Vai al contenuto principale
Torna alla panoramica

NIS2 mercati online: il vostro cliente è nel perimetro?

Di NIS2Certify
nis2mercati-onlinefornitori-digitaliperimetroacnd-lgs-138-2024msp
NIS2 mercati online: il vostro cliente è nel perimetro?

Un'azienda di Bologna con 70 dipendenti gestisce una piattaforma dove appassionati si scambiano ricambi di fotocamere d'epoca. Gli acquirenti pagano sul sito, i venditori spediscono direttamente e il vostro MSP ospita l'infrastruttura. Chiedete al fondatore se la NIS2 si applica e sentirete: «Siamo un piccolo negozio online. È commercio, non infrastruttura critica.»

Quella risposta può essere sbagliata. Una piattaforma in cui gli acquirenti concludono contratti con venditori terzi è un mercato online NIS2. I fornitori digitali di questo tipo rientrano nell'allegato II, con una propria regola di giurisdizione, un proprio obbligo di registrazione e proprie soglie di incidente. Ecco come verificarlo su un cliente e che cosa cambia il risultato.

NIS2 mercati online: che cosa copre davvero la direttiva

L'allegato II della direttiva elenca i «fornitori di servizi digitali» come settore. Qui contano tre tipi: fornitori di mercati online, di motori di ricerca online e di piattaforme di servizi di social network. Sono soggetti importanti, non essenziali, quindi la vigilanza è soprattutto ex post. Non per questo sono facoltativi: le misure dell'articolo 21 e la notifica degli incidenti dell'articolo 23 si applicano per intero.

In Italia la direttiva è recepita dal decreto legislativo 138/2024, e l'Agenzia per la cybersicurezza nazionale (ACN) è l'autorità competente. Le determinazioni ACN di aprile 2026 fissano le scadenze per i soggetti censiti nel 2026: obbligo di notifica degli incidenti significativi dal 1° gennaio 2027, punto di contatto CSIRT entro fine 2026, misure di sicurezza di base entro luglio 2027, secondo la sintesi di Assolombarda. Verificate sempre le date sul portale ACN prima di comunicarle a un cliente.

Il regolamento di esecuzione (UE) 2024/2690, in vigore dal 7 novembre 2024, definisce la parte tecnica. Il suo articolo 1 cita mercati online, motori di ricerca e social network tra i dieci tipi di soggetto coperti. Specifica le misure dell'articolo 21, paragrafo 2 e stabilisce quando un incidente è significativo.

Conoscete la nostra guida su infrastruttura digitale e regola dei 30 minuti? Le soglie temporali rigide lì riguardano fornitori DNS, cloud e simili. Per mercati online, motori di ricerca e social network le soglie si basano sugli utenti.

Le tre definizioni che decidono il perimetro

Il perimetro dipende dall'articolo 6, non da come il cliente si descrive.

Un mercato online è definito per rinvio all'articolo 2, lettera n), della direttiva 2005/29/CE: un servizio, gestito da o per conto di un professionista, che consente ai consumatori di concludere contratti a distanza con altri professionisti o consumatori. Un negozio che vende solo la propria merce non rientra. Una piattaforma dove vendono terzi, sì.

Un motore di ricerca online è definito per rinvio all'articolo 2, punto 5, del regolamento (UE) 2019/1150. Una ricerca interna al sito non basta. Un servizio che cerca tra più siti web, sì.

Una piattaforma di servizi di social network è definita nello stesso articolo 6: una piattaforma che consente agli utenti finali di connettersi, condividere, scoprire e comunicare tra loro su più dispositivi, in particolare tramite chat, post, video e raccomandazioni. Le funzioni di community aggiunte a un prodotto di solito non bastano. Un prodotto il cui cuore è quell'interazione, sì.

I casi limite sono frequenti: un forum di nicchia con annunci a pagamento, un portale ordini B2B dove i distributori rivendono, un'app con livello di messaggistica. Annotate il ragionamento per ogni cliente. Un «fuori perimetro perché X» documentato pesa più, in un controllo, di un'ipotesi non scritta.

Dimensione e classificazione: il test che i clienti saltano

La regola dimensionale resta valida. Il fornitore deve essere almeno di medie dimensioni: 50 o più dipendenti, oppure fatturato annuo e totale di bilancio entrambi superiori a 10 milioni di euro. La piattaforma bolognese con 70 dipendenti lo supera. Una startup di 12 persone con lo stesso servizio, no.

Chi supera il test dimensionale è un soggetto importante. Il massimale di sanzione previsto dalla direttiva è di 7 milioni di euro o dell'1,4 % del fatturato mondiale annuo, se superiore, e la responsabilità ricade sugli organi di gestione. Per la logica di perimetro, vedete La NIS2 si applica alla mia organizzazione?.

La NIS2 si Applica alla Tua Organizzazione?

1

La tua organizzazione opera in un settore essenziale o importante (energia, trasporti, salute, infrastrutture digitali, ecc.)?

Sì ↓No →
2

La tua organizzazione ha 50 o più dipendenti oppure sia un fatturato annuo sia un totale di bilancio superiori a 10 milioni di euro?

Sì ↓No →
3

La tua organizzazione è un fornitore di infrastrutture critiche o un prestatore di servizi fiduciari qualificati?

Sì ↓No →
✗

La NIS2 non si applica direttamente alla tua organizzazione.

✓

La NIS2 si applica alla tua organizzazione come entità essenziale o importante.

!

La NIS2 potrebbe applicarsi alla tua organizzazione — consulta un esperto legale per confermare il tuo status.

Si applica
Possibile applicazione
Non si applica

Un solo regolatore per tutta l'UE: articolo 26

La maggior parte dei settori dipende dal paese in cui opera. Mercati online, motori di ricerca e social network seguono un'altra regola. Ai sensi dell'articolo 26, paragrafo 1, lettera b), dipendono dallo Stato membro in cui hanno lo stabilimento principale nell'Unione.

L'articolo 26, paragrafo 2 lo definisce come lo Stato membro in cui sono prevalentemente adottate le decisioni sulle misure di gestione dei rischi di cybersicurezza. Se non è determinabile, è quello in cui si svolgono le operazioni di cybersicurezza. Se nemmeno questo è chiaro, lo Stato membro dello stabilimento con il maggior numero di dipendenti.

Per i vostri clienti MSP significa che una piattaforma gestita da Bologna ma attiva in Germania, Francia e Polonia risponde a un'unica autorità nazionale, non a quattro. Un fornitore stabilito fuori dall'UE che offre servizi nell'Unione deve, ai sensi dell'articolo 26, paragrafo 3, designare un rappresentante in uno Stato membro in cui offre i servizi. Quello Stato membro diventa competente. Il nostro articolo su quale regolatore vigila sul vostro cliente spiega la cascata.

Registrazione: l'articolo 27 e la piattaforma ACN

L'articolo 27 obbliga questi fornitori a trasmettere dati identificativi per il registro tenuto da ENISA. L'elenco è preciso: nome del soggetto, settore e tipo secondo l'allegato II, indirizzo dello stabilimento principale e degli altri stabilimenti nell'Unione (o del rappresentante), recapiti aggiornati, Stati membri in cui i servizi sono offerti e intervalli di indirizzi IP.

La prima trasmissione era dovuta entro il 17 gennaio 2025. Le modifiche vanno comunicate senza ritardo e comunque entro tre mesi. Gli intervalli IP sono ciò che si dimentica più spesso. Cambiano a ogni modifica di CDN o hosting e nessuno avvisa il responsabile della conformità.

In Italia la registrazione avviene anche sulla piattaforma digitale ACN, con le scadenze fissate dalle determinazioni dell'Agenzia. Il ritardo di registrazione in Germania mostra che cosa succede quando nessuno se ne occupa.

Soglie di incidente: 5 % degli utenti o 1 milione

Per mercati online, motori di ricerca e social network il regolamento di esecuzione fissa soglie basate sugli utenti negli articoli 11, 12 e 13. Un incidente è significativo se il servizio è completamente indisponibile, o con disponibilità limitata, per oltre il 5 % degli utenti nell'Unione o per oltre 1 milione di utenti, se inferiore. Lo stesso vale per una compromissione di dati di tale portata.

Una presunta compromissione dolosa di integrità, riservatezza o autenticità dei dati è significativa indipendentemente dal numero di utenti. L'articolo 3 aggiunge criteri generali, tra cui una perdita finanziaria diretta superiore a 500.000 euro o al 5 % del fatturato annuo, se inferiore.

Prendete un mercato con 400.000 utenti nell'UE. Il cinque per cento sono 20.000. Un disservizio che colpisce 20.000 utenti, o una fuga di 20.000 account, è significativo. Molti team credono che la soglia sia il milione. Per le piattaforme piccole e medie la soglia è la percentuale.

Quando un incidente è significativo, scatta la sequenza in tre fasi dell'articolo 23. I termini di notifica sono 24 ore per l'allerta precoce, 72 ore per la notifica dell'incidente e un mese per la relazione finale.

Cronologia delle Notifiche di Incidenti NIS2

24h

Allerta Precoce

Notificare all'autorità competente (CSIRT/ANC) entro 24 ore dalla conoscenza di un incidente significativo.

72h

Notifica dell'Incidente

Presentare una notifica dettagliata entro 72 ore con una valutazione iniziale della gravità, dell'impatto e degli indicatori di compromissione.

1mo

Rapporto Finale

Consegnare un rapporto finale completo entro un mese che copra la causa principale, le misure adottate e l'impatto transfrontaliero.

A che punto sono le autorità a ottobre 2026

L'Italia ha recepito la direttiva e l'ACN è operativa, con piattaforma digitale e determinazioni aggiornate nel 2026. Altri Stati membri sono ancora in fase legislativa, e Francia e Spagna sono davanti alla Corte di giustizia per mancato recepimento. Se lo stabilimento principale del cliente è in Italia, vale il decreto 138/2024. Se è altrove, vale la legge di quello Stato. Il quadro del recepimento mostra la situazione paese per paese.

Recepimento di NIS2 per paese

  • AustriaIn vigore
    • In vigore dal 1 ottobre 2026
    • Legge: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registrazione entro il 31 dicembre 2026

    Autorità: Federal Office for Cybersecurity · Fonte

  • Paesi BassiIn vigore
    • In vigore dal 15 agosto 2026
    • Legge: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registrazione obbligatoria, senza periodo transitorio

    Autorità: NCSC (MijnNCSC) · Fonte

  • LussemburgoIn vigore
    • In vigore dal 10 maggio 2026
    • Legge: Law of 5 May 2026
    • Registrazione entro il 10 luglio 2026

    Autorità: ILR (CSSF for finance) · Fonte

  • PoloniaIn vigore
    • In vigore dal 3 aprile 2026
    • Legge: UKSC (Dz.U. 2026 poz. 252)
    • Registrazione entro il 3 ottobre 2026
    • Misure entro il 3 aprile 2027

    Autorità: Minister Cyfryzacji (Wykaz KSC) · Fonte

  • PortogalloIn vigore
    • In vigore dal 3 aprile 2026
    • Legge: Decree-Law 125/2025 (RJC)

    Autorità: CNCS · Fonte

  • BulgariaIn vigore
    • In vigore dal 13 febbraio 2026
    • Legge: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autorità: Ministry of e-Government · Fonte

  • MaltaIn vigore
    • In vigore dal 23 gennaio 2026
    • Legge: S.L. 460.41

    Autorità: Critical Infrastructure Protection Department · Fonte

  • SveziaIn vigore
    • In vigore dal 15 gennaio 2026
    • Legge: SFS 2025:1506

    Autorità: NCSC-SE · Fonte

  • EstoniaIn vigore
    • In vigore dal 1 gennaio 2026
    • Legge: Cybersecurity Act (KüTS) amendment
    • Registrazione entro 3 mesi

    Autorità: RIA · Fonte

  • GermaniaIn vigore
    • In vigore dal 6 dicembre 2025
    • Legge: NIS2UmsuCG
    • Registrazione entro il 6 marzo 2026
    • 17.729 registrazioni al 30 giugno 2026

    Autorità: BSI · Fonte

  • CechiaIn vigore
    • In vigore dal 1 novembre 2025
    • Legge: Act No 264/2025 Coll.
    • Registrazione entro 60 giorni

    Autorità: NÚKIB · Fonte

  • DanimarcaIn vigore
    • In vigore dal 1 luglio 2025
    • Legge: NIS 2 Act No 434 of 6 May 2025
    • Registrazione entro il 1 ottobre 2025

    Autorità: Danish Agency for Societal Security · Fonte

  • SloveniaIn vigore
    • In vigore dal 19 giugno 2025
    • Legge: ZInfV-1 (OG 40/25)
    • Registrazione entro 30 giorni

    Autorità: URSIV · Fonte

  • CiproIn vigore
    • In vigore dal 25 aprile 2025
    • Legge: Law 60(I)/2025

    Autorità: Digital Security Authority · Fonte

  • FinlandiaIn vigore
    • In vigore dal 8 aprile 2025
    • Legge: Cybersecurity Act 124/2025
    • Registrazione entro il 8 maggio 2025
    • Misure entro il 8 luglio 2025

    Autorità: Traficom (NCSC-FI) · Fonte

  • UngheriaIn vigore
    • In vigore dal 1 gennaio 2025
    • Legge: Act LXIX of 2024

    Autorità: SZTFH · Fonte

  • SlovacchiaIn vigore
    • In vigore dal 1 gennaio 2025
    • Legge: Act No 366/2024 Coll.
    • Registrazione entro 60 giorni

    Autorità: NBÚ · Fonte

  • RomaniaIn vigore
    • In vigore dal 31 dicembre 2024
    • Legge: GEO 155/2024 (Law 124/2025)
    • Registrazione entro 30 giorni

    Autorità: DNSC · Fonte

  • GreciaIn vigore
    • In vigore dal 27 novembre 2024
    • Legge: Law 5160/2024 (Gazette A' 195)

    Autorità: National Cybersecurity Authority · Fonte

  • BelgioIn vigore
    • In vigore dal 18 ottobre 2024
    • Registrazione entro il 18 marzo 2025

    Autorità: CCB · Fonte

  • LituaniaIn vigore
    • In vigore dal 18 ottobre 2024
    • Legge: Law No XIV-2902

    Autorità: NCSC (MoND) · Fonte

  • ItaliaIn vigore
    • In vigore dal 16 ottobre 2024
    • Legge: D.Lgs. 138/2024
    • Misure di base entro ottobre 2026 (soggetti individuati nel 2025)

    Autorità: ACN · Fonte

  • LettoniaIn vigore
    • In vigore dal 1 settembre 2024
    • Legge: National Cybersecurity Law

    Autorità: National Cybersecurity Centre · Fonte

  • CroaziaIn vigore
    • In vigore dal 15 febbraio 2024
    • Legge: Cybersecurity Act (OG 14/2024)

    Autorità: NCSC (SOA) · Fonte

  • FranciaNon ancora recepita
    • Il Senato ha approvato la legge il 12 marzo 2025
    • L'autorità ha pubblicato il quadro di riferimento il 17 marzo 2026
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Preregistrazione aperta

    Autorità: ANSSI · Fonte

  • SpagnaNon ancora recepita
    • Schema di legge approvato il 14 gennaio 2025
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Si applica ancora il regime NIS1

    Autorità: CCN / INCIBE · Fonte

  • IrlandaNon ancora recepita
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Disegno di legge non ancora approvato

    Autorità: NCSC Ireland · Fonte

Situazione al 28 settembre 2026. Altri Stati membri: vedi la cronologia per paese.

Che cosa verificare questo mese

Per ogni cliente con piattaforma, percorrete cinque domande. Il servizio rientra in una delle tre definizioni dell'articolo 6? Il cliente supera il test dimensionale? Dove sono prevalentemente prese le decisioni di cybersicurezza, e quindi quale regolatore si applica? I dati dell'articolo 27 sono aggiornati, compresi gli intervalli IP? E qualcuno ha confrontato il numero di utenti con le soglie del 5 % e di 1 milione?

Le prime due si chiudono di solito in un pomeriggio. Le ultime tre fanno emergere le lacune vere. Come punto di partenza strutturato, eseguite lo scan gratuito di prontezza NIS2 e usate il risultato come base per il confronto con il cliente.

Hai un'altra domanda?

Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.