Guida alla corrispondenza

NIS2 vs NIST CSF 2.0

NIS2 è una direttiva normativa dell'UE. NIST Cybersecurity Framework 2.0 è un framework volontario di origine statunitense, ormai largamente adottato anche in Europa. Condividono molta sostanza, ma rispondono a domande di audit diverse. Ecco la corrispondenza completa e la matrice decisionale.

Confronto rapido

Direttiva NIS2

Natura: Direttiva normativa UE (obbligatoria)

Chi: Soggetti essenziali / importanti in settori specifici

Ambito geografico: Solo UE

Certificazione: Nessuna certificazione — vigilanza delle autorità nazionali

Sanzioni: Fino a 10 M€ o al 2 % del fatturato

Governance: L'articolo 20 richiede la responsabilità dell'organo di direzione

NIST Cybersecurity Framework 2.0

Natura: Framework volontario di origine statunitense (NIST SP)

Chi: Qualsiasi organizzazione che desideri un programma cyber strutturato

Ambito geografico: Globale (forte adozione settore pubblico USA; adozione PMI UE in crescita)

Certificazione: Nessun organismo di certificazione NIST CSF ufficiale

Sanzioni: Nessuna — ma l'allineamento al framework è alla base di molti contratti USA (FedRAMP, DoD CMMC)

Governance: Funzione GV (Govern) aggiunta in CSF 2.0 (2024) — formalizza la supervisione dell'organo di direzione

Metodologia e stato di revisione

Questa corrispondenza è attualmente in revisione indipendente da parte di un practitioner esterno NIST CSF. La mappatura riflette l'analisi tecnica di Reglyze; il badge « revisionato e firmato » apparirà qui alla chiusura dell'incarico.

  • Versione della corrispondenza: 1.0.0
  • Revisore:
  • Data del parere:

Corrispondenza: NIS2 articolo 21(2) + articolo 20 sulle funzioni NIST CSF 2.0

Le 10 misure minime dell'articolo 21(2) di NIS2 e i doveri dell'organo di direzione (articolo 20) si distribuiscono sulle sei funzioni del NIST CSF 2.0. La versione 2.0 (2024) ha aggiunto la funzione GV (Govern), che assorbe gran parte della sostanza dell'articolo 20 di NIS2 — sostanza che le versioni precedenti del CSF faticavano a esprimere.

Il grado di sovrapposizione riflette quanto la sostanza dell'articolo NIS2 sia espressa dalle sottocategorie CSF 2.0 elencate.

Art. 21(2)(a)
GVSovrapposizione alta

Risk analysis and information system security policies

NIST CSF 2.0: GV.PO-01/02, GV.RM-01..06, ID.RA-01..10Organizational risk management strategy + policies + risk assessment process

Art. 21(2)(b)
RSSovrapposizione alta

Incident handling

NIST CSF 2.0: DE.AE-02..04, DE.CM-01/09, RS.MA-01/03, RS.AN-03, RS.CO-02, RS.MI-01/02Detection categories + Respond categories (Management, Analysis, Comms, Mitigation)

Art. 21(2)(c)
RCSovrapposizione alta

Business continuity and crisis management

NIST CSF 2.0: PR.IR-04, PR.DS-11, RC.RP-01..04, RC.CO-03Infrastructure resilience + backup + recovery planning + recovery communications

Art. 21(2)(d)
GVSovrapposizione alta

Supply chain security

NIST CSF 2.0: GV.SC-01..10, ID.SC-04..05Cybersecurity supply chain risk management — strategy, roles, suppliers, contracts

Art. 21(2)(e)
PRSovrapposizione media

Security in acquisition, development and maintenance

NIST CSF 2.0: PR.PS-01..06, PR.IR-01, ID.IM-01/04Platform security configuration + improvement processes

Art. 21(2)(f)
IDSovrapposizione alta

Policies and procedures to assess effectiveness

NIST CSF 2.0: ID.IM-01..04, GV.OV-01..03Improvement (lessons learned + tests + plans) + Oversight

Art. 21(2)(g)
PRSovrapposizione alta

Basic cyber hygiene and training

NIST CSF 2.0: PR.AT-01/02, PR.PS-04/05Awareness and training categories

Art. 21(2)(h)
PRSovrapposizione alta

Cryptography and encryption

NIST CSF 2.0: PR.DS-01/02/10/11Data security: in-transit, at-rest, integrity, key management

Art. 21(2)(i)
PRSovrapposizione alta

HR security, access control, asset management

NIST CSF 2.0: PR.AA-01..05, ID.AM-01/02/05, GV.RR-04Authentication and access control + Asset management + Roles & responsibilities

Art. 21(2)(j)
PRSovrapposizione media

MFA, secure communications, secure emergency comms

NIST CSF 2.0: PR.AA-03, PR.IR-01/04, PR.DS-02Strong authentication + secure infrastructure + data-in-transit

Art. 20(1)
GVSovrapposizione alta

Board oversight and accountability

NIST CSF 2.0: GV.RR-01..03, GV.PO-01, GV.OV-01..03Roles & responsibilities + Policy + Oversight functions — the GV (Govern) function added in CSF 2.0

Art. 20(2)
PRSovrapposizione alta

Management body training

NIST CSF 2.0: PR.AT-01/02, GV.RR-04Awareness + training + responsibility allocation

Servono entrambi?

Sei già allineato a NIST CSF 2.0

Sei al 75–85 % del percorso verso la conformità NIS2. Il tuo profilo CSF copre già la maggior parte delle 10 misure minime NIS2 (in particolare la nuova funzione GV per l'articolo 20).

Cosa manca ancora per NIS2:

  • Registrazione presso l'autorità nazionale competente (ACN / ANSSI / BSI / CNCS / ecc.)
  • Flussi di notifica incidenti allineati ai termini 24 h / 72 h / 1 mese dell'articolo 23 NIS2
  • Prove di responsabilità dell'organo di direzione (articolo 20) — approvazione formale e registri di formazione articolo 20(2)
  • Valutazione del rischio fornitori per i sub-fornitori critici NIS2 (articolo 21(2)(d))
  • Politiche e modelli specifici NIS2 nella lingua dello Stato membro di registrazione
Stai costruendo la conformità NIS2 senza NIST CSF

Non hai bisogno di NIST CSF per essere conforme a NIS2. Ma adottare la struttura CSF come modello di lavoro può:

  • Darti una mappa di responsabilità per funzione (GV → CISO, ID → rischio, PR/DE → IT operations, RS/RC → responsabile incidenti)
  • Aiutarti a vincere contratti USA o a dialogare con clienti statunitensi che già parlano CSF
  • Fornire un linguaggio di maturità (Tier 1–4) più comprensibile per i consigli di amministrazione rispetto a meri numeri di articolo NIS2

Se il budget è limitato, spedisci prima la conformità NIS2 (è l'obbligo legale), poi mappa le evidenze sulle funzioni CSF — gli stessi artefatti coprono entrambi.

Reglyze fornisce NIS2 con la mappatura CSF integrata

Avvia una valutazione gratuita degli scostamenti. Reglyze evidenzia le sottocategorie NIST CSF 2.0 per cui hai già evidenza e cosa manca per NIS2 — così lavori solo sul delta.