Glossario · Termine

PMI in parole semplici

PMI sta per piccole e medie imprese. Molte di esse rientrano per la prima volta nella NIS2.

In sintesi
Significato
Piccole e medie imprese
Definizione UE
< 250 addetti, ≤ 50 mln EUR di fatturato
Soglia NIS2
Di norma da 50 addetti o 10 mln EUR
Rapporto con la NIS2
Molte PMI coinvolte per la prima volta
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è una PMI?

PMI sta per piccole e medie imprese. Secondo la definizione dell’UE vi rientrano le aziende con meno di 250 addetti e al massimo 50 milioni di euro di fatturato annuo oppure 43 milioni di euro di totale di bilancio. La distinzione non ha solo valore statistico: nella NIS2 la dimensione aziendale concorre a stabilire se un’organizzazione rientri come soggetto nell’ambito di applicazione della direttiva.

PMI e NIS2

Nei settori regolati la NIS2 riguarda di norma le organizzazioni a partire da 50 addetti oppure da oltre 10 milioni di euro di fatturato e di totale di bilancio. La direttiva si aggancia così alla classe dimensionale media: le microimprese e le piccole imprese al di sotto di questa soglia restano per lo più fuori, mentre le medie imprese sono per la prima volta soggette a obblighi vincolanti di cibersicurezza. Vengono quindi classificate come soggetto importante o soggetto essenziale in funzione del settore.

Sfida e opportunità

Proprio le PMI spesso non dispongono di una funzione dedicata alla sicurezza né di risorse riservate alla compliance. La NIS2 appare qui inizialmente impegnativa, ma è anche l’occasione per affrontare finalmente la sicurezza delle informazioni in modo strutturato, dimostrabile e con uno sforzo contenuto. Un punto è essenziale: gli obblighi valgono a prescindere dalla maturità informatica interna e la responsabilità dell’attuazione ricade sugli organi di gestione.

Un avvio pragmatico

Conviene un avvio snello e per priorità: un inventario degli asset, una semplice analisi dei rischi, una solida igiene informatica (aggiornamenti, backup, autenticazione a più fattori) e un piano di emergenza, invece di una copertura completa e perfetta fin da subito. Ad esempio: Un fornitore di servizi informatici con 70 addetti e 12 milioni di euro di fatturato constata di superare la soglia, provvede alla registrazione sulla piattaforma ACN nella finestra annuale, aperta dal 1° gennaio al 28 febbraio, e nel giro di poche settimane costruisce le basi, prima di approfondire gradualmente le misure.

Per approfondire: ACN — soggetti regolati dalla NIS2

Domande frequenti

Che cosa significa PMI?

PMI sta per piccole e medie imprese. Secondo la definizione dell’UE vi rientrano le aziende con meno di 250 addetti e al massimo 50 milioni di euro di fatturato annuo oppure 43 milioni di euro di totale di bilancio. La distinzione non ha solo valore statistico: nella NIS2 la dimensione aziendale concorre a stabilire se un’organizzazione rientri come soggetto nell’ambito di applicazione della direttiva sulla cibersicurezza.

Le PMI rientrano nella NIS2?

Sì, molte piccole e medie imprese rientrano per la prima volta nella NIS2. Nei settori regolati la direttiva si applica di norma a partire da 50 addetti oppure da oltre 10 milioni di euro di fatturato annuo e di totale di bilancio. Le microimprese e le piccole imprese al di sotto di questa soglia restano di regola fuori, mentre le medie imprese sono soggette a obblighi vincolanti di cibersicurezza come soggetto importante o soggetto essenziale, a seconda del settore.

Come conviene iniziare per una PMI?

Conviene un avvio snello e per priorità, invece di una copertura completa e perfetta fin da subito: anzitutto un inventario degli asset di tutti i sistemi informatici, una semplice analisi dei rischi, una solida igiene informatica con autenticazione a più fattori, aggiornamenti e backup, e un piano di emergenza. È inoltre importante provvedere alla registrazione del soggetto sulla piattaforma ACN: la finestra è aperta ogni anno dal 1° gennaio al 28 febbraio, e le variazioni vanno comunicate entro 14 giorni.

NIS2 per le PMI

NIS2 anche senza un reparto IT interno

Compliance Compass accompagna le PMI passo dopo passo nella NIS2: in modo pragmatico, guidato e in settimane invece che in mesi.