Vai al contenuto principale
Torna alla panoramica

NIS2 e nomi di dominio: perché rivendere domini ti porta nell'ambito di applicazione

Di NIS2Certify
nis2nomi-di-dominioarticolo-28whoisregistrarmsp
NIS2 e nomi di dominio: perché rivendere domini ti porta nell'ambito di applicazione

Una società di consulenza informatica di dodici persone vicino a Bologna registra circa 400 domini l'anno per i clienti. Non ha mai voluto fare il registrar. I domini sono una comodità accanto all'hosting, rivenduti tramite un partner a monte, fatturati con pochi euro di margine. Per organico e fatturato è lontanissima dalle soglie NIS2, e il titolare ha detto ai clienti — correttamente — che gli obblighi di gestione del rischio non ricadono sulla propria azienda.

Sul tema NIS2 e nomi di dominio sbaglia comunque. L'articolo 28 della direttiva non passa affatto dalla classificazione come soggetto essenziale o importante. Individua un'attività: la vendita di registrazioni di nomi di dominio.

È la trappola di perimetro più silenziosa del regime, e prende proprio gli MSP e i consulenti che passano le giornate a sciogliere l'articolo 21 per tutti tranne che per sé.

L'obbligo dipende dall'attività, non dal tipo di soggetto

Gran parte del d.lgs. 138/2024 funziona con un filtro a due passaggi. Il soggetto rientra in un settore elencato e raggiunge i criteri dimensionali? Chi supera quel filtro diventa soggetto essenziale o importante, con misure di sicurezza e obblighi di notifica.

Un elenco breve salta la prova dimensionale: fornitori di servizi DNS, registri dei nomi di dominio di primo livello, prestatori di servizi fiduciari e fornitori di reti pubbliche di comunicazione elettronica. I registrar non sono in quell'elenco. I rivenditori nemmeno.

L'articolo 28 sta fuori da quel meccanismo. Impone obblighi ai registri dei nomi di dominio di primo livello e ai soggetti che forniscono servizi di registrazione dei nomi di dominio — punto. Nessun organico. Nessun fatturato. Nessuna etichetta.

Conseguenza pratica: un'azienda può restare fuori ambito per ogni altro scopo ed essere in pieno dentro l'articolo 28.

«Soggetti che forniscono servizi di registrazione» è più ampio dei registrar

La direttiva definisce il termine all'articolo 6 come un registrar o un agente che agisce per conto di un registrar — compresi i servizi di registrazione fiduciaria o di privacy e i rivenditori.

Rileggilo se gestisci un'attività di hosting o di servizi gestiti. Il rivenditore è nominato espressamente. Anche il servizio di privacy o proxy. Se il dominio del tuo cliente è intestato alla tua società, o passa dal tuo account presso un registrar a monte, sei un agente che agisce per conto di un registrar.

Copre una configurazione del tutto ordinaria: la web agency con 300 domini cliente in un solo pannello, l'MSP che include la gestione DNS in un pacchetto postazione, il consulente che registra domini difensivi con errori di battitura per un marchio.


Quattro dati, e una parola difficile

L'articolo 28(2) è insolitamente preciso su cosa deve contenere la banca dati:

  • il nome di dominio
  • la data di registrazione
  • nome, indirizzo e-mail di contatto e numero di telefono del registrante
  • indirizzo e-mail di contatto e numero di telefono del punto di contatto che amministra il dominio, se diversi da quelli del registrante

Nulla di esotico. La difficoltà sta nel requisito che quei dati siano «accurati e completi», raccolti e mantenuti con la dovuta diligenza e in linea con il diritto sulla protezione dei dati.

Accurato non è sinonimo di fornito. Un registrante che nel 2019 ha digitato in un modulo un indirizzo e-mail dall'aria valida e che nel frattempo ha lasciato l'azienda ti ha dato un dato completo e sbagliato. Sotto l'articolo 28 è un tuo problema, non suo.

Conta anche il livello GDPR. Tratti dati personali in virtù di un obbligo di legge, e questo cambia base giuridica, conservazione e informativa. Riportare avanti la vecchia privacy policy non è una risposta difendibile. Se prima vuoi capire quale autorità ti vigila, leggi quale regolatore supervisiona davvero il tuo cliente.

Le procedure di verifica devono esistere, funzionare ed essere pubblicate

L'articolo 28(3) è la frase che cambia l'operatività. Registri e servizi di registrazione devono avere politiche e procedure, comprese procedure di verifica, per garantire dati accurati e completi — e quelle politiche e procedure devono essere rese pubbliche.

La verifica non è definita. Il considerando 111 ne dà la forma: le procedure devono riflettere le migliori prassi del settore e, per quanto possibile, i progressi nell'identificazione elettronica. Cita controlli ex ante al momento della registrazione e controlli ex post successivi, e impone di verificare almeno un mezzo di contatto del registrante.

Ne derivano due cose che la maggior parte dei programmi ignora.

Primo: una procedura di verifica che applichi ma non hai mai scritto non soddisfa il comma 3, perché non c'è nulla da pubblicare. Secondo: pubblicare significa che ACN, un concorrente o un titolare di marchio può leggere la tua procedura e confrontarla con quello che fai davvero. Pochissimi rivenditori hanno una pagina pubblica che descrive come verificano i recapiti dei registranti.

Il Gruppo di cooperazione NIS — l'organismo della Commissione che coordina gli Stati membri — ha pubblicato il 18 settembre 2024 raccomandazioni sull'articolo 28: approccio basato sul rischio, con controlli sintattici e operativi di base per tutte le registrazioni, verifica dell'identità più approfondita per quelle sospette e sospensione o cancellazione in caso di esito negativo.

I richiedenti legittimi ricevono risposta entro 72 ore

I dati di registrazione non personali vanno resi pubblici senza indebito ritardo dopo la registrazione. Più rilevante sul piano operativo: l'accesso a specifici dati di registrazione, compresi i dati personali, va concesso su richieste lecite e debitamente motivate di richiedenti di accesso legittimi — e la risposta deve arrivare «senza indebito ritardo e comunque entro 72 ore».

Il considerando 110 definisce il richiedente legittimo in senso ampio: qualsiasi persona fisica o giuridica che presenti una richiesta ai sensi del diritto dell'Unione o nazionale. In pratica: forze dell'ordine, CERT, team di brand protection e ricercatori anti-abuso.

Settantadue ore sono un livello di servizio, non un obiettivo. Il termine decorre dalla ricezione, weekend compresi. Se le richieste arrivano a una casella info@ non presidiata, non hai un processo: hai un'esposizione. E come per la verifica, la politica di divulgazione stessa deve essere pubblica.

In Italia il quadro è già in vigore

Il d.lgs. 4 settembre 2024, n. 138 recepisce la direttiva ed è in vigore dal 16 ottobre 2024, con l'Agenzia per la Cybersicurezza Nazionale come autorità competente. Rispetto a Francia e Spagna, che non hanno ancora approvato la propria legge, l'Italia ha trasposto l'articolo 28 aderendo fedelmente al testo della direttiva.

Questo è un vantaggio solo in apparenza. Significa che i soggetti italiani non possono invocare l'incertezza normativa: gli obblighi su banca dati, verifica e accesso sono esigibili oggi, e nel 2026 ACN entra nella fase in cui può avviare le verifiche.

Per chi rivende domini .it valgono in parallelo le regole del Registro .it, che ha sempre richiesto dati di registrazione riferibili a un soggetto identificabile. Chi rivende anche estensioni generiche deve gestire due catene contrattuali diverse con lo stesso obbligo a monte.

Diversi Stati membri sono già andati oltre il testo

Il Belgio ha recepito presto e in modo più stringente: consente di bloccare un dominio e impedirne il trasferimento quando i dati di registrazione sono inesatti o incompleti, e aggiunge una finestra di 24 ore per le richieste urgenti oltre alle 72 ore.

La Croazia consente il rifiuto e la cancellazione del dominio. La Cechia ha agganciato sanzioni proprie, fino a 50 milioni di CZK per violazione. La Polonia dal 3 aprile 2026 include fornitori DNS, registrar e rivenditori a prescindere dalle dimensioni. I Paesi Bassi hanno inserito l'obbligo all'articolo 49 della Cyberbeveiligingswet, in vigore dal 15 agosto 2026. La Germania richiede tramite DENIC dati del titolare verificati per tutti i .de dal 14 aprile 2026.

Stato di Attuazione NIS2 per Paese (2025–2026)

Pienamente in vigore

Belgio
Croazia
Ungheria
Lituania
Lettonia
Italia
6 paesi

Adottata — fine 2025

Germania
Repubblica Ceca
Finlandia
3 paesi

In corso — previsto 2026

Paesi Bassi
Francia
Spagna
Polonia
Austria
Svezia
Irlanda
7 paesi

Le sanzioni non arrivano dall'articolo 34

È il punto che quasi tutte le sintesi sbagliano. L'articolo 34 impone sanzioni amministrative per le violazioni degli articoli 21 e 23 — gestione del rischio e notifica. L'articolo 28 non è in quell'elenco.

Questo non lo rende inapplicabile. Significa che le conseguenze sono quelle che il diritto nazionale vi ha agganciato, e variano molto: sanzioni amministrative in alcuni Stati, fattispecie penali in Cechia e, in Belgio e Croazia, qualcosa di più affilato di una multa — il potere di bloccare, rifiutare o cancellare il dominio stesso.

Per un rivenditore il rischio vero è la sospensione del dominio. Una sanzione si sopravvive. Quattrocento domini cliente che cadono perché i dati di registrazione non hanno superato la verifica chiudono un'attività, e il cliente non accetterà «è stato il registro» come spiegazione.

Escalation delle sanzioni NIS2 — Oltre la multa

!

Evento scatenante

Non conformità rilevata o incidente verificatosi

Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2

Le autorità possono imporre
▼
Sanzioni non finanziarie
1

Ordini di conformità con scadenze vincolanti

2

Audit di sicurezza obbligatori a vostre spese

3

Divulgazione pubblica delle violazioni

4

Istruzioni vincolanti su misure di sicurezza specifiche

Scala verso
▼
Conseguenze operative e personali
1

Sospensione di certificazioni o licenze operative

2

Divieto temporaneo di funzioni dirigenziali per individui

3

Denominazione pubblica delle persone fisiche responsabili

Evento scatenante
Non finanziario
Operativo / personale

Stare fuori dall'UE non mette fuori dall'articolo 28

L'articolo 26(3) consente agli Stati membri di agire contro registri e soggetti che forniscono servizi di registrazione a registranti nel loro territorio, indipendentemente da dove siano stabiliti. I fornitori extra-UE rientranti devono designare un rappresentante nell'Unione.

Un registrar statunitense con rivenditori europei, o un rivenditore italiano che opera tramite un soggetto extra-UE, non risolve rinviando alla giurisdizione dell'altro. L'articolo 28(6) chiede di cooperare per evitare la duplicazione della raccolta — non sposta l'obbligo.

Cosa verificare questo trimestre

Se tu o il tuo cliente vendete registrazioni di dominio in qualunque forma, quattro domande coprono la maggior parte dell'esposizione:

  1. Esiste una banca dati dedicata con i quattro campi per ogni dominio in gestione, separata dal sistema di fatturazione?
  2. Esiste una procedura di verifica scritta e pubblicata, e corrisponde a quello che il supporto fa davvero in fase di registrazione?
  3. Chi risponde a una richiesta di accesso, da quale casella, a fronte di quale politica pubblicata, e può dimostrare una risposta entro 72 ore?
  4. Quale diritto nazionale si applica in base alla giurisdizione del registrante, e la versione più severa — il potere di blocco belga, l'obbligo di registrazione polacco — tocca il tuo portafoglio?

La maggior parte delle aziende che fa questo controllo trova lo stesso buco: i dati esistono, e come vengono mantenuti accurati non è mai stato messo per iscritto. È prima un problema di documentazione e poi di tecnologia — economico da sistemare adesso, costoso sotto una richiesta di vigilanza.

Se vuoi un punto di partenza strutturato, la nostra valutazione di prontezza NIS2 confronta la tua posizione attuale con gli obblighi della direttiva, comprese quelle che ti raggiungono per attività e non per dimensione.

L'articolo 28 sono poche centinaia di parole che regolano in silenzio ogni rivenditore d'Europa. Leggile prima che te le legga un registro.

Hai un'altra domanda?

Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.

    NIS2 e nomi di dominio: i rivenditori sono inclusi