NIS2 settore alimentare: quali produttori e grossisti rientrano nel D.Lgs. 138/2024

Un caseificio emiliano di 60 dipendenti fa girare la linea di confezionamento su un PLC che nessuno ha aggiornato dall'installazione. Le temperature della cella frigorifera finiscono su una dashboard in cloud. Due catene della grande distribuzione inviano gli ordini via EDI. Chiedete al titolare se NIS2 si applica e la risposta è spesso: "Facciamo formaggio, non siamo una banca."
Quella risposta è sbagliata più spesso di quanto sia giusta. Per NIS2 settore alimentare, l'allegato II copre produzione industriale, trasformazione e distribuzione all'ingrosso di alimenti. Se il vostro cliente rientra qui e supera la soglia dimensionale, è un soggetto importante, con un'autorità di riferimento, un registro e un organo di gestione che risponde del risultato.
NIS2 settore alimentare: chi è davvero coinvolto
L'allegato II della direttiva (UE) 2022/2555 elenca "produzione, trasformazione e distribuzione di alimenti" tra gli altri settori critici. Sono le imprese alimentari ai sensi dell'articolo 3, punto 2, del regolamento (CE) n. 178/2002 che svolgono distribuzione all'ingrosso e produzione e trasformazione industriali.
Restano fuori, salvo designazione come critici ai sensi della direttiva CER, la produzione primaria (aziende agricole), il commercio al dettaglio e la ristorazione. L'autorità alimentare finlandese lo precisa espressamente nelle sue linee guida di settore.
L'alimentare è un settore dell'allegato II: le imprese coinvolte sono quindi soggetti importanti, non essenziali. In pratica la vigilanza è reattiva: l'autorità interviene dopo un incidente, un reclamo o un soggetto non registrato individuato tramite un elenco di settore.
La dimensione è il secondo filtro. Come regola di lavoro, l'impresa deve essere almeno media: 50 o più dipendenti, oppure fatturato annuo e totale di bilancio entrambi superiori a 10 milioni di euro.
La NIS2 si Applica alla Tua Organizzazione?
La tua organizzazione opera in un settore essenziale o importante (energia, trasporti, salute, infrastrutture digitali, ecc.)?
La tua organizzazione ha 50 o più dipendenti oppure sia un fatturato annuo sia un totale di bilancio superiori a 10 milioni di euro?
La NIS2 non si applica direttamente alla tua organizzazione.
La NIS2 si applica alla tua organizzazione come entità essenziale o importante.
La tua organizzazione è un fornitore di infrastrutture critiche o un prestatore di servizi fiduciari qualificati?
La NIS2 potrebbe applicarsi alla tua organizzazione — consulta un esperto legale per confermare il tuo status.
La tua organizzazione opera in un settore essenziale o importante (energia, trasporti, salute, infrastrutture digitali, ecc.)?
La tua organizzazione ha 50 o più dipendenti oppure sia un fatturato annuo sia un totale di bilancio superiori a 10 milioni di euro?
La tua organizzazione è un fornitore di infrastrutture critiche o un prestatore di servizi fiduciari qualificati?
La NIS2 non si applica direttamente alla tua organizzazione.
La NIS2 si applica alla tua organizzazione come entità essenziale o importante.
La NIS2 potrebbe applicarsi alla tua organizzazione — consulta un esperto legale per confermare il tuo status.
Tre casi limite che decidono l'ambito
Il produttore con negozi propri. Un panificio che produce in modo industriale e gestisce anche dodici punti vendita è coinvolto per la parte produttiva. L'attività determina il settore, la dimensione si valuta sull'entità nel suo complesso. Non lasciate che un cliente si escluda con "la maggior parte del fatturato è vendita al dettaglio" senza aver letto il testo nazionale.
La controllata di un gruppo più grande. La dimensione si misura secondo la raccomandazione 2003/361/CE della Commissione, in cui contano le imprese collegate e associate. Una controllata di confezionamento da 30 persone in un gruppo da 400 può ricadere nella categoria media o grande. Chiedete la struttura del gruppo prima di accettare "siamo troppo piccoli".
Il grossista e il terzista. La distribuzione all'ingrosso è nel testo. Un grossista di ingredienti o un terzista che confeziona per i marchi non è uno spettatore di questo settore: ne fa parte.
Se un cliente ha dubbi, la nostra guida su se NIS2 si applica alla vostra organizzazione percorre il test generale.
Cosa significa in pratica essere soggetto importante
I soggetti importanti devono le stesse misure di gestione del rischio dell'articolo 21 dei soggetti essenziali. La differenza sta nella vigilanza e nelle sanzioni, non nell'obbligo in sé.
- Responsabilità degli organi di gestione. L'articolo 20 richiede che l'organo di gestione approvi le misure e ne supervisioni l'attuazione. In un'azienda familiare è il titolare-amministratore, non il fornitore IT.
- Notifica degli incidenti. Un incidente significativo richiede un preallarme entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese. I dettagli sono nelle nostre scadenze di notifica degli incidenti. In Italia gli enti elencati nel 2025 notificano gli incidenti significativi all'ACN dal gennaio 2026.
- Sanzioni. La direttiva fissa per i soggetti importanti un massimo di 7 milioni di euro o l'1,4 % del fatturato mondiale annuo, se superiore.
- Registrazione. L'ACN gestisce la piattaforma di registrazione e l'elenco dei soggetti. La registrazione è binaria e con marca temporale, quindi è la cosa più facile da verificare per un'autorità. La nostra panoramica degli obblighi di registrazione elenca i portali.
Articolo 21 — 10 Misure di Cybersicurezza NIS2
Articolo 21
10 Misure di Cybersicurezza
Governance & Strategia
Incidenti & Continuità
Catena di Fornitura & Sistemi
Controlli Tecnici
Persone & Risorse
Dove falliscono le aziende alimentari: la base OT e la catena del freddo
Uno stabilimento alimentare è un ambiente OT con una rete d'ufficio attorno. È lì che gli audit trovano le lacune.
I sistemi che contano sono quelli che fermano la produzione o fanno deperire il prodotto: PLC e SCADA su linee di riempimento e confezionamento, MES per la tracciabilità dei lotti, monitoraggio della catena del freddo, sistemi di laboratorio (LIMS) che rilasciano i lotti e l'ERP che governa gli ordini. Se uno di questi viene compromesso, lo stabilimento si ferma o, peggio, spedisce prodotto le cui registrazioni di sicurezza non sono più affidabili.
Quattro misure reggono la maggior parte del peso:
- Segmentazione tra IT d'ufficio e produzione. Lo schema della nostra guida alla segmentazione OT/IT nella manifattura vale direttamente: una rete piatta trasforma una mail di phishing in una linea ferma.
- Accesso remoto con autenticazione forte. I costruttori di macchine mantengono spesso un accesso remoto permanente ai PLC. Ognuno di questi percorsi è un accesso di fornitore ai sensi dell'articolo 21, paragrafo 2, lettera d.
- Backup ripristinabili, inclusi programmi PLC e ricette. L'articolo 21, paragrafo 2, lettera c riguarda il ripristino dell'operatività. Un backup del file server senza la configurazione dei controllori di linea non rimette in piedi uno stabilimento.
- Integrità delle registrazioni di sicurezza alimentare. I registri della catena del freddo e i rilasci dei lotti sono prova sia per l'autorità di sicurezza alimentare sia per l'autorità NIS2.
La sicurezza della catena di fornitura funziona in entrambe le direzioni. I distributori che acquistano dal vostro cliente inizieranno a chiedere prove, e i contratti con i fornitori fanno già parte della conformità NIS2.
Lo stesso settore, punti di partenza diversi nell'UE
La direttiva è un solo testo, gli obblighi dipendono dal diritto nazionale. Situazione a settembre 2026:
- Italia. Il decreto legislativo 138/2024 è in vigore dal 16 ottobre 2024 e l'ACN fissa le scadenze a fasi con proprie determinazioni. La categorizzazione delle attività si presenta ogni anno dal 1° maggio al 30 giugno. Per i soggetti elencati nel 2025, le misure di sicurezza di base sono dovute entro ottobre 2026, a 18 mesi dalla notifica dell'ACN.
- Germania. La legge di recepimento ha modificato la BSIG. I produttori alimentari di medie dimensioni sono soggetti importanti ai sensi del § 28, comma 2 BSIG, e il BSI gestisce il registro. Una controllata tedesca deve registrarsi lì separatamente.
- Finlandia. Il Cybersecurity Act 124/2025 si applica dall'8 aprile 2025, con l'autorità alimentare finlandese come vigilante.
- Paesi Bassi e Polonia. Hanno recepito: i Paesi Bassi con la Cyberbeveiligingswet dal 15 agosto 2026, la Polonia con la KSC modificata.
- Francia e Spagna. La Francia non ha ancora una legge di recepimento. La Spagna non ha recepito ed è stata deferita alla Corte di giustizia.
Recepimento di NIS2 per paese
- Paesi BassiIn vigore
- In vigore dal 15 agosto 2026
- Legge: Cyberbeveiligingswet (Stb. 2026, 187)
- Registrazione obbligatoria, senza periodo transitorio
Autorità: NCSC (MijnNCSC) · Fonte
- LussemburgoIn vigore
- In vigore dal 10 maggio 2026
- Legge: Law of 5 May 2026
- Registrazione entro il 10 luglio 2026
Autorità: ILR (CSSF for finance) · Fonte
- PoloniaIn vigore
- In vigore dal 3 aprile 2026
- Legge: UKSC (Dz.U. 2026 poz. 252)
- Registrazione entro il 3 ottobre 2026
- Misure entro il 3 aprile 2027
Autorità: Minister Cyfryzacji (Wykaz KSC) · Fonte
- PortogalloIn vigore
- In vigore dal 3 aprile 2026
- Legge: Decree-Law 125/2025 (RJC)
Autorità: CNCS · Fonte
- BulgariaIn vigore
- In vigore dal 13 febbraio 2026
- Legge: Cybersecurity Act amendment (State Gazette No 17/2026)
Autorità: Ministry of e-Government · Fonte
- MaltaIn vigore
- In vigore dal 23 gennaio 2026
- Legge: S.L. 460.41
Autorità: Critical Infrastructure Protection Department · Fonte
- SveziaIn vigore
- In vigore dal 15 gennaio 2026
- Legge: SFS 2025:1506
Autorità: NCSC-SE · Fonte
- EstoniaIn vigore
- In vigore dal 1 gennaio 2026
- Legge: Cybersecurity Act (KüTS) amendment
- Registrazione entro 3 mesi
Autorità: RIA · Fonte
- GermaniaIn vigore
- In vigore dal 6 dicembre 2025
- Legge: NIS2UmsuCG
- Registrazione entro il 6 marzo 2026
- 17.729 registrazioni al 30 giugno 2026
Autorità: BSI · Fonte
- CechiaIn vigore
- In vigore dal 1 novembre 2025
- Legge: Act No 264/2025 Coll.
- Registrazione entro 60 giorni
Autorità: NÚKIB · Fonte
- DanimarcaIn vigore
- In vigore dal 1 luglio 2025
- Legge: NIS 2 Act No 434 of 6 May 2025
- Registrazione entro il 1 ottobre 2025
Autorità: Danish Agency for Societal Security · Fonte
- SloveniaIn vigore
- In vigore dal 19 giugno 2025
- Legge: ZInfV-1 (OG 40/25)
- Registrazione entro 30 giorni
Autorità: URSIV · Fonte
- CiproIn vigore
- In vigore dal 25 aprile 2025
- Legge: Law 60(I)/2025
Autorità: Digital Security Authority · Fonte
- FinlandiaIn vigore
- In vigore dal 8 aprile 2025
- Legge: Cybersecurity Act 124/2025
- Registrazione entro il 8 maggio 2025
- Misure entro il 8 luglio 2025
Autorità: Traficom (NCSC-FI) · Fonte
- UngheriaIn vigore
- In vigore dal 1 gennaio 2025
- Legge: Act LXIX of 2024
Autorità: SZTFH · Fonte
- SlovacchiaIn vigore
- In vigore dal 1 gennaio 2025
- Legge: Act No 366/2024 Coll.
- Registrazione entro 60 giorni
Autorità: NBÚ · Fonte
- RomaniaIn vigore
- In vigore dal 31 dicembre 2024
- Legge: GEO 155/2024 (Law 124/2025)
- Registrazione entro 30 giorni
Autorità: DNSC · Fonte
- GreciaIn vigore
- In vigore dal 27 novembre 2024
- Legge: Law 5160/2024 (Gazette A' 195)
Autorità: National Cybersecurity Authority · Fonte
- BelgioIn vigore
- In vigore dal 18 ottobre 2024
- Registrazione entro il 18 marzo 2025
Autorità: CCB · Fonte
- LituaniaIn vigore
- In vigore dal 18 ottobre 2024
- Legge: Law No XIV-2902
Autorità: NCSC (MoND) · Fonte
- ItaliaIn vigore
- In vigore dal 16 ottobre 2024
- Legge: D.Lgs. 138/2024
- Misure di base entro ottobre 2026 (soggetti individuati nel 2025)
Autorità: ACN · Fonte
- LettoniaIn vigore
- In vigore dal 1 settembre 2024
- Legge: National Cybersecurity Law
Autorità: National Cybersecurity Centre · Fonte
- CroaziaIn vigore
- In vigore dal 15 febbraio 2024
- Legge: Cybersecurity Act (OG 14/2024)
Autorità: NCSC (SOA) · Fonte
- AustriaAdottata, non ancora in vigore
- Si applica dal 1 ottobre 2026
- Legge: NISG 2026 (BGBl. I Nr. 94/2025)
- Registrazione entro il 31 dicembre 2026
Autorità: Federal Office for Cybersecurity · Fonte
- FranciaNon ancora recepita
- Il Senato ha approvato la legge il 12 marzo 2025
- L'autorità ha pubblicato il quadro di riferimento il 17 marzo 2026
- Preregistrazione aperta
Autorità: ANSSI · Fonte
- SpagnaNon ancora recepita
- Schema di legge approvato il 14 gennaio 2025
- Si applica ancora il regime NIS1
Autorità: CCN / INCIBE · Fonte
- IrlandaNon ancora recepita
- Deferito alla Corte di giustizia il 8 luglio 2026
- Disegno di legge non ancora approvato
Autorità: NCSC Ireland · Fonte
Situazione al 28 settembre 2026. Altri Stati membri: vedi la cronologia per paese.
Cosa fare questo mese con un cliente alimentare
Fate prima il test di ambito, per iscritto: attività, dimensione incluso il gruppo, e paese. Registrate il risultato anche se è "fuori ambito", perché un'autorità chiederà come avete deciso.
Se il cliente rientra, verificate prima la registrazione e la categorizzazione ACN, poi fate l'inventario degli asset OT che fermano la produzione. Individuate chi ha accesso remoto, provate un ripristino di un controllore di linea e documentate il percorso di allerta delle 24 ore con un nome accanto.
Un readiness assessment mostra le lacune rispetto all'articolo 21 in modo strutturato, e potete iniziarne uno con il quick scan NIS2Certify. Alle aziende alimentari raramente manca l'impegno. Manca una mappa documentata dei sistemi che contano, ed è la prima cosa che un'autorità chiede di vedere.
Hai un'altra domanda?
Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.
