Sessantanovesima guida operativa Odoo 19 per PMI italiane. La direttiva NIS2 (Network and Information Security Directive 2, direttiva UE 2022/2555) è stata recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Riguarda settori che vanno ben oltre l’informatica: manifattura, distribuzione, alimentare, energia, sanità, ricerca. Le medie imprese (50-249 dipendenti) dei settori elencati negli allegati rientrano di norma tra i soggetti “importanti”, in alcuni casi tra gli “essenziali”. Le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale annuo. La domanda non è più “se” la norma ti riguarda, ma “come” adeguarti. In questa guida vediamo come organizzare la conformità NIS2 con il supporto di Odoo 19 in una PMI manifatturiera italiana.
Vediamo: chi è soggetto alla NIS2, le 10 aree di misure minime, il ruolo di Odoo nella conformità, la sicurezza della catena di fornitura, la notifica degli incidenti, governance e responsabilità, esempi illustrativi.
Chi è soggetto alla NIS2 in Italia
Soggetti essenziali
- In genere le grandi imprese dei settori “ad alta criticità” (allegato I) e alcune categorie individuate a prescindere dalla dimensione
- Energia, trasporti, sanità, banche e mercati finanziari, acqua potabile e reflua, infrastrutture digitali
- Sanzioni: fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, se superiore
- Vigilanza preventiva e successiva
Soggetti importanti
- Le imprese degli altri settori “critici” (allegato II) e le medie imprese dell’allegato I
- Servizi postali, gestione dei rifiuti, chimica, alimentare, manifattura, fornitori digitali, ricerca
- Sanzioni: fino a 7 milioni di euro o all’1,4% del fatturato mondiale annuo, se superiore
- Vigilanza successiva (dopo segnalazioni o evidenze)
Soglie dimensionali
- Medie imprese: da 50 a 249 dipendenti, oppure fatturato annuo oltre 10 milioni di euro (fino a 50 milioni) o totale di bilancio oltre 10 milioni (fino a 43 milioni)
- Grandi imprese: almeno 250 dipendenti, oppure fatturato oltre 50 milioni e totale di bilancio oltre 43 milioni
- Eccezione: alcuni soggetti rientrano a prescindere dalla dimensione (ad esempio fornitori di reti e servizi di comunicazione elettronica, prestatori di servizi fiduciari)
PMI manifatturiere italiane
- Fabbricazione di dispositivi medici, computer ed elettronica, apparecchiature elettriche, macchinari, autoveicoli e altri mezzi di trasporto → settore manifatturiero dell’allegato II
- Chimica e alimentare → settori specifici dell’allegato II
- Altre manifatture → analisi caso per caso
- Fornitori di soggetti NIS2 → spesso coinvolti indirettamente tramite requisiti contrattuali
Le 10 aree di misure minime NIS2
L’articolo 21 della direttiva (articolo 24 del D.Lgs. 138/2024) elenca le misure minime di gestione del rischio. Le specifiche di dettaglio e le scadenze di attuazione sono fissate dalle determinazioni dell’Agenzia per la Cybersicurezza Nazionale (ACN).
1. Analisi dei rischi e politiche di sicurezza
- Registro dei rischi strutturato
- Sistema di gestione della sicurezza delle informazioni (ISMS)
- Politiche documentate e approvate dalla direzione
- Revisione periodica
2. Gestione degli incidenti
- Procedure di risposta agli incidenti
- Squadra di risposta interna o esterna (sul modello dei CSIRT, Computer Security Incident Response Team)
- Procedure operative per tipo di incidente
- Analisi a posteriori di ogni incidente
3. Continuità operativa
- Piano di continuità operativa (BCP)
- Piano di ripristino in caso di disastro (DRP)
- Gestione dei backup
- Procedura di gestione delle crisi
4. Sicurezza della catena di fornitura
- Valutazione del rischio dei fornitori
- Requisiti di sicurezza nei contratti
- Verifiche sui fornitori
- Monitoraggio continuo
5. Sicurezza di acquisizione, sviluppo e manutenzione dei sistemi
- Segmentazione della rete
- Gestione degli aggiornamenti di sicurezza
- Gestione delle vulnerabilità
- Processo di divulgazione coordinata delle vulnerabilità e canale di segnalazione
6. Valutazione dell’efficacia delle misure
- Indicatori e controlli periodici
- Test di vulnerabilità e verifiche tecniche
- Audit interni
- Riesame della direzione
7. Igiene informatica di base e formazione
- Formazione di sensibilizzazione per tutto il personale
- Formazione specifica per ruolo
- Simulazioni di phishing
- Segnalazione delle attività sospette
8. Crittografia e cifratura
- Cifratura dei dati archiviati
- Cifratura dei dati in transito
- Gestione delle chiavi
- Possibilità di aggiornare gli algoritmi nel tempo
9. Sicurezza del personale, controllo degli accessi e gestione degli asset
- Verifiche in fase di assunzione nei limiti consentiti dalla normativa sul lavoro e sulla privacy
- Accordi di riservatezza
- Procedure di uscita con revoca tempestiva degli accessi
- Accessi basati sui ruoli (RBAC, Role-Based Access Control) e inventario degli asset
10. Autenticazione a più fattori e comunicazioni sicure
- Autenticazione a più fattori (MFA) dove appropriato, in particolare per accessi remoti e privilegiati
- Gestione degli accessi privilegiati
- Comunicazioni vocali, video e testuali protette
- Sistemi di comunicazione di emergenza
Sicurezza dei sistemi di produzione (OT/IT)
La NIS2 considera critici anche i sistemi di tecnologia operativa (OT) della produzione. Gli ordini di produzione in Odoo devono essere tracciabili, così da poter rilevare eventuali manomissioni e ricostruire i fatti dopo un incidente:

- Storico delle modifiche sui campi tracciati (chatter)
- Tracciamento delle variazioni ai parametri di produzione
- Controlli di integrità sui dati
- Monitoraggio degli accessi anomali con strumenti esterni di raccolta dei log (Odoo non lo fa nativamente)
- Dati utili all’analisi forense dopo un incidente
- Procedura di ripristino dai backup
Sicurezza informatica della catena di fornitura
La NIS2 estende l’attenzione a tutta la catena di fornitura. Ogni fornitore di servizi informatici e digitali va valutato per il rischio informatico. L’ordine di acquisto in Odoo è il documento a cui collegare clausole ed evidenze:

- Valutazione del rischio informatico del fornitore
- Requisiti di sicurezza contrattuali
- Tempi concordati (SLA, accordi sul livello di servizio) per la notifica degli incidenti
- Clausola di diritto di verifica
- Evidenza delle certificazioni di sicurezza
- Monitoraggio continuo
Valutazione informatica dei fornitori
L’anagrafica fornitore in Odoo può raccogliere le informazioni della valutazione: livello di maturità, certificazioni, data dell’ultima verifica, storico degli incidenti. Diventa così la fonte unica per la gestione dei fornitori ai fini NIS2:

- Punteggio di maturità informatica
- Certificazioni registrate (ISO 27001, SOC 2)
- Data dell’ultima verifica di sicurezza
- Storico degli incidenti
- Livello di rischio in base alla criticità
- Promemoria per il rinnovo delle certificazioni (attività pianificate)
Protezione di ricette e proprietà intellettuale
Distinte base e ricette in Odoo sono spesso proprietà intellettuale critica. Le misure NIS2 su controllo degli accessi e crittografia si applicano anche a queste informazioni. Gruppi di accesso, regole sui record, cifratura e tracciamento sono i pilastri:

- Controllo degli accessi granulare sulle distinte base (gruppi e regole sui record)
- Accesso solo a chi ne ha effettivo bisogno
- Tracciamento delle modifiche
- Cifratura del database e dei backup a livello di infrastruttura (per i singoli campi servono sviluppi dedicati)
- Controllo delle esportazioni
- Politica di conservazione
Sicurezza dei prodotti connessi
I prodotti “intelligenti” connessi in rete richiedono sicurezza fin dalla progettazione. La scheda prodotto in Odoo può raccogliere le specifiche di sicurezza, il tracciamento delle vulnerabilità e il ciclo di aggiornamento del prodotto:

- Specifiche di sicurezza documentate
- Tracciamento delle vulnerabilità lungo il ciclo di vita
- Flusso di gestione degli aggiornamenti
- Avviso di fine supporto di sicurezza
- SBOM (Software Bill of Materials, distinta dei componenti software)
- Conformità al regolamento europeo sulla ciberresilienza (Cyber Resilience Act), con obblighi di segnalazione dal settembre 2026 e piena applicazione dal dicembre 2027
L’obbligo di notifica degli incidenti
Tempi
- Pre-notifica: entro 24 ore dalla conoscenza dell’incidente significativo
- Notifica dell’incidente: entro 72 ore, con una prima valutazione
- Relazione finale: entro un mese dalla notifica
- Eventuale coordinamento transfrontaliero, se l’incidente coinvolge altri Paesi
Cos’è un “incidente significativo”
- Ha causato o può causare gravi interruzioni dei servizi
- Coinvolge un numero rilevante di utenti
- Comporta perdite economiche rilevanti
- Può causare danni materiali o immateriali considerevoli ad altre persone
A chi si notifica
- In Italia: CSIRT Italia, presso l’ACN (Agenzia per la Cybersicurezza Nazionale)
- Tramite il portale dei servizi ACN
- Con i modelli previsti dalle determinazioni ACN
- Collaborazione nelle attività di analisi
Governance e responsabilità
Responsabilità della direzione
- Gli organi di amministrazione approvano le misure e ne sovrintendono l’attuazione
- Formazione obbligatoria per i componenti degli organi di amministrazione
- Riesame periodico della sicurezza informatica
- Possibili responsabilità personali in caso di violazione
Responsabile della sicurezza
- Nomina formale di un referente (CISO o figura equivalente) e dei punti di contatto richiesti dall’ACN
- Riporto diretto alla direzione
- Budget dedicato alla sicurezza
- Autorità adeguata
Comitato rischi informatici
- Trasversale (IT, OT, funzioni aziendali, legale)
- Riunioni periodiche
- Poteri decisionali chiari
- Relazione al consiglio di amministrazione
Costi della conformità NIS2
Le voci di avvio
- Analisi delle lacune
- Implementazione del sistema di gestione della sicurezza
- Investimenti tecnologici
- Programma di formazione
- Documentazione
- Consulenza esterna
- L’importo dipende molto dal punto di partenza e dalla complessità di IT e OT
Le voci ricorrenti
- Monitoraggio e centro operativo di sicurezza (SOC)
- Verifiche periodiche
- Formazione
- Polizza contro i rischi informatici
- Aggiornamenti e manutenzione
Costi e benefici
- Costo della conformità significativo ma scalabile
- Riduzione del rischio di sanzioni
- Migliore posizione nella sottoscrizione delle polizze informatiche
- Maggiore fiducia dei clienti
- Maggiore capacità di resistere e reagire agli incidenti
NIS2 e ISO 27001
Punti in comune
- Approccio basato sulla gestione del rischio
- Struttura a sistema di gestione (ISMS)
- Requisiti di formazione
- Gestione degli incidenti
Differenze
- NIS2: obbligo di legge (in Italia dal 2024)
- ISO 27001: certificazione volontaria
- NIS2: notifica obbligatoria degli incidenti al CSIRT Italia
- ISO 27001: spinta soprattutto da clienti e mercato
Approccio consigliato
- NIS2 come base obbligatoria
- Certificazione ISO 27001 come passo ulteriore
- Molti controlli si sovrappongono: conviene un unico sistema di gestione
- Il costo aggiuntivo della certificazione si riduce se la base NIS2 è solida
Errori comuni nella preparazione
“Pensare che non ci riguardi”
Problema: PMI in un settore incluso che sottovaluta l’applicabilità.
Soluzione: verifica legale per una classificazione corretta.
“Solo un progetto informatico”
Problema: NIS2 vista come progetto dell’IT, senza coinvolgimento della direzione.
Soluzione: governance trasversale con impegno esplicito della direzione.
“Catena di fornitura ignorata”
Problema: attenzione solo all’interno, rischio dei fornitori non valutato.
Soluzione: programma sistematico di valutazione informatica dei fornitori.
“Risposta agli incidenti mai testata”
Problema: procedure scritte ma mai provate.
Soluzione: esercitazioni a tavolino periodiche e una simulazione realistica all’anno.
“Formazione una tantum”
Problema: formazione iniziale senza aggiornamenti.
Soluzione: programma annuale continuativo e simulazioni di phishing.
Esempi illustrativi per PMI manifatturiere
Esempio 1 — Chimica: preparazione anticipata
- Preparazione avviata prima dell’entrata in vigore del decreto
- Analisi delle lacune, politiche e procedure approvate dal CdA
- Obiettivo: essere pronti alle scadenze fissate dall’ACN e rispondere ai questionari dei grandi clienti
Esempio 2 — Alimentare: analisi delle lacune
- L’analisi delle lacune individua numerosi punti da sistemare
- Piano di rimedio pluriennale con priorità basate sul rischio
- Avanzamento delle azioni tracciato come progetto in Odoo
Esempio 3 — Macchinari: approccio dalla catena di fornitura
- Avvio di un programma di valutazione informatica dei fornitori
- Questionari e certificazioni registrati nelle anagrafiche Odoo
- Sostituzione dei fornitori critici con misure di sicurezza inadeguate
Esempio 4 — Dispositivi medici: gestione di un incidente
- Incidente rilevato dai sistemi di monitoraggio
- Pre-notifica al CSIRT Italia entro 24 ore
- Collaborazione nelle attività di analisi
- Comunicazione strutturata ai clienti coinvolti
Domande frequenti
Sono obbligato ad adeguarmi alla NIS2?
Occorre verificare due aspetti: (1) il settore (allegati I-IV del decreto) e (2) la dimensione (soglie di media e grande impresa). Per avere certezza serve un parere legale. I soggetti interessati devono registrarsi sulla piattaforma dell’ACN, che comunica poi l’inclusione nell’elenco.
Le sanzioni sono reali?
Sì: fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali, fino a 7 milioni o all’1,4% per quelli importanti. Sono previste anche conseguenze per i vertici aziendali. L’applicazione è graduale, secondo le scadenze stabilite dall’ACN.
Cosa fare se si verifica un incidente?
Procedura: (1) contenimento immediato; (2) pre-notifica al CSIRT Italia entro 24 ore se l’incidente è significativo; (3) analisi, anche con il supporto del CSIRT; (4) comunicazione ai soggetti coinvolti; (5) analisi a posteriori e miglioramenti.
Posso usare un fornitore cloud esterno?
Sì, ma con una verifica preventiva del fornitore. Il fornitore cloud deve dimostrare misure di sicurezza adeguate. Possono esserci vincoli sulla localizzazione e sul trattamento dei dati; i fornitori con dati nell’UE semplificano la conformità.
Che differenza c’è con il GDPR?
Il GDPR protegge i dati personali; la NIS2 protegge le reti e i sistemi informativi. Si sovrappongono sulla notifica delle violazioni, ma hanno ambiti diversi e spesso vanno rispettati entrambi.
Prossimi passi
Nelle prossime guide vedremo come prepararsi alla direttiva sul dovere di diligenza nella filiera (CSDDD), come affrontare il regolamento europeo sull’intelligenza artificiale (AI Act) nelle PMI che usano l’IA e come gestire il Cyber Resilience Act per i prodotti digitali.
Vuoi organizzare in Odoo la conformità NIS2 della tua PMI?
I consulenti certificati Odoo di BrentaSoft aiutano le PMI manifatturiere a configurare Odoo a supporto della conformità NIS2: accessi e permessi, tracciabilità, gestione dei fornitori, registro delle azioni correttive e formazione degli utenti.
Prenota una call conoscitiva oppure prova la nostra demo Odoo 19 online. Oppure prova Odoo direttamente su odoo.com (link referral BrentaSoft).
Vuoi una soluzione su misura per la tua azienda?
Brentasoft sviluppa gestionali, CRM e software personalizzati per PMI italiane. Parliamo del tuo progetto.