Glossario · Termine

Decreto NIS in parole semplici

Il decreto NIS, D.Lgs. 138/2024, recepisce la direttiva NIS2 in Italia: in vigore dal 16 ottobre 2024, affida vigilanza e registro all’ACN.

In sintesi
Significato
Recepimento italiano della direttiva NIS2
Sigla
D.Lgs. 138/2024 (decreto NIS)
Pubblicazione
Gazzetta Ufficiale
In vigore dal
16 ottobre 2024
Vigilanza
ACN
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è il decreto NIS?

Il termine Decreto NIS — formalmente «Decreto legislativo 4 settembre 2024, n. 138», pubblicato nella Gazzetta Ufficiale — indica il provvedimento con cui l’Italia ha recepito la direttiva europea NIS2, ossia la direttiva (UE) 2022/2555. Le direttive europee non si applicano in via diretta: solo la norma nazionale rende le prescrizioni giuridicamente vincolanti ed esigibili per le imprese italiane. La sigla D.Lgs. 138/2024 è la forma abbreviata del Decreto legislativo 4 settembre 2024, n. 138. Sul piano sostanziale il decreto individua l’ACN come unica autorità nazionale competente e punto di contatto unico, affida al CSIRT Italia il ruolo operativo e amplia sensibilmente la platea dei soggetti regolati, ben oltre gli operatori già inclusi nel perimetro precedente.

Da quando si applica

Il decreto è in vigore dal 16 ottobre 2024 e da allora gli obblighi di cibersicurezza per i soggetti sono vincolanti: non più una raccomandazione, ma un obbligo di legge. Quanto alla registrazione — si veda Obbligo di registrazione — la finestra è aperta ogni anno dal 1° gennaio al 28 febbraio e ogni variazione dei dati va comunicata entro 14 giorni. Le misure di base vanno attuate entro 18 mesi dalla comunicazione con cui l’ACN informa il soggetto dell’avvenuta iscrizione.

Che cosa richiede in concreto

Riferimenti normativi: che cosa tocca il decreto NIS

Il decreto NIS è un decreto legislativo di recepimento: non riscrive da zero l’ordinamento, ma ridisegna il quadro nazionale della cibersicurezza e si innesta sulle norme esistenti. I principali riferimenti in sintesi:

Fonte normativaDi che cosa si tratta
Decreto NIS (decreto legislativo)Il provvedimento di recepimento vero e proprio. Raccoglie le disposizioni con cui l’Italia dà attuazione sul piano nazionale alla direttiva (UE) 2022/2555.
Compiti dell’ ACN e del CSIRT ItaliaNucleo della riforma. Qui si collocano gli obblighi di gestione del rischio, registrazione e notifica, oltre ai poteri dell’ ACN come autorità di vigilanza.
Direttiva europea NIS2 (2022/2555)La prescrizione europea. Non incide direttamente sulle imprese: lo fa attraverso il decreto italiano di recepimento.

Che cosa cambia in concreto

Chi vigila sull’applicazione?

L’autorità competente è l’ ACN. Esercita la vigilanza, gestisce la piattaforma per la registrazione e le notifiche e in caso di violazione può irrogare sanzioni: fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali, fino a 7.000.000 di euro o all’1,4 % per i soggetti importanti; per le pubbliche amministrazioni il decreto prevede sanzioni da 25.000 a 125.000 euro. I ministeri di settore intervengono come Autorità di settore.

Esempio: un gestore idrico regionale si accorge di rientrare nell’ambito di applicazione. Verifica la propria posizione, si classifica come soggetto essenziale e si registra sulla piattaforma ACN; documenta poi la gestione del rischio, predispone un processo di notifica per gli incidenti significativi e fa approvare formalmente le misure dagli organi di gestione, così che gli obblighi centrali del decreto risultino dimostrabili senza lacune.

Che cosa fare concretamente?

Per approfondire: ACN – Informazioni per i soggetti NIS

Domande frequenti

Che cos’è il decreto NIS?

Il decreto NIS è il Decreto legislativo 4 settembre 2024, n. 138, con cui l’Italia ha recepito la direttiva (UE) 2022/2555. Poiché le direttive europee non si applicano in via diretta, sono le sue disposizioni a rendere vincolanti le prescrizioni per le imprese italiane. Il decreto individua l’ACN come autorità nazionale competente e prescrive obblighi di cibersicurezza quali la gestione del rischio, la catena di notifica in tre fasi e la registrazione dei soggetti essenziali e importanti.

Da quando si applica il decreto NIS?

Il decreto NIS è in vigore dal 16 ottobre 2024. Da quel momento gli obblighi di cibersicurezza per i soggetti interessati non sono più una raccomandazione, ma un obbligo di legge. La registrazione sulla piattaforma ACN si effettua nella finestra annuale, aperta dal 1° gennaio al 28 febbraio di ogni anno, e ogni variazione dei dati va comunicata entro 14 giorni. Le misure di base vanno attuate entro 18 mesi dalla comunicazione con cui l’ACN informa il soggetto dell’avvenuta iscrizione.

Chi vigila sull’applicazione del decreto NIS?

L’autorità competente per il decreto NIS è l’ACN. Esercita la vigilanza, gestisce la piattaforma per la registrazione e le notifiche e riceve le notifiche in tre fasi, con il CSIRT Italia come struttura operativa; i ministeri di settore intervengono come Autorità di settore. In caso di violazione l’articolo 34 della direttiva fissa massimali minimi: fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7.000.000 di euro o all’1,4 % per i soggetti importanti; per le pubbliche amministrazioni il decreto prevede sanzioni da 25.000 a 125.000 euro. Inoltre gli organi di gestione rispondono personalmente.

NIS2 in Italia

Gli obblighi del decreto NIS in sintesi

Registrazione, catena di notifica e responsabilità degli organi di gestione previste dal decreto NIS: Compliance Compass rende visibile quale obbligo va assolto e quando.