Directive (EU) 2022/2555 — NIS2: measures for a high common level of cybersecurity across the Union
Legally binding: EU law, a TSI-mandated specification or international treaty law.
Issuing body: European Parliament & Council · Version: Directive (EU) 2022/2555 · Published: 2022-12-14
Link verified August 5, 2026
Translated automatically. The original was written in English.
Scope
La direttiva orizzontale UE sulla cybersicurezza: classifica gli operatori — incluse imprese ferroviarie e gestori dell'infrastruttura, elencati nei trasporti come soggetti essenziali — impone misure di gestione del rischio cyber e responsabilità del management, e fissa obblighi scaglionati di notifica degli incidenti con sanzioni significative.
La NIS2 è il motivo per cui la cybersicurezza è passata dal reparto IT al consiglio di amministrazione di ogni organizzazione ferroviaria di dimensioni rilevanti. L'Allegato I elenca il trasporto ferroviario — gestori dell'infrastruttura e imprese ferroviarie — tra i settori ad alta criticità, rendendoli soggetti essenziali o importanti a seconda della dimensione; questo attiva la base di gestione del rischio dell'art. 21 (governance, sicurezza della catena di fornitura, gestione degli incidenti, continuità operativa, cifratura, gestione delle vulnerabilità) e la cascata di notifica 24h/72h/un mese dell'art. 23, con gli organi di gestione personalmente responsabili dell'approvazione e supervisione delle misure. Per il livello tecnico il settore abbina la NIS2 a TS 50701/prEN 50701 e alla serie IEC 62443: la direttiva dice quali risultati sono obbligatori, le norme dicono come un sistema ferroviario li raggiunge. Le trasposizioni nazionali si applicano da ottobre 2024.

