GDPR E NIS II A CONFRONTO

PUNTI DI CONTATTO TRA LE DUE NORMATIVE PER AFFRONTARE IN MANIERA INTEGRATA LE NUOVE SFIDE IN MATERIA DI CYBERSICUREZZA E PROTEZIONE DEI DATI PERSONALI

La sicurezza dei dati e la protezione delle informazioni personali sono aspetti diventati di fondamentale importanza al giorno d’oggi. Due normative chiave, il Regolamento Generale sulla Protezione dei Dati (GDPR) e la Direttiva NIS II, delineano obblighi e responsabilità per garantire un elevato livello di sicurezza e resilienza dei sistemi informativi. Tali normative evidenziano la loro complementarità nella gestione della sicurezza informatica e della protezione dei dati.

Sebbene da una prima analisi tali normative presentino obiettivi e ambiti di applicazione differenti, il GDPR e la NIS II risultano complementari. La NIS II si applica ai soli soggetti essenziali e importanti in settori critici (es. energia, trasporti, sanità, pubblica amministrazione) per garantire la sicurezza delle infrastrutture digitali, mentre il GDPR si applica a tutte le organizzazioni che trattano dati personali di cittadini dell’UE, indipendentemente dal settore o dalla tipologia di attività.

Il GDPR si concentra sulla protezione dei dati personali e sulla privacy. La NIS II mira a garantire la sicurezza informatica delle infrastrutture critiche e dei servizi essenziali. Tuttavia, nell’ambito di applicazione della NIS II, il GDPR fornisce le basi per costruire un sistema di governance della sicurezza informatica. I due ambiti, pertanto, risultano strettamente collegati.

Il rafforzamento della sicurezza complessiva delle informazioni aziendali contribuisce infatti in modo significativo anche alla tutela dei dati personali. L’integrazione tra le due normative è quindi fondamentale per creare un sistema sicuro ed efficiente nella Pubblica Amministrazione e nelle aziende strategiche indicate negli Allegati I, II, III e IV [Allegato Tabelle Informative Ambiti Applicazioni NIS2 – ACN].

Di seguito evidenziamo alcuni aspetti di convergenza tra le due normative, con l’obiettivo di individuare un percorso per l’integrazione dei due sistemi di governance, come accennato nei punti precedenti.

  • 1. Finalità: Entrambe le normative mirano a rafforzare la sicurezza informatica e la protezione dei dati, imponendo requisiti stringenti in materia di governance, gestione del rischio e segnalazione degli incidenti. In particolare, per la Pubblica Amministrazione, l’obiettivo è quello di tendere alla conformità a queste regolamentazioni favorendo un approccio strutturato e integrato.
  • 2. Obbligo di sicurezza e gestione del rischio: Entrambe le normative impongono l’adozione di misure di sicurezza adeguate, infatti il GDPR (art. 32) richiede a titolari e responsabili del trattamento di adottare misure tecniche e organizzative per garantire la sicurezza dei dati personali.
    La NIS II estende l’obbligo a tutti i soggetti essenziali e importanti, imponendo una gestione proattiva del rischio informatico.
  • 3. Obbligo di notifica degli incidenti: Entrambe le normative prevedono la gestione degli incidenti, infatti il GDPR prevede che, in caso di violazione dei dati personali (data breach), il titolare notifichi l’evento all’Autorità Garante entro 72 ore e, se necessario, agli interessati. La NIS II introduce tempistiche stringenti per la segnalazione degli incidenti di sicurezza alle autorità competenti, con una prima notifica entro 24 ore dall’identificazione dell’incidente.
  • 4. Ruolo dei responsabili: Il GDPR ha introdotto il Responsabile della Protezione dei Dati (DPO) per monitorare la conformità normativa. La NIS II introduce la figura del Responsabile della Cybersecurity, che spesso coincide con il Chief Information Security Officer (CISO).
  • 5. Autorità di vigilanza: Entrambe le normative prevedono delle autorità competenti per la Direttiva NIS II e per il GDPR, con responsabilità specifiche per la cybersicurezza e la protezione dei dati personali, con poteri di vigilanza e sanzione.
  • 6. Sanzioni per la non conformità: Il GDPR prevede sanzioni fino al 4% del fatturato annuo globale per violazioni gravi. La NIS II introduce penalità più severe rispetto alla precedente NIS I, con multe proporzionate alla gravità delle inadempienze e alla dimensione dell’organizzazione.
  • 7. Approccio basato sulla resilienza e sulla governance: Entrambe le normative promuovono un approccio integrato alla sicurezza basato su:
  • Valutazioni d’impatto e gestione del rischio.
  • Misure preventive come la crittografia e il monitoraggio continuo.
  • Obblighi di formazione e consapevolezza per dipendenti e dirigenti.

Queste affinità rendono fondamentale quest’integrazione strategica per garantire un ambiente digitale sicuro e conforme. Per un’organizzazione già conforme al GDPR, la NIS2 introduce obblighi aggiuntivi che riguardano principalmente la sicurezza delle reti e dei sistemi. Sebbene alcune misure del GDPR possano essere già utili come base di partenza per la conformità alla NIS2 (es. la gestione del rischio e le notifiche degli incidenti), sarà necessario rivalutare ed espandere i protocolli di sicurezza, con una particolare attenzione alla continuità operativa ed alla gestione delle infrastrutture IT critiche.

Se la vostra organizzazione rientra tra quelle soggette alla NIS2 (la valutazione doveva essere effettuata entro il 28 febbraio 2025 o, al massimo, entro l’11 marzo per le organizzazioni già censite nel portale ACN) sarà fondamentale implementare un framework di gestione della sicurezza informatica più ampio, che includa non solo la protezione dei dati personali, ma anche la resilienza dei vostri sistemi e delle vostre reti.

In definitiva, le misure introdotte dalla NIS2 rappresentano un’opportunità sia per le organizzazioni coinvolte sia per i DPO, permettendo loro di trasformare il proprio ruolo da semplice osservatore a protagonista attivo nella creazione di un ecosistema di sicurezza più solido e integrato coordinandosi con i vari Responsabili Cyber e con i vari Responsabili per la Transizione al Digitale.

Solo una visione di insieme consentirà all’organizzazione di raggiungere entrambi gli obiettivi prefissati dalle normative di riferimento. La protezione dei dati personali non può più essere vista come un compartimento separato ma deve essere inserita in un sistema di difesa globale che riguardi tutte le informazioni trattate dall’organizzazione. Integrando le misure del GDPR con quelle della NIS 2, l’organizzazione sarà in grado di proteggere i dati personali in modo più efficace, garantendo al contempo la continuità operativa e la sicurezza delle proprie infrastrutture.

Abbiamo pensato di Elaborare per Te un Questionario di Self – Assessment che consentirà di supportati e fornirti una prima analisi sulla conformità della tua organizzazione alla NIS II.

Procedi nella compilazione e ti aiuteremo a capire – CLICCA IL SEGUENTE LINK – (durata circa 2 minuti)

A cura di Cristina Pieretti

Marzo 2025

lunedìmartedìmercoledìgiovedìvenerdìsabatodomenica
24 Febbraio 2025
25 Febbraio 2025
26 Febbraio 2025
27 Febbraio 2025
28 Febbraio 2025
1 Marzo 2025
2 Marzo 2025
3 Marzo 2025
4 Marzo 2025
5 Marzo 2025
6 Marzo 2025
7 Marzo 2025
8 Marzo 2025
9 Marzo 2025
10 Marzo 2025
11 Marzo 2025
12 Marzo 2025
13 Marzo 2025
14 Marzo 2025

Categoria: General
Tutto il giorno: Contributo Fondo Perseo

Tutto il giorno
15 Marzo 2025

Categoria: General
Tutto il giorno: Gestione separata INPS

Tutto il giorno
15 Marzo 2025

Categoria: General
Tutto il giorno: Riversamento al bilancio dello Stato dei corrispettivi delle carte di identità elettroniche (C.I.E.)

Tutto il giorno
15 Marzo 2025

Categoria: General
Tutto il giorno: Split payment

Tutto il giorno
15 Marzo 2025

Categoria: General
Tutto il giorno: Versamento ritenute alla fonte

Tutto il giorno
15 Marzo 2025

16 Marzo 2025

Categoria: General
Tutto il giorno: Addizionali comunali e regionali

Tutto il giorno
17 Marzo 2025

Categoria: General
Tutto il giorno: Cessione del quinto


17 Marzo 2025

Categoria: General
Tutto il giorno: Comunicazione variazioni mensili all'ASL


17 Marzo 2025

Categoria: General
Tutto il giorno: Consegna Cu 2025 - Certificazione Unica lavoratori dipendenti e lavoro autonomo non esercitato abitualmente


17 Marzo 2025

Categoria: General
Tutto il giorno: Contributi INPS


17 Marzo 2025

Categoria: General
Tutto il giorno: Contributo DS


17 Marzo 2025

Categoria: General
Tutto il giorno: Contributo Gestione Separata Inps


17 Marzo 2025

Categoria: General
Tutto il giorno: DIRITTI CARTA DI IDENTITA’ ELETTRONICA


17 Marzo 2025

Categoria: General
Tutto il giorno: Invio variazioni cittadini stranieri


17 Marzo 2025

Categoria: General
Tutto il giorno: Irap


17 Marzo 2025

Categoria: General
Tutto il giorno: Ritenute IRPEF


17 Marzo 2025

Categoria: General
Tutto il giorno: Statistica mensile


17 Marzo 2025

Categoria: General
Tutto il giorno: Trasmissione mod. Cu 2025 - Certificazione Unica redditi di lavoro autonomo rientranti nell'esercizio di arte o professione abituale


17 Marzo 2025

18 Marzo 2025
19 Marzo 2025

Categoria: General
Tutto il giorno: Codifica conti pubblici

Tutto il giorno
20 Marzo 2025

21 Marzo 2025
22 Marzo 2025
23 Marzo 2025

Categoria: General
Tutto il giorno: Ritenute appalti

Tutto il giorno
24 Marzo 2025

25 Marzo 2025

Categoria: General
Tutto il giorno: ACCERTAMENTI

Tutto il giorno
26 Marzo 2025

27 Marzo 2025
28 Marzo 2025
29 Marzo 2025
30 Marzo 2025

Categoria: General
Tutto il giorno: Aggiornamento alla data del 28/02/2025 della banca dati delle opere pubbliche BDAP-MOP

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Aggiornamento trimestrale del piano annuale dei flussi di cassa

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Approvazione del P.I.A.O. - Piano integrato di attività e organizzazione 2025-2027

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Avviso per gli ispettori di revisione auto abilitati o autorizzati prima del 31 dicembre 2010

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Certificazione delle spese sostenute per la corresponsione al personale della polizia locale dell’equo indennizzo e delle spese di degenza per causa di servizio

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Certificazione dimostrativa della copertura del costo dei servizi per l’anno 2022 per gli enti in condizione di deficitarietà strutturale, in dissesto finanziario ed in riequilibrio finanziario pluriennale

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Certificazione IVA servizi non commerciali (SOLO province della Sardegna, le comunità montane, le unioni ed i consorzi per le regioni a statuto ordinario e per la regione Sardegna)

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Comunicazione alla Corte dei Conti in merito all'esecuzione delle sentenze di condanna

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: DIRITTI CARTA DI IDENTITÀ ELETTRONICA

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: GEDAP Gestione Distacchi Aspettative e Permessi Sindacali Aspettative e permessi per funzioni pubbliche elettive

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Invio a BDAP del bilancio di previsione 2025-2027

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Invio variazioni cittadini stranieri

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Lavori usuranti

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Obbligo di pubblicazione degli obiettivi di accessibilità

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Per gli Enti locali: Approvazione PIAO 2025/2027, Sottosezione 2.3 Rischi corruttivi e trasparenza (enti sopra e sotto 50 dipendenti)

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Permessi L.104/1992

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Polizze catastrofali obbligatorie per le imprese

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Rendicontazione delle risorse assegnate per assunzioni di personale a tempo determinato PNRR e delle risorse per la spesa del trattamento stipendiale dei Segretari Comunali e provinciali. Annualità 2024

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Richiesta contributo sulle rate di ammortamento dei mutui contratti nell'anno precedente

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Riversamento al bilancio dello Stato dei corrispettivi delle carte di identità elettroniche (C.I.E.)

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Statistica mensile

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: TARI

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Trasmissione decessi

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: UNIEMENS individuale

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Variazioni elettorali

Tutto il giorno
31 Marzo 2025

Categoria: General
Tutto il giorno: Verifiche di cassa - Primo trimestre dell'anno 2025

Tutto il giorno
31 Marzo 2025

1 Aprile 2025

Categoria: General
Tutto il giorno: Certificazione ai fini del rimborso della spesa sostenuta nel 2024 per il personale ex Fime e Insud

Tutto il giorno
2 Aprile 2025

Categoria: General
Tutto il giorno: Invio di copia dei cartellini delle carte di identità al Questore


2 Aprile 2025

3 Aprile 2025
4 Aprile 2025
5 Aprile 2025
6 Aprile 2025