> For the complete documentation index, see [llms.txt](https://trust.memori.ai/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://trust.memori.ai/certificazioni/direttiva-nis2-2022-2555.md).

# Direttiva NIS2 2022/2555

#### Cos'è

La Direttiva NIS2 (Network and Information Security Directive 2 — Direttiva UE 2022/2555) è il principale atto normativo dell'Unione Europea in materia di **cybersicurezza**, che abroga e sostituisce la precedente Direttiva NIS (2016/1148). Recepita in Italia con il D.Lgs. 138/2024, stabilisce requisiti vincolanti per la gestione del rischio di sicurezza informatica, la notifica degli incidenti e la continuità operativa per le organizzazioni classificate come **soggetti essenziali o importanti** in settori strategici.

Rispetto alla Direttiva NIS originale, NIS2 amplia significativamente il perimetro dei soggetti obbligati — includendo i **fornitori di servizi cloud e digitali** — e introduce requisiti più stringenti in termini di governance, supply chain security e responsabilità del management.

Memori, in qualità di fornitore di servizi cloud e di intelligenza artificiale, rientra nel perimetro applicativo della Direttiva NIS2 ed ha formalizzato la propria conformità agli obblighi previsti dalla normativa, con iscrizione al registro dell'**Agenzia per la Cybersicurezza Nazionale (ACN)** e adozione delle misure di sicurezza richieste.

***

#### Cosa garantisce concretamente

**Governance della cybersicurezza**

La Direttiva NIS2 impone che il management aziendale assuma responsabilità diretta sulla gestione della sicurezza informatica. In Memori questo si traduce in:

* **Supervisione formale** da parte della direzione (CTO e CEO) sui processi di sicurezza, integrata con il Sistema di Gestione della Sicurezza delle Informazioni già certificato ISO 27001:2022
* **Aggiornamento periodico** delle competenze del personale in materia di cybersicurezza
* **Politiche documentate** per la gestione del rischio di sicurezza delle reti e dei sistemi informativi

**Gestione del rischio di sicurezza**

Memori adotta misure tecniche e organizzative proporzionate ai rischi identificati, che includono:

* Valutazione continua del rischio aggiornata nel sistema di gestione, con tracciamento documentato delle non conformità e delle azioni correttive
* Protezione contro le minacce informatiche: sistemi di rilevamento e prevenzione attivi sull'infrastruttura cloud, con scansione automatica tramite AWS GuardDuty dei file caricati sulla piattaforma
* Protezione delle comunicazioni e dei dati: tutte le comunicazioni avvengono via HTTPS/TLS; i dati sensibili sono protetti in conformità alle policy di sicurezza documentate nel sistema di gestione

**Gestione degli incidenti di sicurezza**

In conformità con gli obblighi di notifica previsti dalla NIS2:

* Gli incidenti significativi vengono identificati, classificati e gestiti tramite un processo documentato che prevede **notifica tempestiva all'ACN** entro le scadenze normative (pre-notifica entro 24 ore, notifica completa entro 72 ore)
* Gli admin di piattaforma vengono avvisati via email in caso di incidenti, disservizi o problemi gravi
* Al termine di ogni incidente, il team tecnico conduce una **retrospettiva post-incidente** per analizzare le cause e prevenire ricorrenze

**Continuità operativa e disaster recovery**

* **Aggiornamenti pianificati della piattaforma** garantendo continuità del servizio senza interruzioni improvvise
* **Monitoraggio continuo** della disponibilità tramite Uptime Kuma, con alert automatici in caso di anomalie
* **Backup con crittografia** conservati in ambienti separati su infrastruttura cloud europea (Italia, Irlanda, Germania EU)
* Piano di continuità operativa integrato con le misure di disaster recovery gestite dal partner Cloudsome

**Sicurezza della supply chain**

La NIS2 introduce obblighi espliciti sulla sicurezza della catena di fornitura. In Memori questo si applica a:

* **Qualificazione e monitoraggio dei fornitori critici**: provider cloud (Cloudsome, AWS, Hetzner), provider LLM (OpenAI, Anthropic, Mistral, ecc.) e servizi accessori (DeepL, ConvertAPI, Azure AI Speech) sono selezionati, valutati e gestiti secondo procedure documentate
* **Accordi contrattuali** che definiscono i requisiti di sicurezza per ciascun fornitore (SLA, DPA, policy di data retention)
* **Trasparenza verso il cliente** sui sub-responsabili coinvolti nel trattamento dei dati e sulle relative policy di sicurezza

**Protezione delle reti e dei sistemi informativi di AIsuru (la piattaforma di Memori)**

La conformità NIS2 si integra con quanto già implementato ai sensi della ISO 27001:2022 e della ISO 27017:2015 per la piattaforma AIsuru:

* **Segregazione logica** degli ambienti multi-tenant: ogni cliente vede esclusivamente i propri Agenti, utenti e configurazioni
* **Separazione degli ambienti** sviluppo → staging → produzione, con deployment automatizzato tramite Bitbucket Pipelines e code review obbligatoria su ogni modifica
* **Logging e monitoraggio**: log centralizzati tramite Kibana e Injest, con tracciamento di tutte le attività degli utenti e degli amministratori di sistema e alert automatici per comportamenti anomali

**Audit e revisione periodica**

La conformità NIS2 è soggetta a revisione periodica, integrata nel ciclo di audit del Sistema di Gestione della Sicurezza delle Informazioni (ISO 27001:2022). Le misure di sicurezza vengono aggiornate in risposta all'evoluzione delle minacce e alle indicazioni dell'ACN.

***

{% file src="/files/4Q0Rc4Iaqa3FC4LhY2bw" %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://trust.memori.ai/certificazioni/direttiva-nis2-2022-2555.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
