La legge tedesca di attuazione NIS2 – NIS2UmsuCG – è in vigore da dicembre 2025, senza periodo di transizione. Le entità interessate dovevano registrarsi presso la BSI, l'autorità federale tedesca per la sicurezza informatica, entro tre mesi; tale termine è scaduto il 6 marzo 2026. Il risultato è stato deludente: su circa 29.500 aziende interessate in Germania, solo circa 11.500 si erano registrate entro la scadenza.
Da allora la BSI ha chiarito che prevede registrazioni in sospeso entro il 31 luglio 2026. Questo periodo di grazia è un'opportunità, non un lasciapassare: l'obbligo di registrazione esiste da marzo, e solo chi lo viola può essere multato fino a 500mila euro.
NIS2 distingue entità particolarmente importanti e importanti in 18 settori: dall’energia, i trasporti e la sanità alle infrastrutture digitali e alla produzione. Come regola generale, possono rientrare nel campo di applicazione le aziende di questi settori con 50 o più dipendenti o con un fatturato annuo e un totale di bilancio superiori a 10 milioni di euro; alcune entità sono coperte indipendentemente dalle dimensioni. Per i gruppi internazionali, si noti che una filiale tedesca può rientrare nell'ambito di applicazione anche se la società madre è regolamentata altrove.
Non fare affidamento sulle regole pratiche. La BSI fornisce un funzionario Controllo dell'ambito NIS-2 che ti consente di determinare e documentare la tua classificazione in modo strutturato. Questa valutazione è una responsabilità della direzione: anche una conclusione documentata "non influenzata" dovrebbe essere accompagnata dalla sua motivazione.
La registrazione avviene tramite il portale di reporting di BSI, il Portale MUK. L'autenticazione richiede un certificato di organizzazione ELSTER – le credenziali dell'amministrazione fiscale tedesca. Se la tua organizzazione non ne dispone, fai domanda immediatamente: il rilascio richiede in genere diversi giorni e diventa un collo di bottiglia subito prima delle scadenze.
Per la registrazione vera e propria, tenere pronti i dati anagrafici: entità e settore, recapiti di un punto di contatto raggiungibile, intervalli di indirizzi IP e gli Stati membri in cui vengono forniti i servizi. Ben preparato, il processo viene eseguito rapidamente.
La legge richiede alle entità interessate di mantenere un solido pacchetto di misure di gestione del rischio: dall’analisi del rischio e gestione degli incidenti al backup e alla gestione delle crisi e alla sicurezza della catena di fornitura. A ciò si aggiungono obblighi di segnalazione graduale per incidenti significativi – un rapporto iniziale entro 24 ore, un follow-up entro 72 ore e un rapporto finale dopo un mese – nonché obblighi personali per la direzione, che deve approvare e supervisionare le misure e ricevere formazione.
Per le violazioni di questi obblighi, le sanzioni vanno ben oltre la sanzione di registrazione: fino a 10 milioni di euro o al 2% del fatturato annuo globale per entità particolarmente importanti, e fino a 7 milioni di euro o 1,4% per entità importanti.
La chiusura di luglio è una buona occasione per trattare NIS2 non come un modulo da compilare ma come un compito strutturale: requisiti, misure, proprietari e prove sono permanentemente collegati – non in fogli di calcolo sparsi che vengono riordinati prima di ogni audit.
Questo è esattamente ciò per cui stiamo costruendo Secani: uno spazio di lavoro in cui i requisiti di framework come NIS2 o IT-Grundschutz++ sono disponibili in forma strutturata e l'implementazione e le prove sono documentate in modo tracciabile. Se desideri utilizzare il periodo di grazia per un periodo superiore alla registrazione stessa, parla con noi.
Secani collega gli ambiti, le prove, i compiti e gli agenti AI in uno spazio di lavoro condiviso.
La Fase 2 è sospesa, ma la CMMC e gli obblighi di sicurezza sottostanti del DFARS non sono scomparsi. Gli appaltatori dovrebbero verificare le richieste attuali, le designazioni di valutazione, i registri SPRS e i flussi di dati.
Con Stand-der-Technik-Bibliothek, IT-Grundschutz si lascia alle spalle il PDF: IT-Grundschutz++ viene fornito come catalogo OSCAL, cambiando il modo in cui è organizzato il lavoro ISMS.
Trasforma IT-Grundschutz da un progetto di documentazione in un modello di lavoro tracciabile per proprietari di sicurezza, team aziendali e revisori.