabili), sensori, supervisione di processo — segue priorità diverse dall'informatica d'ufficio. La guida NIST SP 800-82 revisione 3, riferimento volontario statunitense e non una legge europea, mette in primo piano affidabilità e sicurezza fisica delle persone: un controllo invasivo che in ufficio sarebbe normale, in produzione può creare problemi. Per questo, su separazione tra rete ufficio e produzione e accessi dei manutentori esterni servono approcci graduali, concordati con chi gestisce l'impianto.
Per l'approfondimento tecnico, l'ENISA (l'agenzia europea per la cibersicurezza) ha pubblicato una guida di attuazione tecnica: attenzione però, è rivolta al perimetro del regolamento di esecuzione NIS2 — infrastrutture digitali e fornitori di servizi gestiti — e non è una checklist valida per ogni azienda manifatturiera.
Cosa rischia e cosa deve fare la direzione
L'articolo 23 del decreto (articolo 20 della direttiva) assegna agli organi di amministrazione e direttivi tre compiti precisi: approvare le misure di gestione del rischio, sorvegliarne l'attuazione e seguire una formazione adeguata. È una responsabilità personale: non si delega al consulente, al fornitore o a un software.
In caso di inadempienza il decreto prevede un sistema sanzionatorio; l'unica cifra che abbiamo verificato su fonte ufficiale è quella per la mancata registrazione, fino allo 0,1% del fatturato mondiale. Per importi, ipotesi e conseguenze applicabili alla tua situazione serve il testo vigente e, dove necessario, un professionista legale: questa guida non sostituisce né l'uno né l'altro.
Sorvegliare, in pratica, significa poter rispondere a domande semplici: quali misure sono state approvate? Chi ha autorizzato un intervento su un sistema critico? Che cosa è successo durante l'ultimo incidente? Se le risposte vivono solo nella memoria di un tecnico, la sorveglianza è dichiarata ma non esercitata.
Esempio illustrativo: i riduttori e il magazzino automatizzato
Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare come i requisiti si traducono in decisioni; non descrive un'azienda reale.
Un'impresa di 70 dipendenti produce riduttori meccanici per l'industria. A gennaio l'amministratore delegato scopre che il suo settore compare tra quelli del decreto e verifica la posizione sul portale ACN: media impresa in settore critico, soggetto da registrare. Designa come punto di contatto il responsabile amministrativo, che completa la dichiarazione NIS entro la finestra.
Poi guarda allo stabilimento. Il magazzino automatizzato è manutenuto da una ditta esterna con accesso remoto; la rete dell'ufficio e quella di produzione sono collegate, ma nessuno ha documentato come; di un paio di macchine a controllo numerico non esiste un inventario aggiornato. Le misure ex articolo 24 diventano così un piano concreto: censire macchine e sensori, definire quando e come il manutentore può accedere, registrare le sue attività, preparare una cronologia utilizzabile se un incidente andrà valutato per la notifica. Il consiglio approva il piano e ne riesamina l'attuazione con cadenza concordata: ogni proposta, autorizzazione ed esito resta tracciata, così la sorveglianza dell'articolo 23 ha evidenze su cui lavorare.
Dove gli agenti OverZeus possono aiutare, e dove no
OverZeus per le aziende industriali e IoT usa agenti di intelligenza artificiale che osservano, spiegano e propongono: due sono particolarmente pertinenti per gli obblighi visti fin qui.
- Hephaestus porta contesto su macchine, sensori e dispositivi connessi: stato, anomalie e proposte di intervento entro confini operativi definiti. Se un dispositivo OT comunica in modo inatteso, mette in relazione il segnale con il ruolo della macchina e presenta le opzioni al responsabile. Le funzioni di sicurezza e il controllo di processo restano affidati ai sistemi dell'impianto e ai responsabili tecnici.
- Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti. È il supporto che rende esercitabile la sorveglianza della direzione: ogni decisione — inclusa la scelta di non intervenire — resta ricostruibile insieme alla sua motivazione.
Intorno a loro lavorano altri agenti: Hermes porta segnalazioni e richieste di approvazione nell'app dei responsabili — l'assenza di risposta non autorizza alcun intervento — e Themis verifica i limiti operativi con controlli esterni al modello, prima di qualsiasi azione attiva.
I confini sono altrettanto importanti. OverZeus non registra l'azienda sul portale ACN, non compila la dichiarazione NIS, non determina se rientri nel perimetro, non invia notifiche alle autorità e non certifica la conformità: questi restano atti e valutazioni dell'organizzazione. Il contributo degli agenti è sul lato delle evidenze e della disciplina operativa, come descritto nella pagina ISO 27001 e NIS2: attività tracciate, procedure accessibili, proposte autorizzate. La valutazione finale resta tua.
Da dove partire
Tre passi in ordine: verifica la tua posizione sul portale ACN; se rientri, assicurati che registrazione e aggiornamenti annuali abbiano un proprietario interno; poi porta le misure dell'articolo 24 dentro lo stabilimento, partendo da inventario degli asset, accessi dei fornitori e preparazione alla gestione degli incidenti. La tecnologia giusta aiuta a tenere traccia di tutto questo, ma le decisioni — e la responsabilità — restano alle persone.
Descrivi impianti, sensori e vincoli produttivi per definire il perimetro di una demo.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
