- Nome completo
- Agenzia per la Cybersicurezza Nazionale
- Struttura operativa
- CSIRT Italia
- Ruolo nella NIS2
- Autorità competente e punto di contatto unico in Italia
- Strumento principale
- La piattaforma ACN per registrazione e notifiche
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Quali sono le autorità nazionali di cibersicurezza?
Le Autorità nazionali di cibersicurezza sono le istituzioni a cui ogni Stato membro affida le funzioni previste dalla direttiva: la vigilanza e l’applicazione come autorità competente, la gestione operativa degli incidenti come CSIRT e il collegamento transfrontaliero come punto di contatto unico. La direttiva fissa le funzioni, non l’organigramma, e la ripartizione cambia da Paese a Paese. In Italia il decreto NIS le concentra: l’ACN è l’unica autorità nazionale competente ed è anche punto di contatto unico, il CSIRT Italia è la struttura operativa e i ministeri di settore intervengono come Autorità di settore.
Che cosa fanno l’ACN e il CSIRT Italia?
- Analizzare le minacce informatiche e allertare sulle vulnerabilità
- Elaborare linee guida e standard di riferimento — in Germania, ad esempio, lo standard IT-Grundschutz
- Gestire un CSIRT nazionale a supporto dei soggetti colpiti da un incidente: in Italia è il CSIRT Italia
- Vigilare, tenere il registro dei soggetti e ricevere le notifiche nel quadro delle norme di cibersicurezza come la NIS2
L’ACN e la NIS2
Nella NIS2 l’ACN indossa più cappelli. Per il recepimento della NIS2 in Italia — il decreto NIS è in vigore dal 16 ottobre 2024 — l’Agenzia è l’ autorità competente, che al tempo stesso registra i soggetti, vigila, riceve le notifiche e sanziona le violazioni accertate; è inoltre punto di contatto unico verso gli altri Stati membri, mentre i ministeri di settore intervengono come Autorità di settore. Ne consegue che i soggetti interessati assolvono quasi tutti i propri obblighi formali nei confronti di un unico interlocutore. La registrazione avviene sulla Piattaforma ACN (si veda l’ obbligo di registrazione): la finestra è aperta dal 1° gennaio al 28 febbraio di ogni anno e ogni variazione dei dati va comunicata entro 14 giorni. Sulla stessa piattaforma si trasmettono gli incidenti significativi nel quadro degli obblighi di notifica . La catena è scaglionata: pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese. In caso di violazione, l’articolo 34 della direttiva fissa massimali minimi: fino a 10.000.000 di euro o il 2 % del fatturato annuo mondiale per i soggetti essenziali, fino a 7.000.000 di euro o l’1,4 % per i soggetti importanti; per le pubbliche amministrazioni il decreto NIS prevede sanzioni da 25.000 a 125.000 euro.
L’ACN e la NIS2: compiti e passi per la registrazione
- Vigilare. L’ACN verifica che i soggetti interessati adempiano davvero agli obblighi NIS2 — gestione del rischio e notifiche, per esempio — e a tal fine può chiedere prove documentali o adottare prescrizioni.
- Ricevere le notifiche. Gli incidenti significativi confluiscono al CSIRT Italia, la struttura operativa nazionale, attraverso la catena pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese.
- Registrarsi sulla piattaforma ACN. La finestra di registrazione è aperta dal 1° gennaio al 28 febbraio di ogni anno. Chi rientra nell’ambito di applicazione apre un account sulla Piattaforma ACN e vi inserisce i propri dati: l’obbligo non viene meno, e ogni variazione va comunicata entro 14 giorni.
IT-Grundschutz
Lo standard tedesco IT-Grundschutz è una metodologia collaudata per costruire in modo strutturato la sicurezza delle informazioni. Si combina bene con un SGSI conforme alla norma ISO 27001 e offre moduli concreti per attuare le misure di gestione dei rischi richieste dall’articolo 21 della direttiva. È citato qui come esempio tedesco, non come requisito europeo: in Italia i riferimenti tecnici sono quelli pubblicati dall’ACN.
Come si svolge in pratica il contatto con l’ACN
Esempio: una media impresa del settore energetico accerta di rientrare nella NIS2 come soggetto essenziale. Apre un account sulla piattaforma ACN e vi registra i propri dati entro la finestra annuale. Se mesi dopo viene rilevato un attacco ransomware che perturba l’esercizio della rete, l’impresa trasmette dalla stessa piattaforma la pre-notifica entro 24 ore, integra entro 72 ore la notifica dettagliata e chiude entro un mese con la relazione finale, mentre il CSIRT Italia può in parallelo fornire indicazioni per il contenimento. Le due funzioni convivono: l’Agenzia controlla, e insieme aiuta.
Che cosa fare concretamente?
- Verificare se la vostra azienda rientra nella NIS2 come soggetto essenziale o come soggetto importante.
- Aprire un account sulla Piattaforma ACN e completare la registrazione entro la finestra annuale, aperta dal 1° gennaio al 28 febbraio.
- Definire una catena interna di notifica capace di attivare in modo affidabile la pre-notifica entro 24 ore, la notifica entro 72 ore e la relazione finale entro un mese.
- Designare responsabili e sostituti per i rapporti con l’ACN e il CSIRT Italia.
- Documentare in modo dimostrabile le misure di gestione dei rischi, per esempio con riferimenti come lo standard tedesco IT-Grundschutz o con un SGSI.
Per approfondire: ACN – Agenzia per la Cybersicurezza Nazionale
Domande frequenti
Quali sono le autorità di cibersicurezza in Italia?
L’ACN, Agenzia per la Cybersicurezza Nazionale, è l’autorità nazionale di cibersicurezza. Il decreto NIS le assegna il ruolo di unica autorità nazionale competente e di punto di contatto unico verso gli altri Stati membri; i ministeri di settore intervengono come Autorità di settore. Il CSIRT Italia, incardinato nell’ACN, è la struttura operativa: riceve le notifiche di incidente e sostiene i soggetti colpiti nella risposta.
Che ruolo ha l’ACN nella NIS2?
L’ACN è l’autorità competente per la NIS2 in Italia. Il decreto NIS, in vigore dal 16 ottobre 2024, le affida la vigilanza, il registro dei soggetti e la potestà sanzionatoria. I soggetti interessati si registrano sulla piattaforma ACN e trasmettono gli incidenti significativi seguendo la catena pre-notifica, notifica e relazione finale. Le sanzioni arrivano fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali.
Che cos’è la piattaforma ACN?
La piattaforma ACN è il servizio online dell’Agenzia attraverso il quale i soggetti sottoposti alla NIS2 si registrano, aggiornano i propri dati e trasmettono le notifiche di incidente. La finestra di registrazione è aperta dal 1° gennaio al 28 febbraio di ogni anno; ogni variazione dei dati va comunicata entro 14 giorni. Le scadenze operative di dettaglio sono fissate di volta in volta dalle determinazioni dell’ACN.