La NIS2 non vincola la tua azienda. Lo fa la legge nazionale.
La Direttiva (UE) 2022/2555 si rivolge agli Stati membri, non alle imprese. Le sanzioni, le tempistiche di segnalazione e l’autorità a cui rispondere sono stabilite dalla legge nazionale, e quelle leggi sono entrate in vigore in ventisette calendari diversi.

Aprire quasi ogni analisi dei gap NIS2 in circolazione e la colonna delle obbligazioni recita qualcosa come: NIS2, articolo 21(2). Questo riferimento appare nei questionari, nei piani di audit interni, nei report per il consiglio di amministrazione e nei programmi di sicurezza dei fornitori in tutta l’Unione. È il riferimento più comune nella compliance cyber europea e, come affermazione di ciò che vincola un’azienda, è sbagliato.
La Direttiva (UE) 2022/2555 non si rivolge alle imprese. Secondo l’articolo 288 TFUE, una direttiva vincola ciascuno Stato membro per quanto riguarda il risultato da raggiungere (Versione consolidata del Trattato sul funzionamento dell’Unione europea, GU C 326, 26.10.2012). La Corte di giustizia ha stabilito il corollario decenni fa: le direttive non possono, di per sé, imporre obblighi alle parti private. Van Duyn v Home Office (Causa 41/74, sentenza del 4 dicembre 1974) ha stabilito che una direttiva può essere invocata nei confronti di uno Stato, non tra parti private, e Faccini Dori (Causa C-91/92, sentenza del 14 luglio 1994) ha confermato la regola in senso orizzontale: un’azienda privata non può essere citata in giudizio in base al testo di una direttiva non recepita, e i privati non possono avvalersi di una direttiva l’uno contro l’altro. Esiste un’unica eccezione ristretta che conta nella pratica: dopo la scadenza del termine di recepimento, una parte può avvalersi della direttiva nei confronti degli organismi statali e delle emanazioni dello Stato (Faccini Dori, seguendo Becker). Gli Stati non possono nemmeno avvalersi del proprio mancato recepimento. Nulla di tutto ciò rende l’articolo 21 della direttiva una regola che la tua azienda deve seguire. Lo rende una regola che il tuo governo deve attuare.
Quindi lo strumento che vincola un’azienda è la legge nazionale di recepimento in ciascuno Stato membro in cui opera. Questa distinzione può sembrare pedante finché non si osserva cosa è effettivamente accaduto tra ottobre 2024 e oggi.
Ventisette calendari, una scadenza
L’articolo 41(1) della direttiva richiedeva agli Stati membri di adottare e pubblicare le misure di recepimento entro il 17 ottobre 2024 e l’articolo 41(3) di applicarle a partire dal 18 ottobre 2024 (Direttiva (UE) 2022/2555, GU L 333, 27.12.2022). Solo pochi Stati avevano una legge in vigore in quella data.
La risposta della Commissione è ora una sequenza documentata. Il 28 novembre 2024 ha inviato lettere di messa in mora a 23 Stati membri per non aver notificato il recepimento completo. Il 7 maggio 2025 ha inviato pareri motivati a 19 di essi. L’8 luglio 2026 ha deferito Irlanda, Spagna, Francia e Paesi Bassi alla Corte di giustizia e ha chiesto alla Corte di imporre sanzioni finanziarie a questi Stati per il mancato recepimento (pacchetti di infrazione della Commissione INF/24/5988 e INF/25/982; comunicato stampa IP/26/1499). Leggi questa ultima riga due volte, perché è l’argomento in miniatura: quando l’Unione vuole che la NIS2 sia applicata, cita in giudizio i governi. Le aziende non sono parti di quel caso e non lo sono mai state. L’applicazione di questa direttiva si basa sul meccanismo nazionale, o non si basa su nulla.
Per i Paesi deferiti a luglio 2026, la situazione pratica era più strana di qualsiasi framework di compliance: Francia, Spagna, Irlanda e Paesi Bassi hanno trascorso quasi due anni senza alcuna legge nazionale vincolante sulla NIS2. I Paesi Bassi hanno infine colmato il divario quando la Cyberbeveiligingswet è entrata in vigore il 15 agosto 2026 (Staatsblad 2026, 187). Per un’entità olandese in ambito di applicazione, la “posizione di compliance NIS2” è stata, per la maggior parte di quel periodo, un riferimento a una legge che non esisteva.
L’armonizzazione minima è la clausola che tutti saltano
Il motivo successivo per cui il registro basato esclusivamente sulla direttiva fallisce è strutturale. La NIS2 è uno strumento di armonizzazione minima. L’articolo 5 prevede che gli Stati membri possano, in conformità al diritto dell’Unione, mantenere o prevedere misure più rigorose (Direttiva (UE) 2022/2555, articolo 5; cfr. considerando 9). La direttiva è un livello minimo. Garantisce che prepararsi all’articolo 21 non sia lavoro sprecato. Non garantisce che la tua preparazione sia completa in uno Stato specifico.
Ciò che varia nella pratica non è esotico. È la struttura operativa del programma:
- L’autorità competente a cui rispondi e il CSIRT che riceve le tue segnalazioni sono nominati dalla legge nazionale. L’articolo 23 definisce la catena di segnalazione e le sue tempistiche (avviso preliminare entro 24 ore dalla scoperta, notifica dell’incidente entro 72 ore, rapporto finale entro un mese), ma il destinatario finale è una nomina nazionale (Direttiva (UE) 2022/2555, articolo 23).
- Gli obblighi di registrazione e le relative scadenze sono nazionali. Diverse leggi di recepimento hanno concesso alle entità in ambito di applicazione solo pochi mesi per registrarsi una volta entrata in vigore la legge; il nostro tracciatore di recepimento documenta l’intervallo con una fonte datata per Paese (tracciatore di recepimento NIS2).
- I regimi sanzionatori sono nazionali. L’articolo 34(4) richiede agli Stati membri di prevedere sanzioni di almeno 10.000.000 EUR o il 2% del fatturato annuo mondiale totale per le entità essenziali e l’articolo 34(5) richiede almeno 7.000.000 EUR o l’1,4% per le entità importanti, a seconda di quale sia più elevato in ciascun caso. Questi sono livelli minimi che la legge nazionale deve rendere possibili. La sanzione effettiva che un supervisore può imporre e la procedura che porta a essa esistono solo nel testo nazionale (Direttiva (UE) 2022/2555, articolo 34).
- La designazione delle entità essenziali e importanti e il regime di supervisione ad esse associato sono amministrati a livello nazionale, con variazioni nazionali in merito all’attività proattiva del supervisore.
Due programmi possono quindi applicare le stesse misure dell’articolo 21 nello stesso settore e affrontare comunque autorità diverse, tempistiche di registrazione diverse e un’esposizione a sanzioni diversa, perché le obbligazioni che contano a livello operativo risiedono a livello nazionale.
L’obiezione, e perché non regge
La replica standard è: la direttiva è il superset, quindi un programma basato sull’articolo 21 copre tutto ciò che ogni Stato aggiunge. Anche concedendo questo, fallisce sulla citazione stessa. Un registro che recita “NIS2, articolo 21(2)” non può rispondere alla prima domanda che un’autorità competente, un revisore o un valutatore della sicurezza dei fornitori si pone effettivamente: quale legge nazionale, quale autorità, quale canale di segnalazione, quale soglia massima di sanzione. Un registro delle obbligazioni è un documento legale, non una mappa tematica. Se cita un testo che non impone obblighi all’azienda, cita il testo sbagliato.
Il malfunzionamento non è teorico. I programmi che hanno definito il proprio ambito in base alla direttiva alla fine del 2024, negli Stati che non avevano ancora recepito, hanno prodotto lavori privi di oggetto legale nella propria giurisdizione per quasi due anni. I programmi negli Stati che hanno recepito precocemente con disposizioni più rigorose sono ora vincolati da requisiti che la direttiva non menziona mai, e un registro a livello di direttiva li trascura per costruzione. E poiché l’articolo 5 rende ogni legge nazionale libera di superare il livello minimo, il divario tra “conforme alla direttiva” e “conforme alla legge” non è un caso limite. È la progettazione stessa dello strumento.
La regola da tenere a mente
Tratta la direttiva come input per la definizione dell’ambito e la legge nazionale come base delle obbligazioni. La direttiva ti indica quali categorie di entità rientrano nell’ambito di applicazione, fornisce l’insieme minimo di misure dell’articolo 21 e fissa l’architettura di segnalazione. La legge nazionale ti indica chi ti supervisiona, entro quando devi registrarti, cosa devi effettivamente presentare e cosa ti costa se non lo fai. Un registro difendibile cita entrambe, con il testo nazionale che fa da vincolo.
Per gli operatori multi-mercato questa è una disciplina per Stato, non una nota a piè di pagina a livello di programma: un registro per ogni Stato membro in cui si opera, ogni riga con una fonte primaria datata, aggiornato man mano che la legge di recepimento evolve. Il fascicolo di infrazione della Commissione è il calendario da monitorare; le gazzette ufficiali nazionali sono i testi da leggere.
Se il compito immediato è trasformare questa struttura in un registro delle obbligazioni con citazioni per Stato, questo lavoro di cross-referenziazione è il tipo di attività che ISMS Copilot è stato progettato per accelerare: la conoscenza del framework è nell’assistente, mentre la disciplina del registro è compito del professionista.
Questa è un’analisi di compliance pratica, non un parere legale. Verifica lo stato di recepimento e la legge nazionale operativa per ogni Stato membro in cui operi e rivolgiti a consulenti qualificati quando la posta in gioco lo richiede.
Articoli correlati

L'audit interno che non trova mai nulla
La ISO 19011 è stata aggiornata nel maggio 2026. Il fallimento che dovrebbe prevenire non è cambiato: l'audit interno che, per deriva, ha smesso di contestare la direzione.

Con NIS2, "importante" non è un livello di sicurezza più leggero
I team interpretano la qualifica di 'importante' come una versione ridotta di NIS2 e limitano di conseguenza il proprio ambito di controllo. Le misure di sicurezza dell'Articolo 21 sono identiche in entrambi i casi; il livello cambia la supervisione, alcuni strumenti di enforcement e il limite minimo delle sanzioni nazionali.

Il tuo certificato ISO 27001 non fa partire i cronometri di DORA
Le entità finanziarie continuano a mappare i controlli ISO 27001 sugli articoli di DORA e a considerare il resto come semplice documentazione. Le vere aggiunte di DORA sono invece obblighi che devono essere eseguiti, secondo specifiche e su un cronometro, cosa che un certificato non è stato progettato per verificare.
