La direttiva NIS2 (UE 2022/2555) è stata recepita in Italia con il D.Lgs 138/2024 entrato in vigore il 16 ottobre 2024. La registrazione presso l’ACN (Agenzia per la Cybersicurezza Nazionale) non è un adempimento una tantum che si è chiuso: l’art. 7, comma 1 del decreto la struttura come una finestra annuale, dal 1° gennaio al 28 febbraio di ogni anno, entro cui i soggetti si registrano o aggiornano le informazioni già trasmesse. Gli obblighi tecnici e organizzativi decorrono invece dalla comunicazione di inserimento nell’elenco dei soggetti NIS, quindi non seguono un calendario uguale per tutti. Le sanzioni amministrative sono significative (fino a 10 M€ per soggetti essenziali, 7 M€ per soggetti importanti) ma soprattutto comportano responsabilità personale degli amministratori.
Questa guida operativa è la risorsa unica di riferimento per il responsabile compliance (CISO, DPO, IT manager) di una PMI italiana che deve gestire la conformità NIS2 nel 2026. Copre perimetro applicativo, scadenze, art. 24 misure di gestione dei rischi, ruoli organizzativi richiesti, rapporto con ACN, sanzioni, audit, sovrapposizione con GDPR. Per la visione di alto livello su timeline e perimetro vedi anche NIS2 timeline e perimetro.
Questa guida è aggiornata a maggio 2026. La normativa NIS2 evolve — verificare ACN per aggiornamenti.
Indice
- Cos’è NIS2 e perché importa
- Chi è in scope NIS2 (perimetro applicativo)
- Scadenze operative 2025-2027
- Art. 24: le misure di gestione dei rischi
- Sanzioni e responsabilità personale degli amministratori
- Ruoli organizzativi richiesti
- Rapporto con ACN: registrazione e notifiche
- Sovrapposizione con GDPR e AI Act
- Roadmap di conformità per una PMI italiana
- Checklist NIS2 in 30 punti
Cos’è NIS2 e perché importa
NIS2 (Network and Information Security 2) è la direttiva europea che sostituisce la NIS1 del 2016. Estende drasticamente il perimetro delle entità obbligate alla cyber security: passa da circa 600 aziende italiane (NIS1) a stimati 18.000-25.000 enti (NIS2). Per la prima volta entrano nel perimetro molte PMI italiane mid-market.
Le tre differenze principali rispetto a NIS1:
- Perimetro ampliato: nuovi settori (food, manifattura digitale, gestione rifiuti, servizi postali, ricerca, social media, datacenter, MSP/ICT, ecc.) e soglia dimensionale più bassa (50 dipendenti o 10 M€ fatturato).
- Obblighi tecnici puntuali: l’art. 24 del D.Lgs 138/2024 disciplina gli obblighi in materia di misure di gestione dei rischi, e il comma 2 ne elenca gli elementi (in NIS1 erano principi generici). È l’articolo che recepisce l’art. 21 della direttiva NIS2: se leggete la direttiva trovate lo stesso contenuto con un altro numero.
- Sanzioni significative + responsabilità personale: amministratori personalmente responsabili (non solo l’ente).
L’obiettivo politico è rendere l’ecosistema digitale europeo significativamente più resiliente verso attacchi cyber che hanno crescito di 5-7x dal 2018.
Chi è in scope NIS2 (perimetro applicativo)
NIS2 distingue due categorie:
| Categoria | Soglia | Settori |
|---|---|---|
| Soggetti essenziali | Soggetti dell’allegato I che superano i massimali della media impresa: almeno 250 occupati, oppure fatturato oltre 50 M€ e totale di bilancio oltre 43 M€ | Energia, trasporti, banche, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC, PA, spazio |
| Soggetti importanti | Medie imprese (50-250 dipendenti, 10-50 M€ fatturato) in settori specifici | Servizi postali, gestione rifiuti, manifattura (chimica, farmaceutica, automotive, elettronica), food, providers digitali, ricerca |
Soglia dimensionale chiave per la PMI italiana: si entra nello scope superando i massimali della piccola impresa ai sensi della Raccomandazione 2003/361/CE, e i parametri non si combinano come si crede. Serve almeno una di queste due condizioni: 50 occupati o più, oppure — restando sotto i 50 — sia un fatturato annuo oltre 10 M€ sia un totale di bilancio oltre 10 M€. I due parametri contabili sono alternativi a favore dell’impresa: basta che uno dei due resti sotto la soglia per restare piccola impresa.
Due avvertenze. La prima: sotto la soglia si resta fuori salvo le eccezioni tassative in cui il decreto prescinde dalla dimensione (fra le altre, chi svolge attività di registrazione di nomi di dominio e i fornitori di reti pubbliche o di servizi di comunicazione elettronica). La seconda: fornire un soggetto NIS non fa entrare in ambito. ACN è esplicita nell’escludere “un meccanismo di propagazione diretta dell’ambito di applicazione del decreto NIS dai soggetti NIS alla loro catena di approvvigionamento”: quello che arriva al fornitore sono obblighi contrattuali, imposti dal cliente in perimetro ai sensi dell’art. 24, comma 2, non la soggettività NIS.
Settori inclusi nelle PMI italiane più frequenti:
- Manifattura (chimica, farmaceutica, automotive, elettronica, dispositivi medici, food processing)
- Healthcare privato (case di cura, laboratori analisi, cliniche)
- MSP/MSSP e system integrator IT: settore “Gestione dei servizi TIC (business-to-business)”, allegato I, punto 9 — non “fornitori di servizi digitali”. Rientrano se superano i massimali della piccola impresa e se erogano assistenza o amministrazione attiva sui sistemi del cliente tramite interconnessione diretta fra la propria rete e quella del cliente
- Software house / ISV: sviluppare software per clienti in settori critici non è di per sé un criterio di ambito. Lo diventa se, oltre a sviluppare, l’azienda gestisce o amministra attivamente i sistemi del cliente con quella interconnessione diretta
- Food processing (manifattura alimentare, packaging food, distribuzione)
- Gestione rifiuti (raccolta, trasporto, smaltimento)
- Trasporti (logistica, autotrasporti, hub intermodali)
Per autovalutare lo scope: l’ACN ha pubblicato un tool di self-assessment e linee guida settoriali. In caso di dubbio, registrarsi è prudente — il rischio di non-registrarsi mentre in scope è sanzionato.
Scadenze operative 2025-2027
La cosa da capire prima delle date: convivono due meccanismi diversi. I termini di adeguamento (notifica degli incidenti, misure di sicurezza di base) decorrono dalla comunicazione di inserimento nell’elenco dei soggetti NIS che ACN invia al singolo soggetto, quindi due aziende inserite in anni diversi hanno scadenze diverse. Le finestre di calendario invece sono uguali per tutti e tornano ogni anno: registrazione, aggiornamento delle informazioni, elencazione e categorizzazione dei servizi.
| Riferimento | Termine |
|---|---|
| Entrata in vigore del D.Lgs 138/2024 | 16 ottobre 2024 |
| Finestra annuale di registrazione (art. 7, comma 1) | dal 1° gennaio al 28 febbraio di ogni anno |
| Notifica degli incidenti significativi | nove mesi dalla ricezione della comunicazione di inserimento |
| Adozione delle misure di sicurezza di base | diciotto mesi dalla ricezione della comunicazione di inserimento |
| Adozione delle misure di base, soggetti inseriti nel 2026 | 31 luglio 2027 |
| Aggiornamento annuale delle informazioni (art. 7) | entro il 31 maggio di ogni anno |
| Elencazione e categorizzazione di attività e servizi (art. 30) | dal 1° maggio al 30 giugno di ogni anno |
Per i soggetti inseriti nell’elenco nel 2025, i diciotto mesi cadono nell’autunno 2026: è da qui che nasce la data del 31 ottobre 2026 di cui si parla molto, e vale per loro, non per chiunque. Chi è stato inserito per la prima volta nel 2026 guarda la determinazione del 2026.
Il punto chiave operativo: sapere quando è arrivata la vostra comunicazione di inserimento. Senza quella data non si può dire se siete in ritardo, e nessun calendario generico può dirvelo.
Art. 24: le misure di gestione dei rischi
L’art. 24 del D.Lgs 138/2024 disciplina gli obblighi in materia di misure di gestione dei rischi per la sicurezza informatica; il comma 2 ne elenca gli elementi, che ACN declina in specifiche di base negli allegati alla propria determinazione. Sintesi operativa:
1. Politiche di analisi del rischio e sicurezza informatica
Documento formale che identifica gli asset critici, le minacce rilevanti, le contromisure. Aggiornato almeno annualmente. Per una PMI italiana: documento 10-30 pagine prodotto da CISO interno o consulente esterno. Include: inventario asset (server, endpoint, applicazioni), mappa minacce settoriali, risk matrix probabilità × impatto, contromisure prioritizzate.
2. Gestione degli incidenti
Procedura formale per identificare, contenere, eradicare e ripristinare in caso di incident cyber. Include: piano di response, ruoli (incident commander, comunicazioni, legal, tech response), runbook per scenari tipici, post-mortem documentato. Per una PMI italiana: documento procedurale 5-10 pagine + simulazione (tabletop exercise) annuale. La domanda operativa che segue è chi presidia materialmente il rilevamento e la risposta fuori orario: la scelta tra servizio MDR gestito e SOC interno determina tempi di reazione, costi ricorrenti e personale da mantenere.
3. Continuità operativa e gestione delle crisi
Business Continuity Plan + Disaster Recovery Plan formali. Include RTO/RPO per servizi critici, backup immutable, sito alternativo (cloud o secondario), procedura attivazione. Per una PMI italiana: BCP con copertura M365 + ERP + dati produzione, test ripristino annuale documentato. Vedi backup Microsoft 365.
4. Sicurezza della supply chain
Valutazione del rischio cyber dei fornitori critici (MSP IT, cloud provider, vendor software business-critical). Include: clausole contrattuali, audit periodici, gestione end-of-life. Per una PMI italiana: l’insieme dei fornitori rilevanti NIS non si stabilisce per numerosità ma per criterio — fornitura ICT (allegato I, punti 8 e 9) oppure fornitura non fungibile — quindi possono essere tre o quaranta; poi questionario security e clausole NIS2 nei nuovi contratti.
5. Sicurezza nell’acquisizione, sviluppo e manutenzione dei sistemi
Security by design nel ciclo di sviluppo software (anche custom interno). Include: secure coding, vulnerability management, gestione patch. Per una PMI italiana: policy patch management documentata, vulnerability scan periodico, secure development se software custom è prodotto internamente.
6. Valutazione dell’efficacia delle misure
Misurare l’efficacia delle contromisure implementate. Include: penetration test, vulnerability assessment, audit security, metriche KPI security. Per una PMI italiana: pen test annuale (esterno), VA trimestrale (interno con tool), report mensile metriche al management.
7. Pratiche di base di igiene cyber e formazione
Formazione cyber per tutti i dipendenti. Include: awareness training, phishing simulation, password management, gestione dispositivi mobile. Per una PMI italiana: training annuale obbligatorio (2-4 ore/dipendente), phishing simulation trimestrale, policy device aziendali documentata.
8. Crittografia e gestione delle chiavi
Crittografia di dati a riposo e in transito. Include: TLS 1.2+ per traffico, encryption disk endpoint, key management. Per una PMI italiana: TLS 1.3 su web + email, BitLocker su tutti gli endpoint Windows, FileVault su Mac, gestione chiavi via M365 / Azure Key Vault.
9. Sicurezza delle risorse umane, controllo degli accessi e gestione degli asset
Identity & Access Management formale. Include: MFA, principio least-privilege, joiners-movers-leavers, gestione privileged accounts. Per una PMI italiana: MFA su tutti gli account (obbligatorio admin), Conditional Access (Entra ID P1+), procedura disabilitazione account ex-dipendenti entro 24h. Vedi confronto Entra ID vs Okta.
10. Uso di soluzioni di autenticazione multifattore o di autenticazione continua
MFA mandatory per tutti gli accessi privilegiati e per accessi remoti. Include: phishing-resistant MFA per admin (FIDO2, Authenticator), authentication continua dove possibile. Per una PMI italiana: MFA Microsoft Authenticator (free), FIDO2 token per gli admin, niente SMS-based MFA (vulnerabile a SIM swap).
Sanzioni e responsabilità personale degli amministratori
Le sanzioni amministrative previste dal D.Lgs 138/2024:
| Categoria di soggetto | Sanzione massima |
|---|---|
| Soggetti essenziali | Fino a 10 milioni di euro o il 2% del fatturato mondiale annuo, applicando l’importo più elevato |
| Soggetti importanti | Fino a 7 milioni di euro o l’1,4% del fatturato mondiale annuo, applicando l’importo più elevato |
⚠️ Il decreto non prevede una griglia di importi per singolo tipo di violazione: i massimali sono per categoria di soggetto. Se leggete altrove cifre come «fino a 250.000 euro per mancata notifica», quell’importo non si trova nel D.Lgs 138/2024.
Aspetto critico: gli obblighi non ricadono solo sull’IT. L’art. 23 del decreto disciplina gli obblighi in carico agli organi di amministrazione e direttivi dei soggetti NIS — è l’articolo che rende la sicurezza una responsabilità del vertice e non una delega tecnica.
- Possibili profili di responsabilità penale in caso di dolo o colpa grave nella violazione
Questo è il punto che genera attenzione nei consigli di amministrazione 2025-2026: NIS2 non è più “un problema tecnico dell’IT manager”, è una responsabilità del board.
Ruoli organizzativi richiesti
NIS2 richiede strutturazione organizzativa specifica:
CISO (Chief Information Security Officer)
Figura raccomandata ma non strettamente obbligatoria per PMI. Per soggetti essenziali di dimensioni significative diventa di fatto necessaria. Per PMI italiane medie spesso ruolo “frazionale” o esternalizzato (vCISO). Responsabilità: governance security, reporting al CdA, interfaccia con ACN.
DPO (Data Protection Officer)
Già obbligatorio per molte PMI sotto GDPR. Sotto NIS2 il DPO non sostituisce il CISO ma può lavorare in tandem (GDPR + NIS2 sovrapposti su privacy + security).
Responsabile NIS2 / Contact point ACN
Persona designata come punto di contatto con ACN, che cura gli adempimenti del decreto e attraverso cui l’Autorità interloquisce con il soggetto. Obbligatorio designarlo all’atto della registrazione. La platea è chiusa: può essere il rappresentante legale, un suo procuratore generale censito sul registro delle imprese, oppure un dipendente delegato. Il punto di contatto e il suo sostituto sono le uniche figure che non possono essere esternalizzate (Determinazione ACN 379887/2025, artt. 4 e 5): possono avvalersi di personale esterno nell’espletamento delle funzioni, ma il ruolo resta interno — quindi un vCISO esterno non può ricoprirlo.
Da non confondere con il Referente CSIRT, che è la figura preposta a notificare gli incidenti: non si designa in fase di registrazione, ma successivamente, dal punto di contatto, tramite la funzionalità Aggiornamento dati del Portale dei Servizi ACN. Chi fa cosa, chi non è esternalizzabile e quali ruoli sono facoltativi: i ruoli NIS2 in dettaglio.
Comitato sicurezza (se applicabile)
Per organizzazioni complesse, comitato multi-funzione (CISO + DPO + Legal + IT + Operations) che si riunisce trimestralmente per governance security. Non strettamente obbligatorio NIS2 ma best practice consolidata.
Rapporto con ACN: registrazione e notifiche
L’Agenzia per la Cybersicurezza Nazionale (ACN) è l’autorità di vigilanza italiana NIS2. Tre interazioni principali con ACN:
Registrazione (finestra annuale, non una tantum)
È l’equivoco più diffuso su questo adempimento. L’art. 7, comma 1 del decreto struttura la registrazione come una finestra annuale ricorrente: dal 1° gennaio al 28 febbraio di ogni anno, entro cui i soggetti si registrano sulla piattaforma ACN oppure confermano e aggiornano le informazioni già trasmesse. Non è una porta che si è chiusa nel 2025: si riapre ogni anno, e riguarda anche chi è già registrato. Le altre finestre annuali (formazione dell’elenco, aggiornamento delle informazioni, elencazione dei servizi) stanno nel calendario NIS2 completo.
Procedura: piattaforma ACN online, compilazione modulo con dati aziendali + perimetro + responsabile NIS2 + contatto incident response.
Non arriva una «conferma» a stretto giro, e non è quello il segnale da aspettare: ACN forma l’elenco dei soggetti NIS entro il 31 marzo di ogni anno e comunica al soggetto l’avvenuto inserimento. È quella comunicazione — non la data in cui vi siete registrati — a far decorrere i termini per la notifica degli incidenti e per l’adozione delle misure di sicurezza.
Notifica incident
Obbligatoria per incident significativi (impatto disservizio servizio essenziale, compromissione di dati personali, perdita finanziaria > soglia). Tempistica:
- Early warning: entro 24 ore dalla rilevazione (preavviso senza dettagli)
- Notifica: entro 72 ore (descrizione incident + impatto stimato + mitigation)
- Rapporto finale: entro 1 mese (root cause analysis + lessons learned)
Verifiche e ispezioni ACN
Il potere di verifica non è agganciato a una data di avvio: è differenziato per categoria. Verso i soggetti essenziali le ispezioni in loco e a distanza, compresi controlli casuali, possono essere disposte anche ex ante; verso i soggetti importanti non possono esserlo, e scattano solo se ACN ha acquisito elementi di prova o informazioni che suggeriscono possibili violazioni. ACN può richiedere:
- Documentazione policy/procedure (art. 24)
- Evidenza implementazione misure (log, configurazioni, training records)
Best practice: mantenere “evidence file” aggiornato con tutti i documenti richiesti.
Sovrapposizione con GDPR e AI Act
NIS2 non sostituisce GDPR né AI Act, si aggiunge. Convergenza pratica:
| Aspetto | GDPR | NIS2 | AI Act |
|---|---|---|---|
| Ambito | Dati personali | Resilienza cyber | Sistemi AI |
| Autorità | Garante Privacy | ACN | AGID + Garante (futuro AI Office UE) |
| Sanzioni | 20 M€ / 4% fatturato | 10 M€ / 2% fatturato | 35 M€ / 7% fatturato (per AI rischio inaccettabile) |
| Notifica incident | 72h (data breach) | 24h early warning + 72h notifica | Variabile per livello rischio |
| Sovrapposizioni | Trattamenti AI = GDPR + AI Act | Incident AI in azienda = NIS2 + AI Act | Trattamento dati personali in AI = GDPR + AI Act |
Per il responsabile compliance di una PMI italiana, il pattern consolidato è:
- Pacchetto documentale unico che soddisfa tutti e tre (registro trattamenti, policy security, policy AI, registro fornitori, ecc.)
- Audit integrati (un solo audit copre GDPR + NIS2 + AI Act)
- DPO + CISO + responsabile AI possono coincidere o lavorare in stretto coordinamento
Per AI Act vedi guida AI Act 2026.
Roadmap di conformità per una PMI italiana
Per una PMI italiana 80 dipendenti nel settore manifattura (esempio tipico):
| Fase | Tempo | Attività | Costo indicativo |
|---|---|---|---|
| Discovery | 1-2 mesi | Verifica scope NIS2, inventario asset, gap analysis vs art. 24 | 5.000-10.000 € (consulenza esterna) |
| Documentazione | 2-3 mesi | Stesura policy security, procedure incident response, BCP, registro fornitori | 8.000-15.000 € |
| Implementazione tecnica | 6-12 mesi | MFA enforcement, Conditional Access, backup immutable, EDR, patch management, vulnerability scan | 20.000-50.000 € (incl. tooling) |
| Formazione | 2-3 mesi (parallelo) | Training awareness tutti i dipendenti + formazione tecnica IT/security | 3.000-8.000 € |
| Audit pre-conformità | 1 mese | Pen test esterno, audit documentale, validation pre-ACN | 5.000-12.000 € |
| Registrazione ACN + notifica | 1 mese | Registrazione formale, designazione responsabile, primi adempimenti | 2.000-5.000 € |
Costo totale tipico PMI 80 dipendenti: 40.000-100.000 € one-time + 15.000-30.000 €/anno ongoing (tooling, formazione, audit).
Investimento significativo, ma proporzionato alle sanzioni potenziali (fino a 7 M€) e al rischio reale di incident (ransomware medio in PMI italiana = 50-300 k€ tra riscatto, danno operativo, recovery).
Checklist NIS2 in 30 punti
Lista operativa autoverificabile per il responsabile NIS2:
Governance (1-6)
- ☐ Identificazione perimetro NIS2 (soggetto essenziale o importante)
- ☐ Registrazione presso ACN completata
- ☐ Responsabile NIS2 designato e formalizzato
- ☐ Reporting trimestrale al board su stato compliance
- ☐ Documento “Politica di sicurezza” approvato dal CdA
- ☐ Risk assessment formale annuale completato
Identità e accessi (7-12)
- ☐ MFA enforced su tutti gli account utenti
- ☐ MFA phishing-resistant (FIDO2) su admin
- ☐ Conditional Access policy attive (almeno 5 baseline)
- ☐ Procedura joiners-movers-leavers documentata
- ☐ Account dormienti disabilitati ricorrentemente
- ☐ Privileged accounts inventariati e monitorati
Protezione endpoint (13-17)
- ☐ EDR deployato su 100% endpoint (Defender for Business o equivalente)
- ☐ Disk encryption (BitLocker/FileVault) su tutti i device aziendali
- ☐ MDM policy attiva su tutti i device (Intune o equivalente)
- ☐ Patch management policy con SLA documentato (es. critici < 7gg)
- ☐ Vulnerability scan periodico (tipicamente mensile)
Backup e continuità (18-21)
- ☐ Backup immutable di tutti i dati critici (M365 + ERP + file server)
- ☐ RPO e RTO documentati per ogni servizio critico
- ☐ Test di ripristino documentato (almeno annuale)
- ☐ BCP / DRP formalizzato e testato
Incident response (22-25)
- ☐ Piano incident response documentato
- ☐ Tabletop exercise annuale completato
- ☐ Canale notifica ACN configurato (contact point)
- ☐ Runbook per scenari tipici (ransomware, phishing massivo, BEC)
Supply chain (26-28)
- ☐ Elenco completo dei fornitori rilevanti NIS secondo i due criteri (fornitura ICT / fornitura non fungibile), non un top 10
- ☐ Clausole NIS2 nei nuovi contratti
- ☐ Questionario security per onboarding nuovi fornitori
Formazione (29-30)
- ☐ Training awareness security annuale completato (100% dipendenti)
- ☐ Phishing simulation trimestrale attiva
Da rivedere ogni 6 mesi. Per una PMI italiana ben strutturata, i 30 punti sono raggiungibili in 12-18 mesi con investment proporzionato.
Per un assessment NIS2 specifico sulla tua organizzazione (gap analysis vs art. 24, roadmap di conformità prioritizzata, business case quantificato), contattaci: valutazione gratuita iniziale, supporto operativo fino a conformità completa.
Vedi anche: NIS2 timeline e perimetro, Cyber security PMI italiane 2026, AI Act PMI italiane.