Rappresentante NIS2 per Fornitori di Servizi Digitali Extra-UE
Se la tua azienda statunitense o canadese offre determinati servizi digitali nell'UE ma non ha uno stabilimento nell'UE, la NIS2 richiede la designazione di un rappresentante in uno Stato membro in cui operi. DataShield svolge il ruolo di rappresentante: un punto di contatto unico e designato tra la tua organizzazione e le autorità nazionali competenti e i CSIRT, a supporto della tua registrazione, dei tuoi obblighi nei confronti dell'ENISA e dell'inoltro sicuro delle notifiche di incidente. Ti aiutiamo a soddisfare il requisito in modo lineare, senza dover costituire un'entità locale, sotto la supervisione di un DPO designato presso la CNIL.
🛡 Sotto la supervisione di un Data Protection Officer designato presso la CNIL
Cos'è un rappresentante NIS2
Ai sensi della NIS2 (Article 26), un'entità che non è stabilita nell'UE ma offre servizi digitali rientranti nell'ambito di applicazione all'interno dell'Unione deve designare un rappresentante in uno Stato membro in cui fornisce tali servizi. L'entità è quindi considerata soggetta alla giurisdizione di quello Stato membro.
Il rappresentante è l'interfaccia giuridica e pratica tra la tua organizzazione e le autorità. Non assume i tuoi obblighi di conformità, ma garantisce che l'autorità di controllo e il CSIRT possano raggiungerti. Tra le funzioni principali:
- Agire come punto di contatto raggiungibile nell'UE.
- Ricevere e inoltrare le comunicazioni ufficiali.
- Supportare la registrazione e la corrispondenza relativa agli incidenti.
La designazione di un rappresentante non comporta di per sé lo stabilimento della tua azienda nell'UE.
Chi necessita di un rappresentante NIS2
L'obbligo di rappresentanza riguarda specifici settori digitali. Rientrano nell'ambito i fornitori non stabiliti nell'UE dei seguenti servizi che operano nell'Unione:
- Fornitori di servizi DNS e registri dei nomi di dominio di primo livello (TLD), oltre ai servizi di registrazione dei nomi di dominio.
- Fornitori di cloud computing, data center e reti di distribuzione dei contenuti (CDN).
- Fornitori di servizi gestiti e fornitori di servizi di sicurezza gestiti.
- Mercati online, motori di ricerca online e piattaforme di social network.
È fondamentale ricordare che si applica la regola del massimale dimensionale: la NIS2 copre generalmente le entità medie e grandi, ossia con 50 o più dipendenti, oppure con un fatturato annuo o un totale di bilancio superiore a 10 milioni di EUR. Le micro e piccole imprese sono di norma escluse. Tuttavia, alcuni fornitori, in particolare i servizi DNS e i registri TLD, rientrano nell'ambito a prescindere dalle dimensioni, quindi anche gli operatori più piccoli di queste nicchie necessitano comunque di un rappresentante.
Cosa fa DataShield come tuo rappresentante
DataShield funge da rappresentante NIS2 designato nell'UE, riproducendo il modello che operiamo per la rappresentanza GDPR ai sensi dell'Article 27. Il nostro servizio comprende:
- Punto di contatto unico per l'autorità nazionale competente e il CSIRT pertinente, con un contatto designato e un indirizzo nell'UE.
- Supporto alla registrazione, aiutandoti a fornire le informazioni sull'entità che i registri nazionali ed ENISA si aspettano.
- Canale di notifica degli incidenti, inoltrando le tue notifiche di incidenti significativi alle autorità entro i termini di legge e trasmettendoti le loro risposte.
- Gestione continuativa della corrispondenza e conservazione dei documenti.
Tutto è supervisionato da un DPO designato presso la CNIL, così che la tua rappresentanza in materia di privacy e cybersicurezza resti coordinata e pronta per l'audit negli US e in Canada.
Rappresentante NIS2 per Fornitori di Servizi Digitali Extra-UE
Nominare un rappresentante NIS2 significa che la mia azienda è stabilita nell'UE?
No. La designazione di un rappresentante ti fornisce un punto di contatto raggiungibile in uno Stato membro, ma non crea uno stabilimento, una controllata o una filiale nell'UE. Soddisfa l'obbligo NIS2 per i fornitori non stabiliti nell'UE senza che tu debba costituire un'entità locale. La tua organizzazione resta responsabile delle proprie misure di gestione del rischio di cybersicurezza e dei propri obblighi di notifica.
Siamo una piccola azienda statunitense. Rientriamo comunque nella NIS2?
Dipende da ciò che offri. La NIS2 si applica generalmente alle entità medie e grandi, ossia con 50 o più dipendenti oppure con un fatturato annuo o un totale di bilancio superiore a 10 milioni di EUR, quindi molte micro e piccole imprese sono escluse. Esistono però delle eccezioni: fornitori come i servizi DNS e i registri dei nomi di dominio TLD rientrano nell'ambito a prescindere dalle dimensioni. Se gestisci uno di questi servizi nell'UE, probabilmente hai bisogno di un rappresentante anche come piccola azienda.
In cosa differisce un rappresentante NIS2 da un rappresentante GDPR ai sensi dell'Article 27?
Sono ruoli distinti previsti da leggi diverse. Un rappresentante GDPR ai sensi dell'Article 27 si occupa delle questioni di protezione dei dati per titolari e responsabili del trattamento non stabiliti nell'UE. Un rappresentante NIS2 è il punto di contatto per la vigilanza in materia di cybersicurezza, interagendo con le autorità competenti e i CSIRT su registrazione e notifiche di incidenti. Un'azienda potrebbe aver bisogno di entrambi. DataShield può fornire ciascun ruolo e coordinarli nell'ambito di un unico servizio supervisionato da un DPO.
Lavora con un vero DPO
Nomina un rappresentante UE sostenuto da una competenza autentica e verificabile.
Richiedi il mio preventivo →