Un tempo la conformità faceva riferimento solo alla sicurezza sul lavoro, poi venne la privacy, la responsabilità da reato degli enti, poi la cybersecurity e alcune sue declinazioni come la resilienza, la continuità operativa e altro. Ma nel frattempo germogliavano norme di settore: per le società finanziarie, per le assicurazioni, per l’energia, per i trasporti, per la sanità.
Insomma la conformità (o compliance) non è più un compitino da fare per limitare il rischio di sanzioni o un foglio di carta da ostentare, oggi fare compliance vuol dire avere ben presenti le interazioni e le specificità di settore ma anche gli obiettivi di business dai quali non si può mai prescindere.
La Direttiva “NIS2”
In questi mesi molte aziende e pubbliche amministrazioni sono “assillate” dalla c.d. NIS2.
La Direttiva NIS2 (Direttiva (UE) 2022/2555) è la normativa europea che rafforza la cybersicurezza degli Stati membri e impone obblighi stringenti su sicurezza informatica, gestione del rischio e notifica degli incidenti. La NIS2 trova applicazione in Italia ad opera del Decreto legislativo 138 del 2024 e si applica a moltissimi settori: energia, trasporti, logistica, sanità, gestione IT e altri.
L’obiettivo principale della NIS2 è migliorare la resilienza e la sicurezza informatica di settori strategici, ampliando il campo di applicazione della precedente normativa e introducendo requisiti più stringenti per le imprese e le pubbliche amministrazioni.
La NIS2 pone una scadenza a brevissimo termine rispetto alla stesura di questa nota, infatti, entro il 28 febbraio 2025, chi è destinatario della norma deve nominare il Punto di contatto cybersecurity (interno o esterno)) registrarsi sul portale ACN (Agenzia per la
cybersicurezza nazionale) e, successivamente, porre in essere una serie di adempimenti di una certa complessità che presuppongono l’aver condotto una preventiva “gap analysis”.
Insomma, tanto da fare per Amministratori delegati, CISO, CIO, Manager IT, DPO e molte altre figure e aree aziendali.
Il Regolamento “DORA”
L’altra norma che “imperversa” in questi mesi è il DORA.
Il Regolamento (UE) 2022/2554, noto come DORA (Digital Operational Resilience Act), è una normativa dell’Unione Europea entrata in vigore il 16 gennaio 2023 e applicabile in Italia – a entità finanziarie, assicurazioni e fornitori di servizi ICT critici (per i settori a cui si applica) – a partire dal 17 gennaio 2025.
DORA mira a garantire la resilienza operativa digitale, imponendo standard uniformi per la gestione dei rischi informatici e delle minacce digitali.
La resilienza operativa digitale è la capacità di un’organizzazione di resistere, adattarsi e rispondere efficacemente a incidenti informatici, attacchi cyber e interruzioni dei sistemi IT:
– adottando strategie di gestione del rischio ICT per garantire la continuità operativa;
– segnalando tempestivamente gli incidenti informatici alle autorità competenti;
– sottoponendosi a test di stress e simulazioni per valutare la loro capacità di risposta agli attacchi cyber;
– monitorando i fornitori di servizi ICT esterni e riducendo la dipendenza da soggetti non conformi agli standard di sicurezza.
In relazione al DORA, sembra che i destinatari “diretti” siano più ristretti rispetto alla NIS2 (assicurazioni ed entità finanziarie) ma in realtà sia DORA che NIS2 (ma anche il Regolamento Generale sulla Protezione dei dati lo richiedeva sin dal 2018) hanno un elemento in comune che deve essere preso in seria considerazione: la gestione ottimale della supply chain.
Gestire in compliance la catena di fornitura
Per troppo tempo si è cercato di evitare gli aspetti della compliance che suggerivano un attento controllo dei fornitori:
- scelta ponderata;
- valutazione delle competenze effettive;
- capacità di proteggere le informazioni gestite per conto del cliente;
- verifiche periodiche;
- richieste di adeguamento a standard elevati;
- sostituzione dei fornitori non adeguati o che non vogliano garantire determinati standard.
Ora non si può più evitare il problema. Occorre regolamentarlo (ad esempio attraverso procedure organizzative e protocolli) e gestirlo adeguatamente.
Attenzione però! Leggendo questa nota, non lasciate spazio a panico o preoccupazione ma a una tranquilla presa di coscienza che queste norme si possono implementare e gestire con professionalità, conoscenza ed esperienza.