Il quadro italiano della NIS2 in breve: chi decide, cosa chiede ed entro quando.

In breve
  • In Italia la NIS2 (Direttiva UE 2022/2555) è recepita dal D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. L'autorità competente è l'Agenzia per la Cybersicurezza Nazionale (ACN).
  • Le misure di sicurezza di base sono nella Determinazione ACN 379907/2025, applicabile dal 15 gennaio 2026: Allegato 1 per i soggetti importanti, Allegato 2 per gli essenziali.
  • Ogni anno: registrazione sul Portale ACN (1° gennaio – 28 febbraio) e aggiornamento con i fornitori NIS rilevanti (15 aprile – 31 maggio). Gli incidenti significativi si notificano al CSIRT Italia entro 24 ore, 72 ore e un mese.

Il quadro normativo

  • Direttiva (UE) 2022/2555 (NIS2): obblighi europei di gestione del rischio, notifica degli incidenti e vigilanza.
  • D.Lgs. 138/2024: la recepisce in Italia, in vigore dal 16 ottobre 2024.
  • ACN: autorità competente NIS; al suo interno opera il CSIRT Italia, che riceve le notifiche di incidente.
  • Determinazioni ACN: le regole operative. Per le misure di base vale la Determinazione 379907/2025, che ha sostituito la 164179/2025.

Chi rientra

La NIS2 si applica ai soggetti dei settori elencati, in genere dalle medie imprese in su, con alcune eccezioni indipendenti dalla dimensione. I soggetti sono essenziali o importanti: gli obblighi di base sono gli stessi, cambiano vigilanza e sanzioni. La categoria la comunica l’ACN. Per orientarti: soggetto essenziale o importante?

Obblighi e scadenze

ObbligoRiferimentoQuando
Approvazione e supervisione delle misure da parte degli organi di gestioneart. 23 D.Lgs. 138/2024Sempre
Misure di sicurezza di base (Allegato 1 o 2)art. 24; Det. ACN 379907/2025Inseriti nell’elenco nel 2025: 18 mesi dalla comunicazione. Inseriti nel 2026: 31 luglio 2027
Notifica degli incidenti significativi al CSIRT Italiaart. 25Pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese (per gli inseriti nel 2025, dopo 9 mesi dalla comunicazione)
Registrazione o aggiornamento sul Portale ACNPortale ACNOgni anno, 1° gennaio – 28 febbraio
Aggiornamento annuale con l’elenco dei fornitori NIS rilevantiDet. ACN 127437/2026Ogni anno, 15 aprile – 31 maggio
Categorizzazione di attività e serviziart. 30; Det. ACN 155238/2026Soggetti già registrati: 30 giugno 2026

L’elenco dei fornitori rilevanti riporta denominazione, codice fiscale, paese, codici CPV e criterio di rilevanza; la categorizzazione assegna a ogni attività un livello di rilevanza (alto, medio, basso, minimo) in 10 macro-aree. Le scadenze dipendono dalla comunicazione ricevuta dall’ACN: verificale sulle FAQ ufficiali.

Le misure di sicurezza di base

Dalle specifiche e dalle FAQ dell’ACN:

  • ogni misura ha un codice del Framework Nazionale (es. GV.SC-07) e requisiti amministrativi (policy, piani, procedure, registri) o tecnici (crittografia, aggiornamenti, MFA);
  • adottarle significa attuare tutti i requisiti applicabili, almeno sui sistemi rilevanti;
  • la documentazione va aggiornata a ogni cambiamento e deve essere facilmente fruibile (quali evidenze servono);
  • l’ACN non impone un modello di analisi del rischio: le misure si modulano su contesto, rischio e criticità dei servizi.

Fornitori

Per le forniture con impatti sulla sicurezza l’ACN indica quattro fasi: valutazione del rischio (GV.SC-07), requisiti di sicurezza (GV.SC-01), requisiti nei contratti nuovi, rinnovati o prorogati (GV.SC-05), verifica periodica (GV.SC-07). Non serve rinegoziare i contratti in essere. Come lo gestisce Nispo: fornitori e supply chain.

Vigilanza e sanzioni

I soggetti essenziali hanno vigilanza preventiva e successiva, gli importanti solo successiva (ad esempio dopo un incidente). Sanzioni massime: 10 milioni di euro o il 2% del fatturato mondiale annuo per gli essenziali, 7 milioni o l’1,4% per gli importanti, si applica l’importo più alto.

Dove si inserisce Nispo

Nispo struttura il registro dei controlli sulle misure ACN, collega evidenze e responsabili, gestisce fornitori e remediation, prepara i report per la direzione e genera i file per il Portale ACN (categorizzazione e fornitori rilevanti) dai dati di inventario e registro fornitori. Restano all’organizzazione l’attuazione delle misure, le decisioni, la notifica degli incidenti e il caricamento sul Portale.

Fonti ufficiali

Pagina informativa, non consulenza legale, aggiornata alla data indicata: le determinazioni ACN possono cambiare.

Demo di 30 minuti: colleghiamo i tuoi sistemi (Microsoft 365, Google Workspace, AWS o Google Cloud) e ti mostriamo controlli, evidenze e gap reali.