- Significato
- Vigilanza e ricezione delle notifiche
- In Italia
- ACN (trasversale ai settori)
- Compito
- Vigilanza, notifiche, esecuzione
- Correlati
- ACN, SPOC
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è l’autorità competente?
L’ autorità competente (competent authority) vigila sul rispetto della NIS2 e riceve le notifiche. A seconda del Paese e del settore può trattarsi di strutture diverse: la direttiva impone a ogni Stato membro di designarne una o più. Il termine descrive quindi una funzione di legge — vigilanza ed esecuzione — che in Italia è svolta da un’unica istituzione: l’ ACN.
La competenza in Italia
In Italia la competenza NIS è dell’ACN. Esercita la vigilanza, gestisce la piattaforma ACN e collabora con il punto di contatto unico e con l’ ENISA . Mentre l’autorità competente indica la funzione di vigilanza ed esecuzione, il punto di contatto unico designa il ruolo di coordinamento transfrontaliero e il CSIRT la gestione operativa degli incidenti: in Italia questi ruoli sono riuniti presso l’ACN, dove opera anche il CSIRT Italia.
Quali poteri ha
- ricevere registrazioni e notifiche
- svolgere verifiche e ispezioni
- adottare provvedimenti e irrogare sanzioni: fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali, fino a 7 milioni di euro o all’1,4 % per i soggetti importanti
Che cosa significa per le aziende
L’autorità competente è al tempo stesso interlocutore e organo di controllo. Con il decreto NIS, in vigore dal 16 ottobre 2024, i soggetti interessati devono rispettare la catena delle notifiche: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. Una documentazione ordinata delle proprie misure è il modo migliore per affrontare una verifica con serenità.
Un caso tipico
Dopo una fuga di dati presso un gestore idrico, l’autorità competente — l’ACN — chiede l’analisi dei rischi e le misure tecniche adottate. Poiché l’azienda ha documentato le proprie misure con continuità, riesce a produrre la documentazione in pochi giorni. La verifica si chiude con prescrizioni anziché con una sanzione: un esempio di come evidenze solide smorzino il procedimento.
Per approfondire: ACN — i soggetti regolati dalla NIS2
Domande frequenti
Che cos’è l’autorità competente nella NIS2?
L’autorità competente è la struttura nazionale che vigila sul rispetto della NIS2 e riceve le notifiche di incidente. La direttiva impone a ogni Stato membro di designare una o più autorità competenti; quale sia dipende dal Paese e in parte dal settore. Con il decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024, i soggetti interessati devono collaborare con questa autorità e rispettare la catena delle notifiche.
Chi è l’autorità competente in Italia?
In Italia l’autorità nazionale competente NIS è l’Agenzia per la Cybersicurezza Nazionale (ACN), unica e trasversale ai settori. Esercita la vigilanza, gestisce la piattaforma ACN per la registrazione e le notifiche e può adottare provvedimenti vincolanti e irrogare sanzioni. I ministeri di settore concorrono come Autorità di settore. La registrazione avviene nella finestra annuale, aperta dal 1° gennaio al 28 febbraio, e ogni variazione dei dati va comunicata entro 14 giorni. Presso l’ACN sono riuniti anche i ruoli di punto di contatto unico e di CSIRT Italia.
Quali poteri ha l’autorità competente?
L’autorità competente riceve registrazioni e notifiche, svolge verifiche e ispezioni, può adottare provvedimenti vincolanti e, in caso di violazione, irrogare sanzioni rilevanti: fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7.000.000 di euro o all’1,4 % per i soggetti importanti; per la pubblica amministrazione il quadro va da 25.000 a 125.000 euro. L’articolo 34 della direttiva fissa questi importi come massimali minimi, che gli Stati membri non possono ridurre. È inoltre il riferimento per la catena delle notifiche: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.