In breve
- In Italia la NIS2 è il D.Lgs. 138/2024: riguarda le medie e grandi imprese dei settori elencati negli allegati, più alcuni soggetti a prescindere dalle dimensioni.
- Chi è entrato nell’elenco dell’ACN nel 2025 notifica gli incidenti da gennaio 2026 e deve avere operative le misure di sicurezza di base entro ottobre 2026.
- Anche se non siete obbligati, la NIS2 vi arriva dai clienti: chi è in elenco deve chiedere sicurezza ai propri fornitori, con requisiti scritti nei contratti.
La direttiva NIS2 è la legge europea sulla sicurezza informatica di chi fa funzionare servizi importanti: energia, trasporti, sanità, acqua, infrastrutture digitali, ma anche manifattura, alimentare, rifiuti, servizi postali e altri. In Italia è in vigore dal 16 ottobre 2024 con il decreto legislativo 138/2024, e l’attuazione è seguita dall’Agenzia per la Cybersicurezza Nazionale (ACN).
Vediamo chi è obbligato, quali scadenze contano adesso e da dove conviene partire, con un occhio di riguardo per le piccole e medie imprese: sia quelle che rientrano nella norma, sia quelle che ci arrivano di riflesso, come fornitori.
Chi è obbligato
Per capire se la NIS2 vi riguarda servono due verifiche: il settore in cui operate e le dimensioni dell’azienda.
Il settore
I settori sono elencati negli allegati del decreto. Quelli ad alta criticità sono energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile e acque reflue, infrastrutture digitali, gestione dei servizi ICT tra imprese, pubblica amministrazione e spazio. Gli altri settori critici comprendono servizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, alimentare, manifattura (dispositivi medici, elettronica, macchinari, veicoli), fornitori di servizi digitali come marketplace, motori di ricerca e social network, e la ricerca.
Le dimensioni
In generale rientrano le imprese medie e grandi dei settori elencati. Siete almeno una media impresa se avete 50 dipendenti o più, oppure se il fatturato annuo e il totale di bilancio superano entrambi 10 milioni di euro. Nel conto entrano anche le società associate e collegate, secondo le regole europee sulle PMI.
Alcuni soggetti sono inclusi a prescindere dalle dimensioni: per esempio i fornitori di reti e servizi di comunicazione elettronica accessibili al pubblico, i prestatori di servizi fiduciari, i fornitori di servizi DNS e i gestori dei registri dei nomi a dominio di primo livello, oltre a chi è l’unico fornitore di un servizio essenziale.
Essenziali o importanti
Chi rientra è classificato come soggetto essenziale o importante. In sintesi, sono essenziali le grandi imprese dei settori ad alta criticità (da 250 dipendenti, oppure oltre 50 milioni di fatturato e 43 di bilancio) e alcuni soggetti indicati espressamente; gli altri sono importanti. Cambiano il numero di misure da applicare, l’intensità dei controlli e le sanzioni, non l’impostazione.
Un punto che molti scoprono tardi: non è l’ACN a cercarvi. Sono le aziende a doversi registrare sulla piattaforma dell’Agenzia, ogni anno dal 1° gennaio al 28 febbraio; l’ACN poi comunica l’inserimento nell’elenco dei soggetti NIS. Chi rientra e non si è registrato è già in ritardo.
Le scadenze che contano adesso
| Quando | Cosa |
|---|---|
| Ogni anno, dal 1° gennaio al 28 febbraio | Registrazione o aggiornamento della registrazione sulla piattaforma ACN |
| Ogni anno, dal 15 aprile al 31 maggio | Aggiornamento delle informazioni, compreso dal 2026 l’elenco dei fornitori rilevanti |
| Ogni anno, dal 1° maggio al 30 giugno | Categorizzazione delle attività e dei servizi |
| Da gennaio 2026 | Notifica degli incidenti significativi, per i soggetti in elenco dal 2025 |
| Entro ottobre 2026 | Misure di sicurezza di base operative, per i soggetti in elenco dal 2025: diciotto mesi dalla comunicazione dell’ACN |
| Dal 1° gennaio 2027 | Notifica degli incidenti per chi è entrato in elenco nel 2026 |
| Entro il 31 luglio 2027 | Misure di base operative per chi è entrato in elenco nel 2026 |
La notifica di un incidente significativo ha tre tempi: una pre-notifica entro 24 ore da quando ve ne accorgete, una notifica entro 72 ore con la prima valutazione e una relazione finale entro un mese. Le notifiche vanno al CSIRT Italia.
Per chi è in elenco dal 2025 il termine di ottobre va calcolato sulla comunicazione ricevuta, diciotto mesi da quel giorno. Da lì in avanti l’ACN può verificare che le misure siano applicate davvero, non solo scritte.
Cosa sono le misure di base, in pratica
Le misure di sicurezza di base sono fissate da una determinazione dell’ACN, oggi la 379907 del 19 dicembre 2025, e seguono il Framework nazionale per la cybersecurity e la data protection. Per i soggetti importanti sono 37 misure con 87 requisiti, per gli essenziali 43 misure con 116 requisiti. Tradotte in attività concrete, si raggruppano più o meno così:
- Governo e responsabilità: gli organi di amministrazione approvano le misure, ne rispondono e seguono una formazione specifica.
- Inventario: sistemi, servizi, dati e fornitori, con un responsabile per ciascuno.
- Gestione del rischio: una valutazione periodica e un piano per ridurre i rischi più alti.
- Accessi: account personali, privilegi minimi, autenticazione a più fattori per gli accessi da remoto e per gli amministratori, revisione periodica dei permessi.
- Backup e ripristino: copie protette e ripristini provati davvero, come spieghiamo nell’articolo sulla regola del backup 3-2-1.
- Aggiornamenti e vulnerabilità: sistemi e software aggiornati con tempi definiti.
- Rilevamento e gestione degli incidenti: log, monitoraggio e una procedura scritta che dice chi fa cosa, compresa la notifica al CSIRT.
- Fornitori: requisiti di sicurezza nei contratti e verifica di quelli critici.
- Formazione: per tutto il personale, non solo per chi lavora nell’IT.
Quello che fa la differenza è la prova. Non basta avere le procedure in un cassetto: servono le evidenze che le misure funzionano, come i log degli accessi, le revisioni dei permessi, gli esiti dei test di ripristino e i registri della formazione.
Se non siete obbligati, vi riguarda lo stesso
La maggior parte delle piccole imprese non rientra direttamente nella NIS2. Ma chi rientra deve gestire il rischio della propria catena di fornitura, e dal 2026 comunica all’ACN anche l’elenco dei fornitori rilevanti. Tradotto: se lavorate per un ospedale, un’azienda di trasporti, un’utility o un grande produttore, vi arriveranno questionari sulla sicurezza, clausole nei contratti e richieste di prove.
Prepararsi prima conviene. Le domande sono quasi sempre le stesse: avete l’autenticazione a più fattori? I backup sono separati e provati? Chi può accedere ai dati del cliente? Come lo avvisate se subite un incidente? Avere risposte documentate vi fa superare le verifiche senza affanno, e spesso vi fa preferire a un concorrente meno organizzato.
Da dove partire: cinque passi per una PMI
- Verificate se siete in ambito. Settore, attività, dipendenti, fatturato e bilancio, contando anche le società collegate. Nel dubbio fatevi dare un parere scritto: la registrazione spetta a voi.
- Se rientrate, sistemate gli adempimenti formali. Registrazione annuale, punto di contatto, referente per il CSIRT, aggiornamento delle informazioni nelle finestre previste.
- Fate un’analisi delle differenze. Mettete le misure di base accanto a quello che avete già: per ogni requisito, cosa c’è, cosa manca e chi se ne occupa.
- Partite da quello che ferma gli attacchi più comuni. Autenticazione a più fattori, backup con una copia non cancellabile, aggiornamenti puntuali, account amministrativi separati e una procedura per gli incidenti. Sono anche le prime cose che vi chiederanno i clienti.
- Raccogliete le prove e riguardatele ogni anno. Un registro semplice, con date ed esiti, vale più di un manuale di cento pagine che nessuno apre.
Le sanzioni
Per le violazioni più gravi, come la mancata adozione delle misure di sicurezza o la mancata notifica di un incidente, le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali, e fino a 7 milioni o all’1,4% per gli importanti, se l’importo in percentuale è più alto. Il decreto prevede anche responsabilità per chi amministra l’azienda: la sicurezza è un tema da consiglio di amministrazione, non solo dell’ufficio IT.
Come possiamo aiutarvi
Ci occupiamo di sicurezza informatica per aziende e studi: analisi delle differenze rispetto alle misure di base, autenticazione a più fattori, backup verificati, piano di risposta agli incidenti e documentazione da mostrare ai clienti. Per approfondire c’è la nostra collana di libri su NIS2 e ISO 27001, con un volume sulla governance, uno per i consulenti e uno sulla sicurezza operativa.
Informazioni aggiornate a ottobre 2026. Per il vostro caso specifico fate sempre riferimento ai testi ufficiali dell’ACN.
Giuseppe Sciarra
Segue in prima persona progettazione, sviluppo e gestione dei sistemi di Tastiere Digitali Tech: virtualizzazione, sicurezza dei servizi web, sviluppo di applicazioni e plugin. Ha scritto dodici libri su NIS2, AI Act e accessibilità (pagina autore su Amazon).
In questo articolo
Condividi
Vi serve una mano?
Una call di 30 minuti, gratuita: ci raccontate la situazione e vi diciamo con chiarezza se e come possiamo aiutarvi.



