Se la tua impresa rientra nel perimetro NIS2 e hai già — o stai costruendo — un sistema di gestione della sicurezza delle informazioni (SGSI) secondo la ISO/IEC 27001, la risposta breve è: l'SGSI copre buona parte dell'impianto richiesto dalla normativa, dalla gestione del rischio alla gestione degli incidenti e alla continuità operativa. Non copre però gli adempimenti specifici verso le autorità — registrazione, aggiornamento annuale, notifica degli incidenti significativi con tempi precisi — e non cambia la natura dei due percorsi: la certificazione ISO 27001 è una scelta volontaria, NIS2 è un obbligo di legge per i soggetti nel campo di applicazione.
Un percorso volontario e un obbligo di legge
La ISO/IEC 27001:2022 definisce i requisiti per istituire, attuare, mantenere e migliorare un SGSI: vale per organizzazioni di ogni dimensione e settore, e la certificazione — rilasciata da organismi di valutazione, idealmente accreditati — è una scelta. Alcune organizzazioni applicano la norma solo per le buone pratiche; altre si certificano per rassicurare clienti e partner.
NIS2 funziona diversamente. In Italia la direttiva è stata recepita dal decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024, e l'Agenzia per la cybersicurezza nazionale (ACN) è l'Autorità competente. Gli obblighi riguardano i soggetti essenziali e importanti in 18 settori, individuati secondo criteri di dimensione e criticità: se vuoi capire se la tua azienda rientra nel perimetro NIS2, la verifica va fatta sul tuo caso specifico. Per chi rientra, la pagina ACN indica adempimenti con scadenze proprie: la registrazione sul portale dal 1° gennaio al 28 febbraio di ogni anno, l'aggiornamento annuale delle informazioni dal 15 aprile al 31 maggio, l'obbligo di notifica degli incidenti significativi attivo da gennaio 2026 e l'adozione delle misure di sicurezza di base entro ottobre 2026. Per il quadro sanzionatorio e le responsabilità dirigenziali rimandiamo agli articoli dedicati del cluster NIS2 sul recepimento italiano.
La distinzione pratica: nessun organismo «certifica» la conformità NIS2 a scelta dell'azienda; la legge si applica, e l'autorità vigila. La certificazione ISO 27001 può aiutare a dimostrare un impianto ordinato, ma non sostituisce gli adempimenti né li assolve.
Requisiti comuni: rischio, incidenti, continuità
Le due discipline parlano una lingua simile. NIS2 estende gli obblighi alle tre dimensioni classiche della sicurezza — riservatezza, integrità e disponibilità — con un approccio multi-rischio che comprende gestione del rischio, continuità operativa e sicurezza della catena di approvvigionamento. È lo stesso terreno su cui lavora un SGSI: analisi dei rischi sulle informazioni in tutte le forme, controlli scelti e motivati in base a quei rischi, ruoli e responsabilità documentati.
Questo significa che una parte consistente del lavoro si svolge una sola volta. L'inventario degli asset, la valutazione del rischio, la gestione degli incidenti, i piani di continuità e la verifica dei fornitori possono vivere dentro l'SGSI e rispondere anche alle richieste NIS2, purché le evidenze siano organizzate e datate. La tabella seguente riassume sovrapposizioni e distanze.
| Area | Contributo dell'SGSI ISO 27001 | Cosa aggiunge NIS2 in Italia |
|---|---|---|
| Gestione del rischio | Analisi, trattamento e accettazione dei rischi documentati, con controlli scelti nella Dichiarazione di Applicabilità. | Misure di sicurezza di base definite dalle disposizioni ACN per gli articoli 23, 24, 25, 29 e 32 del decreto. |
| Gestione degli incidenti | Processo di rilevamento, gestione e apprendimento dagli incidenti, con ruoli e registrazioni. | Notifica degli incidenti significativi al CSIRT Italia con tempi e contenuti stabiliti dalla legge. |
| Continuità operativa | Piani di continuità e ripristino collegati ai rischi, con verifiche periodiche. | Continuità come obbligo verso l'autorità, con evidenze richiedibili in caso di controllo. |
| Catena di fornitura | Controlli su fornitori e accessi esterni nel perimetro dell'SGSI. | Attenzione esplicita alla sicurezza della catena di approvvigionamento tra gli ambiti delle misure. |
| Rapporti con l'autorità | Nessuno: la certificazione è un rapporto volontario con un organismo di valutazione. | Registrazione al portale ACN, aggiornamento annuale delle informazioni, notifiche e possibili ispezioni. |
Cosa NIS2 chiede in più
Tre obblighi restano fuori da qualsiasi certificazione. Il primo è amministrativo: registrazione e aggiornamento annuale delle informazioni, che mantengono aperto il canale con l'Autorità competente. Il secondo è la notifica degli incidenti significativi al CSIRT Italia: per i soggetti obbligati, l'articolo 25 del decreto prevede una pre-notifica entro 24 ore, una notifica entro 72 ore e una relazione conclusiva entro un mese, con aggiornamenti se l'evento è in corso. La valutazione di «significatività» — se l'incidente supera le soglie previste — resta una decisione dell'organizzazione, da motivare e conservare. Il terzo è l'adozione delle misure di sicurezza di base definite dalle disposizioni ACN, con scadenza ottobre 2026 per i soggetti già registrati.
In tutti e tre i casi un SGSI aiuta a lavorare in modo ordinato, ma l'adempimento formale — l'invio, la registrazione, la firma — resta in capo all'azienda. Nessuno strumento, OverZeus compreso, invia notifiche alle autorità da solo.
Un SGSI unico: controlli condivisi e responsabilità umane
Il modo più efficace per evitare controlli ed evidenze duplicati è trattare NIS2 come un insieme di requisiti aggiuntivi dentro l'SGSI esistente, non come un progetto parallelo. In pratica:
- Un solo inventario di asset, servizi e dipendenze, usato sia per l'analisi del rischio ISO sia per dimostrare la copertura delle misure di base;
- Un solo processo di gestione degli incidenti, con una fase aggiuntiva in cui il referente valuta la significatività e decide la notifica;
- Un solo registro delle decisioni: chi ha approvato una misura, quando, con quale motivazione — utile in audit ISO e in un controllo ACN;
- Controlli mappati una volta, con riferimenti incrociati ai requisiti dei due quadri, così ogni evidenza raccolta serve entrambi.
Le responsabilità restano umane: la direzione approva le misure, il referente valuta gli incidenti, le persone inviano le comunicazioni. Il sistema di gestione — e gli strumenti che lo supportano — organizzano il lavoro, non lo firmano.
Esempio illustrativo: il sabato senza telecontrollo
Esempio illustrativo. Lo scenario seguente è inventato per mostrare come i due percorsi possono condividere il lavoro; non racconta un evento reale.
Un distributore regionale di energia, soggetto essenziale nel perimetro NIS2, gestisce il proprio SGSI da due anni. Un sabato mattina il telecontrollo delle cabine secondarie smette di ricevere dati dopo una modifica di configurazione anomala sulla rete di supervisione. Odysseus collega i segnali raccolti dai moduli e prepara una timeline unica: cosa è cambiato, quali sistemi sono coinvolti, quali informazioni mancano ancora — senza dare per certa una compromissione. Mnemosyne conserva fonti, proposte, autorizzazioni ed esiti: ogni decisione presa durante la giornata resta ricostruibile.
Il referente sicurezza, con la timeline davanti, valuta se l'evento è «significativo» per la normativa. Decide che lo è e predispone la pre-notifica al CSIRT Italia entro le 24 ore, seguita dalla notifica entro 72 ore; l'invio è suo, gli strumenti non trasmettono nulla autonomamente. Le stesse informazioni — orari, sistemi, misure adottate, decisioni registrate — entrano poi nel registro dell'SGSI e saranno disponibili sia per l'audit di sorveglianza ISO sia per eventuali richieste dell'Autorità, senza una seconda raccolta. È il principio dell'SGSI unico: un episodio, un solo archivio di evidenze, due uscite documentali.
Se vuoi vedere come questo contributo è presentato sul piano del prodotto, la pagina ISO 27001 e NIS2 di OverZeus mostra la mappatura tra i temi operativi degli agenti e i punti della norma, dichiarando esplicitamente che l'uso del sistema, da solo, non certifica l'azienda né assolve gli obblighi NIS2.
In sintesi
ISO 27001 e NIS2 possono convivere in un unico sistema di gestione: l'SGSI fornisce metodo, controlli ed evidenze; NIS2 aggiunge adempimenti verso ACN che nessuna certificazione copre. Il lavoro intelligente è mappare una sola volta e conservare le prove in un solo posto, lasciando alle persone le valutazioni e gli invii che la legge richiede.
Scopri come collegare le evidenze operative al tuo sistema di gestione.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
