Le compagnie fornitrici di servizi essenziali in settori quali l’energia, i trasporti, la sanità e il settore bancario, o i fornitori di servizi digitali come i motori di ricerca e i servizi di cloud computing, dovranno migliorare le loro difese contro gli attacchi informatici. Lo prevede la normativa europea in materia di sicurezza informatica, approvata oggi, in via definitiva, dal Parlamento di Bruxelles.
Secondo i deputati, la definizione di standard comuni di sicurezza informatica e il rafforzamento della cooperazione tra i paesi dell’Ue aiuterà le imprese a proteggere se stesse e a prevenire gli attacchi alle infrastrutture dei paesi dell’Unione Europea.
Le nuove regole sabiliscono obblighi in materia di sicurezza e di notifica per gli “operatori di servizi essenziali” in settori quali l’energia, i trasporti, la sanità, il settore bancario e la fornitura di acqua potabile. Gli Stati membri dovranno identificare i soggetti che operano in questi settori seguendo criteri specifici, tra cui la fornitura di servizi essenziali per il mantenimento di attività sociali ed economiche cruciali.
Alcuni fornitori di servizi digitali, mercati online, motori di ricerca e servizi di cloud computing, dovranno, oltre ad adottare misure per garantire la sicurezza delle loro infrastrutture, notificare gli incidenti più rilevanti alle autorità nazionali competenti. Le micro e le piccole imprese digitali sono esentate da tali requisiti.
Le nuove norme prevedono un “gruppo di cooperazione” per scambiare informazioni fra le autorità nazionali e fornire loro assistenza. Ogni Stato dell’Ue dovrà adottare una strategia nazionale sulla sicurezza della rete e dei sistemi informativi.
Gli Stati membri dovranno inoltre designare gruppi d’intervento per la sicurezza informatica in caso d’incidenti, che si occupino di discutere sulle problematiche di sicurezza transfrontaliera e identificare risposte coordinate.
La direttiva sulla sicurezza delle reti e dei sistemi informativi sarà presto pubblicata sulla Gazzetta ufficiale dell’UE ed entrerà in vigore il ventesimo giorno successivo alla sua pubblicazione. Gli Stati membri avranno poi 21 mesi di tempo per recepire la direttiva negli ordinamenti nazionali e sei mesi supplementari per identificare gli operatori dei servizi essenziali.
15