Il quadro italiano della NIS2 in breve: chi decide, cosa chiede ed entro quando.
- In Italia la NIS2 (Direttiva UE 2022/2555) è recepita dal D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. L'autorità competente è l'Agenzia per la Cybersicurezza Nazionale (ACN).
- Le misure di sicurezza di base sono nella Determinazione ACN 379907/2025, applicabile dal 15 gennaio 2026: Allegato 1 per i soggetti importanti, Allegato 2 per gli essenziali.
- Ogni anno: registrazione sul Portale ACN (1° gennaio – 28 febbraio) e aggiornamento con i fornitori NIS rilevanti (15 aprile – 31 maggio). Gli incidenti significativi si notificano al CSIRT Italia entro 24 ore, 72 ore e un mese.
Il quadro normativo
- Direttiva (UE) 2022/2555 (NIS2): obblighi europei di gestione del rischio, notifica degli incidenti e vigilanza.
- D.Lgs. 138/2024: la recepisce in Italia, in vigore dal 16 ottobre 2024.
- ACN: autorità competente NIS; al suo interno opera il CSIRT Italia, che riceve le notifiche di incidente.
- Determinazioni ACN: le regole operative. Per le misure di base vale la Determinazione 379907/2025, che ha sostituito la 164179/2025.
Chi rientra
La NIS2 si applica ai soggetti dei settori elencati, in genere dalle medie imprese in su, con alcune eccezioni indipendenti dalla dimensione. I soggetti sono essenziali o importanti: gli obblighi di base sono gli stessi, cambiano vigilanza e sanzioni. La categoria la comunica l’ACN. Per orientarti: soggetto essenziale o importante?
Obblighi e scadenze
| Obbligo | Riferimento | Quando |
|---|---|---|
| Approvazione e supervisione delle misure da parte degli organi di gestione | art. 23 D.Lgs. 138/2024 | Sempre |
| Misure di sicurezza di base (Allegato 1 o 2) | art. 24; Det. ACN 379907/2025 | Inseriti nell’elenco nel 2025: 18 mesi dalla comunicazione. Inseriti nel 2026: 31 luglio 2027 |
| Notifica degli incidenti significativi al CSIRT Italia | art. 25 | Pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese (per gli inseriti nel 2025, dopo 9 mesi dalla comunicazione) |
| Registrazione o aggiornamento sul Portale ACN | Portale ACN | Ogni anno, 1° gennaio – 28 febbraio |
| Aggiornamento annuale con l’elenco dei fornitori NIS rilevanti | Det. ACN 127437/2026 | Ogni anno, 15 aprile – 31 maggio |
| Categorizzazione di attività e servizi | art. 30; Det. ACN 155238/2026 | Soggetti già registrati: 30 giugno 2026 |
L’elenco dei fornitori rilevanti riporta denominazione, codice fiscale, paese, codici CPV e criterio di rilevanza; la categorizzazione assegna a ogni attività un livello di rilevanza (alto, medio, basso, minimo) in 10 macro-aree. Le scadenze dipendono dalla comunicazione ricevuta dall’ACN: verificale sulle FAQ ufficiali.
Le misure di sicurezza di base
Dalle specifiche e dalle FAQ dell’ACN:
- ogni misura ha un codice del Framework Nazionale (es. GV.SC-07) e requisiti amministrativi (policy, piani, procedure, registri) o tecnici (crittografia, aggiornamenti, MFA);
- adottarle significa attuare tutti i requisiti applicabili, almeno sui sistemi rilevanti;
- la documentazione va aggiornata a ogni cambiamento e deve essere facilmente fruibile (quali evidenze servono);
- l’ACN non impone un modello di analisi del rischio: le misure si modulano su contesto, rischio e criticità dei servizi.
Fornitori
Per le forniture con impatti sulla sicurezza l’ACN indica quattro fasi: valutazione del rischio (GV.SC-07), requisiti di sicurezza (GV.SC-01), requisiti nei contratti nuovi, rinnovati o prorogati (GV.SC-05), verifica periodica (GV.SC-07). Non serve rinegoziare i contratti in essere. Come lo gestisce Nispo: fornitori e supply chain.
Vigilanza e sanzioni
I soggetti essenziali hanno vigilanza preventiva e successiva, gli importanti solo successiva (ad esempio dopo un incidente). Sanzioni massime: 10 milioni di euro o il 2% del fatturato mondiale annuo per gli essenziali, 7 milioni o l’1,4% per gli importanti, si applica l’importo più alto.
Dove si inserisce Nispo
Nispo struttura il registro dei controlli sulle misure ACN, collega evidenze e responsabili, gestisce fornitori e remediation, prepara i report per la direzione e genera i file per il Portale ACN (categorizzazione e fornitori rilevanti) dai dati di inventario e registro fornitori. Restano all’organizzazione l’attuazione delle misure, le decisioni, la notifica degli incidenti e il caricamento sul Portale.
Fonti ufficiali
- ACN – NIS, pagina istituzionale
- ACN – FAQ su misure di sicurezza e notifica di incidenti
- D.Lgs. 4 settembre 2024, n. 138 su Normattiva
- Direttiva (UE) 2022/2555 su EUR-Lex
- Determinazione ACN 127437/2026, fornitori rilevanti (sintesi Cyberness)
- Determinazione ACN 155238/2026, categorizzazione (sintesi PQA)
Pagina informativa, non consulenza legale, aggiornata alla data indicata: le determinazioni ACN possono cambiare.