Il Vademecum NIS dell'ACN (settembre 2026) spiegato a chi deve applicarlo: calendario degli adempimenti, scadenze 2026-2027, ruoli, dati da comunicare e checklist operativa.

Copertina dell'analisi Nispo sul Vademecum NIS 2026: titolo bianco su sfondo blu notte con una rete di nodi luminosi e il logo Nispo

A settembre 2026 l’ACN ha pubblicato il Vademecum NIS: cinque pagine che mettono in fila gli adempimenti dei soggetti essenziali e importanti previsti dal decreto NIS (D.Lgs. 138/2024). Arriva mentre, per chi è entrato nell’elenco NIS nel 2025, scade il termine per le misure di sicurezza di base.

Il Vademecum dice quando fare le cose, non come. Qui lo leggiamo dal punto di vista di chi deve applicarlo, distinguendo sempre gli obblighi (decreto o determinazioni ACN), le indicazioni ACN, la nostra lettura e le buone pratiche.

In breve

  • Non introduce obblighi nuovi: riordina in un calendario sei adempimenti già previsti dal decreto e dalle determinazioni ACN.
  • Tre finestre annuali sul Portale ACN: registrazione (1° gennaio – 28 febbraio), aggiornamento delle informazioni (15 aprile – 31 maggio), categorizzazione di attività e servizi (1° maggio – 30 giugno). Ogni modifica dei dati comunicati va segnalata entro 14 giorni.
  • Inseriti nel 2025: notifica degli incidenti da gennaio 2026, misure di base entro ottobre 2026 (18 mesi dalla PEC di inserimento). Inseriti nel 2026: notifica dal 1° gennaio 2027, misure entro il 31 luglio 2027.

Cos’è il Vademecum NIS 2026

Il titolo completo è Vademecum NIS – Indicazioni di carattere generale e calendario degli adempimenti (ACN, versione 1.0). Si rivolge alle organizzazioni a cui è stata comunicata via PEC l’inclusione o la permanenza nell’elenco dei soggetti NIS e ha tre parti: introduzione, calendario degli adempimenti, focus su registrazione, aggiornamento delle informazioni e categorizzazione.

Nostra lettura: non è una determinazione. Obblighi e termini restano quelli del decreto e degli atti ACN a cui il documento rimanda; il suo valore è metterli in sequenza. Va letto dagli organi di amministrazione, dal punto di contatto, dal referente CSIRT e da chi in azienda custodisce i dati da comunicare.

Le principali novità

Il Vademecum raccoglie termini e regole fissati da determinazioni in gran parte recenti, le ultime di aprile 2026:

ArticoloAdempimentoQuando
Art. 7, c. 1RegistrazioneOgni anno, 1° gennaio – 28 febbraio
Art. 7, c. 4Aggiornamento delle informazioniOgni anno, 15 aprile – 31 maggio
Art. 23Obblighi degli organi di amministrazioneCon le misure di base
Art. 24Misure di gestione del rischio18 mesi dall’inserimento (2025); 31 luglio 2027 (2026)
Art. 25Notifica degli incidenti9 mesi dall’inserimento (2025); 1° gennaio 2027 (2026)
Art. 30Categorizzazione di attività e serviziOgni anno, 1° maggio – 30 giugno

1. Le scadenze dipendono dall’anno di inserimento

Cosa dice l’ACN: per gli inseriti nel 2025, notifica da gennaio 2026 e misure entro ottobre 2026, ma in nota precisa che i termini esatti sono 9 e 18 mesi dalla PEC di inserimento. Per chi è entrato nel 2026 la Det. ACN 127434/2026 fissa il 1° gennaio 2027 per la notifica e il 31 luglio 2027 per le misure.

Cosa significa: “ottobre 2026” è una semplificazione, e con una PEC di metà aprile 2026 i nuovi soggetti hanno circa quindici mesi e mezzo, non diciotto (calcolo nostro).

Cosa fare: calcola la tua data dalla PEC. Se sei in ritardo, il decreto chiede correttivi senza indebito ritardo (art. 24, c. 4); se sei entrato nel 2026, pianifica a ritroso dal 31 luglio 2027 e tratta il 1° gennaio 2027 come una scadenza vera.

2. Tre adempimenti su sei sono comunicazioni

Cosa dice l’ACN: registrazione, aggiornamento delle informazioni e categorizzazione passano dal Portale ACN, unico canale verso l’Autorità.

Cosa significa: sono sanzionabili da soli (art. 38, c. 10): puoi avere ottimi firewall ed essere inadempiente.

Cosa fare: un responsabile e una data per ogni finestra. E non inviare la registrazione all’ultimo: dieci giorni dopo l’invio la dichiarazione non è più modificabile (Det. ACN 127437/2026, art. 11).

3. La categorizzazione diventa annuale

Cosa dice l’ACN: è un‘“analisi di impatto semplificata” che serve a stabilire obblighi di sicurezza proporzionati. Il modello prevede dieci macro-aree e quattro categorie di rilevanza: impatto alto, medio, basso, minimo.

Cosa significa: quello che dichiari oggi può pesare sugli obblighi di domani (art. 31, c. 2); come e quando, il Vademecum non lo dice (margine interpretativo).

Cosa fare: coinvolgi chi conosce i processi, documenta ogni scostamento dalla categoria pre-assegnata (obbligo) e non categorizzare al ribasso: l’ACN può confrontarti con soggetti comparabili.

4. Dati e ruoli vanno aggiornati tutto l’anno

Cosa dice l’ACN: tra le informazioni da comunicare ci sono i componenti degli organi di amministrazione, “quali persone fisiche responsabili”, gli IP pubblici e i domini, gli accordi di condivisione e i fornitori rilevanti. Il punto di contatto si designa alla prima registrazione; sostituto e referente CSIRT alla prima trasmissione delle informazioni (il referente entro il 31 dicembre dell’anno di inserimento).

Cosa significa: sono ruoli con un peso giuridico, perché il punto di contatto conferma i dati ai sensi del DPR 445/2000, che punisce le dichiarazioni mendaci. E con la regola dei 14 giorni la compliance diventa un processo: un nuovo consigliere o un nuovo fornitore cloud fanno scattare un aggiornamento.

Cosa fare: per ogni dato, un responsabile e l’evento che ne fa scattare la comunicazione (buona pratica). Se sei entrato nel 2026, non aspettare il 31 dicembre per il referente CSIRT: dal 1° gennaio 2027 devi poter notificare.

In nota il Vademecum richiama anche regole specifiche per registry e registrar di domini, l’esonero da alcuni adempimenti per le entità finanziarie DORA e, per i gruppi, l’art. 3, c. 10, che può far rientrare la società IT del gruppo a prescindere dalle dimensioni.

Gli adempimenti più importanti

Per il contenuto degli articoli 23, 24 e 25 il Vademecum rimanda alle “specifiche di base” della Det. ACN 379907/2025, applicabile dal 15 gennaio 2026.

Governance (art. 23)

Gli organi di amministrazione approvano le modalità di attuazione delle misure, sovrintendono agli obblighi, rispondono delle violazioni e devono seguire una formazione sulla sicurezza informatica. Ma cosa significa concretamente? Che il CdA deve poter dimostrare di aver deciso: nove misure di base richiedono la sua approvazione formale, dalle policy al piano di gestione degli incidenti. E ogni componente degli organi, indicato con codice fiscale e PEC, deve accettare l’indicazione accedendo al Portale ACN. Se l’organizzazione non si adegua a una diffida dell’ACN, il decreto prevede anche l’incapacità temporanea a svolgere funzioni dirigenziali (art. 38, c. 6).

Misure di sicurezza di base (art. 24)

Sono 37 per i soggetti importanti e 43 per gli essenziali, organizzate sul Framework Nazionale per la Cybersecurity. Per i piani la formula ricorrente è “definito, attuato, aggiornato e documentato”: molte organizzazioni si fermano al primo e all’ultimo verbo. Da dove partire: la valutazione del rischio è approvata? Ci sono copie di backup offline e un ripristino provato? La MFA copre i sistemi rilevanti? Gli inventari di asset e fornitori sono aggiornati?

Notifica degli incidenti (art. 25)

Pre-notifica al CSIRT Italia entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. Gli incidenti significativi di base sono la perdita di riservatezza (IS-1) o di integrità (IS-2) dei dati con impatto all’esterno, la violazione dei livelli di servizio attesi (IS-3) e, solo per gli essenziali, l’accesso non autorizzato ai dati (IS-4). Il dettaglio che molti sottovalutano: IS-3 si misura sui livelli di servizio che hai definito tu. Se non li hai definiti, non sai quando scatta l’obbligo.

Fornitori, IP e domini

Un fornitore è “rilevante NIS” se la fornitura è ICT oppure non fungibile: la sua interruzione o compromissione colpirebbe in modo significativo i servizi NIS, anche perché mancano alternative. Nostra lettura: questo elenco non coincide con l’inventario dei fornitori richiesto dalle misure di base, quindi conviene gestire le due liste in un unico registro. Per IP e domini “in uso o nella disponibilità” (margine interpretativo) includeremmo anche i domini inutilizzati e gli IP statici assegnati dai provider, cloud compresi. Nel dubbio, chiedi conferma all’ACN.

Il vero problema: dalla carta alla compliance operativa

Per molte aziende il problema non è capire la NIS2, ma farla funzionare: sapere cosa fare, assegnare responsabilità, raccogliere evidenze, gestire scadenze e revisioni (policy ogni anno, rischio e piani almeno ogni due), chiudere i gap e dimostrarlo nel tempo.

Nostra lettura: il requisito che nessuno scrive è la coerenza. L’ACN vede quello che dichiari sul Portale, quello che documenti e quello che succede durante un incidente. I ruoli comunicati devono comparire nell’organizzazione per la sicurezza approvata dagli organi (misura GV.RR-02), i fornitori dichiarati devono quadrare con il registro interno, IP e domini con gli inventari. Un foglio di calcolo regge all’inizio; poi servono un processo e uno strumento GRC che tengano insieme obblighi, responsabili, evidenze e dati da comunicare.

Checklist: se la tua azienda è soggetta a NIS2

  • Conosciamo la data della PEC di inserimento e le nostre scadenze esatte
  • Ogni finestra annuale ha un responsabile; i cambiamenti si comunicano entro 14 giorni
  • Punto di contatto, sostituto e referente CSIRT sono designati, competenti e raggiungibili
  • I componenti degli organi hanno accettato l’indicazione sul Portale e seguito una formazione
  • Policy e piani richiesti sono approvati dagli organi, con data e versione
  • IP pubblici, domini e fornitori rilevanti sono censiti con un criterio documentato
  • La categorizzazione è documentata, scostamenti compresi
  • Abbiamo un gap assessment sull’allegato della nostra categoria e un piano correttivo
  • I livelli di servizio attesi sono definiti e il piano incidenti prevede la notifica al CSIRT Italia
  • Abbiamo simulato almeno una volta una pre-notifica entro 24 ore (buona pratica)

La nostra lettura del Vademecum

Cosa ci convince

È breve, tratta la NIS come un ciclo annuale e chiarisce in nota il calcolo esatto delle scadenze: per un CdA è il punto di partenza ideale.

Dove le PMI faranno fatica

Nel coinvolgere personalmente i consiglieri, tra PEC e accesso al Portale. Nel trovare un referente CSIRT con competenze di sicurezza e conoscenza dei sistemi quando l’IT è esternalizzato (margine interpretativo: a differenza del punto di contatto, la determinazione non dice chi può esserlo; chiedi conferma all’ACN). Nel ricostruire domini e fornitori che nessuno custodisce, e nel picco di maggio, quando due finestre si sovrappongono.

Gli errori più probabili

Leggere il Vademecum come l’elenco completo degli obblighi; fermarsi a “ottobre 2026” senza calcolare il termine dalla PEC; dimenticare i 14 giorni; categorizzare al ribasso; designare i ruoli per esclusione.

Avere un documento non è essere compliant

Un piano di continuità senza un ripristino provato, un piano incidenti con un referente che non sa accedere al Portale, un piano di formazione senza registro: carte in ordine, compliance no.

Come affrontare la compliance NIS2 in modo strutturato

Cinque passi: perimetro e scadenze esatte; ruoli e governance; un unico registro di asset, fornitori, domini e attività da cui derivano documenti e comunicazioni all’ACN; gap assessment ed evidenze collegate ai requisiti; un ciclo annuale di revisioni e aggiornamenti, cioè la compliance continua.

Nispo, la piattaforma italiana di gestione della compliance NIS2 che sviluppiamo, nasce per questo lavoro: registro dei controlli sulle misure di base ACN, evidenze con data e responsabile, remediation, policy con approvazioni, registri di fornitori e rischi, verifiche automatiche di alcuni controlli tecnici su Microsoft 365, Google Workspace, AWS e Google Cloud, file per il Portale ACN (categorizzazione e fornitori rilevanti). Non notifica gli incidenti al posto tuo, non carica i file sul Portale e non certifica la conformità: le decisioni restano all’organizzazione.

Per il quadro completo c’è la guida NIS2 in Italia; per vedere a che punto sei sui tuoi dati, prenota una demo di 30 minuti.


Fonti: Vademecum NIS, D.Lgs. 138/2024, determinazioni ACN. Articolo informativo aggiornato al 5 ottobre 2026: non costituisce consulenza legale.

Nispo verifica in automatico i controlli tecnici su Microsoft 365, Google Workspace, AWS e Google Cloud e organizza tutto il resto: requisiti ACN, evidenze, fornitori e remediation.