NIS2 e CSRD: dove si incontrano governance, rischi e dati aziendali

Cover EP Consulting su NIS2 e CSRD con dashboard di sicurezza e sostenibilità aziendale

La sicurezza digitale e la rendicontazione di sostenibilità seguono obiettivi diversi, ma in azienda si appoggiano spesso agli stessi processi: governo dei rischi, responsabilità, dati verificabili e controllo dei fornitori. Per questo NIS2 e CSRD possono essere mappate insieme, senza trasformarle in un’unica normativa.

NIS2 e CSRD: due direttive con obiettivi diversi

La NIS2 è la Direttiva (UE) 2022/2555, adottata per rafforzare un livello comune di cybersicurezza nell’Unione. Definisce misure di gestione del rischio e obblighi di cooperazione e segnalazione per i soggetti rientranti nel suo ambito. L’applicazione concreta dipende dal recepimento nazionale e dall’attività svolta: non tutte le PMI sono automaticamente soggette agli stessi obblighi.

La CSRD è la Direttiva (UE) 2022/2464. Riguarda la rendicontazione societaria di sostenibilità e richiede alle imprese che rientrano nel perimetro applicabile di comunicare informazioni secondo gli standard ESRS. Gli standard sono stati adottati con il Regolamento delegato (UE) 2023/2772. Anche in questo caso, perimetro, tempistiche ed eventuali modifiche devono essere verificati sulla normativa vigente e sulle regole nazionali.

Dove si incontrano davvero

Il punto di contatto non è una sovrapposizione automatica degli obblighi, ma la necessità di produrre decisioni, controlli e informazioni tracciabili.

  • Governance: entrambe richiedono ruoli chiari, responsabilità e supervisione del management, pur con finalità differenti.
  • Gestione dei rischi: la NIS2 si concentra sui rischi per reti e sistemi informativi; la CSRD considera gli impatti, i rischi e le opportunità di sostenibilità. I due registri possono essere collegati dove un rischio digitale produce effetti operativi, economici o di filiera.
  • Qualità dei dati: log, metriche, inventari, evidenze dei controlli e dati ESG devono avere proprietario, fonte, periodo di riferimento e criteri di verifica.
  • Catena di fornitura: fornitori cloud, software e servizi gestiti possono incidere sulla resilienza digitale e sulla disponibilità delle informazioni necessarie al reporting.
  • Audit trail: policy, test, incidenti, remediation e approvazioni devono essere conservati in modo che sia possibile ricostruire chi ha deciso cosa e sulla base di quali dati.

Cosa non bisogna confondere

NIS2 non è una norma sul reporting ESG e CSRD non è una legge sulla sicurezza informatica. La prima non rende automaticamente conforme un sistema di rendicontazione; la seconda non sostituisce analisi delle minacce, gestione degli incidenti, continuità operativa o misure tecniche.

Non è corretto affermare che ogni PMI debba applicare integralmente entrambe le direttive. Il perimetro cambia in base a settore, dimensione, ruolo nella catena di fornitura, recepimento nazionale e aggiornamenti normativi. Prima di assegnare scadenze o sanzioni occorre verificare la situazione dell’impresa con le fonti ufficiali e un professionista competente.

Un metodo pratico per collegare i due percorsi

  1. Definire il perimetro: censire società, sedi, servizi digitali, attività, fornitori e obblighi applicabili.
  2. Creare una tassonomia comune: usare categorie coerenti per asset, processi, rischi, controlli, proprietari ed evidenze.
  3. Separare requisiti e controlli: indicare per ogni controllo quale rischio riduce, quale direttiva supporta e quale prova produce.
  4. Assegnare la responsabilità dei dati: stabilire chi raccoglie, valida, approva e aggiorna ogni indicatore o documento.
  5. Integrare fornitori e terze parti: documentare accessi, dipendenze, livelli di servizio, incidenti e continuità.
  6. Stabilire un ciclo di revisione: riesaminare periodicamente rischi, controlli, metriche e cambiamenti normativi.

Cosa può fare una PMI

Una PMI può iniziare da un inventario semplice ma verificabile: sistemi critici, dati trattati, fornitori essenziali, responsabili, controlli già attivi e documenti disponibili. Il passo successivo è evidenziare i buchi informativi: un fornitore senza evidenze aggiornate, un asset senza proprietario o una metrica ESG priva di fonte e processo di validazione.

Il risultato utile non è una matrice costruita solo per l’audit, ma un quadro operativo che aiuti direzione, IT, acquisti e amministrazione a prendere decisioni coerenti. Le attività possono condividere strumenti e calendario, mentre criteri, responsabilità e approvazioni restano distinti quando lo richiedono le due discipline.

Checklist di verifica

  • Il perimetro NIS2 e quello CSRD sono stati valutati separatamente?
  • Ogni rischio ha un proprietario, una misura di trattamento e un’evidenza?
  • Le fonti dei dati e il periodo di riferimento sono documentati?
  • I fornitori critici sono inclusi nel modello di controllo?
  • Le approvazioni del management sono tracciabili?
  • Il registro viene aggiornato quando cambiano servizi, fornitori o norme?

Per collegare questi principi alla gestione operativa, consulta anche la guida EP Consulting su patch e verifica delle vulnerabilità nei servizi di ricerca.

Fonti ufficiali

Nota editoriale: il perimetro applicabile e le scadenze possono cambiare per effetto del recepimento nazionale e di successive modifiche normative. Verificare sempre la versione vigente.