- Significato
- Recepimento italiano della direttiva NIS2
- Sigla
- D.Lgs. 138/2024 (decreto NIS)
- Pubblicazione
- Gazzetta Ufficiale
- In vigore dal
- 16 ottobre 2024
- Vigilanza
- ACN
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è il decreto NIS?
Il termine Decreto NIS — formalmente «Decreto legislativo 4 settembre 2024, n. 138», pubblicato nella Gazzetta Ufficiale — indica il provvedimento con cui l’Italia ha recepito la direttiva europea NIS2, ossia la direttiva (UE) 2022/2555. Le direttive europee non si applicano in via diretta: solo la norma nazionale rende le prescrizioni giuridicamente vincolanti ed esigibili per le imprese italiane. La sigla D.Lgs. 138/2024 è la forma abbreviata del Decreto legislativo 4 settembre 2024, n. 138. Sul piano sostanziale il decreto individua l’ACN come unica autorità nazionale competente e punto di contatto unico, affida al CSIRT Italia il ruolo operativo e amplia sensibilmente la platea dei soggetti regolati, ben oltre gli operatori già inclusi nel perimetro precedente.
Da quando si applica
Il decreto è in vigore dal 16 ottobre 2024 e da allora gli obblighi di cibersicurezza per i soggetti sono vincolanti: non più una raccomandazione, ma un obbligo di legge. Quanto alla registrazione — si veda Obbligo di registrazione — la finestra è aperta ogni anno dal 1° gennaio al 28 febbraio e ogni variazione dei dati va comunicata entro 14 giorni. Le misure di base vanno attuate entro 18 mesi dalla comunicazione con cui l’ACN informa il soggetto dell’avvenuta iscrizione.
Che cosa richiede in concreto
- Obbligo di registrazione sulla piattaforma ACN, con autoclassificazione come soggetto essenziale o importante.
- Gestione del rischio e misure tecniche e organizzative adeguate, conformi allo stato dell’arte.
- Rispetto degli obblighi di notifica in tre fasi in caso di incidente significativo: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.
- Responsabilità, approvazione e sorveglianza delle misure da parte degli organi di gestione oltre a una formazione periodica.
Riferimenti normativi: che cosa tocca il decreto NIS
Il decreto NIS è un decreto legislativo di recepimento: non riscrive da zero l’ordinamento, ma ridisegna il quadro nazionale della cibersicurezza e si innesta sulle norme esistenti. I principali riferimenti in sintesi:
| Fonte normativa | Di che cosa si tratta |
|---|---|
| Decreto NIS (decreto legislativo) | Il provvedimento di recepimento vero e proprio. Raccoglie le disposizioni con cui l’Italia dà attuazione sul piano nazionale alla direttiva (UE) 2022/2555. |
| Compiti dell’ ACN e del CSIRT Italia | Nucleo della riforma. Qui si collocano gli obblighi di gestione del rischio, registrazione e notifica, oltre ai poteri dell’ ACN come autorità di vigilanza. |
| Direttiva europea NIS2 (2022/2555) | La prescrizione europea. Non incide direttamente sulle imprese: lo fa attraverso il decreto italiano di recepimento. |
Che cosa cambia in concreto
- La platea dei soggetti regolati si allarga ben oltre gli operatori tradizionalmente inclusi nel perimetro nazionale: rientrano ora molte imprese di media dimensione appartenenti a 18 settori.
- Lo «stato dell’arte», prima volontario, diventa un obbligo esigibile: chi omette le misure rischia sanzioni.
- La catena di notifica è scandita in modo vincolante: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.
- Il termine organi di gestione indica l’organo che approva le misure di gestione dei rischi, ne sorveglia l’attuazione e ne risponde personalmente.
Chi vigila sull’applicazione?
L’autorità competente è l’ ACN. Esercita la vigilanza, gestisce la piattaforma per la registrazione e le notifiche e in caso di violazione può irrogare sanzioni: fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali, fino a 7.000.000 di euro o all’1,4 % per i soggetti importanti; per le pubbliche amministrazioni il decreto prevede sanzioni da 25.000 a 125.000 euro. I ministeri di settore intervengono come Autorità di settore.
Esempio: un gestore idrico regionale si accorge di rientrare nell’ambito di applicazione. Verifica la propria posizione, si classifica come soggetto essenziale e si registra sulla piattaforma ACN; documenta poi la gestione del rischio, predispone un processo di notifica per gli incidenti significativi e fa approvare formalmente le misure dagli organi di gestione, così che gli obblighi centrali del decreto risultino dimostrabili senza lacune.
Che cosa fare concretamente?
- Verificare la propria posizione: la vostra organizzazione rientra nel decreto NIS per settore e dimensione?
- Registrarsi sulla piattaforma ACN nella finestra annuale, aperta dal 1° gennaio al 28 febbraio, e comunicare ogni variazione dei dati entro 14 giorni.
- Documentare la gestione del rischio e le misure tecniche conformi allo stato dell’arte; le misure di base vanno attuate entro 18 mesi dalla comunicazione dell’ACN.
- Predisporre e collaudare un processo di notifica per i termini di 24 e 72 ore.
- Formare gli organi di gestione e mettere per iscritto l’approvazione delle misure.
Per approfondire: ACN – Informazioni per i soggetti NIS
Domande frequenti
Che cos’è il decreto NIS?
Il decreto NIS è il Decreto legislativo 4 settembre 2024, n. 138, con cui l’Italia ha recepito la direttiva (UE) 2022/2555. Poiché le direttive europee non si applicano in via diretta, sono le sue disposizioni a rendere vincolanti le prescrizioni per le imprese italiane. Il decreto individua l’ACN come autorità nazionale competente e prescrive obblighi di cibersicurezza quali la gestione del rischio, la catena di notifica in tre fasi e la registrazione dei soggetti essenziali e importanti.
Da quando si applica il decreto NIS?
Il decreto NIS è in vigore dal 16 ottobre 2024. Da quel momento gli obblighi di cibersicurezza per i soggetti interessati non sono più una raccomandazione, ma un obbligo di legge. La registrazione sulla piattaforma ACN si effettua nella finestra annuale, aperta dal 1° gennaio al 28 febbraio di ogni anno, e ogni variazione dei dati va comunicata entro 14 giorni. Le misure di base vanno attuate entro 18 mesi dalla comunicazione con cui l’ACN informa il soggetto dell’avvenuta iscrizione.
Chi vigila sull’applicazione del decreto NIS?
L’autorità competente per il decreto NIS è l’ACN. Esercita la vigilanza, gestisce la piattaforma per la registrazione e le notifiche e riceve le notifiche in tre fasi, con il CSIRT Italia come struttura operativa; i ministeri di settore intervengono come Autorità di settore. In caso di violazione l’articolo 34 della direttiva fissa massimali minimi: fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7.000.000 di euro o all’1,4 % per i soggetti importanti; per le pubbliche amministrazioni il decreto prevede sanzioni da 25.000 a 125.000 euro. Inoltre gli organi di gestione rispondono personalmente.