Il Regolamento (UE) 2023/2854, meglio noto come Data Act, entrato in vigore l’11 gennaio 2024 e pienamente applicabile dallo scorso 12 settembre 2025, consegna ai consumatori e alle imprese un potere che in precedenza era solo teorico: l’accesso, diretto e strutturato, ai dati generati dai propri dispositivi IoT, sancendo l’obbligo di informativa, da fornire prima della conclusione del contratto di fornitura del prodotto o del servizio correlato, a proposito dei dati generati durante l’uso e delle modalità di accesso degli stessi, compresi i casi in cui l’utente non possa accedere direttamente ai dati. Dal 12 settembre 2025 è altrettanto operativa la norma sui diritti degli utenti a condividere i dati con i terzi (utili anche per interventi manutentivi). Con ciò viene invertito quanto accadeva fino ad oggi, vale a dire la conservazione e l’utilizzo dei dati degli utenti e delle imprese, generati dai dispositivi IoT, che restavano di appannaggio del produttore di questi ultimi.
“Recepimento della direttiva (UE) 2022/2555, relativa a misure per un livello comune elevato di cibersicurezza nell'Unione, recante modifica del regolamento (UE) n. 910/2014 e della direttiva (UE) 2018/1972 e che abroga la direttiva (UE) 2016/1148” ), pubblicato nella Gazzetta Ufficiale del 01.10.2024 n. 230” Oggetto Con il decreto legislativo 4 settembre 2024, n. 138, l’Italia ha recepito nell’ordinamento nazionale la direttiva (UE) 2022/2555 (“ NIS 2 ”) relativa a misure per un livello comune elevato di cybersicurezza nell'Unione. Le disposizioni normative prevedono specifici obblighi applicabili a tutti i soggetti che si riconoscono in uno dei settori previsti dalla nuova normativa e presentino i requisiti dimensionali previsti (>50 dipendenti e >10.000.000,00 € di fatturato annuo riferito al gruppo). Entro il 28 febbraio 2025 i soggetti privati a cui si applica la NIS2 avevano l’obbligo di registrarsi sulla piattaforma digitale dell’Autorità per la Cybersicurezza Nazionale ( ACN ). La registrazione si compone di tre fasi: il censimento del Punto di Contatto (soggetto destinatario delle comunicazioni con l’ACN), la sua associazione al soggetto NIS 2 e la compilazione della dichiarazione. La mancata registrazione è una violazione assistita da una sanzione amministrativa pecuniaria con un importo fino al 0.1% del fatturato annuo del soggetto obbligato. Ambito di applicazione Il decreto NIS2 si applica ai soggetti dei c.d. “settori ad alta criticità” e “altri settori critici” che superano i massimali per le piccole imprese ai sensi dell’articolo 2, paragrafo 2, dell’allegato alla Raccomandazione 2003/361/CE. L’art. 3, comma 2, del decreto NIS, testualmente riporta che “ il presente decreto si applica ai soggetti di cui all’allegato I e II, che superano i massimali per le piccole imprese ai sensi dell’articolo 2, paragrafo 2, dell’allegato alla raccomandazione 2003/361/CE ”. L’articolo 2, paragrafo 2, dell’allegato alla Raccomandazione 2003/361/CE stabilisce che “ nella categoria delle PMI si definisce piccola impresa un’impresa che occupa meno di 50 persone e realizza un fatturato annuo o un totale di bilancio annuo non superiori a 10 milioni di EUR ”. Dunque, si rinvengono criteri di calcolo dei dati delle imprese per l’assoggettamento alla normativa, ma nessuna disposizione sulla rilevanza – cumulativa o alternativa – degli effettivi e/o delle soglie finanziarie di un’impresa che si aggiunga a quanto previsto dall’articolo 2, paragrafo 2, della Raccomandazione 2003/361/CE A ciò si aggiunga che l’Agenzia per la Cybersicurezza Nazionale ha pubblicato la FAQ 2.3 - Sezione “ Ambito di applicazione ” -, fornendo un indirizzo interpretativo che integra il dettato normativo del Decreto NIS, rinviando anche alla Raccomandazione 2003/361/CE, ma discostandosi dai commi 2 e 4 del medesimo decreto, in quanto ritiene che gli elementi afferenti agli effettivi e alle soglie finanziarie di un’impresa non debbano intendersi come cumulativi (come visto sopra, da un’interpretazione del Decreto NIS in combinazione con la Raccomandazione 2003/361/CE), ma come criteri potenzialmente alternativi. La FAQ 2.3 infatti indica che: “(…) Se i valori dei parametri contabili sono superati entrambi, oppure se si supera anche solo il criterio del numero di effettivi, si ricade nella categoria di PMI superiore ”, chiarendo, a titolo esemplificativo, che “ un’organizzazione con meno di 10 occupati, un fatturato di almeno 50 milioni e un bilancio di almeno 43 milioni, ricade nella categoria delle grandi imprese ”. Ciò apparentemente genera contrasto interpretativo, che occorre superare di volta in volta, vagliando il caso concreto, tenendo a mente che le FAQ non sono fonti del diritto, né possono essere assimilate a strumenti di interpretazione autentica. Obblighi per le aziende Le aziende soggette alla Direttiva NIS2 devono adottare misure tecniche, organizzative e operative per ridurre il rischio di incidenti informatici garantendo la conformità alla normativa Le aziende devono implementare le misure tecniche e organizzative già in essere tenuto conto delle disposizioni in materia di privacy e sicurezza già vigenti, al fine di migliorarle e adeguarle al nuovo contesto di mercato