Novità normative · 22 settembre 2026
La direttiva europea sulla sicurezza delle reti e dei sistemi informativi è in vigore in Italia dal 16 ottobre 2024 con il Decreto Legislativo 138/2024. Per i soggetti registrati nel 2025 le misure di sicurezza di base vanno completate entro ottobre 2026. Chi è coinvolto, che cosa deve fare, entro quando, e come integrare gli obblighi con la ISO/IEC 27001
La direttiva (UE) 2022/2555, nota come NIS2, sostituisce la prima direttiva NIS del 2016 e allarga di molto il numero delle organizzazioni tenute a gestire in modo strutturato la sicurezza informatica. In Italia è stata recepita con il Decreto Legislativo 4 settembre 2024, numero 138, in vigore dal 16 ottobre 2024, che affida all'Agenzia per la cybersicurezza nazionale il ruolo di autorità competente e allo CSIRT Italia la ricezione delle notifiche di incidente. Le regole operative, dalle misure di sicurezza alle soglie di notifica, sono contenute nelle determinazioni attuative dell'Agenzia, la principale delle quali è entrata in vigore il 30 aprile 2025.
La differenza rispetto al passato è che la NIS2 non è una norma volontaria: chi rientra nel perimetro ha obblighi di legge, con sanzioni e con la responsabilità personale degli amministratori. Ed è una norma che si applica per settore e dimensione, non per scelta dell'azienda.
Il decreto individua i settori negli allegati I e II. Nei settori ad alta criticità rientrano energia, trasporti, settore bancario e infrastrutture dei mercati finanziari, sanità, acqua potabile e acque reflue, infrastrutture digitali, gestione dei servizi informatici, pubblica amministrazione e spazio. Negli altri settori critici rientrano servizi postali e corrieri, gestione dei rifiuti, chimica, produzione e distribuzione di alimenti, fabbricazione di dispositivi medici, prodotti elettronici, macchinari, autoveicoli e altri mezzi di trasporto, fornitori di servizi digitali e ricerca. La soglia dimensionale generale è quella della media impresa: almeno cinquanta dipendenti oppure un fatturato o bilancio annuo superiore a dieci milioni di euro. Sotto questa soglia si rientra solo in casi particolari, per esempio per alcuni fornitori di servizi digitali o quando l'organizzazione è l'unico fornitore di un servizio essenziale.
All'interno del perimetro i soggetti sono distinti in essenziali e importanti, e la distinzione conta: cambiano il numero delle misure di sicurezza da adottare, le soglie di notifica degli incidenti, il regime di vigilanza (preventivo per gli essenziali, successivo per gli importanti) e l'entità delle sanzioni. Nella mia esperienza la prima domanda da chiarire con la direzione è proprio questa, perché non è sempre ovvia: un'azienda meccanica di media dimensione può essere un soggetto importante in quanto fabbricante di macchinari, e spesso lo scopre quando riceve la comunicazione dell'Agenzia via posta elettronica certificata.
Il vademecum pubblicato dall'Agenzia nel settembre 2026 riassume gli adempimenti in sei obblighi, con un calendario che si ripete ogni anno.
Registrazione, dal primo gennaio al 28 febbraio di ogni anno, sul portale dei servizi dell'Agenzia: è la dichiarazione con cui l'organizzazione si manifesta all'autorità, si autovaluta rispetto alle tipologie di soggetto degli allegati e designa il punto di contatto, la persona fisica che cura l'attuazione del decreto per conto del soggetto. La comunicazione di inserimento, permanenza o esclusione dall'elenco arriva entro il 14 aprile.
Aggiornamento delle informazioni, dal 15 aprile al 31 maggio, e comunque entro quattordici giorni da ogni modifica: dati anagrafici, punto di contatto e sostituto, referente per lo CSIRT e sostituti, componenti degli organi di amministrazione e direttivi responsabili ai sensi dell'articolo 38, servizi offerti nell'Unione europea, indirizzi IP pubblici e nomi di dominio, accordi di condivisione delle informazioni, elenco dei fornitori rilevanti.
Categorizzazione delle attività e dei servizi, dal primo maggio al 30 giugno: un'analisi di impatto semplificata secondo il modello armonizzato dell'Agenzia, che serve a proporzionare gli obblighi in materia di misure di sicurezza.
Misure di sicurezza di base, definite dalla determinazione dell'Agenzia: per i soggetti importanti l'allegato 1, per i soggetti essenziali l'allegato 2, più esteso. Le misure sono organizzate sulle funzioni del Framework nazionale per la cybersicurezza e la protezione dei dati (governare, identificare, proteggere, rilevare, rispondere, ripristinare) e sono a carico degli organi di amministrazione e direttivi, che devono approvarle e sovrintendere alla loro attuazione.
Notifica degli incidenti significativi di base allo CSIRT Italia, con pre-notifica entro ventiquattro ore dalla conoscenza dell'incidente e notifica entro settantadue ore. Per i soggetti importanti gli incidenti significativi di base sono tre: perdita di riservatezza verso l'esterno di dati di cui il soggetto è titolare o che controlla, perdita di integrità con impatto verso l'esterno, violazione dei livelli di servizio attesi definiti dal soggetto stesso. Per i soggetti essenziali se ne aggiunge un quarto: accesso non autorizzato, o con abuso di privilegi, a dati digitali.
Formazione degli organi di amministrazione e direttivi, che devono acquisire conoscenze e competenze sufficienti per valutare i rischi e le misure, e promuovere la formazione del personale.
| Obbligo | Quando | Dove e come |
|---|---|---|
| Registrazione | Dal primo gennaio al 28 febbraio di ogni anno | Portale dei servizi dell'Agenzia; designazione del punto di contatto |
| Aggiornamento delle informazioni | Dal 15 aprile al 31 maggio; entro 14 giorni da ogni modifica | Portale; dati anagrafici, ruoli, servizi, indirizzi IP e domini, fornitori rilevanti |
| Categorizzazione | Dal primo maggio al 30 giugno | Portale; analisi di impatto semplificata secondo il modello dell'Agenzia |
| Misure di sicurezza di base | Entro 18 mesi dalla comunicazione di inserimento (prima applicazione) | Allegato 1 (importanti) o 2 (essenziali) della determinazione; approvate dall'organo amministrativo |
| Notifica degli incidenti | Dal nono mese dalla comunicazione (prima applicazione); pre-notifica in 24 ore, notifica in 72 ore | CSIRT Italia tramite portale; incidenti significativi di base degli allegati 3 e 4 |
| Formazione degli organi direttivi | Continuativa | Evidenza documentale della formazione svolta |
Il decreto ha previsto una prima applicazione graduale. I soggetti inseriti nell'elenco nel 2025 devono notificare gli incidenti significativi di base dal gennaio 2026 e completare l'adozione delle misure di sicurezza di base entro ottobre 2026: nel dettaglio, nove e diciotto mesi dalla ricezione della comunicazione di inserimento nell'elenco. I soggetti inseriti nel 2026 notificano gli incidenti dal gennaio 2027 e completano le misure entro luglio 2027. Chi entra negli anni successivi segue i termini fissati da apposita determinazione dell'Agenzia.
Ottobre 2026 è quindi la scadenza che riguarda la maggior parte delle imprese private che si sono registrate nella prima finestra. Non è una data formale: da lì in poi l'Agenzia può verificare, e per i soggetti importanti la verifica scatta tipicamente dopo un incidente o su segnalazione. Arrivarci con le misure documentate e attuate è la forma di tutela più concreta per l'azienda e per i suoi amministratori.
| Inserimento nell'elenco | Notifica degli incidenti | Misure di sicurezza di base |
|---|---|---|
| 2025 | Da gennaio 2026 | Entro ottobre 2026 |
| 2026 | Da gennaio 2027 | Entro luglio 2027 |
| Anni successivi | Termini fissati con determinazione dell'Agenzia | Termini fissati con determinazione dell'Agenzia |
Le sanzioni amministrative pecuniarie arrivano, per i soggetti essenziali, fino a dieci milioni di euro o al due per cento del fatturato mondiale annuo, e per i soggetti importanti fino a sette milioni di euro o all'uno virgola quattro per cento, se superiore. Il decreto prevede inoltre, per i soggetti essenziali, la possibilità di sospendere temporaneamente dalle funzioni dirigenziali le persone fisiche responsabili, e per tutti la responsabilità diretta degli organi di amministrazione per l'approvazione e la sorveglianza delle misure. La violazione degli obblighi di registrazione e di aggiornamento delle informazioni è sanzionata a parte, fino allo zero virgola uno per cento del fatturato.
| Soggetti essenziali | Soggetti importanti | |
|---|---|---|
| Sanzione massima | 10 milioni di euro o 2 per cento del fatturato mondiale annuo | 7 milioni di euro o 1,4 per cento del fatturato mondiale annuo |
| Regime di vigilanza | Preventivo e successivo | Successivo, dopo incidente o segnalazione |
| Incidenti significativi di base | Quattro tipologie (allegato 4) | Tre tipologie (allegato 3) |
| Misure di sicurezza | Allegato 2, più esteso | Allegato 1 |
| Responsabilità degli amministratori | Diretta; possibile sospensione dalle funzioni dirigenziali | Diretta |
La domanda che ricevo più spesso è se un'azienda certificata ISO/IEC 27001 sia già a posto. La risposta è affermativa per i contenuti tecnici, negativa per gli adempimenti. Le misure di sicurezza di base dell'Agenzia e i requisiti tecnici del regolamento di esecuzione europeo 2024/2690 ricalcano i controlli dell'allegato A della norma: politica di sicurezza, analisi del rischio, gestione degli asset, controllo degli accessi e autenticazione a più fattori, crittografia, gestione delle vulnerabilità e degli aggiornamenti, sicurezza dei fornitori, gestione degli incidenti, continuità operativa e copie di sicurezza, monitoraggio, formazione. L'Agenzia per la sicurezza delle reti dell'Unione europea ha pubblicato nel 2025 una guida tecnica con la tabella di corrispondenza tra i requisiti NIS2 e i controlli della ISO/IEC 27001:2022, che uso come base per l'analisi degli scostamenti.
Quello che la certificazione non copre sono gli obblighi verso l'autorità: registrazione, aggiornamenti annuali, categorizzazione, ruoli formali (punto di contatto, referente CSIRT), notifica degli incidenti con le soglie e i tempi del decreto, formazione documentata degli amministratori. E ci sono differenze di merito: la NIS2 chiede che le misure siano approvate dall'organo amministrativo, non dal responsabile della sicurezza; chiede una procedura di notifica con tempi stringenti che la procedura di gestione incidenti della 27001 di solito non prevede; chiede un'attenzione esplicita alla catena di fornitura, con i fornitori rilevanti dichiarati all'Agenzia.
Per chi ha già il sistema, il lavoro è quindi un'integrazione: si aggiornano la politica e il riesame perché passino dal consiglio di amministrazione, si estende la procedura di gestione degli incidenti con la classificazione degli incidenti significativi e i flussi verso lo CSIRT, si formalizzano i ruoli, si aggiorna l'analisi dei fornitori, si programma la formazione degli amministratori. Per chi non ha il sistema, la NIS2 è l'occasione per costruirlo su una base riconosciuta invece di rincorrere una lista di adempimenti: un sistema ISO/IEC 27001 impostato tenendo conto delle misure dell'Agenzia soddisfa entrambi.
Un punto merita una sottolineatura. Le misure di sicurezza richiedono la gestione delle vulnerabilità e la verifica periodica dell'efficacia dei controlli tecnici. Il Vulnerability Assessment e Penetration Test è lo strumento con cui si dimostra che le misure non esistono solo sulla carta, ed è anche il modo più rapido per scoprire dove il sistema informativo è effettivamente esposto prima che lo faccia un attaccante.
Se avete ricevuto la comunicazione dell'Agenzia o avete il dubbio di rientrare nel perimetro, la sequenza è questa: verifica dell'ambito di applicazione sugli allegati del decreto e sui criteri dimensionali, con una conclusione scritta e motivata anche se negativa; registrazione e designazione dei ruoli; analisi degli scostamenti tra le misure di base dell'allegato applicabile e quello che l'azienda ha già, con priorità sulle misure che l'organo amministrativo deve approvare; piano di adeguamento con date agganciate alla scadenza; procedura di notifica degli incidenti provata con una simulazione; formazione degli amministratori documentata. Chi ha la scadenza di ottobre 2026 e non ha ancora iniziato deve concentrare il lavoro sulle misure di governo e sulla procedura di notifica, che sono le prime che l'autorità chiede di vedere.
Fonti: Decreto Legislativo 4 settembre 2024, numero 138, e allegati I e II; determinazione del Direttore generale dell'Agenzia per la cybersicurezza nazionale sulle specifiche di base del 14 aprile 2025, con gli allegati 1-4; Vademecum NIS dell'Agenzia, settembre 2026; regolamento di esecuzione (UE) 2024/2690; guida tecnica ENISA 2025 con la tabella di corrispondenza ISO/IEC 27001.
Volete sapere se rientrate nella NIS2 e a che punto siete?
Chiedete una verifica