Il parere congiunto EDPB/EDPS 4/2026 del 19 marzo 2026, esaminato nella prima puntata dell’Alert del 19 settembre 2026, conferma che le misure di cybersicurezza non sono neutre dal punto di vista della protezione dei dati personali.
La prima parte ha ricostruito i profili regolatori e organizzativi: misure cyber come trattamenti di dati personali, certificazione europea di cybersicurezza e ruolo operativo di ENISA.
Questa seconda puntata si concentra sugli effetti applicativi per titolari, fornitori e funzioni aziendali.
Il punto operativo è verificare come le misure di sicurezza siano configurate, documentate e controllate: log, accessi, tempi di conservazione, impostazioni dei fornitori, rapporti con cloud e security provider, ruoli interni e raccordo tra IT, CISO, DPO, procurement e responsabili di processo.
La puntata esamina anche il confine tra sicurezza informatica e monitoraggio degli utenti, con un caso operativo dedicato al tracciamento della navigazione, e si chiude con raccomandazioni pratiche per raccordare misure cyber e accountability privacy.
Pacchetto di riforma della Commissione UE sulla cibersicurezza
Il pacchetto di riforma della cibersicurezza presentato dalla Commissione europea si compone di due interventi legislativi integrati: la proposta di Direttiva di modifica mirata della Direttiva NIS 2 (COM(2026) 13 final) e la proposta di Regolamento sulla cibersicurezza 2 (CSA 2, COM(2026) 11 final), intesa a sostituire e abrogare il regolamento (UE) 2019/881.
Sintesi comparativa degli interventi di riforma
| Profilo | Proposta di Direttiva NIS 2 (Modifica) | Proposta di Regolamento CSA 2 |
| Finalità prevalente | Semplificazione procedurale e riduzione degli oneri di adempimento per i soggetti obbligati. | Potenziamento dell’ENISA, riforma della certificazione e sicurezza della catena di fornitura TIC. |
| Certificazione | Riconoscimento del certificato sulla postura aziendale per dimostrare la conformità ai requisiti NIS 2. | Estensione dell’ECCF alla postura dei soggetti e ai servizi gestiti di sicurezza. |
| Catena di fornitura TIC | Standardizzazione e limiti alle richieste informative verso i subfornitori tramite linee guida. | Divieto d’uso e sostituzione graduale (phase-out) dei fornitori ad alto rischio per i componenti informatici critici. |
| Segnalazioni & Dati | Dettaglio informativo sugli attacchi ransomware e sui relativi flussi di cripto-attività. | Punto di accesso unico per la segnalazione degli incidenti gestito dall’ENISA (omnibus digitale). |
| Vigilanza & Governance | Assistenza reciproca ed esami congiunti coordinati dall’ENISA per soggetti transfrontalieri. | ENISA quale punto di competenza unico e centro di coordinamento operativo a livello europeo. |
Modifiche NIS2
La proposta della Commissione (COM(2026) 13 final) interviene sulla direttiva NIS2 e i punti qualificanti della riforma comprendono:
- Presunzione di conformità tramite la “postura di cibersicurezza”: I soggetti regolamentati dalla NIS 2 possono dimostrare il rispetto degli obblighi di gestione dei rischi ottenendo un certificato europeo riferito alla “postura di cibersicurezza” dell’organizzazione, sviluppato nell’ambito del quadro europeo di certificazione (ECCF).
- Affinamento del perimetro applicativo:
- Vengono inclusi espressamente nel perimetro applicativo della NIS2 i fornitori di portafogli europei di identità digitale, i fornitori di portafogli europei delle imprese, i gestori di infrastrutture sottomarine di trasmissione dati e gli operatori di infrastrutture strategiche a duplice uso.
- Sono esclusi dal perimetro, invece, i fornitori di servizi DNS di micro e piccole dimensioni.
- Si introduce la categoria delle “piccole imprese a media capitalizzazione” (small mid-caps), qualificate ex lege quali “soggetti importanti”, riducendone i relativi oneri di vigilanza e adeguamento.