Certificazione NIS2: cosa richiede davvero l'articolo 24 — e cosa cambia con EUMSS

Arriva sul tuo tavolo il questionario fornitori di un'azienda sanitaria regionale. Domanda 14: "Confermare che la piattaforma è certificata NIS2 e allegare il certificato."
Quel certificato non esiste. La certificazione NIS2 non esiste come marchio di conformità. NIS2 è una direttiva rivolta agli Stati membri e ai soggetti che essi individuano, non un bollino da applicare a un prodotto.
La domanda però non è stupida: è formulata male. Dietro c'è l'articolo 24 della NIS2, un meccanismo di obbligo reale che la maggior parte dei consulenti non ha mai letto, e un quadro europeo di certificazione che nel 2026 si è spostato in modo sostanziale — in Italia più che altrove. Ecco cosa si applica davvero.
L'articolo 24 consente agli Stati membri di imporre la certificazione — non crea alcun certificato
Il testo è breve e vale conoscerlo alla lettera.
L'articolo 24, paragrafo 1, stabilisce che gli Stati membri possono imporre ai soggetti essenziali e importanti di utilizzare prodotti, servizi e processi TIC — sviluppati internamente o acquisiti da terzi — certificati nell'ambito di un sistema europeo di certificazione della cibersicurezza adottato ai sensi dell'articolo 49 del Regolamento (UE) 2019/881, il Cybersecurity Act. Aggiunge che gli Stati membri incoraggiano l'uso di servizi fiduciari qualificati.
Due verbi, due pesi molto diversi. "Possono imporre" è un'opzione nazionale. "Incoraggiano" non ha denti.
L'articolo 24, paragrafo 2, va oltre. La Commissione può adottare atti delegati che specificano quali categorie di soggetti essenziali e importanti devono usare TIC certificate oppure ottenere un certificato. Tali atti sono condizionati: si adottano dove siano stati riscontrati livelli insufficienti di cibersicurezza, devono prevedere un periodo di attuazione e richiedono una valutazione d'impatto e una consultazione preventive.
Nessun atto delegato di questo tipo è stato adottato. È il dato più utile da dare a un cliente in allarme per una presunta certificazione obbligatoria: il meccanismo europeo esiste ed è carico, ma non è mai stato sparato.
L'articolo 24, paragrafo 3, è la via di riserva. In assenza di un sistema adeguato per una categoria che la Commissione intenda coprire, essa può chiedere a ENISA di predisporre un sistema candidato. È esattamente il percorso che ha prodotto il sistema che gli MSP dovrebbero tenere d'occhio.
Un solo sistema europeo è davvero operativo
Il Cybersecurity Act consente all'UE di adottare sistemi di certificazione. Ne è stato adottato ed è operativo esattamente uno: EUCC, il sistema europeo basato sui Common Criteria, istituito dal Regolamento di esecuzione (UE) 2024/482 del 31 gennaio 2024 e modificato dal Regolamento di esecuzione (UE) 2024/3144.
EUCC copre prodotti TIC: chip, smart card, hardware, software. Non organizzazioni. Non servizi. Si fonda sui Common Criteria (ISO/IEC 15408), con la metodologia di valutazione nella ISO/IEC 18045. I certificati sono emettibili da febbraio 2025, su due livelli di affidabilità: sostanziale ed elevato.
Due dettagli su cui si inciampa.
La transizione normativa. Fino al 31 dicembre 2027 i certificati possono ancora essere emessi secondo la vecchia famiglia Common Criteria 3.1 revisione 5 oltre che secondo CC:2022 / ISO/IEC 15408:2022. Un certificato nel fascicolo fornitori del tuo cliente può poggiare su una o sull'altra. Verifica quale prima di considerarlo attuale.
Il mutuo riconoscimento è incompleto. I certificati EUCC emessi da un organismo pubblico di certificazione che sia anche partecipante autorizzante del Common Criteria Recognition Arrangement sono riconosciuti come prima. Quelli emessi da organismi privati richiedono un processo aggiuntivo di vigilanza certificato per certificato da parte dell'autorità nazionale per portare il marchio CCRA. Se il tuo cliente acquista a livello globale, un certificato EUCC non è un passaporto mondiale automatico.
I due sistemi di cui si presume l'esistenza non esistono. EUCS, quello per i servizi cloud, è in bozza dal 2019 e resta non adottato, bloccato sulla questione della sovranità attorno agli hyperscaler non europei. EU5G è ancora meno maturo: nessun sistema adottato, nessuna bozza pubblica completa. Se un fornitore sostiene che il suo cloud è "certificato EUCS", oggi non è possibile.
Il sistema che colpirà gli MSP si chiama EUMSS
Questa è la parte che conta se vendi servizi di sicurezza anziché prodotti.
Il 15 gennaio 2025 la Commissione ha adottato una modifica del Cybersecurity Act — il Regolamento (UE) 2025/37 — estendendo per la prima volta il quadro di certificazione ai servizi di sicurezza gestiti. La definizione comprende risposta agli incidenti, penetration test, audit di sicurezza e consulenza.
Il 25 aprile 2025 la Commissione ha formalmente chiesto a ENISA di sviluppare un sistema candidato. ENISA ha costituito un Ad Hoc Working Group, la cui riunione di avvio si è tenuta il 13 ottobre 2025. La bozza di sistema candidato v1.1 è passata in consultazione pubblica e la finestra per i commenti si è chiusa il 13 settembre 2026.
Rileggilo, se guidi un MSP o un MSSP. L'UE sta costruendo un sistema di certificazione per esattamente ciò che vendi. L'obiettivo dichiarato è ripulire requisiti nazionali frammentati e abilitare l'erogazione transfrontaliera, e questo gioca a tuo favore. Ma diventerà anche il metro a cui si appiglierà l'ufficio acquisti dei tuoi clienti, e la cosa che l'articolo 24 potrà un giorno rendere obbligatoria.
La bozza è pubblica. La finestra dei commenti è chiusa, ma leggerla adesso e confrontarla con il tuo catalogo servizi è un esercizio economico con un ritorno evidente. Nessuno si certifica rispetto a un sistema letto per la prima volta il giorno dell'adozione. Se stai ancora capendo come ti colpisce il doppio obbligo, parti da NIS2 per MSP e MSSP.
La certificazione è prova, non conformità
Qui sta la distinzione che fa il lavoro vero in un audit.
L'articolo 21 obbliga i soggetti ad adottare misure tecniche, operative e organizzative adeguate e proporzionate. L'articolo 24 offre la certificazione come uno dei modi per dimostrare la conformità a requisiti specifici dell'articolo 21. Dimostrare, non sostituire.
Un certificato EUCC su un firewall dice all'ACN che il prodotto è stato valutato rispetto a un traguardo di sicurezza definito a un livello di affidabilità definito. Non dice nulla su come il tuo cliente lo ha configurato, aggiornato, monitorato, né se lo ha incluso nell'analisi dei rischi richiesta dall'articolo 21, paragrafo 2, lettera a). Le autorità chiedono prove di esercizio, non carte di prodotto. La nostra scomposizione delle dieci misure dell'articolo 21 mostra quanto poca superficie possa coprire un certificato di prodotto.
Articolo 21 — 10 Misure di Cybersicurezza NIS2
Articolo 21
10 Misure di Cybersicurezza
Governance & Strategia
1Analisi dei rischi & politiche di sicurezza delle informazioni6Valutazione dell'efficacia delle misure di sicurezzaIncidenti & Continuità
2Gestione degli incidenti & notifica3Continuità operativa & ripristino di emergenzaCatena di Fornitura & Sistemi
4Sicurezza della catena di fornitura5Sicurezza nello sviluppo di sistemi di rete e informativiControlli Tecnici
8Crittografia & cifratura10Autenticazione a più fattori & comunicazioni sicurePersone & Risorse
7Igiene informatica & formazione9Sicurezza HR & controllo degli accessi
La stessa logica vale per la ISO 27001. Un SGSI certificato è una prova di supporto solida e accorcia sensibilmente un audit, ma non si sovrappone uno a uno all'articolo 21: quel divario lo abbiamo trattato in NIS2 contro ISO 27001.
Dove la certificazione sposta davvero l'ago è la catena di fornitura. L'articolo 21, paragrafo 2, lettera d), colloca la sicurezza dei fornitori dentro il dovere di diligenza, e un componente certificato è lì molto più difendibile di una lettera di garanzia del vendor. È lì che va usata, ed è lì che non si deve esagerare. Pretendere oggi cloud "certificato UE" scrive una clausola ineseguibile nel contratto. Vedi cosa fa NIS2 ai contratti con i fornitori per formulazioni che tengono.
L'Italia ha già voltato pagina sulla certificazione
Qui l'Italia è il caso più avanti d'Europa, e questo cambia le conversazioni con i clienti.
Con il Decreto Legislativo 4 settembre 2024, n. 138, l'Italia ha recepito la Direttiva (UE) 2022/2555, confermando l'ACN come Autorità nazionale competente NIS e punto di contatto unico. L'ACN è però anche l'autorità nazionale di certificazione della cibersicurezza: la stessa struttura che vigila sulla NIS2 presidia il quadro di certificazione.
E nel 2026 quel quadro è cambiato in modo netto. Lo Schema nazionale per la valutazione e certificazione della sicurezza, operativo dal 2004, ha cessato l'attività il 27 febbraio 2026. L'OCSI opera ora come organismo di certificazione dell'ACN per l'emissione dei certificati EUCC, secondo le linee guida adottate con Decreto direttoriale n. 12053 del 3 febbraio 2025, vincolanti per tutti gli attori che interagiscono con l'OCSI: Laboratori per la Valutazione della Sicurezza (LVS), committenti e titolari di certificato.
Il numero da tenere presente in una gara: sul portale pubblico dell'ACN risultano due laboratori accreditati per il livello sostanziale e un piccolo numero di certificati EUCC in valutazione. È un ecosistema all'avvio, non un mercato maturo. Se scrivi un requisito di gara che presuppone disponibilità immediata di prodotti certificati EUCC in una certa categoria, rischi di scrivere un requisito che nessuno può soddisfare — lo stesso errore, in scala nazionale, di chi chiede certificazione EUCS.
Nel resto d'Europa il divario si allarga in direzione opposta. La Germania applica il NIS2UmsuCG dal 6 dicembre 2025 e il § 61 BSIG dà al BSI il potere di ordinare audit, ispezioni e certificazioni. La Francia ha interrotto il 27 febbraio 2026 l'emissione di nuovi certificati SOG-IS e migra verso EUCC, mantenendo CSPN e Visa de sécurité per il mercato interno. La Spagna, invece, non ha ancora recepito.
Conseguenza pratica: un certificato fornitore del 2025 sotto schema nazionale e un certificato EUCC del 2026 non sono la stessa carta, e il più vecchio ha una scadenza. Chiedi data di emissione e nome dello schema, non solo il logo sul PDF.
Stato di Attuazione NIS2 per Paese (2025–2026)
Pienamente in vigore
BelgioCroaziaUngheriaLituaniaLettoniaItalia6 paesiAdottata — fine 2025
GermaniaRepubblica CecaFinlandia3 paesiIn corso — previsto 2026
Paesi BassiFranciaSpagnaPoloniaAustriaSveziaIrlanda7 paesi
Tre mosse per questa settimana
Smetti di rispondere sì o no a "è certificato NIS2". Rispondi con ciò che hai davvero: un certificato EUCC e il suo livello di affidabilità, un certificato ISO 27001 e il suo campo di applicazione, un certificato nazionale e la sua scadenza, o un onesto niente di tutto questo accompagnato dalle prove di esercizio che coprono lo stesso terreno. Il cliente apprezza la seconda risposta appena gli spieghi perché la prima non esiste.
Passa al setaccio i tuoi template di requisiti fornitori in cerca di clausole ineseguibili. Ogni richiesta di certificazione EUCS o EU5G può uscire oggi. Sostituiscila con requisiti di controllo concreti e obblighi di prova verificabili.
Se eroghi servizi di sicurezza gestiti, leggi la bozza EUMSS e confrontala con il tuo modello di erogazione. Hai una finestra prima che questo diventi un filtro di gara, e non resterà aperta a lungo.
Le organizzazioni che si bloccheranno non sono quelle senza certificati. Sono quelle che hanno comprato certificati invece di costruire la catena di prove che l'articolo 21 chiede davvero, e che scoprono la differenza quando l'ACN domanda come viene gestito il prodotto certificato.
Se vuoi sapere dove stanno le prove del tuo cliente rispetto all'articolo 21 prima che lo chieda qualcun altro, avvia una scansione NIS2 gratuita e lavora partendo dalle lacune.
Hai un'altra domanda?
Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.
