Salta al contenuto
ISO 9001 ISO/IEC 27001 Proxmox Gold Partner Dati in Italia
Rackone
Cyber Security

NIS2 in Italia: soggetti, obblighi e scadenze

La NIS2 è la direttiva europea sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia dal D.Lgs. 138/2024. Secondo l'ACN riguarda oltre 80 tipologie di soggetti in 18 settori, che devono registrarsi, adottare misure di sicurezza e notificare gli incidenti. Per chi è nell'elenco dal 2025, le misure di base scadono a ottobre 2026.

Rackone · 8 min di lettura

Un responsabile IT e un dirigente esaminano documenti e grafici in una sala riunioni, con un rack server dietro la vetrata
In questo articolo

Cos'è la NIS2 e come è stata recepita in Italia?

La NIS2 è la direttiva (UE) 2022/2555, che stabilisce misure per un livello comune elevato di cibersicurezza nell'Unione europea. Sostituisce la prima direttiva NIS del 2016 e allarga il perimetro: più settori, più tipologie di soggetti, obblighi più uniformi fra gli Stati membri.

L'Italia l'ha recepita con il D.Lgs. 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. L'autorità nazionale competente è l'Agenzia per la cybersicurezza nazionale (ACN): tiene l'elenco dei soggetti NIS, fissa con le sue determinazioni le specifiche degli obblighi e riceve, attraverso il CSIRT Italia, le notifiche degli incidenti.

La parte operativa non sta tutta nel decreto: modalità, termini e misure di base li stabiliscono le determinazioni dell'ACN, che si aggiornano nel tempo e si consultano sul portale NIS dell'ACN.

Chi deve rispettare la NIS2?

La NIS2 si applica ai soggetti pubblici e privati delle tipologie elencate nei quattro allegati del D.Lgs. 138/2024 (articolo 3). Per i settori degli allegati I e II vale una soglia di dimensione: rientrano le organizzazioni che superano i massimali delle piccole imprese fissati dalla raccomandazione 2003/361/CE, cioè di regola dalle medie imprese in su. Secondo l'ACN si tratta di oltre 80 tipologie di soggetti in 18 settori.

Allegato del decretoSettori o soggetti
I, settori ad alta criticitàenergia, trasporti, settore bancario, infrastrutture dei mercati finanziari, settore sanitario, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC, spazio
II, altri settori criticiservizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, alimenti, fabbricazione (fra cui dispositivi medici, elettronica, macchinari e autoveicoli), fornitori di servizi digitali, ricerca

Gli allegati III e IV aggiungono le pubbliche amministrazioni e altre tipologie di soggetti individuate dal decreto. Alcuni soggetti rientrano a prescindere dalla dimensione (articolo 3, comma 5): i fornitori di reti pubbliche e di servizi di comunicazione elettronica, i prestatori di servizi fiduciari, i gestori dei registri dei nomi di dominio di primo livello, i fornitori di servizi DNS e di registrazione dei nomi di dominio. La NIS2 raggiunge anche le organizzazioni fuori dal perimetro che forniscono un soggetto NIS, attraverso la misura sulla sicurezza della catena di approvvigionamento dell'articolo 24.

Che differenza c'è tra soggetti essenziali e importanti?

I soggetti essenziali sono le categorie elencate dall'articolo 6, comma 1, del D.Lgs. 138/2024; tutti gli altri soggetti NIS sono importanti. Sono essenziali:

  • le organizzazioni dei settori ad alta criticità dell'allegato I che superano i massimali delle medie imprese;
  • i soggetti critici individuati in attuazione della direttiva (UE) 2022/2557;
  • i fornitori di reti pubbliche di comunicazione elettronica di dimensione media;
  • i prestatori di servizi fiduciari qualificati, i gestori dei registri dei domini e i fornitori di DNS;
  • le pubbliche amministrazioni centrali dell'allegato III.

La distinzione cambia tre cose:

  • le misure di sicurezza di base: i soggetti importanti seguono l'allegato 1 della determinazione ACN 379907/2025, gli essenziali l'allegato 2;
  • gli incidenti da notificare: allegato 3 per gli importanti, allegato 4 per gli essenziali;
  • le sanzioni, più alte per i soggetti essenziali (articolo 38).

L'inserimento nell'elenco dei soggetti NIS lo comunica l'ACN dopo la registrazione, e da quella comunicazione partono i termini.

Quali obblighi impone la NIS2?

Gli obblighi della NIS2 si dividono in due gruppi: gli adempimenti verso l'ACN, che si ripetono ogni anno in finestre fisse, e gli obblighi di sicurezza, che valgono sempre. La tabella li raccoglie con l'articolo del D.Lgs. 138/2024 da cui vengono.

ObbligoRiferimentoCosa chiede
Registrazionearticolo 7registrarsi o aggiornare la registrazione sul portale dei servizi dell'ACN, dal 1° gennaio al 28 febbraio di ogni anno
Aggiornamento delle informazioniarticolo 7trasmettere o aggiornare le informazioni sul soggetto, dal 15 aprile al 31 maggio
Elencazione e categorizzazione di attività e serviziarticolo 30classificare attività e servizi in dieci macro-aree e quattro categorie di impatto; nel 2026 dal 1° maggio al 30 giugno (determinazione ACN 155238 del 20 aprile 2026)
Responsabilità degli organi di amministrazionearticolo 23approvare le misure, sovrintendere alla loro attuazione, seguire una formazione in sicurezza informatica e promuoverla per il personale
Misure di gestione dei rischiarticolo 24adottare misure tecniche, operative e organizzative adeguate e proporzionate, dalle politiche di analisi dei rischi all'autenticazione a più fattori
Notifica degli incidenti significativiarticolo 25preavviso al CSIRT Italia entro 24 ore, notifica entro 72 ore, relazione finale entro un mese dalla notifica

Registrazione, aggiornamento e categorizzazione sono adempimenti verso l'ACN: senza la registrazione non arriva la comunicazione di inserimento da cui decorrono i termini. Responsabilità degli organi, misure e notifica coinvolgono invece la direzione, l'IT e i fornitori.

Quali sono le scadenze della NIS2?

Le scadenze della NIS2 decorrono dalla comunicazione di inserimento nell'elenco dei soggetti NIS. Per chi l'ha ricevuta nel 2025, la determinazione ACN 379907 del 19 dicembre 2025, applicabile dal 15 gennaio 2026, fissa questi termini.

QuandoCosa
16 ottobre 2024entra in vigore il D.Lgs. 138/2024
2025prima registrazione e comunicazione di inserimento nell'elenco dei soggetti NIS
gennaio 2026obbligo di notifica degli incidenti significativi, nove mesi dopo la comunicazione
ottobre 2026termine per le misure di sicurezza di base, diciotto mesi dopo la comunicazione
ogni annoregistrazione dal 1° gennaio al 28 febbraio, aggiornamento delle informazioni dal 15 aprile al 31 maggio

Per i soggetti inseriti nell'elenco nel 2026 le FAQ dell'ACN fissano date proprie: notifica degli incidenti dal 1° gennaio 2027 e misure di sicurezza di base entro il 31 luglio 2027. La prossima finestra di registrazione si apre il 1° gennaio 2027: chi pensa di rientrare nel perimetro e non si è ancora registrato ha da lì due mesi di tempo.

Cosa sono le misure di sicurezza di base?

Le misure di sicurezza di base sono il primo livello degli obblighi dell'articolo 24, definito dall'ACN con la determinazione 379907/2025. Sono organizzate in funzioni, categorie, sottocategorie e requisiti, e ogni misura ha un codice identificativo, una descrizione e uno o più requisiti. Gli allegati sono due: uno per i soggetti importanti e uno per gli essenziali.

Le misure traducono in requisiti verificabili le aree dell'articolo 24, comma 2, dalle politiche di analisi dei rischi all'autenticazione a più fattori, passando per la gestione degli incidenti, la continuità operativa con backup e ripristino in caso di disastro e la sicurezza della catena di approvvigionamento.

Conta anche la documentazione. Secondo le FAQ dell'ACN, il soggetto deve disporre di elenchi, inventari, piani, politiche, procedure e registri che dimostrino l'attuazione delle misure, aggiornati e coerenti con la situazione reale.

Quali sanzioni prevede la NIS2?

Le sanzioni della NIS2 sono amministrative pecuniarie e le fissa l'articolo 38 del D.Lgs. 138/2024, con massimi legati al fatturato annuo mondiale del soggetto. Per le violazioni più gravi, elencate al comma 8, il comma 9 prevede:

SoggettoMassimoMinimo
Essenziale10 milioni di euro o il 2% del fatturato annuo mondiale, se superioreun ventesimo del massimo
Importante7 milioni di euro o l'1,4% del fatturato annuo mondiale, se superioreun trentesimo del massimo
Pubblica amministrazione essenziale125.000 euro25.000 euro

Per le pubbliche amministrazioni importanti gli importi sono ridotti di un terzo. Per le violazioni meno gravi, elencate al comma 10, il comma 11 fissa massimi più bassi: lo 0,1% del fatturato annuo per i soggetti essenziali, lo 0,07% per gli importanti, da 10.000 a 50.000 euro per le pubbliche amministrazioni essenziali. Oltre all'organizzazione, il decreto chiama in causa chi la dirige: secondo l'articolo 23, gli organi di amministrazione e direttivi sono responsabili delle violazioni.

Cosa fare adesso per la NIS2?

Un soggetto che rientra nella NIS2 verifica il perimetro, si registra, coinvolge la direzione, analizza i rischi, adotta e documenta le misure, prepara la notifica degli incidenti e controlla i fornitori. Nel dettaglio:

  1. Verifica il perimetro: settore negli allegati del decreto, dimensione rispetto alla raccomandazione 2003/361/CE, eventuali casi a prescindere dalla dimensione.
  2. Registrati nella finestra dal 1° gennaio al 28 febbraio e aggiorna le informazioni nelle finestre successive.
  3. Coinvolgi gli organi di amministrazione: approvano le misure, ne rispondono e seguono una formazione in sicurezza informatica.
  4. Analizza i rischi e confronta le misure che hai con l'allegato della determinazione ACN che ti riguarda.
  5. Adotta le misure di base entro il termine che decorre dalla comunicazione di inserimento, e documentale: politiche, procedure, inventari, registri.
  6. Prepara la notifica degli incidenti: chi decide se un incidente è significativo, chi scrive al CSIRT Italia, come si rispettano le 24 e le 72 ore.
  7. Controlla i fornitori: la sicurezza della catena di approvvigionamento è una misura dell'articolo 24.

Per i passi che richiedono un'interpretazione della norma, come il perimetro o la classificazione, il riferimento resta l'ACN, con il supporto di un consulente legale o di conformità.

Gli strumenti di Rackone per le misure tecniche

Rackone fornisce gli strumenti per le misure tecniche dell'articolo 24 e ne cura l'attivazione e la gestione con i propri sistemisti. Registrazione sulla piattaforma dell'ACN, analisi dei rischi, politiche di sicurezza, notifica degli incidenti e valutazione dei fornitori restano all'organizzazione. Gli strumenti, per area:

  • continuità operativa (lettera c): cloud backup immutabile, disaster recovery as a service con test automatico mensile su una rete isolata, alta affidabilità con cluster Proxmox VE;
  • gestione degli incidenti (lettera b): EDR e XDR di Acronis Cyber Protect Cloud, MDR con gli analisti del SOC di Acronis;
  • manutenzione dei sistemi (lettera e): scansione delle vulnerabilità, patch management e server hardening;
  • formazione (lettera g): corsi di cyber security con simulazioni di phishing.

Come fornitore, Rackone è certificata ISO 9001 e ISO/IEC 27001 da WCS Ltd, con certificati validi fino al 30 marzo 2029, e ha un data center di proprietà a Venezia, a Noventa di Piave. Acronis Cyber Protect Cloud, su cui Rackone eroga backup e disaster recovery, è qualificato dall'ACN come servizio cloud per la pubblica amministrazione al livello QC2 (scheda SA-3698); la qualificazione è di Acronis, non di Rackone. Certificazioni e qualificazioni sono informazioni utili alla valutazione dei fornitori che la lettera d chiede all'organizzazione, e non attestano la sua conformità alla NIS2.

Gli strumenti per le misure tecniche dell'articolo 24 sono nella pagina Soluzioni NIS2; il resto dell'offerta è nella sezione Cyber Security.

Se la tua organizzazione è nell'elenco dal 2025, il termine per le misure di base è ottobre 2026: per le misure tecniche, verifica che gli strumenti siano attivi e che il loro funzionamento sia documentato, a partire dai test di ripristino.

Questo articolo è informativo e non sostituisce una consulenza legale.

Scopri le soluzioni NIS2

Emergenza in corso?

Attacco in corso o dati cifrati: il presidio H24 risponde subito.

0421 1880420

Scritto da

Rackone

Articoli correlati

Chiama Parla con un esperto