Salta al contenuto
Guida • In evidenza

NIS2 PMI italiane: guida operativa completa al D.Lgs 138/2024 (art. 24, sanzioni, ruoli)

Guida operativa completa al D.Lgs 138/2024 (recepimento NIS2) per PMI italiane: scadenze, perimetro, art. 24 misure di gestione dei rischi, sanzioni, ruolo ACN, organizzazione interna richiesta.

SynSphere Italia Aggiornato il · pubblicato il 18 min di lettura
NIS2 PMI italiane: guida operativa completa al D.Lgs 138/2024 (art. 24, sanzioni, ruoli)

La direttiva NIS2 (UE 2022/2555) è stata recepita in Italia con il D.Lgs 138/2024 entrato in vigore il 16 ottobre 2024. La registrazione presso l’ACN (Agenzia per la Cybersicurezza Nazionale) non è un adempimento una tantum che si è chiuso: l’art. 7, comma 1 del decreto la struttura come una finestra annuale, dal 1° gennaio al 28 febbraio di ogni anno, entro cui i soggetti si registrano o aggiornano le informazioni già trasmesse. Gli obblighi tecnici e organizzativi decorrono invece dalla comunicazione di inserimento nell’elenco dei soggetti NIS, quindi non seguono un calendario uguale per tutti. Le sanzioni amministrative sono significative (fino a 10 M€ per soggetti essenziali, 7 M€ per soggetti importanti) ma soprattutto comportano responsabilità personale degli amministratori.

Questa guida operativa è la risorsa unica di riferimento per il responsabile compliance (CISO, DPO, IT manager) di una PMI italiana che deve gestire la conformità NIS2 nel 2026. Copre perimetro applicativo, scadenze, art. 24 misure di gestione dei rischi, ruoli organizzativi richiesti, rapporto con ACN, sanzioni, audit, sovrapposizione con GDPR. Per la visione di alto livello su timeline e perimetro vedi anche NIS2 timeline e perimetro.

Questa guida è aggiornata a maggio 2026. La normativa NIS2 evolve — verificare ACN per aggiornamenti.

Indice

  1. Cos’è NIS2 e perché importa
  2. Chi è in scope NIS2 (perimetro applicativo)
  3. Scadenze operative 2025-2027
  4. Art. 24: le misure di gestione dei rischi
  5. Sanzioni e responsabilità personale degli amministratori
  6. Ruoli organizzativi richiesti
  7. Rapporto con ACN: registrazione e notifiche
  8. Sovrapposizione con GDPR e AI Act
  9. Roadmap di conformità per una PMI italiana
  10. Checklist NIS2 in 30 punti

Cos’è NIS2 e perché importa

NIS2 (Network and Information Security 2) è la direttiva europea che sostituisce la NIS1 del 2016. Estende drasticamente il perimetro delle entità obbligate alla cyber security: passa da circa 600 aziende italiane (NIS1) a stimati 18.000-25.000 enti (NIS2). Per la prima volta entrano nel perimetro molte PMI italiane mid-market.

Le tre differenze principali rispetto a NIS1:

  1. Perimetro ampliato: nuovi settori (food, manifattura digitale, gestione rifiuti, servizi postali, ricerca, social media, datacenter, MSP/ICT, ecc.) e soglia dimensionale più bassa (50 dipendenti o 10 M€ fatturato).
  2. Obblighi tecnici puntuali: l’art. 24 del D.Lgs 138/2024 disciplina gli obblighi in materia di misure di gestione dei rischi, e il comma 2 ne elenca gli elementi (in NIS1 erano principi generici). È l’articolo che recepisce l’art. 21 della direttiva NIS2: se leggete la direttiva trovate lo stesso contenuto con un altro numero.
  3. Sanzioni significative + responsabilità personale: amministratori personalmente responsabili (non solo l’ente).

L’obiettivo politico è rendere l’ecosistema digitale europeo significativamente più resiliente verso attacchi cyber che hanno crescito di 5-7x dal 2018.

Chi è in scope NIS2 (perimetro applicativo)

NIS2 distingue due categorie:

CategoriaSogliaSettori
Soggetti essenzialiSoggetti dell’allegato I che superano i massimali della media impresa: almeno 250 occupati, oppure fatturato oltre 50 M€ e totale di bilancio oltre 43 M€Energia, trasporti, banche, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC, PA, spazio
Soggetti importantiMedie imprese (50-250 dipendenti, 10-50 M€ fatturato) in settori specificiServizi postali, gestione rifiuti, manifattura (chimica, farmaceutica, automotive, elettronica), food, providers digitali, ricerca

Soglia dimensionale chiave per la PMI italiana: si entra nello scope superando i massimali della piccola impresa ai sensi della Raccomandazione 2003/361/CE, e i parametri non si combinano come si crede. Serve almeno una di queste due condizioni: 50 occupati o più, oppure — restando sotto i 50 — sia un fatturato annuo oltre 10 M€ sia un totale di bilancio oltre 10 M€. I due parametri contabili sono alternativi a favore dell’impresa: basta che uno dei due resti sotto la soglia per restare piccola impresa.

Due avvertenze. La prima: sotto la soglia si resta fuori salvo le eccezioni tassative in cui il decreto prescinde dalla dimensione (fra le altre, chi svolge attività di registrazione di nomi di dominio e i fornitori di reti pubbliche o di servizi di comunicazione elettronica). La seconda: fornire un soggetto NIS non fa entrare in ambito. ACN è esplicita nell’escludere “un meccanismo di propagazione diretta dell’ambito di applicazione del decreto NIS dai soggetti NIS alla loro catena di approvvigionamento”: quello che arriva al fornitore sono obblighi contrattuali, imposti dal cliente in perimetro ai sensi dell’art. 24, comma 2, non la soggettività NIS.

Settori inclusi nelle PMI italiane più frequenti:

  • Manifattura (chimica, farmaceutica, automotive, elettronica, dispositivi medici, food processing)
  • Healthcare privato (case di cura, laboratori analisi, cliniche)
  • MSP/MSSP e system integrator IT: settore “Gestione dei servizi TIC (business-to-business)”, allegato I, punto 9 — non “fornitori di servizi digitali”. Rientrano se superano i massimali della piccola impresa e se erogano assistenza o amministrazione attiva sui sistemi del cliente tramite interconnessione diretta fra la propria rete e quella del cliente
  • Software house / ISV: sviluppare software per clienti in settori critici non è di per sé un criterio di ambito. Lo diventa se, oltre a sviluppare, l’azienda gestisce o amministra attivamente i sistemi del cliente con quella interconnessione diretta
  • Food processing (manifattura alimentare, packaging food, distribuzione)
  • Gestione rifiuti (raccolta, trasporto, smaltimento)
  • Trasporti (logistica, autotrasporti, hub intermodali)

Per autovalutare lo scope: l’ACN ha pubblicato un tool di self-assessment e linee guida settoriali. In caso di dubbio, registrarsi è prudente — il rischio di non-registrarsi mentre in scope è sanzionato.

Scadenze operative 2025-2027

La cosa da capire prima delle date: convivono due meccanismi diversi. I termini di adeguamento (notifica degli incidenti, misure di sicurezza di base) decorrono dalla comunicazione di inserimento nell’elenco dei soggetti NIS che ACN invia al singolo soggetto, quindi due aziende inserite in anni diversi hanno scadenze diverse. Le finestre di calendario invece sono uguali per tutti e tornano ogni anno: registrazione, aggiornamento delle informazioni, elencazione e categorizzazione dei servizi.

RiferimentoTermine
Entrata in vigore del D.Lgs 138/202416 ottobre 2024
Finestra annuale di registrazione (art. 7, comma 1)dal 1° gennaio al 28 febbraio di ogni anno
Notifica degli incidenti significativinove mesi dalla ricezione della comunicazione di inserimento
Adozione delle misure di sicurezza di basediciotto mesi dalla ricezione della comunicazione di inserimento
Adozione delle misure di base, soggetti inseriti nel 202631 luglio 2027
Aggiornamento annuale delle informazioni (art. 7)entro il 31 maggio di ogni anno
Elencazione e categorizzazione di attività e servizi (art. 30)dal 1° maggio al 30 giugno di ogni anno

Per i soggetti inseriti nell’elenco nel 2025, i diciotto mesi cadono nell’autunno 2026: è da qui che nasce la data del 31 ottobre 2026 di cui si parla molto, e vale per loro, non per chiunque. Chi è stato inserito per la prima volta nel 2026 guarda la determinazione del 2026.

Il punto chiave operativo: sapere quando è arrivata la vostra comunicazione di inserimento. Senza quella data non si può dire se siete in ritardo, e nessun calendario generico può dirvelo.

Art. 24: le misure di gestione dei rischi

L’art. 24 del D.Lgs 138/2024 disciplina gli obblighi in materia di misure di gestione dei rischi per la sicurezza informatica; il comma 2 ne elenca gli elementi, che ACN declina in specifiche di base negli allegati alla propria determinazione. Sintesi operativa:

1. Politiche di analisi del rischio e sicurezza informatica

Documento formale che identifica gli asset critici, le minacce rilevanti, le contromisure. Aggiornato almeno annualmente. Per una PMI italiana: documento 10-30 pagine prodotto da CISO interno o consulente esterno. Include: inventario asset (server, endpoint, applicazioni), mappa minacce settoriali, risk matrix probabilità × impatto, contromisure prioritizzate.

2. Gestione degli incidenti

Procedura formale per identificare, contenere, eradicare e ripristinare in caso di incident cyber. Include: piano di response, ruoli (incident commander, comunicazioni, legal, tech response), runbook per scenari tipici, post-mortem documentato. Per una PMI italiana: documento procedurale 5-10 pagine + simulazione (tabletop exercise) annuale. La domanda operativa che segue è chi presidia materialmente il rilevamento e la risposta fuori orario: la scelta tra servizio MDR gestito e SOC interno determina tempi di reazione, costi ricorrenti e personale da mantenere.

3. Continuità operativa e gestione delle crisi

Business Continuity Plan + Disaster Recovery Plan formali. Include RTO/RPO per servizi critici, backup immutable, sito alternativo (cloud o secondario), procedura attivazione. Per una PMI italiana: BCP con copertura M365 + ERP + dati produzione, test ripristino annuale documentato. Vedi backup Microsoft 365.

4. Sicurezza della supply chain

Valutazione del rischio cyber dei fornitori critici (MSP IT, cloud provider, vendor software business-critical). Include: clausole contrattuali, audit periodici, gestione end-of-life. Per una PMI italiana: l’insieme dei fornitori rilevanti NIS non si stabilisce per numerosità ma per criterio — fornitura ICT (allegato I, punti 8 e 9) oppure fornitura non fungibile — quindi possono essere tre o quaranta; poi questionario security e clausole NIS2 nei nuovi contratti.

5. Sicurezza nell’acquisizione, sviluppo e manutenzione dei sistemi

Security by design nel ciclo di sviluppo software (anche custom interno). Include: secure coding, vulnerability management, gestione patch. Per una PMI italiana: policy patch management documentata, vulnerability scan periodico, secure development se software custom è prodotto internamente.

6. Valutazione dell’efficacia delle misure

Misurare l’efficacia delle contromisure implementate. Include: penetration test, vulnerability assessment, audit security, metriche KPI security. Per una PMI italiana: pen test annuale (esterno), VA trimestrale (interno con tool), report mensile metriche al management.

7. Pratiche di base di igiene cyber e formazione

Formazione cyber per tutti i dipendenti. Include: awareness training, phishing simulation, password management, gestione dispositivi mobile. Per una PMI italiana: training annuale obbligatorio (2-4 ore/dipendente), phishing simulation trimestrale, policy device aziendali documentata.

8. Crittografia e gestione delle chiavi

Crittografia di dati a riposo e in transito. Include: TLS 1.2+ per traffico, encryption disk endpoint, key management. Per una PMI italiana: TLS 1.3 su web + email, BitLocker su tutti gli endpoint Windows, FileVault su Mac, gestione chiavi via M365 / Azure Key Vault.

9. Sicurezza delle risorse umane, controllo degli accessi e gestione degli asset

Identity & Access Management formale. Include: MFA, principio least-privilege, joiners-movers-leavers, gestione privileged accounts. Per una PMI italiana: MFA su tutti gli account (obbligatorio admin), Conditional Access (Entra ID P1+), procedura disabilitazione account ex-dipendenti entro 24h. Vedi confronto Entra ID vs Okta.

10. Uso di soluzioni di autenticazione multifattore o di autenticazione continua

MFA mandatory per tutti gli accessi privilegiati e per accessi remoti. Include: phishing-resistant MFA per admin (FIDO2, Authenticator), authentication continua dove possibile. Per una PMI italiana: MFA Microsoft Authenticator (free), FIDO2 token per gli admin, niente SMS-based MFA (vulnerabile a SIM swap).

Sanzioni e responsabilità personale degli amministratori

Le sanzioni amministrative previste dal D.Lgs 138/2024:

Categoria di soggettoSanzione massima
Soggetti essenzialiFino a 10 milioni di euro o il 2% del fatturato mondiale annuo, applicando l’importo più elevato
Soggetti importantiFino a 7 milioni di euro o l’1,4% del fatturato mondiale annuo, applicando l’importo più elevato

⚠️ Il decreto non prevede una griglia di importi per singolo tipo di violazione: i massimali sono per categoria di soggetto. Se leggete altrove cifre come «fino a 250.000 euro per mancata notifica», quell’importo non si trova nel D.Lgs 138/2024.

Aspetto critico: gli obblighi non ricadono solo sull’IT. L’art. 23 del decreto disciplina gli obblighi in carico agli organi di amministrazione e direttivi dei soggetti NIS — è l’articolo che rende la sicurezza una responsabilità del vertice e non una delega tecnica.

  • Possibili profili di responsabilità penale in caso di dolo o colpa grave nella violazione

Questo è il punto che genera attenzione nei consigli di amministrazione 2025-2026: NIS2 non è più “un problema tecnico dell’IT manager”, è una responsabilità del board.

Ruoli organizzativi richiesti

NIS2 richiede strutturazione organizzativa specifica:

CISO (Chief Information Security Officer)

Figura raccomandata ma non strettamente obbligatoria per PMI. Per soggetti essenziali di dimensioni significative diventa di fatto necessaria. Per PMI italiane medie spesso ruolo “frazionale” o esternalizzato (vCISO). Responsabilità: governance security, reporting al CdA, interfaccia con ACN.

DPO (Data Protection Officer)

Già obbligatorio per molte PMI sotto GDPR. Sotto NIS2 il DPO non sostituisce il CISO ma può lavorare in tandem (GDPR + NIS2 sovrapposti su privacy + security).

Responsabile NIS2 / Contact point ACN

Persona designata come punto di contatto con ACN, che cura gli adempimenti del decreto e attraverso cui l’Autorità interloquisce con il soggetto. Obbligatorio designarlo all’atto della registrazione. La platea è chiusa: può essere il rappresentante legale, un suo procuratore generale censito sul registro delle imprese, oppure un dipendente delegato. Il punto di contatto e il suo sostituto sono le uniche figure che non possono essere esternalizzate (Determinazione ACN 379887/2025, artt. 4 e 5): possono avvalersi di personale esterno nell’espletamento delle funzioni, ma il ruolo resta interno — quindi un vCISO esterno non può ricoprirlo.

Da non confondere con il Referente CSIRT, che è la figura preposta a notificare gli incidenti: non si designa in fase di registrazione, ma successivamente, dal punto di contatto, tramite la funzionalità Aggiornamento dati del Portale dei Servizi ACN. Chi fa cosa, chi non è esternalizzabile e quali ruoli sono facoltativi: i ruoli NIS2 in dettaglio.

Comitato sicurezza (se applicabile)

Per organizzazioni complesse, comitato multi-funzione (CISO + DPO + Legal + IT + Operations) che si riunisce trimestralmente per governance security. Non strettamente obbligatorio NIS2 ma best practice consolidata.

Rapporto con ACN: registrazione e notifiche

L’Agenzia per la Cybersicurezza Nazionale (ACN) è l’autorità di vigilanza italiana NIS2. Tre interazioni principali con ACN:

Registrazione (finestra annuale, non una tantum)

È l’equivoco più diffuso su questo adempimento. L’art. 7, comma 1 del decreto struttura la registrazione come una finestra annuale ricorrente: dal 1° gennaio al 28 febbraio di ogni anno, entro cui i soggetti si registrano sulla piattaforma ACN oppure confermano e aggiornano le informazioni già trasmesse. Non è una porta che si è chiusa nel 2025: si riapre ogni anno, e riguarda anche chi è già registrato. Le altre finestre annuali (formazione dell’elenco, aggiornamento delle informazioni, elencazione dei servizi) stanno nel calendario NIS2 completo.

Procedura: piattaforma ACN online, compilazione modulo con dati aziendali + perimetro + responsabile NIS2 + contatto incident response.

Non arriva una «conferma» a stretto giro, e non è quello il segnale da aspettare: ACN forma l’elenco dei soggetti NIS entro il 31 marzo di ogni anno e comunica al soggetto l’avvenuto inserimento. È quella comunicazione — non la data in cui vi siete registrati — a far decorrere i termini per la notifica degli incidenti e per l’adozione delle misure di sicurezza.

Notifica incident

Obbligatoria per incident significativi (impatto disservizio servizio essenziale, compromissione di dati personali, perdita finanziaria > soglia). Tempistica:

  • Early warning: entro 24 ore dalla rilevazione (preavviso senza dettagli)
  • Notifica: entro 72 ore (descrizione incident + impatto stimato + mitigation)
  • Rapporto finale: entro 1 mese (root cause analysis + lessons learned)

Verifiche e ispezioni ACN

Il potere di verifica non è agganciato a una data di avvio: è differenziato per categoria. Verso i soggetti essenziali le ispezioni in loco e a distanza, compresi controlli casuali, possono essere disposte anche ex ante; verso i soggetti importanti non possono esserlo, e scattano solo se ACN ha acquisito elementi di prova o informazioni che suggeriscono possibili violazioni. ACN può richiedere:

  • Documentazione policy/procedure (art. 24)
  • Evidenza implementazione misure (log, configurazioni, training records)

Best practice: mantenere “evidence file” aggiornato con tutti i documenti richiesti.

Sovrapposizione con GDPR e AI Act

NIS2 non sostituisce GDPR né AI Act, si aggiunge. Convergenza pratica:

AspettoGDPRNIS2AI Act
AmbitoDati personaliResilienza cyberSistemi AI
AutoritàGarante PrivacyACNAGID + Garante (futuro AI Office UE)
Sanzioni20 M€ / 4% fatturato10 M€ / 2% fatturato35 M€ / 7% fatturato (per AI rischio inaccettabile)
Notifica incident72h (data breach)24h early warning + 72h notificaVariabile per livello rischio
SovrapposizioniTrattamenti AI = GDPR + AI ActIncident AI in azienda = NIS2 + AI ActTrattamento dati personali in AI = GDPR + AI Act

Per il responsabile compliance di una PMI italiana, il pattern consolidato è:

  • Pacchetto documentale unico che soddisfa tutti e tre (registro trattamenti, policy security, policy AI, registro fornitori, ecc.)
  • Audit integrati (un solo audit copre GDPR + NIS2 + AI Act)
  • DPO + CISO + responsabile AI possono coincidere o lavorare in stretto coordinamento

Per AI Act vedi guida AI Act 2026.

Roadmap di conformità per una PMI italiana

Per una PMI italiana 80 dipendenti nel settore manifattura (esempio tipico):

FaseTempoAttivitàCosto indicativo
Discovery1-2 mesiVerifica scope NIS2, inventario asset, gap analysis vs art. 245.000-10.000 € (consulenza esterna)
Documentazione2-3 mesiStesura policy security, procedure incident response, BCP, registro fornitori8.000-15.000 €
Implementazione tecnica6-12 mesiMFA enforcement, Conditional Access, backup immutable, EDR, patch management, vulnerability scan20.000-50.000 € (incl. tooling)
Formazione2-3 mesi (parallelo)Training awareness tutti i dipendenti + formazione tecnica IT/security3.000-8.000 €
Audit pre-conformità1 mesePen test esterno, audit documentale, validation pre-ACN5.000-12.000 €
Registrazione ACN + notifica1 meseRegistrazione formale, designazione responsabile, primi adempimenti2.000-5.000 €

Costo totale tipico PMI 80 dipendenti: 40.000-100.000 € one-time + 15.000-30.000 €/anno ongoing (tooling, formazione, audit).

Investimento significativo, ma proporzionato alle sanzioni potenziali (fino a 7 M€) e al rischio reale di incident (ransomware medio in PMI italiana = 50-300 k€ tra riscatto, danno operativo, recovery).

Checklist NIS2 in 30 punti

Lista operativa autoverificabile per il responsabile NIS2:

Governance (1-6)

  1. ☐ Identificazione perimetro NIS2 (soggetto essenziale o importante)
  2. ☐ Registrazione presso ACN completata
  3. ☐ Responsabile NIS2 designato e formalizzato
  4. ☐ Reporting trimestrale al board su stato compliance
  5. ☐ Documento “Politica di sicurezza” approvato dal CdA
  6. ☐ Risk assessment formale annuale completato

Identità e accessi (7-12)

  1. ☐ MFA enforced su tutti gli account utenti
  2. ☐ MFA phishing-resistant (FIDO2) su admin
  3. ☐ Conditional Access policy attive (almeno 5 baseline)
  4. ☐ Procedura joiners-movers-leavers documentata
  5. ☐ Account dormienti disabilitati ricorrentemente
  6. ☐ Privileged accounts inventariati e monitorati

Protezione endpoint (13-17)

  1. ☐ EDR deployato su 100% endpoint (Defender for Business o equivalente)
  2. ☐ Disk encryption (BitLocker/FileVault) su tutti i device aziendali
  3. ☐ MDM policy attiva su tutti i device (Intune o equivalente)
  4. ☐ Patch management policy con SLA documentato (es. critici < 7gg)
  5. ☐ Vulnerability scan periodico (tipicamente mensile)

Backup e continuità (18-21)

  1. ☐ Backup immutable di tutti i dati critici (M365 + ERP + file server)
  2. ☐ RPO e RTO documentati per ogni servizio critico
  3. ☐ Test di ripristino documentato (almeno annuale)
  4. ☐ BCP / DRP formalizzato e testato

Incident response (22-25)

  1. ☐ Piano incident response documentato
  2. ☐ Tabletop exercise annuale completato
  3. ☐ Canale notifica ACN configurato (contact point)
  4. ☐ Runbook per scenari tipici (ransomware, phishing massivo, BEC)

Supply chain (26-28)

  1. ☐ Elenco completo dei fornitori rilevanti NIS secondo i due criteri (fornitura ICT / fornitura non fungibile), non un top 10
  2. ☐ Clausole NIS2 nei nuovi contratti
  3. ☐ Questionario security per onboarding nuovi fornitori

Formazione (29-30)

  1. ☐ Training awareness security annuale completato (100% dipendenti)
  2. ☐ Phishing simulation trimestrale attiva

Da rivedere ogni 6 mesi. Per una PMI italiana ben strutturata, i 30 punti sono raggiungibili in 12-18 mesi con investment proporzionato.


Per un assessment NIS2 specifico sulla tua organizzazione (gap analysis vs art. 24, roadmap di conformità prioritizzata, business case quantificato), contattaci: valutazione gratuita iniziale, supporto operativo fino a conformità completa.

Vedi anche: NIS2 timeline e perimetro, Cyber security PMI italiane 2026, AI Act PMI italiane.

Prodotti e servizi SynSphere correlati

Dal catalogo SynSphere, quello che c'entra con questo articolo.