1MODULO 1 – Introduzione e contesto normativo
- Origine e finalità della Direttiva NIS2: dal framework NIS1 alla revisione 2022
- Ambito di applicazione: entità essenziali e importanti
- Coordinamento con altre normative europee: Cyber Resilience Act, GDPR, DORA, AI Act
- Struttura del D.Lgs. 65/2024 e ruolo dell’ACN (Agenzia per la Cybersicurezza Nazionale)
- Definizione dei soggetti interessati, inclusi fornitori di servizi digitali e catene di fornitura
2MODULO 2 – Governance, ruoli e responsabilità
- Obblighi del Consiglio di Amministrazione e del vertice aziendale (art. 20 NIS2)
- Ruolo del Responsabile Sicurezza Informatica (CISO), del DPO e dei referenti IT
- Responsabilità amministrative e civili per mancata vigilanza o omessa adozione di misure
- La cultura aziendale della sicurezza: formazione, policy e accountability
3MODULO 3 – Misure tecniche e organizzative di sicurezza
- Requisiti minimi di sicurezza richiesti dall’art. 21 NIS2:
- Gestione del rischio e valutazioni periodiche (risk management)
- Policy per la sicurezza dei sistemi informatici e delle reti
- Business Continuity e Disaster Recovery
- Controllo accessi e gestione delle identità (IAM)
- Sicurezza della supply chain e valutazione dei fornitori
- Monitoraggio e logging degli eventi di sicurezza
4MODULO 4 – Supply chain e gestione del rischio dei fornitori
- Obblighi di verifica della catena di fornitura (art. 21, par. 2, lett. d)
- Classificazione dei fornitori critici e valutazione dell’affidabilità
- Clausole contrattuali NIS2-compliant
- KPI e KRI per il monitoraggio della sicurezza nella supply chain
5MODULO 5 – Incident management e notifiche
- Definizione di incidente di sicurezza secondo la NIS2
- Procedure di gestione e risposta agli incidenti
- Tempi e modalità di notifica all’ACN e agli altri soggetti competenti
- Coordinamento con gli obblighi di data breach (artt. 33–34 GDPR)
6MODULO 6 – Sanzioni e implicazioni legali
- Regime sanzionatorio (art. 34 NIS2 / D.Lgs. 65/2024):
- Fino a 10 milioni di euro o 2% del fatturato globale annuo.
- Responsabilità individuale degli amministratori e dirigenti
- Impatti reputazionali e obblighi di comunicazione pubblica