La NIS2 trasforma l’ERP da strumento gestionale a infrastruttura critica
Per anni il sistema gestionale è stato considerato un tema da ufficio IT: fatture, magazzino, ordini, contabilità. Qualcosa che “deve funzionare” ma che raramente arriva sul tavolo della direzione. Con l’entrata in vigore della direttiva NIS2 questa prospettiva non regge più, e la sicurezza ERP NIS2 diventa una voce esplicita nell’agenda di chi guida l’azienda.
Il motivo è semplice: l’ERP è il luogo dove convergono i dati che tengono in piedi l’impresa. Anagrafiche clienti e fornitori, listini, marginalità, ordini di produzione, flussi finanziari. Se quel sistema si ferma o viene compromesso, non si ferma solo un software: si ferma la capacità dell’azienda di produrre, consegnare e incassare.
La NIS2 affronta la questione da un’angolazione precisa. Non impone tecnologie specifiche, ma chiede che la gestione del rischio informatico sia documentata, proporzionata e presidiata dagli organi di gestione. Tradotto: l’amministratore delegato e il consiglio di amministrazione rispondono in prima persona delle misure adottate, con responsabilità che in Italia il decreto legislativo 138/2024 ha reso esplicite.
Chi è coinvolto davvero
Un equivoco diffuso tra le PMI è pensare che la direttiva riguardi solo le grandi aziende. Il perimetro NIS2 copre diciotto settori tra essenziali e importanti, dall’energia alla sanità, dai trasporti alla manifattura di dispositivi medici, elettronica, macchinari, alimentare. La soglia dimensionale generale parte da 50 dipendenti o 10 milioni di euro di fatturato, numeri che in Italia intercettano una platea molto ampia di imprese medie.
In Italia l’ACN ha registrato oltre 20.000 soggetti nel perimetro durante le finestre di registrazione, un dato che da solo racconta quanto il tema sia uscito dalla nicchia delle grandi corporation. E c’è un secondo canale di coinvolgimento, spesso sottovalutato: la supply chain.
Anche un’azienda fuori perimetro che fornisce componenti, servizi o software a un soggetto NIS2 si trova a ricevere questionari, clausole contrattuali e richieste di evidenze. Il rischio NIS2 PMI, in questi casi, non è una sanzione diretta dell’autorità ma la perdita di un cliente che non può più permettersi un fornitore non conforme.
Continuità operativa dei sistemi gestionali: il cuore del problema
La direttiva dedica uno spazio rilevante alla business continuity e al disaster recovery. Non è un requisito formale: è il punto in cui molte PMI italiane scoprono di avere un piano solo sulla carta.
La domanda pratica da porsi è una sola: se domattina l’ERP fosse cifrato da un ransomware, quanto tempo servirebbe per tornare operativi e quanti dati andrebbero persi? Sono i due parametri che la NIS2 implica anche senza nominarli esplicitamente, l’RTO (tempo massimo di ripristino accettabile) e l’RPO (quantità massima di dati che l’azienda può permettersi di perdere).
I numeri aiutano a inquadrare la posta in gioco. Secondo il rapporto Clusit, gli attacchi gravi censiti a livello globale hanno continuato a crescere a doppia cifra negli ultimi anni, e l’Italia assorbe una quota di incidenti sproporzionata rispetto al suo peso economico. Il costo medio di una violazione dei dati stimato da IBM nel Cost of a Data Breach Report si attesta intorno ai 4,4 milioni di dollari a livello globale, mentre in Italia la media resta più contenuta ma comunque nell’ordine dei milioni di euro.
Per una PMI con 80 dipendenti questi valori assoluti contano poco. Conta molto di più un altro dato: diverse rilevazioni indicano che una quota significativa delle piccole imprese colpite da un blocco operativo prolungato non recupera mai del tutto la posizione competitiva precedente.
Backup non significa continuità
Qui si annida l’errore più frequente. Molte aziende hanno un backup dell’ERP e si considerano protette. Ma un backup è un archivio, non un piano di continuità.
Tre domande distinguono l’uno dall’altro. Il backup è isolato dalla rete di produzione, così che un ransomware non possa cifrarlo insieme al resto? Il ripristino è stato testato davvero, con un’esercitazione documentata, e non solo ipotizzato? Esiste una procedura scritta che dica chi fa cosa nelle prime due ore di un incidente?
Se anche una sola risposta è negativa, in sede di verifica quel presidio vale poco. La NIS2 ragiona per evidenze: ciò che non è documentato e testato, dal punto di vista dell’autorità di controllo, non esiste. Approfondire il quadro completo degli obblighi è il primo passo concreto, e nella nostra guida dedicata alla direttiva NIS2 trovi il perimetro di applicazione e le scadenze aggiornate.
Sovranità digitale dei dati aziendali: dove vivono davvero i tuoi gestionali
Il passaggio al cloud ha semplificato la vita a molte imprese. Ha però introdotto una domanda che prima non ci si poneva: dove risiedono fisicamente i dati del gestionale, e quale giurisdizione si applica a chi li custodisce?
La questione della sovranità digitale dati aziendali non è ideologica. Ha implicazioni operative molto concrete. Un fornitore cloud soggetto a normative extra UE può essere obbligato a consegnare dati alle proprie autorità nazionali, indipendentemente da dove si trovino i data center. Per un’azienda che tratta progetti industriali, formule produttive o contratti sensibili, questo è un rischio da valutare consapevolmente.
La NIS2 non vieta il cloud extra europeo. Chiede però che la scelta sia frutto di un’analisi del rischio, non di un’abitudine. Significa sapere quali dati sono dove, con quali garanzie contrattuali, con quali tempi di uscita in caso di cambio fornitore.
Le domande da fare al fornitore ERP
Nella pratica, la conformità passa da un dialogo diverso con chi fornisce il gestionale. Sono questioni che un imprenditore può porre senza competenze tecniche specialistiche.
In quale paese risiedono i data center primari e quelli di backup? Quali sono gli SLA contrattuali di ripristino in caso di incidente, espressi in ore e non in formule generiche? Il fornitore è a sua volta un soggetto NIS2, e in caso affermativo può dimostrarlo? Con quali tempi si impegna a notificare una violazione che coinvolge i nostri dati?
Quest’ultimo punto è decisivo. La NIS2 impone al soggetto obbligato di inviare un preallarme al CSIRT entro 24 ore dalla conoscenza di un incidente significativo, una notifica più strutturata entro 72 ore e una relazione finale entro un mese. Se il fornitore comunica il problema dopo una settimana, l’azienda è fuori tempo massimo per causa altrui ma risponde comunque in proprio.
Da dove partire concretamente
La trappola più comune è trasformare la conformità in un progetto gigantesco che non parte mai. Un approccio più efficace procede per passi, partendo da ciò che costa poco e protegge molto.
Il primo passo è una mappatura onesta: quali sistemi gestionali usa l’azienda, chi vi accede, con quali privilegi, da quali dispositivi. Spesso emergono sorprese, come utenze di ex dipendenti ancora attive o accessi amministrativi condivisi tra più persone.
Il secondo è l’autenticazione a più fattori su tutti gli accessi all’ERP, in particolare quelli da remoto e quelli dei fornitori esterni che fanno manutenzione. È la singola misura con il miglior rapporto tra costo e riduzione del rischio, perché neutralizza la stragrande maggioranza degli attacchi basati su credenziali rubate.
Il terzo è la segmentazione: l’ERP non dovrebbe essere raggiungibile dalla stessa rete piatta su cui viaggiano le postazioni di lavoro e, nelle aziende manifatturiere, i macchinari di produzione. Un’infezione che parte da un allegato aperto per sbaglio non deve poter arrivare al cuore gestionale.
Il quarto è il presidio delle persone. La formazione del personale non è un adempimento burocratico: la NIS2 la richiede esplicitamente anche per gli organi direttivi, e resta il fattore che fa la differenza quando arriva l’email di phishing costruita bene. Un supporto strutturato, come un servizio di help desk con procedure definite per la segnalazione degli incidenti, trasforma il personale da punto debole a primo sensore di rilevamento.
Governance significa decisioni tracciate
L’aspetto culturalmente più impegnativo della NIS2 non è tecnico. È l’idea che le scelte sulla sicurezza debbano essere prese, motivate e messe per iscritto a livello di direzione.
Serve un documento di analisi del rischio aggiornato, una delibera che approvi le misure e stanzi le risorse, un registro degli incidenti. Non servono centinaia di pagine: servono poche pagine vere, riviste almeno una volta l’anno e coerenti con quello che l’azienda fa davvero.
Chi lavora con la pubblica amministrazione conosce già questa logica di tracciabilità, applicata nelle soluzioni per la PA dove la documentazione dei controlli è prassi consolidata da tempo. Per il settore privato è una novità, ma la direzione è la stessa.
Un investimento che si giustifica da solo
Resta la domanda che ogni imprenditore si pone: quanto costa. La risposta onesta è che dipende dal punto di partenza, ma l’ordine di grandezza per una PMI strutturata è lontano dalle cifre che molti temono, soprattutto se il percorso viene scaglionato su più esercizi.
Il confronto va fatto con l’alternativa. Le sanzioni NIS2 arrivano fino a 10 milioni di euro o al 2% del fatturato globale annuo per i soggetti essenziali, e fino a 7 milioni o 1,4% per quelli importanti. Ma per la maggior parte delle PMI il rischio economico più probabile non è la sanzione: è l’esclusione dalle forniture e il costo di un fermo produttivo di giorni.
C’è poi un ritorno meno visibile. Un’azienda che sa dove sono i suoi dati, che ha testato il ripristino e che può esibire una documentazione ordinata negozia meglio con clienti e assicurazioni, e riduce sensibilmente i premi delle polizze cyber. La conformità, fatta bene, smette di essere un costo e diventa un argomento commerciale. Se vuoi capire da dove iniziare nel tuo caso specifico, i nostri servizi di cybersecurity partono sempre da una valutazione dello stato attuale, non da una soluzione preconfezionata.