Chiarito il nodo 231, arriviamo al terzo vertice del triangolo: la ISO/IEC 27001. La domanda che sento spesso da chi è già certificato o ci sta lavorando è: “ma vale qualcosa ai fini NIS 2?” La risposta onesta è: molto, ma non tutto.
La struttura delle misure NIS 2 e il suo rispecchiarsi nella 27001
L’art. 24 elenca le famiglie di misure che i soggetti NIS 2 devono adottare:
- analisi del rischio, gestione degli incidenti
- continuità operativa
- supply chain
- sviluppo sicuro
- crittografia
- controllo degli accessi
- autenticazione multifattore e via dicendo.
Chi conosce l’Annex A della 27001 versione 2022 ha già riconosciuto praticamente tutto. Gestione incidenti? A.5.24-A.5.28. Continuità? A.5.29-A.5.30. Supply chain? A.5.19-A.5.23.
Non è un caso: le specifiche ACN derivano dal Framework Nazionale per la Cybersecurity, allineato al NIST CSF 2.0 (la v.2.1), e la tassonomia GV/ID/PR/DE/RS/RC è concettualmente compatibile con la ISO/IEC 27001. Sul punto anche Rexilience ha già sviluppato diversi mapping o interplay tra i vari standard.
In sostanza: se lo scope del vostro SGSI è coerente con il perimetro NIS 2, avete già una copertura sostanziale. Ma manca ancora qualcosa, qualcosa che non dipende dalla volontarietà di un aspetto e dalla cogenza dell’altro.
Dove il certificato non basta
La certificazione ISO/IEC 27001 non è, di per sé, una dichiarazione di conformità NIS 2. Questo lo chiarisce esplicitamente anche l’ENISA nella propria Technical Implementation Guidance del giugno 2025, che accompagna il Regolamento di esecuzione (UE) 2024/2690: i mapping con standard internazionali sono strumenti di integrazione e razionalizzazione degli audit, non attestazioni di equivalenza.
Ci sono almeno tre aree in cui il solo certificato non basta.
Le notifiche degli incidenti
La NIS 2 impone tempistiche precise, pre-notifica al CSIRT Italia entro 24 ore, notifica completa entro 72, relazione finale entro 30 giorni, con una tassonomia definita (IS-1, IS-2, IS-3 per gli importanti, IS-4 in più per gli essenziali). Questo richiede processi, ruoli e strumenti dedicati. Non c’è clausola ISO che lo sostituisca.La supply chain
La 27001 offre un’ottima struttura (A.5.19-A.5.23), ma la NIS 2 vuole che quella gestione sia effettiva e documentata, contratti, audit di terze parti, monitoraggio continuo. “Lo prevediamo nel manuale” non basta.La governance
Il coinvolgimento degli organi di amministrazione deve essere tracciabile e coerente con le aspettative del regolatore, non limitarsi a una firma sul manuale della sicurezza che nessuno rilegge.
Ma anche, una 27001 ben gestita avrà già integrato nel proprio contesto anche la NIS 2, quindi le misure richieste dal Decreto NIS 2 saranno già parte dell’affresco del’Annex A.
Il vantaggio competitivo dell'integrazione
Detto questo, la convergenza tra NIS 2, Modello 231 e ISO/IEC 27001 è anche un’opportunità concreta: chi la gestisce con metodo ottiene con un solo sforzo ciò che altrimenti richiederebbe tre programmi separati, tre cicli di audit, tre strati di documentazione.
La ricetta non è complicata da descrivere e il risultato non così difficile da digerire::
- ISO/IEC 27001 come spina dorsale del sistema di gestione
- Modello 231 aggiornato sul perimetro dei reati informatici
- Governance e processi tarati sulle scadenze NIS 2
- Corpus documentale integrata e allineato sui vari framework
Le prime ispezioni significative di ACN sono attese nel 2026, con focus prioritario su notifiche e misure di base.
Le organizzazioni che si faranno trovare con governance documentata, controlli tracciabili, incident management robusto e un 231 aggiornato, trasformeranno un obbligo normativo in una leva di fiducia verso i clienti, partner e mercato. In questo modo potranno disporre di un asset utile, non solo nell’ennesima carta da mettere nel cassetto.
Al contrario, chi non potrà mostrarsi adeguatamente pronto, sarà costretto a dover mettere mano al “portafoglio aziendale”.