- Significato
- Piccole e medie imprese
- Definizione UE
- < 250 addetti, ≤ 50 mln EUR di fatturato
- Soglia NIS2
- Di norma da 50 addetti o 10 mln EUR
- Rapporto con la NIS2
- Molte PMI coinvolte per la prima volta
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è una PMI?
PMI sta per piccole e medie imprese. Secondo la definizione dell’UE vi rientrano le aziende con meno di 250 addetti e al massimo 50 milioni di euro di fatturato annuo oppure 43 milioni di euro di totale di bilancio. La distinzione non ha solo valore statistico: nella NIS2 la dimensione aziendale concorre a stabilire se un’organizzazione rientri come soggetto nell’ambito di applicazione della direttiva.
PMI e NIS2
Nei settori regolati la NIS2 riguarda di norma le organizzazioni a partire da 50 addetti oppure da oltre 10 milioni di euro di fatturato e di totale di bilancio. La direttiva si aggancia così alla classe dimensionale media: le microimprese e le piccole imprese al di sotto di questa soglia restano per lo più fuori, mentre le medie imprese sono per la prima volta soggette a obblighi vincolanti di cibersicurezza. Vengono quindi classificate come soggetto importante o soggetto essenziale in funzione del settore.
Sfida e opportunità
Proprio le PMI spesso non dispongono di una funzione dedicata alla sicurezza né di risorse riservate alla compliance. La NIS2 appare qui inizialmente impegnativa, ma è anche l’occasione per affrontare finalmente la sicurezza delle informazioni in modo strutturato, dimostrabile e con uno sforzo contenuto. Un punto è essenziale: gli obblighi valgono a prescindere dalla maturità informatica interna e la responsabilità dell’attuazione ricade sugli organi di gestione.
Un avvio pragmatico
Conviene un avvio snello e per priorità: un inventario degli asset, una semplice analisi dei rischi, una solida igiene informatica (aggiornamenti, backup, autenticazione a più fattori) e un piano di emergenza, invece di una copertura completa e perfetta fin da subito. Ad esempio: Un fornitore di servizi informatici con 70 addetti e 12 milioni di euro di fatturato constata di superare la soglia, provvede alla registrazione sulla piattaforma ACN nella finestra annuale, aperta dal 1° gennaio al 28 febbraio, e nel giro di poche settimane costruisce le basi, prima di approfondire gradualmente le misure.
Per approfondire: ACN — soggetti regolati dalla NIS2
Domande frequenti
Che cosa significa PMI?
PMI sta per piccole e medie imprese. Secondo la definizione dell’UE vi rientrano le aziende con meno di 250 addetti e al massimo 50 milioni di euro di fatturato annuo oppure 43 milioni di euro di totale di bilancio. La distinzione non ha solo valore statistico: nella NIS2 la dimensione aziendale concorre a stabilire se un’organizzazione rientri come soggetto nell’ambito di applicazione della direttiva sulla cibersicurezza.
Le PMI rientrano nella NIS2?
Sì, molte piccole e medie imprese rientrano per la prima volta nella NIS2. Nei settori regolati la direttiva si applica di norma a partire da 50 addetti oppure da oltre 10 milioni di euro di fatturato annuo e di totale di bilancio. Le microimprese e le piccole imprese al di sotto di questa soglia restano di regola fuori, mentre le medie imprese sono soggette a obblighi vincolanti di cibersicurezza come soggetto importante o soggetto essenziale, a seconda del settore.
Come conviene iniziare per una PMI?
Conviene un avvio snello e per priorità, invece di una copertura completa e perfetta fin da subito: anzitutto un inventario degli asset di tutti i sistemi informatici, una semplice analisi dei rischi, una solida igiene informatica con autenticazione a più fattori, aggiornamenti e backup, e un piano di emergenza. È inoltre importante provvedere alla registrazione del soggetto sulla piattaforma ACN: la finestra è aperta ogni anno dal 1° gennaio al 28 febbraio, e le variazioni vanno comunicate entro 14 giorni.