L’applicazione della Direttiva NIS2 alle società che offrono servizi IT o di cybersecurity esclusivamente all’interno del proprio gruppo rappresenta un tema assai rilevante.
Questa stessa pertinenza, piuttosto diffusa e, sovente, considerata neutra dal punto di vista normativo, è particolarmente comune in contesti industriali o multinazionali, poiché le funzioni legate alle infrastrutture informatiche e alla sicurezza digitale sono centralizzate presso la società capogruppo o delegate a una consociata focalizzata su attività specifiche.
Il Decreto NIS2 include, tra i soggetti coinvolti da obblighi e requisiti, i Managed Service Provider (MSP) e i Managed Security Service Provider (MSSP). Tali soggetti si occupano, su base professionale e continuativa, della gestione di infrastrutture IT o della fornitura/erogazione di servizi di cybersecurity per conto di terzi.
A essere significativo è il fatto che questa definizione riguardi anche le aziende che svolgono siffatte attività unicamente a beneficio di altre società appartenenti allo stesso gruppo.
