NIS2 e sanità: dalla conformità alla continuità operativa

Responsabili verificano la sicurezza informatica di una struttura sanitaria

La sanità è un settore critico

La direttiva NIS2 include il settore salute e rafforza responsabilità di governance, gestione del rischio, sicurezza della supply chain e notifica degli incidenti. In Italia è stata recepita dal D.Lgs. 138/2024; l’effettivo perimetro dipende da tipo di soggetto, dimensioni e criteri nazionali.

Le scadenze di notifica europee

Per i soggetti in perimetro, un incidente significativo richiede una prima allerta entro 24 ore, una notifica entro 72 ore e un rapporto finale entro un mese. Questi tempi sono incompatibili con un’organizzazione che scopre durante l’incidente chi possiede le credenziali o il numero del fornitore.

Il minimo operativo

  • Inventario di dispositivi, software, account e fornitori.
  • Autenticazione multifattore e privilegi minimi.
  • Backup isolati e prove periodiche di ripristino.
  • Piano di continuità utilizzabile anche senza rete.
  • Contatti di emergenza stampati e aggiornati.
  • Formazione contro phishing, furto credenziali e uso improprio dei dati.
  • Clausole di sicurezza e notifica nei contratti ICT.

Un rischio clinico e organizzativo

Un attacco non produce solo perdita di dati: può bloccare agenda, referti, diagnostica, comunicazioni e accesso alla storia clinica. Per questo cybersecurity, continuità assistenziale e sicurezza del paziente devono essere pianificate insieme.

Da dove partire

Verificare formalmente l’eventuale inclusione nel perimetro NIS2, ma adottare comunque pratiche di cyber igiene. La resilienza è utile anche per le strutture non obbligate e migliora la capacità di rispondere a incidenti GDPR, guasti e indisponibilità dei fornitori.

Questo articolo ha finalità informativa e organizzativa. Non costituisce consulenza legale, clinica o regolatoria; l’applicabilità va verificata sul caso concreto con i professionisti competenti.

Ultimo aggiornamento: 10 agosto 2026. Revisione editoriale: Segreteria360.

Provare il piano prima dell’incidente

Un’esercitazione da tavolo può simulare l’indisponibilità contemporanea di agenda, posta elettronica e gestionale. Il team deve stabilire come identificare i pazienti attesi, come comunicare, quali attività possono proseguire, chi contatta i fornitori e chi valuta gli obblighi di notifica. L’esercizio mette in luce dipendenze e informazioni mancanti senza attendere un attacco reale.

I backup devono essere accompagnati da prove di ripristino con tempi misurati. Sapere che esiste una copia non equivale a sapere quando il servizio tornerà utilizzabile, quali dati saranno persi e come riconciliare le attività svolte durante il fermo. Anche numeri di emergenza, responsabilità e procedure alternative devono essere disponibili offline.

Domande frequenti

La NIS2 sostituisce gli obblighi GDPR?

No. I due quadri possono sovrapporsi, ma hanno presupposti e adempimenti distinti. Un incidente può richiedere valutazioni parallele.

La cybersecurity riguarda soltanto l’IT?

No. Agenda, accoglienza, attività cliniche, fornitori e continuità assistenziale dipendono da decisioni organizzative che coinvolgono direzione e operatori.

Approfondisci con Segreteria360

Fonti

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Torna in alto