Direttiva CER: obblighi, scadenze e adeguamento al D.Lgs. 134/2024

Indice dei Contenuti

Con la Direttiva CER, (Direttiva UE 2022/2557), l’Unione Europea ha introdotto un modello di protezione comune per rafforzare la capacità delle entità critiche di prevenire, gestire e superare eventi che potrebbero compromettere la continuità dei servizi essenziali.

 

Cos’è la Direttiva CER (Critical Entities Resilience)

La Direttiva CER (Critical Entities Resilience), formalmente Direttiva (UE) 2022/2557, è la normativa europea che disciplina la protezione e la continuità operativa delle entità critiche, ossia delle organizzazioni che erogano servizi essenziali per il funzionamento della società e dell’economia.

La Direttiva è stata introdotta in risposta all’evoluzione di un contesto di rischio sempre più complesso, caratterizzato da attacchi informatici, sabotaggi, minacce interne, eventi naturali, crisi geopolitiche, guasti tecnologici e interruzioni della supply chain.

Per questo motivo, la CER sostituisce la precedente Direttiva 2008/114/CE sulle infrastrutture critiche europee, ampliandone l’ambito di applicazione. La finalità è richiedere alle organizzazioni di adottare un modello strutturato di gestione del rischio, in grado di prevenire, affrontare e gestire eventi che potrebbero compromettere la continuità dei servizi essenziali.

La normativa promuove un approccio integrato alla sicurezza, che considera in modo coordinato rischi fisici, digitali, organizzativi e di filiera, riconoscendo che le diverse tipologie di minaccia sono sempre più interconnesse. Una vulnerabilità fisica può infatti produrre conseguenze sui sistemi informativi, così come un incidente cyber può compromettere l’operatività di infrastrutture e processi critici.

 

Chi è soggetto alla Direttiva CER?

La normativa non si applica automaticamente a tutte le imprese, ma esclusivamente alle entità critiche individuate dalle autorità settoriali competenti secondo i criteri stabiliti dalla Direttiva (UE) 2022/2557 e dal D.Lgs. 134/2024.

Sono potenzialmente interessate tutte le organizzazioni che svolgono un ruolo essenziale per il mantenimento di funzioni economiche, sociali e istituzionali del Paese e la cui indisponibilità potrebbe avere ripercussioni significative per cittadini, imprese o pubbliche amministrazioni.

I principali settori coinvolti dalla normativa comprendono:

  • energia;
  • trasporti;
  • settore bancario;
  • infrastrutture dei mercati finanziari;
  • sanità;
  • acqua potabile e acque reflue;
  • spazio;
  • produzione, trasformazione e distribuzione alimentare.

 

L’identificazione come soggetto critico avviene attraverso una valutazione svolta dalle autorità competenti, che notificano formalmente l’organizzazione interessata.

 

Obiettivi della Direttiva CER

La normativa europea mira a rafforzare la capacità delle organizzazioni di garantire la continuità dei servizi essenziali anche durante eventi critici.

Gli obiettivi principali sono:

  • migliorare la resilienza delle entità critiche;
  • rafforzare la gestione integrata dei rischi;
  • mitigare l’impatto degli incidenti;
  • proteggere gli asset strategici;
  • garantire la continuità operativa;
  • uniformare il livello di protezione all’interno dell’Unione Europea.

 

La Direttiva introduce obblighi strutturati che coinvolgono governance, processi decisionali, sicurezza fisica e capacità di risposta agli incidenti.

 

Direttiva CER: obblighi previsti dal D.Lgs. 134/2024

L’impianto della Direttiva CER si basa sul principio che ogni entità critica deve conoscere i propri rischi e adottare misure proporzionate per prevenirli, gestirli e limitarne gli effetti.

Gli obblighi previsti dagli articoli 13-16 del D.Lgs. 134/2024 richiedono la costruzione di un modello di governance integrato nei processi aziendali che comprende:

  1. VALUTAZIONE DEI RISCHI

Il primo adempimento consiste nello svolgimento di un Risk Assessment completo. L’analisi deve prendere in considerazione tutte le minacce che possono compromettere l’erogazione dei servizi essenziali, indipendentemente dalla loro natura. Tra gli elementi normalmente valutati rientrano:

  • vulnerabilità delle infrastrutture;
  • esposizione a minacce cyber;
  • rischi fisici;
  • eventi naturali;
  • sabotaggi;
  • terrorismo;
  • Insider Threat;
  • dipendenze dalla supply chain;
  • rischi geopolitici;
  • indisponibilità di fornitori strategici;
  • concentrazione delle competenze critiche.

 

In questo modo è possibile individuare gli scenari con il maggiore impatto sulla continuità operativa.

 

  1. MISURE DI PROTEZIONE

Una volta identificati i rischi, l’organizzazione deve definire misure adeguate per ridurre la probabilità che si manifestino e limitarne l’impatto. Le misure possono riguardare:

  • sicurezza fisica;
  • protezione degli edifici;
  • controllo accessi;
  • videosorveglianza;
  • cybersecurity;
  • segmentazione delle reti;
  • gestione delle identità;
  • sicurezza del personale;
  • procedure operative;
  • gestione delle emergenze;
  • formazione del personale;
  • sicurezza della supply chain.

 

Le contromisure devono essere proporzionate al livello di rischio e coerenti con le caratteristiche dell’organizzazione.

 

  1. BUSINESS CONTINUITY 

Uno degli aspetti più importanti riguarda la continuità operativa. Le organizzazioni devono dimostrare di possedere strumenti idonei a garantire il mantenimento dei servizi essenziali anche durante situazioni di crisi.

Tra i principali documenti richiesti rientrano:

  • Business Impact Analysis (BIA)
  • Business Continuity Plan (BCP)
  • Crisis Management Plan
  • Procedure di Disaster Recovery
  • Emergency Response Plan

 

Questi strumenti devono essere periodicamente aggiornati e verificati attraverso attività di test.

 

  1. GESTIONE DEGLI INCIDENTI

La Direttiva richiede la predisposizione di procedure formalizzate per:

  • identificare rapidamente gli incidenti;
  • attivare le strutture di crisi;
  • limitare gli effetti dell’evento;
  • comunicare con le autorità competenti;
  • documentare le attività svolte;
  • favorire l’ottimizzazione continua.

 

La rapidità di risposta è determinante per ridurre l’impatto operativo ed economico degli eventi critici.

 

  1. GOVERNANCE

La gestione del rischio deve diventare parte integrante della governance aziendale, attraverso:

  • definizione di ruoli e responsabilità;
  • coinvolgimento del management;
  • processi decisionali formalizzati;
  • monitoraggio continuo dei rischi;
  • riesame periodico delle misure adottate;
  • documentazione delle attività.

 

Un'interfaccia digitale con icone luminose azzurre che rappresentano la compliance alla Direttiva CER per la protezione delle entità critiche.

La governance diventa il collegamento tra strategia aziendale, gestione del rischio e conformità normativa.

 

Direttiva CER: recepimento in Italia

L’Italia ha recepito la Direttiva CER mediante il Decreto Legislativo 4 settembre 2024, n. 134, pubblicato nella Gazzetta Ufficiale n. 223 del 23 settembre 2024 ed entrato in vigore l’8 ottobre 2024.

Il decreto disciplina:

  • individuazione delle entità critiche;
  • competenze delle autorità settoriali;
  • valutazione del rischio;
  • misure di resilienza;
  • obblighi di notifica degli incidenti;
  • attività ispettive;
  • vigilanza e sanzioni.

 

L’impianto normativo italiano ha recepito l’approccio europeo, attribuendo alle organizzazioni un ruolo attivo nella prevenzione e nella gestione dei rischi.

 

Scadenze della Direttiva CER

Il 17 luglio 2026 è scaduto il termine previsto dal D.Lgs. 134/2024 per l’adozione, tramite Decreto del Presidente del Consiglio dei Ministri (DPCM), dell’elenco dei soggetti critici individuati dalle autorità settoriali competenti.

L’elenco non è oggetto di pubblicazione e non è accessibile al pubblico, poiché riguarda l’identificazione di organizzazioni che svolgono funzioni essenziali per il Paese e la cui diffusione potrebbe esporre infrastrutture, servizi e asset strategici a ulteriori rischi di sicurezza.

La designazione come soggetto critico viene comunicata direttamente all’organizzazione interessata secondo le modalità previste dal decreto. Il Punto di Contatto Unico (PCU) assicura il coordinamento nazionale dell’attuazione della disciplina CER e il raccordo tra autorità competenti, soggetti individuati e Commissione europea.

Dalla ricezione della notifica decorre un termine di 10 mesi entro il quale ciascuna entità critica deve:

  • effettuare la valutazione dei rischi;
  • adottare misure tecniche, organizzative e procedurali adeguate;
  • predisporre la documentazione richiesta;
  • implementare le misure previste dagli articoli 13-16 del D.Lgs. 134/2024;
  • organizzare le procedure di gestione e notifica degli incidenti.

 

È consigliabile avviare le attività preparatorie prima della notifica, così da ridurre tempi, costi e impatti sull’operatività aziendale.

 

Sanzioni e conseguenze della mancata conformità alla Direttiva CER

Il Decreto Legislativo 4 settembre 2024, n. 134 attribuisce alle autorità competenti poteri di vigilanza e controllo finalizzati a verificare il rispetto degli obblighi previsti dalla normativa. Le attività ispettive non si limitano alla verifica documentale, ma possono riguardare l’effettiva implementazione delle misure tecniche, organizzative e procedurali adottate dall’organizzazione.

La mancata osservanza degli obblighi previsti può comportare una serie di conseguenze, che non si limitano alla sanzione economica. Sebbene il regime sanzionatorio costituisca un elemento rilevante, le principali criticità possono derivare dall’assenza di un sistema efficace di gestione del rischio.

Un’organizzazione che non abbia identificato i propri rischi o implementato misure adeguate può essere maggiormente esposta a:

  • interruzione dei servizi essenziali;
  • compromissione di infrastrutture e asset strategici;
  • aumento dei tempi di ripristino dopo un incidente;
  • impatti economici derivanti dalla sospensione delle attività;
  • perdita di fiducia da parte di clienti, utenti, partner e investitori con conseguenti danni reputazionali;
  • intensificazione delle attività ispettive e dei controlli;
  • aumento dell’esposizione a responsabilità organizzative e gestionali;
  • difficoltà nel dimostrare la corretta governance del rischio durante audit e verifiche.

 

L’entità delle sanzioni dipende dalla natura della violazione, dalla gravità delle carenze riscontrate e dall’effettivo impatto sulla capacità dell’organizzazione di garantire la continuità dei servizi essenziali.

 

Direttiva CER e NIS2: differenze

Le Direttive CER e NIS2 fanno parte della stessa strategia europea di rafforzamento della sicurezza. Sono normative complementari con finalità differenti.

La NIS2 disciplina principalmente:

  • sicurezza delle reti;
  • sistemi informativi;
  • gestione degli incidenti cyber;
  • sicurezza ICT;
  • governance della cybersecurity.

 

Il suo scopo è aumentare il livello di sicurezza digitale delle organizzazioni essenziali e importanti.

La Direttiva CER invece estende la gestione del rischio all’intera organizzazione includendo:

  • infrastrutture fisiche;
  • personale;
  • processi aziendali;
  • supply chain;
  • sicurezza patrimoniale;
  • continuità operativa;
  • gestione delle crisi;
  • rischi ambientali;
  • eventi geopolitici.

 

La differenza principale tra CER e NIS2 riguarda quindi il perimetro del rischio: la NIS2 si concentra prevalentemente sulla sicurezza digitale, mentre la CER adotta un approccio più ampio alla resilienza organizzativa.

 

Perché le due normative sono complementari

Molte organizzazioni sono soggette contemporaneamente sia alla NIS2 sia alla CER, per questo motivo è consigliabile evitare approcci separati.

Un unico framework integrato permette di:

  • ridurre duplicazioni;
  • armonizzare i controlli;
  • ottimizzare la governance;
  • migliorare l’efficienza degli audit;
  • semplificare la conformità normativa.

 

Il D.Lgs. 134/2024 chiarisce espressamente che gli aspetti già disciplinati dalla normativa NIS2 non devono essere duplicati, favorendo un coordinamento tra le due direttive.

 

Come prepararsi all’adeguamento alla Direttiva CER

Per le organizzazioni che potrebbero essere soggette all’applicazione del D.Lgs. 134/2024, è consigliabile avviare il percorso di adeguamento prima di ricevere la notifica da parte delle autorità competenti. Pianificare le attività con anticipo permette di distribuire gli interventi nel tempo e ridurre l’impatto sull’operatività.

Un percorso efficace può articolarsi nelle seguenti fasi.

  1. Verificare se la normativa è applicabile alla propria organizzazione e comprendere quali obblighi potrebbero derivare dall’eventuale designazione come entità critica.
  2. Coinvolgere fin da subito il management e le funzioni aziendali interessate, definendo responsabilità, priorità e risorse necessarie per il progetto di adeguamento.
  3. Organizzare gli interventi attraverso una roadmap che stabilisca tempi, obiettivi e attività prioritarie, evitando di concentrare gli adempimenti negli ultimi mesi disponibili.
  4. Integrare gli adempimenti con i processi già esistenti, valorizzando eventuali sistemi di gestione, programmi di sicurezza informatica, business continuity, risk management o compliance già presenti in azienda.
  5. Documentare il percorso di adeguamento, mantenendo evidenza delle decisioni adottate, delle misure implementate e delle verifiche effettuate, così da poter dimostrare la conformità in caso di audit o controlli.
  6. Testare procedure e piani attraverso esercitazioni, simulazioni di crisi e test operativi per verificare l’efficacia delle procedure, individuare eventuali criticità e migliorare la capacità dell’organizzazione di gestire situazioni di emergenza.
  7. Prepararsi ad audit e verifiche mantenendo aggiornata la documentazione richiesta dalla normativa e predisponendo evidenze delle attività svolte.

 

Un percorso di adeguamento pianificato e progressivo consente di ridurre il rischio di interventi urgenti, ottimizzare le risorse disponibili e costruire un modello di risk management coerente con i requisiti della Direttiva CER.

 

Domande frequenti sulla Direttiva CER

 

Cos’è la Direttiva CER?

La Direttiva CER (Critical Entities Resilience), formalmente Direttiva (UE) 2022/2557, è la normativa europea che stabilisce un quadro comune per rafforzare la resilienza delle entità critiche. Il suo obiettivo è garantire che le organizzazioni che erogano servizi essenziali siano in grado di prevenire, resistere, rispondere e ripristinare rapidamente la propria operatività in caso di incidenti che potrebbero comprometterne il funzionamento.

 

Cosa significa CER?

CER è l’acronimo di Critical Entities Resilience, espressione che identifica la capacità delle entità critiche di mantenere la continuità dei servizi essenziali anche in presenza di eventi avversi di diversa natura.

 

Qual è la Direttiva europea sulle entità critiche?

La Direttiva europea sulle entità critiche è la Direttiva (UE) 2022/2557, adottata dal Parlamento europeo e dal Consiglio il 14 dicembre 2022. Sostituisce la Direttiva 2008/114/CE sulle infrastrutture critiche europee, ampliandone significativamente il campo di applicazione.

 

L’Italia ha recepito la Direttiva CER?

Sì. L’Italia ha recepito la Direttiva con il Decreto Legislativo 4 settembre 2024, n. 134, entrato in vigore l’8 ottobre 2024. Il decreto definisce gli obblighi delle entità critiche, il ruolo delle autorità settoriali competenti, le attività di vigilanza e le procedure di notifica degli incidenti.

 

Quando entra in vigore la Direttiva CER?

La Direttiva europea è già in vigore. In Italia, gli obblighi operativi derivano dal D.Lgs. 134/2024 e si applicano alle organizzazioni formalmente individuate come entità critiche dalle autorità competenti. Dalla notifica decorre il termine di dieci mesi per l’adeguamento agli articoli 13-16 del decreto.

 

Cosa rappresenta la data del 17 luglio 2026 nell’ambito della Direttiva CER?

Il 17 luglio 2026 è scaduto il termine previsto per l’adozione del DPCM contenente l’elenco ufficiale delle entità critiche individuate dalle autorità settoriali competenti. A partire dalla notifica ai soggetti interessati decorrono dieci mesi entro i quali devono essere completate la valutazione dei rischi, l’adozione delle misure di resilienza e gli altri adempimenti previsti dal D.Lgs. 134/2024.

 

Che cos’è il Punto di Contatto Unico (PCU) nella Direttiva CER?

Il Punto di Contatto Unico (PCU) è il soggetto preposto a garantire il coordinamento tra le autorità competenti italiane e la Commissione europea nell’ambito dell’attuazione della Direttiva CER (Direttiva (UE) 2022/2557).

A seguito dell’individuazione delle entità critiche da parte delle autorità settoriali competenti, la designazione viene comunicata ai soggetti interessati secondo le modalità previste dal quadro normativo nazionale.

 

Il DPCM con l’elenco delle entità critiche è consultabile pubblicamente?

No. L’elenco delle entità critiche non è destinato alla pubblicazione, in quanto contiene informazioni relative all’identificazione di organizzazioni che svolgono funzioni essenziali per il Paese. La comunicazione della designazione viene effettuata direttamente ai soggetti interessati secondo le modalità previste dal quadro normativo nazionale.

 

Chi deve adeguarsi alla Direttiva CER?

Devono adeguarsi le organizzazioni identificate come entità critiche dalle autorità competenti. L’appartenenza a un settore essenziale non comporta automaticamente l’applicazione della normativa: è necessaria una designazione formale.

 

Qual è la differenza tra Direttiva CER e NIS2?

Le due normative sono complementari. La NIS2 disciplina la sicurezza delle reti e dei sistemi informativi, mentre la CER estende la gestione del rischio all’intera organizzazione, includendo sicurezza fisica, continuità operativa, gestione delle crisi, supply chain e governance.

 

Le organizzazioni soggette alla NIS2 devono adeguarsi automaticamente alla CER?

Non necessariamente. Le due normative prevedono criteri di applicazione differenti. Molte organizzazioni saranno interessate da entrambe, ma l’assoggettamento alla CER dipende dalla designazione come entità critica effettuata dalle autorità competenti.

 

Quanto tempo richiede l’adeguamento?

La durata varia in funzione della complessità dell’organizzazione, del numero di sedi, della maturità dei processi di sicurezza e del livello di conformità già esistente. Una fase preliminare di assessment consente di definire una roadmap realistica e di stabilire le priorità di intervento.

 

Perché è utile iniziare prima della notifica?

Avviare il percorso in anticipo consente di:

  • distribuire le attività nel tempo;
  • evitare interventi urgenti;
  • ridurre l’impatto sull’operatività;
  • pianificare gli investimenti;
  • migliorare la qualità delle misure implementate.

 

Come scegliere un partner per l’adeguamento alla Direttiva CER

L’adeguamento alla Direttiva CER richiede competenze trasversali che coinvolgono sicurezza fisica, cybersecurity, risk management, compliance, gestione delle crisi e protezione della supply chain. Affrontare questi aspetti attraverso consulenze separate può comportare duplicazioni di attività, difficoltà di organizzazione e una visione frammentata del rischio aziendale.

Per questo motivo è consigliabile affidarsi a un partner con esperienza nella gestione di scenari complessi, nella valutazione integrata dei rischi e nel supporto alle verifiche delle autorità competenti, capace di coordinare le diverse aree di intervento e di sviluppare un percorso di adeguamento conforme e adatto alle caratteristiche dell’organizzazione.

 

Il servizio di adeguamento alla Direttiva CER di Argo S.p.A.

Argo supporta imprese, organizzazioni, enti pubblici e operatori di servizi essenziali nel percorso di adeguamento alla Direttiva CER attraverso un servizio che integra competenze specialistiche in Intelligence, Digital Forensics, Corporate Security, Cybersecurity, Investigazioni Corporate, Risk Management e Compliance.

Questo modello operativo consente di affrontare in modo coordinato gli aspetti organizzativi, fisici e digitali richiesti dal D.Lgs. 134/2024, evitando interventi frammentati e semplificando la gestione del progetto.

L’attività può comprendere:

  • CER Readiness Assessment, per verificare l’applicabilità della normativa e definire il percorso di adeguamento;
  • Gap Analysis, finalizzata a individuare gli scostamenti rispetto ai requisiti del D.Lgs. 134/2024 e predisporre una roadmap operativa;
  • Enterprise Risk Assessment, con analisi integrata dei rischi fisici, cyber, organizzativi, ambientali e geopolitici;
  • Physical & Corporate Security Assessment, per valutare la protezione di sedi, infrastrutture, impianti e asset strategici;
  • Insider Threat & Personnel Security, per la gestione del rischio connesso al fattore umano;
  • Supply Chain Risk Assessment, per individuare vulnerabilità e dipendenze critiche della filiera;
  • Business Continuity & Crisis Management, mediante sviluppo di Business Impact Analysis (BIA), Business Continuity Plan (BCP), Crisis Management Plan e procedure di Disaster Recovery;
  • Tabletop Exercise e Crisis Simulation, per verificare l’efficacia delle procedure e supportare il management nella gestione degli scenari di crisi;
  • Governance & Compliance, con predisposizione della documentazione richiesta dalla normativa e assistenza durante audit e verifiche.

 

Argo accompagna organizzazioni pubbliche e private lungo tutte le fasi dell’attività, dalla verifica dell’applicabilità della normativa fino alla predisposizione della documentazione, all’implementazione delle misure richieste e all’assistenza durante audit e verifiche delle autorità competenti.

L’azienda dispone di certificazioni ISO 9001 e ISO/IEC 27001 e integra professionalità certificate nei principali ambiti della protezione degli asset strategici, della gestione del rischio e della governance organizzativa.

Affidarsi ad Argo nel percorso di adeguamento alla Direttiva CER consente di trasformare gli obblighi normativi in un’opportunità di rafforzamento della sicurezza e della continuità operativa, con benefici che si estendono oltre il semplice rispetto degli adempimenti previsti.

 

Fonti normative

Recapiti

Prenditi qualche minuto e inviaci le tue richieste, torneremo con una soluzione

Contattaci ora