Glossario · Termine

Soggetto essenziale in parole semplici

Un soggetto essenziale è un’organizzazione particolarmente critica nella NIS2: obblighi più severi, vigilanza proattiva e sanzioni più alte.

In sintesi
Significato
Soggetto particolarmente critico nella NIS2
Settori
Energia, sanità, banche, infrastrutture digitali e altri
Vigilanza
Rigorosa, anche proattiva
Sanzioni
Fino a 10.000.000 EUR o 2 % del fatturato annuo
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è un soggetto essenziale?

I soggetti essenziali (in inglese essential entities) sono organizzazioni di settori particolarmente critici come energia, sanità, acqua potabile, banche, infrastrutture dei mercati finanziari, trasporti o infrastrutture digitali. Sono considerati la spina dorsale della fornitura di servizi: se un soggetto di questo tipo si ferma per un attacco informatico, possono risentirne intere catene di approvvigionamento o i servizi essenziali per la collettività. Proprio per questo la NIS2 impone ai soggetti essenziali i requisiti più severi e li colloca al livello più alto di vigilanza e di sanzione.

Come avviene la classificazione

La classificazione dipende dal settore (allegato I della direttiva, «settori ad alta criticità») e dalla dimensione dell’impresa. Di norma sono soggetti essenziali le grandi imprese di questi settori ad alta criticità, cioè quelle a partire da 250 addetti oppure da oltre 50 milioni di euro di fatturato. Vi si aggiungono casi particolari, come i prestatori di servizi fiduciari qualificati o i registri dei nomi a dominio di primo livello, che sono considerati essenziali a prescindere dalla dimensione.

Differenza rispetto al soggetto importante

La linea di demarcazione è netta. Diversamente dal soggetto importante i soggetti essenziali sono sottoposti a vigilanza proattiva : anche senza uno specifico motivo, ad esempio con verifiche in loco o audit di sicurezza. Anche i massimali sanzionatori sono più alti: fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale, invece di 7.000.000 di euro o dell’1,4 % previsti per i soggetti importanti. Gli organi di gestione rispondono delle misure di gestione del rischio e possono essere chiamati a risponderne personalmente.

Essenziale e importante a confronto

CriterioSoggetto essenzialeSoggetto importante
Soglia dimensionaleGrandi imprese: da 250 addetti oppure > 50 mln EUR di fatturato, nei settori ad alta criticità (allegato I)Medie imprese: da 50 addetti oppure > 10 mln EUR di fatturato, e grandi imprese negli altri settori critici (allegato II)
VigilanzaProattiva: audit e verifiche anche senza uno specifico motivoReattiva: controlli di norma solo in presenza di indizi di violazione
Massimali sanzionatoriFino a 10.000.000 EUR o 2 % del fatturato annuo mondiale (vale l’importo più elevato)Fino a 7.000.000 EUR o 1,4 % del fatturato annuo mondiale (vale l’importo più elevato)

Da tenere presente: gli obblighi di sicurezza sostanziali — gestione del rischio, canali di notifica, misure tecniche minime — sono pressoché identici per le due categorie. A cambiare è soprattutto quanto severamente e quanto presto interviene lo Stato.

Gli obblighi nella pratica

Gli obblighi sostanziali — gestione del rischio, obblighi di notifica secondo la catena 24 ore/72 ore/1 mese e Governance — somigliano a quelli dei soggetti importanti, ma sono controllati con maggiore severità. Si pensi a un fornitore regionale di energia con 400 addetti che deve reagire a un attacco ransomware: si è registrato sulla piattaforma ACN e ha designato un punto di contatto, segnala il disservizio significativo entro 24 ore come pre-notifica, integra dopo 72 ore la valutazione dell’incidente con una prima analisi delle cause e trasmette al più tardi entro un mese la relazione finale. Poiché è un soggetto essenziale, deve inoltre mettere in conto in qualsiasi momento verifiche non annunciate.

Che cosa fare concretamente?

La vostra organizzazione è un soggetto essenziale? Allora contano soprattutto questi passi:

Per approfondire: ACN — soggetti regolati dalla NIS2

Domande frequenti

Che cos’è un soggetto essenziale?

Un soggetto essenziale (essential entity) è un’organizzazione particolarmente critica appartenente a un settore ad alta criticità ai sensi dell’allegato I della direttiva NIS2: energia, sanità, acqua potabile, banche o infrastrutture digitali. Vi rientrano di norma le grandi imprese a partire da 250 addetti oppure da oltre 50 milioni di euro di fatturato. Per i soggetti essenziali valgono gli obblighi più severi, la vigilanza proattiva e i massimali sanzionatori più alti; in Italia la NIS2 è recepita dal decreto NIS, in vigore dal 16 ottobre 2024.

Quali sanzioni valgono per i soggetti essenziali?

Per i soggetti essenziali la NIS2 prevede sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale, a seconda di quale importo sia più elevato; l’articolo 34 della direttiva fissa questi valori come massimali minimi. La soglia è quindi superiore a quella dei soggetti importanti, per i quali sono previsti al massimo 7.000.000 di euro o l’1,4 % del fatturato. Inoltre gli organi di gestione possono rispondere personalmente delle misure di gestione del rischio omesse, ragione per cui la direzione va coinvolta attivamente.

In che cosa un soggetto essenziale differisce da un soggetto importante?

I soggetti essenziali sono vigilati in modo proattivo, anche senza uno specifico motivo, ad esempio con verifiche in loco e audit di sicurezza, e sono sanzionati più duramente (fino a 10.000.000 di euro o al 2 %). I soggetti importanti sono invece controllati in modo reattivo, cioè solo in presenza di indizi di violazione, e sanzionati meno duramente (fino a 7.000.000 di euro o all’1,4 %). Gli obblighi sostanziali di sicurezza e di notifica secondo la catena 24 ore/72 ore/1 mese sono però in larga parte identici per le due classi.

Classificazione NIS2

Pronti a una vigilanza proattiva in ogni momento?

I soggetti essenziali sono verificati anche senza preavviso. Compliance Compass tiene classificazione, catena di notifica ed evidenze sempre pronte da mostrare.