
Sicurezza e NIS2
Report NIS360 sulla cybersecurity: le PA in ritardo sulla direttiva UE
Il report appena pubblicato dall’Agenzia dell’Unione Europea per la Cybersecurity (ENISA) è chiaro: solo il 27% delle PA monitorate è consapevole dell’importanza della direttiva NIS2. Il settore delle allerte e della comunicazione ai cittadini non può ritenersi immune a questo ritardo. Proviamo a fare il punto della situazione.
NIS2 e la cybersecurity per le PA: cosa prevede
La direttiva NIS2 dell’Unione Europea stabilisce nuove norme per la sicurezza dei sistemi digitali di interesse nazionale. Anche i software usati dalle Pubbliche Amministrazioni italiane, ad esempio i sistemi di allerta e di comunicazione, sono potenzialmente esposti al cambiamento in atto.
La direttiva UE 2022/2555 del Parlamento Europeo pone l’accento su aspetti fondamentali come la continuità operativa in caso di incidenti o attacchi informatici – complessivamente noti come ciberresilienza – e impone agli Stati membri l’identificazione degli attori coinvolti. Oltre agli enti pubblici, anche le aziende fornitrici di servizi devono adeguarsi a criteri di sicurezza per garantire la protezione dei loro clienti. Di conseguenza, le Pubbliche Amministrazioni, inclusi Comuni e amministrazioni locali, hanno una responsabilità diretta nella scelta dei servizi e delle piattaforme digitali.

Le aziende fornitrici, invece, devono garantire elevati standard di sicurezza, poiché la protezione del software è solo uno degli elementi del processo NIS2. Ad esempio, Regola è iscritta nella categoria dei soggetti importanti del processo NIS2 attualmente in corso, in quanto fornitrice di soggetti strategici per la sicurezza nazionale, e questo ruolo impone all’azienda un approccio rigoroso, basato sui Sistemi di Gestione Integrati che collegano qualità, cybersecurity e privacy.
L’articolo 24 del decreto legislativo 4 settembre 2024
In Italia, il recepimento della direttiva UE è avvenuto con il d.lgs. 4 settembre 2024, n.138 che definisce le azioni necessarie per l’attuazione degli obiettivi di cybersicurezza. Il decreto introduce una serie di requisiti fondamentali che gli enti pubblici devono rispettare, tra cui:
- Impiegare strumenti e processi che garantiscano la continuità operativa in caso di incidente.
- Assicurare una catena di approvvigionamento sicura, scegliendo fornitori conformi alle direttive.
- Basarsi, nelle soluzioni in uso, su sistemi protetti per autenticazione e controllo dell’accesso.
- Disporre di un piano di gestione degli incidenti per garantire la ciberresilienza.
- Implementare processi di manutenzione che assicurino la sicurezza dei sistemi informativi, anche in caso di nuove vulnerabilità.
- Adottare di sistemi di comunicazione degli eventi critici, per la pronta risposta.
- Predisporre strumenti di monitoraggio e tracciatura per l’analisi post-evento.

Sistemi di allerta e comunicazione
Le piattaforme di allertamento e di comunicazione usate dai Comuni non sono esenti dai principi espressi dalla direttiva NIS2 poiché sono sistemi potenzialmente critici e vengono usati da soggetti che possono essere considerati strategici. Il loro coinvolgimento è duplice: da un lato, sono software fortemente esposti ai cyber-attacchi, poiché capaci di convogliare informazioni massive verso la popolazione; dall’altro, sono essi stessi parte della risposta alle situazioni di crisi, perché possono essere usati per la comunicazione del rischio e nell’attuazioni dei piani di tutela.
Un software di allertamento non può occuparsi solo di spedire SMS ed E-mail
Questa è una delle riflessioni che è possibile desumere da NIS2 riguardo alle comunicazioni che gli Enti Pubblici inviano ai cittadini: non basta avere a disposizione strumenti convenienti, pratici e funzionali, è indispensabile che tali strumenti siano resilienti dal punto di vista della cybersicurezza.

L’effetto catastrofico di un attacco hacker alla piattaforma che i Comuni utilizzano per inviare notizie, istruzioni e allerte di emergenza ai propri cittadini è facilmente intuibile.
Meno evidente è l’impatto dell’interruzione di servizio di tali strumenti durante una crisi, che impedirebbe di avvisare la cittadinanza e di attuare i piani di emergenza.
Ancora più subdolo è l’effetto di una manomissione o della perdita accidentale dei dati conservati nei sistemi di allerta, difficile da individuare se non a posteriori.
Le piattaforme di allertamento sono alleate della cybersicurezza nazionale
Solo attraverso servizi di comunicazione sicuri e resilienti, le amministrazioni comunali possono gestire situazioni critiche, compresi i cyber-attacchi, garantendo ai cittadini di essere informati attraverso canali di comunicazione non compromessi. Questi strumenti sono utilizzabili anche per informare le parti interessate in caso di incidente, per attivare le procedure di escalation e predisporre i piani di risposta che l’approccio NIS2 prevede.
In sintesi, adottare servizi di allerta qualificati ACN e coerenti con le direttive NIS2, consente di affrontare due aspetti fondamentali della resilienza digitale delle pubbliche amministrazioni:
La protezione del servizio offerto ai cittadini
L’efficace gestione degli incidenti.
Servizi di allerta e NIS2: le soluzioni attuali

Il processo di adozione della direttiva NIS2 in Italia è in corso. Le aziende attive nel settore della pubblica sicurezza, come Regola, sono già impegnate nell’implementazione dei principi di cybersecurity nazionale, garantendo che anche i servizi erogati seguano lo stesso percorso di adeguamento.
Nel sistema di allertamento e comunicazione nowtice abbiamo adottato principi di protezione di altissimo livello, integrando continuità del servizio, sicurezza dei dati e dei processi, tutela della privacy. Ciò non riguarda solo le sue funzionalità o il contenuto delle comunicazioni inviate, ma si estende a tutti gli aspetti di fornitura, inclusi i servizi di supporto e assistenza, le infrastrutture e i meccanismi di tutela degli accessi.
Oltre ai criteri richiesti per la qualifica ACN (Agenzia per la Cybersecurity Nazionale), il servizio offerto ai Comuni propone un controllo rigoroso dell’intera catena di subfornitura, in linea con i requisiti dell’Unione Europea. Questo assicura che ogni fase – dalla progettazione del servizio con i Comuni, allo sviluppo del software, fino all’erogazione su sistemi cloud certificati e alla fruizione da parte di sindaci e funzionari – sia protetta secondo i più alti standard di sicurezza e resilienza, anche in caso di attacco informatico.
La nostra offerta per la sicurezza informatica nei Comuni
Regola vanta 30 anni di esperienza nello sviluppo di software critici ed è oggi parte di FREQUENTIS, uno dei principali protagonisti mondiali della public safety, attivo in oltre 150 Paesi. Questo posizionamento ci colloca in prima linea nel cambiamento richiesto dalla direttiva NIS2, con processi aziendali allineati ai suoi principi.

Alle Pubbliche Amministrazioni italiane offriamo non solo soluzioni avanzate, ma anche la consulenza necessaria per affrontare l’allertamento nell’era della sicurezza digitale. In un mondo sempre più esposto agli attacchi informatici sui sistemi critici e a normative sempre più stringenti, supportiamo i Comuni nell’adeguamento alle nuove direttive.
I risultati del report NIS360 2024 in pillole
- 1 attacco informatico su 5 tra luglio 2023 e giugno 2024 ha colpito le Pubbliche Amministrazioni (PA). Inoltre, il 33% degli attacchi DDoS ha avuto come bersaglio proprio le PA.
- Le PA sono il secondo obiettivo principale per gli attacchi ai dati, rappresentando il 12% degli incidenti rilevati.
- Il settore pubblico è considerato a criticità moderata per la resilienza, con un livello di maturità medio-basso nella preparazione alle minacce informatiche.
- I servizi cloud, essenziali anche per i sistemi di allerta, sono classificati come a criticità elevata, ma con un livello di maturità intermedio.
- Solo il 27% delle PA monitorate è pienamente consapevole delle richieste e degli ambiti di applicazione della direttiva NIS2.
- La PA è tra i nuovi settori regolamentati dalla NIS2, in quanto elemento chiave nella governance delle crisi e per il fatto che metà della popolazione utilizza servizi pubblici digitali. Tuttavia, secondo il report NIS360, il settore mostra una mancanza di visione chiara sui rischi e sulla sicurezza informatica.
- Il report NIS360 inserisce le PA nella “zona di rischio”, prevedendo azioni di monitoraggio specifiche come richiesto dal Regolamento (UE) 2025/38 del 19 dicembre 2024, relativo alla preparazione e risposta agli attacchi informatici.
- Per rafforzare la resilienza, le PA devono investire nella modernizzazione dei sistemi informatici.
- Solo il 60% delle PA monitorate ha adottato criteri per la gestione dei rischi nella catena di approvvigionamento dei servizi. Sebbene questo dato possa sembrare positivo, è in realtà il più basso tra tutti i settori coinvolti in NIS2.
- Nonostante il settore pubblico sia al terzo posto per investimenti in cybersecurity, solo 1 PA su 3 sta effettivamente migliorando la propria capacità di risposta alle crisi. Questo evidenzia la necessità di spese più mirate, investendo in soluzioni realmente efficaci non solo per la promessa funzionale ma anche per la reale capacità operativa.



