Passa al contenuto principale

NIS2: chi è obbligato e da dove partire se siete una PMI

Chi rientra davvero nella NIS2, cosa scade a ottobre 2026 e da dove partire, anche se la vostra azienda non è in elenco ma lavora per chi c’è.

NIS2: checklist delle misure di sicurezza di base e scadenze di gennaio e ottobre 2026

In breve

  • In Italia la NIS2 è il D.Lgs. 138/2024: riguarda le medie e grandi imprese dei settori elencati negli allegati, più alcuni soggetti a prescindere dalle dimensioni.
  • Chi è entrato nell’elenco dell’ACN nel 2025 notifica gli incidenti da gennaio 2026 e deve avere operative le misure di sicurezza di base entro ottobre 2026.
  • Anche se non siete obbligati, la NIS2 vi arriva dai clienti: chi è in elenco deve chiedere sicurezza ai propri fornitori, con requisiti scritti nei contratti.

La direttiva NIS2 è la legge europea sulla sicurezza informatica di chi fa funzionare servizi importanti: energia, trasporti, sanità, acqua, infrastrutture digitali, ma anche manifattura, alimentare, rifiuti, servizi postali e altri. In Italia è in vigore dal 16 ottobre 2024 con il decreto legislativo 138/2024, e l’attuazione è seguita dall’Agenzia per la Cybersicurezza Nazionale (ACN).

Vediamo chi è obbligato, quali scadenze contano adesso e da dove conviene partire, con un occhio di riguardo per le piccole e medie imprese: sia quelle che rientrano nella norma, sia quelle che ci arrivano di riflesso, come fornitori.

Chi è obbligato

Per capire se la NIS2 vi riguarda servono due verifiche: il settore in cui operate e le dimensioni dell’azienda.

Il settore

I settori sono elencati negli allegati del decreto. Quelli ad alta criticità sono energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile e acque reflue, infrastrutture digitali, gestione dei servizi ICT tra imprese, pubblica amministrazione e spazio. Gli altri settori critici comprendono servizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, alimentare, manifattura (dispositivi medici, elettronica, macchinari, veicoli), fornitori di servizi digitali come marketplace, motori di ricerca e social network, e la ricerca.

Le dimensioni

In generale rientrano le imprese medie e grandi dei settori elencati. Siete almeno una media impresa se avete 50 dipendenti o più, oppure se il fatturato annuo e il totale di bilancio superano entrambi 10 milioni di euro. Nel conto entrano anche le società associate e collegate, secondo le regole europee sulle PMI.

Alcuni soggetti sono inclusi a prescindere dalle dimensioni: per esempio i fornitori di reti e servizi di comunicazione elettronica accessibili al pubblico, i prestatori di servizi fiduciari, i fornitori di servizi DNS e i gestori dei registri dei nomi a dominio di primo livello, oltre a chi è l’unico fornitore di un servizio essenziale.

Essenziali o importanti

Chi rientra è classificato come soggetto essenziale o importante. In sintesi, sono essenziali le grandi imprese dei settori ad alta criticità (da 250 dipendenti, oppure oltre 50 milioni di fatturato e 43 di bilancio) e alcuni soggetti indicati espressamente; gli altri sono importanti. Cambiano il numero di misure da applicare, l’intensità dei controlli e le sanzioni, non l’impostazione.

Un punto che molti scoprono tardi: non è l’ACN a cercarvi. Sono le aziende a doversi registrare sulla piattaforma dell’Agenzia, ogni anno dal 1° gennaio al 28 febbraio; l’ACN poi comunica l’inserimento nell’elenco dei soggetti NIS. Chi rientra e non si è registrato è già in ritardo.

Le scadenze che contano adesso

QuandoCosa
Ogni anno, dal 1° gennaio al 28 febbraioRegistrazione o aggiornamento della registrazione sulla piattaforma ACN
Ogni anno, dal 15 aprile al 31 maggioAggiornamento delle informazioni, compreso dal 2026 l’elenco dei fornitori rilevanti
Ogni anno, dal 1° maggio al 30 giugnoCategorizzazione delle attività e dei servizi
Da gennaio 2026Notifica degli incidenti significativi, per i soggetti in elenco dal 2025
Entro ottobre 2026Misure di sicurezza di base operative, per i soggetti in elenco dal 2025: diciotto mesi dalla comunicazione dell’ACN
Dal 1° gennaio 2027Notifica degli incidenti per chi è entrato in elenco nel 2026
Entro il 31 luglio 2027Misure di base operative per chi è entrato in elenco nel 2026

La notifica di un incidente significativo ha tre tempi: una pre-notifica entro 24 ore da quando ve ne accorgete, una notifica entro 72 ore con la prima valutazione e una relazione finale entro un mese. Le notifiche vanno al CSIRT Italia.

Per chi è in elenco dal 2025 il termine di ottobre va calcolato sulla comunicazione ricevuta, diciotto mesi da quel giorno. Da lì in avanti l’ACN può verificare che le misure siano applicate davvero, non solo scritte.

Cosa sono le misure di base, in pratica

Le misure di sicurezza di base sono fissate da una determinazione dell’ACN, oggi la 379907 del 19 dicembre 2025, e seguono il Framework nazionale per la cybersecurity e la data protection. Per i soggetti importanti sono 37 misure con 87 requisiti, per gli essenziali 43 misure con 116 requisiti. Tradotte in attività concrete, si raggruppano più o meno così:

  • Governo e responsabilità: gli organi di amministrazione approvano le misure, ne rispondono e seguono una formazione specifica.
  • Inventario: sistemi, servizi, dati e fornitori, con un responsabile per ciascuno.
  • Gestione del rischio: una valutazione periodica e un piano per ridurre i rischi più alti.
  • Accessi: account personali, privilegi minimi, autenticazione a più fattori per gli accessi da remoto e per gli amministratori, revisione periodica dei permessi.
  • Backup e ripristino: copie protette e ripristini provati davvero, come spieghiamo nell’articolo sulla regola del backup 3-2-1.
  • Aggiornamenti e vulnerabilità: sistemi e software aggiornati con tempi definiti.
  • Rilevamento e gestione degli incidenti: log, monitoraggio e una procedura scritta che dice chi fa cosa, compresa la notifica al CSIRT.
  • Fornitori: requisiti di sicurezza nei contratti e verifica di quelli critici.
  • Formazione: per tutto il personale, non solo per chi lavora nell’IT.

Quello che fa la differenza è la prova. Non basta avere le procedure in un cassetto: servono le evidenze che le misure funzionano, come i log degli accessi, le revisioni dei permessi, gli esiti dei test di ripristino e i registri della formazione.

Se non siete obbligati, vi riguarda lo stesso

La maggior parte delle piccole imprese non rientra direttamente nella NIS2. Ma chi rientra deve gestire il rischio della propria catena di fornitura, e dal 2026 comunica all’ACN anche l’elenco dei fornitori rilevanti. Tradotto: se lavorate per un ospedale, un’azienda di trasporti, un’utility o un grande produttore, vi arriveranno questionari sulla sicurezza, clausole nei contratti e richieste di prove.

Prepararsi prima conviene. Le domande sono quasi sempre le stesse: avete l’autenticazione a più fattori? I backup sono separati e provati? Chi può accedere ai dati del cliente? Come lo avvisate se subite un incidente? Avere risposte documentate vi fa superare le verifiche senza affanno, e spesso vi fa preferire a un concorrente meno organizzato.

Da dove partire: cinque passi per una PMI

  1. Verificate se siete in ambito. Settore, attività, dipendenti, fatturato e bilancio, contando anche le società collegate. Nel dubbio fatevi dare un parere scritto: la registrazione spetta a voi.
  2. Se rientrate, sistemate gli adempimenti formali. Registrazione annuale, punto di contatto, referente per il CSIRT, aggiornamento delle informazioni nelle finestre previste.
  3. Fate un’analisi delle differenze. Mettete le misure di base accanto a quello che avete già: per ogni requisito, cosa c’è, cosa manca e chi se ne occupa.
  4. Partite da quello che ferma gli attacchi più comuni. Autenticazione a più fattori, backup con una copia non cancellabile, aggiornamenti puntuali, account amministrativi separati e una procedura per gli incidenti. Sono anche le prime cose che vi chiederanno i clienti.
  5. Raccogliete le prove e riguardatele ogni anno. Un registro semplice, con date ed esiti, vale più di un manuale di cento pagine che nessuno apre.

Le sanzioni

Per le violazioni più gravi, come la mancata adozione delle misure di sicurezza o la mancata notifica di un incidente, le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali, e fino a 7 milioni o all’1,4% per gli importanti, se l’importo in percentuale è più alto. Il decreto prevede anche responsabilità per chi amministra l’azienda: la sicurezza è un tema da consiglio di amministrazione, non solo dell’ufficio IT.

Come possiamo aiutarvi

Ci occupiamo di sicurezza informatica per aziende e studi: analisi delle differenze rispetto alle misure di base, autenticazione a più fattori, backup verificati, piano di risposta agli incidenti e documentazione da mostrare ai clienti. Per approfondire c’è la nostra collana di libri su NIS2 e ISO 27001, con un volume sulla governance, uno per i consulenti e uno sulla sicurezza operativa.

Informazioni aggiornate a ottobre 2026. Per il vostro caso specifico fate sempre riferimento ai testi ufficiali dell’ACN.

Ultimo aggiornamento: 11/10/2026
Giuseppe Sciarra, referente tecnico di Tastiere Digitali Tech
Chi scrive

Giuseppe Sciarra

Segue in prima persona progettazione, sviluppo e gestione dei sistemi di Tastiere Digitali Tech: virtualizzazione, sicurezza dei servizi web, sviluppo di applicazioni e plugin. Ha scritto dodici libri su NIS2, AI Act e accessibilità (pagina autore su Amazon).

In questo articolo

    Condividi

    Vi serve una mano?

    Una call di 30 minuti, gratuita: ci raccontate la situazione e vi diciamo con chiarezza se e come possiamo aiutarvi.

    Raccontateci la vostra situazione.

    Una call di 30 minuti, gratuita: vi diciamo con chiarezza se e come possiamo aiutarvi.