Skip to content
MV Consulting
Focus & Notizie

DIRETTIVA NIS2 E SETTORE ALIMENTARE

Nuovi obblighi di Cybersecurity per le imprese

La Direttiva europea (UE) 2022/2555 — nota come NIS2 — introduce un quadro normativo vincolante in materia di cybersecurity che interessa per la prima volta in modo esplicito anche il settore della produzione, trasformazione e distribuzione di alimenti. Un aggiornamento epocale che le imprese alimentari di medie e grandi dimensioni non possono ignorare.

CHE COS’E’ LA DIRETTIVA NIS2 E EPRCHE’ E’ IMPORTANTE


La Direttiva (UE) 2022/2555 del Parlamento Europeo e del Consiglio, entrata in vigore il 17 gennaio 2023, abroga e sostituisce la precedente Direttiva NIS del 2016, ampliandone significativamente il perimetro di applicazione e il livello di dettaglio degli obblighi. Gli Stati membri hanno avuto 21 mesi di tempo per adottare le relative normative nazionali di recepimento.

L’obiettivo della direttiva è garantire un livello comune elevato di cybersecurity nell’intera Unione Europea, rafforzando così il funzionamento del mercato interno. Per raggiungere tale scopo, la NIS2 impone agli Stati membri di:

  • Adottare strategie nazionali in materia di cybersecurity e designare autorità competenti, autorità di gestione delle crisi informatiche, punti di contatto unici (CSIRT);
  • Definire misure di gestione dei rischi di cybersecurity e obblighi di segnalazione per i soggetti inclusi negli Allegati I e II della direttiva;
  • Stabilire norme per la condivisione delle informazioni sulla cybersecurity;
  • Garantire misure efficaci di vigilanza ed esecuzione.

CHI E’ COINVOLTO: AMBITO DI APPLICAZIONE


La direttiva si applica ai soggetti pubblici e privati appartenenti ai settori elencati negli Allegati I e II che siano considerati medie imprese (almeno 50 dipendenti e fatturato o bilancio annuo superiore a 10 milioni di euro) o grandi imprese (almeno 250 dipendenti e fatturato annuo superiore a 50 milioni di euro, oppure totale di bilancio annuo superiore a 43 milioni di euro), che operano all’interno dell’Unione Europea.

Indipendentemente dalle loro dimensioni, la direttiva si applica anche ai soggetti che: siano l’unico fornitore di un servizio essenziale in uno Stato membro; la cui interruzione potrebbe avere impatti significativi su sicurezza pubblica, incolumità o salute; o che rivestano importanza critica a livello nazionale o regionale. Sono invece esclusi gli enti che operano nei settori della difesa, sicurezza nazionale e contrasto ai reati.

SCOPRI IL CORSO

IL SETTORE ALIMENTARE NELLA NIS2: UNA NOVITA’ ASSOLUTA


Una delle novità più rilevanti della NIS2 per il mondo industriale è la sua estensione esplicita al settore agroalimentare, assente nella precedente direttiva. Le imprese alimentari compaiono in entrambi gli allegati della direttiva, con distinzioni importanti.

Allegato I — Settori ad alta criticità
Al punto 12 dell’Allegato I rientrano le imprese alimentari — ai sensi dell’art. 3, punto 2, del Regolamento CE n. 178/2002 — impegnate esclusivamente nella logistica e nella distribuzione all’ingrosso, nonché nella produzione e trasformazione industriale su larga scala. Queste imprese, rientrando tra i settori ad alta criticità, sono classificate come soggetti essenziali, con obblighi più stringenti e sanzioni più elevate.

Allegato II — Altri settori critici
Al punto 4 dell’Allegato II rientrano le imprese alimentari che si occupano della distribuzione all’ingrosso e della produzione industriale e trasformazione. In questo caso si tratta di soggetti importanti, con obblighi analoghi per la sostanza ma con un regime di vigilanza e un livello sanzionatorio leggermente differenziati.

La definizione di «impresa alimentare» usata dalla direttiva richiama il Regolamento CE 178/2002, che comprende ogni soggetto pubblico o privato, con o senza fini di lucro, che svolge qualsiasi attività connessa a una delle fasi di produzione, trasformazione e distribuzione degli alimenti. Il criterio dimensionale rimane determinante: sono interessate le medie e grandi imprese, così come definite dalla raccomandazione 2003/361/CE.

LE MISURE TECNICHE, OPERATIVE E ORGANIZZATIVE RICHIESTE


La direttiva impone alle organizzazioni soggette di adottare misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi per la sicurezza dei sistemi informativi e ridurre al minimo l’impatto degli incidenti. Queste misure devono comprendere almeno:

  1. Policy sull’analisi dei rischi e sulla sicurezza dei sistemi informativi;
  2. Sistemi di gestione degli incidenti;
  3. Sistemi di business continuity, inclusi la gestione dei backup, il disaster recovery e la gestione delle crisi;
  4. Misure di gestione della sicurezza della supply chain;
  5. Sicurezza nell’acquisizione, sviluppo e manutenzione di reti e sistemi informativi, inclusa la gestione delle vulnerabilità;
  6. Policy e procedure per valutare l’efficacia delle misure di gestione del rischio cyber;
  7. Pratiche di igiene informatica di base e formazione in materia di sicurezza informatica;
  8. Policy e procedure relative all’uso della crittografia;
  9. Misure sulla sicurezza delle risorse umane, politiche di controllo degli accessi e gestione degli asset;
  10. Uso di soluzioni di autenticazione a più fattori (MFA) o di autenticazione continua, comunicazioni protette e sistemi di comunicazione di emergenza.

Esiste un principio generale di proporzionalità e adeguatezza: le misure devono essere calibrate sulla dimensione e sulla complessità operativa del soggetto, ma l’elenco minimo sopra riportato è vincolante per tutti.

IL TEMA SUPPLY CHAIN: GLI OBBLIGHI SI INTENDONO AI FORNITORI


Uno degli aspetti più rilevanti per le aziende del comparto agroalimentare è l’estensione indiretta degli obblighi lungo la catena di fornitura. La direttiva prevede che nell’analisi dell’adeguatezza delle misure di sicurezza adottate da un’organizzazione soggetta alla NIS2 si tenga conto anche delle misure implementate dai propri fornitori.

Questo significa che anche le aziende che sono fornitrici di soggetti rientranti nel perimetro NIS2 — pur non essendovi direttamente assoggettate — possono trovarsi a dover dimostrare adeguati livelli di sicurezza informatica come condizione per mantenere i rapporti commerciali. La supply chain security diventa quindi un fattore competitivo e non solo un obbligo normativo.

SEGUI LA NOSTRA PAGINA LINKEDIN

GOVERNANCE AZIENDALE E NORMA ISO/IEC 27001


La NIS2 introduce per la prima volta requisiti espliciti di governance della cybersecurity: il management delle organizzazioni obbligate è tenuto ad approvare e supervisionare le misure di gestione del rischio cyber e a presidiare la formazione del personale sulla sicurezza delle informazioni. Non si tratta più di deleghe tecniche: la responsabilità sale ai vertici aziendali.

In questo quadro, la norma ISO/IEC 27001:2022 e il suo codice di pratica ISO/IEC 27002:2022 rappresentano un riferimento tecnico e metodologico di primo piano. Lo standard ISO 27001 adotta un approccio risk-based strutturato per la governance della sicurezza delle informazioni, con controlli classificati in quattro macrotemi: organizzativi, fisici, tecnologici e delle persone.

Tra gli aspetti più innovativi del codice ISO 27002 aggiornato figurano: il ciclo di pianificazione e gestione degli incidenti di sicurezza, la prontezza ICT per la continuità aziendale, il monitoraggio delle minacce (threat intelligence) e la segnalazione degli eventi di sicurezza. Elementi che coincidono puntualmente con i requisiti minimi della NIS2.

Oltre a ISO 27001, la direttiva prevede che i soggetti possano — e in alcuni casi debbano — dimostrare la propria conformità attraverso schemi di certificazione della cybersecurity riconosciuti a livello europeo, come quelli previsti dal Regolamento UE 2019/881 (EU Cybersecurity Act). Tra gli schemi certificativi in sviluppo da parte dell’ENISA figurano: EUCC per i prodotti ICT, EUCS per i servizi cloud ed EU5G per le reti 5G.

VIGILANZA, CONTROLLI E SANZIONI


Le autorità competenti degli Stati membri disporranno di ampi poteri di vigilanza nei confronti dei soggetti rientranti nel perimetro NIS2, tra cui: ispezioni in loco e a distanza, audit periodici e mirati da parte di organismi indipendenti, audit ad hoc in caso di incidenti significativi, scansioni di sicurezza basate su criteri obiettivi, richieste di documentazione e dati relativi alle politiche di cybersecurity adottate.

Le sanzioni previste in caso di violazione sono significative:

  • Soggetti essenziali (Allegato I): fino a 10.000.000 euro o il 2% del fatturato mondiale annuo, se superiore;
  • Soggetti importanti (Allegato II): fino a 7.000.000 euro o l’1,4% del fatturato mondiale annuo, se superiore.

CONCLUSIONI


La Direttiva NIS2 rappresenta un cambio di paradigma nella gestione della cybersecurity per tutto il sistema economico europeo, e il settore alimentare non fa eccezione. Per la prima volta, le imprese di produzione, trasformazione e distribuzione di alimenti sono chiamate a rispondere a obblighi normativi precisi in materia di sicurezza informatica, con ricadute non solo interne ma anche lungo tutta la catena di fornitura.

Lungi dall’essere un mero adempimento burocratico, il percorso di conformità alla NIS2 può diventare un’opportunità concreta per rafforzare la resilienza aziendale, migliorare la fiducia di clienti e partner commerciali e costruire un vantaggio competitivo duraturo in un mercato sempre più digitale e interconnesso.

SCOPRI IL CORSO

Riferimenti normativi

  • Direttiva (UE) 2022/2555 del Parlamento Europeo e del Consiglio, del 14 dicembre 2022
  • Regolamento (CE) n. 178/2002 — Definizione di impresa alimentare
  • Raccomandazione 2003/361/CE — Definizione di PMI
  • Regolamento (UE) 2019/881 — EU Cybersecurity Act
  • ISO/IEC 27001:2022 e ISO/IEC 27002:2022

MV CONSULTING Srl è una società di consulenza specializzata nel settore alimentare e dei materiali a contatto alimentare a livello internazionale. L’esperienza e la competenza dei suoi consulenti, maturata in contesti industriali, può aiutarti ad affrontare in modo professionale ogni progetto.

MV CONSULTING Srl è già la scelta di importanti realtà industriali del mondo produttivo e distributivo alimentare e di materiali a contatto alimentare. Confrontati con un  nostro consulente e scopri il nostro valore.

Informazioni sull’autore: MV Consulting srl

© MV CONSULTING srl – Diritti Riservati

Hai un dubbio su una norma o su uno standard?

Ne parliamo con un consulente, senza impegno.

Confrontati con noi
Tutte le notizie

PILLOLA 5: CAPITOLATI DI FORNITURA: ISTRUZIONI PER L’ USO

I capitolati di fornitura sono documenti con valore legale che regolano il rapporto tra cliente e fornitore, prevenendo contestazioni e reclami. Andando oltre le semplici schede tecniche, definiscono come gestire non conformità…

Leggi l'articolo