- Significato
- Soggetto particolarmente critico nella NIS2
- Settori
- Energia, sanità, banche, infrastrutture digitali e altri
- Vigilanza
- Rigorosa, anche proattiva
- Sanzioni
- Fino a 10.000.000 EUR o 2 % del fatturato annuo
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è un soggetto essenziale?
I soggetti essenziali (in inglese essential entities) sono organizzazioni di settori particolarmente critici come energia, sanità, acqua potabile, banche, infrastrutture dei mercati finanziari, trasporti o infrastrutture digitali. Sono considerati la spina dorsale della fornitura di servizi: se un soggetto di questo tipo si ferma per un attacco informatico, possono risentirne intere catene di approvvigionamento o i servizi essenziali per la collettività. Proprio per questo la NIS2 impone ai soggetti essenziali i requisiti più severi e li colloca al livello più alto di vigilanza e di sanzione.
Come avviene la classificazione
La classificazione dipende dal settore (allegato I della direttiva, «settori ad alta criticità») e dalla dimensione dell’impresa. Di norma sono soggetti essenziali le grandi imprese di questi settori ad alta criticità, cioè quelle a partire da 250 addetti oppure da oltre 50 milioni di euro di fatturato. Vi si aggiungono casi particolari, come i prestatori di servizi fiduciari qualificati o i registri dei nomi a dominio di primo livello, che sono considerati essenziali a prescindere dalla dimensione.
Differenza rispetto al soggetto importante
La linea di demarcazione è netta. Diversamente dal soggetto importante i soggetti essenziali sono sottoposti a vigilanza proattiva : anche senza uno specifico motivo, ad esempio con verifiche in loco o audit di sicurezza. Anche i massimali sanzionatori sono più alti: fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale, invece di 7.000.000 di euro o dell’1,4 % previsti per i soggetti importanti. Gli organi di gestione rispondono delle misure di gestione del rischio e possono essere chiamati a risponderne personalmente.
Essenziale e importante a confronto
| Criterio | Soggetto essenziale | Soggetto importante |
|---|---|---|
| Soglia dimensionale | Grandi imprese: da 250 addetti oppure > 50 mln EUR di fatturato, nei settori ad alta criticità (allegato I) | Medie imprese: da 50 addetti oppure > 10 mln EUR di fatturato, e grandi imprese negli altri settori critici (allegato II) |
| Vigilanza | Proattiva: audit e verifiche anche senza uno specifico motivo | Reattiva: controlli di norma solo in presenza di indizi di violazione |
| Massimali sanzionatori | Fino a 10.000.000 EUR o 2 % del fatturato annuo mondiale (vale l’importo più elevato) | Fino a 7.000.000 EUR o 1,4 % del fatturato annuo mondiale (vale l’importo più elevato) |
Da tenere presente: gli obblighi di sicurezza sostanziali — gestione del rischio, canali di notifica, misure tecniche minime — sono pressoché identici per le due categorie. A cambiare è soprattutto quanto severamente e quanto presto interviene lo Stato.
Gli obblighi nella pratica
Gli obblighi sostanziali — gestione del rischio, obblighi di notifica secondo la catena 24 ore/72 ore/1 mese e Governance — somigliano a quelli dei soggetti importanti, ma sono controllati con maggiore severità. Si pensi a un fornitore regionale di energia con 400 addetti che deve reagire a un attacco ransomware: si è registrato sulla piattaforma ACN e ha designato un punto di contatto, segnala il disservizio significativo entro 24 ore come pre-notifica, integra dopo 72 ore la valutazione dell’incidente con una prima analisi delle cause e trasmette al più tardi entro un mese la relazione finale. Poiché è un soggetto essenziale, deve inoltre mettere in conto in qualsiasi momento verifiche non annunciate.
Che cosa fare concretamente?
La vostra organizzazione è un soggetto essenziale? Allora contano soprattutto questi passi:
- Documentare l’autoclassificazione: verificare settore (allegato I) e classe dimensionale e mettere per iscritto il risultato: la responsabilità della classificazione ricade sul soggetto, non sull’ACN.
- Registrarsi sulla piattaforma ACN: la registrazione si effettua nella finestra annuale, aperta dal 1° gennaio al 28 febbraio; le variazioni vanno comunicate entro 14 giorni.
- Predisporre la catena di notifica: definire e provare in team i processi per la pre-notifica entro 24 ore, la valutazione entro 72 ore e la relazione finale entro un mese.
- Coinvolgere gli organi di gestione: la direzione si forma, approva le misure di gestione del rischio e ne sorveglia l’attuazione, altrimenti risponde personalmente.
- Prepararsi agli audit proattivi: raccogliere le evidenze senza lacune, perché una verifica non annunciata non trovi il vuoto.
Per approfondire: ACN — soggetti regolati dalla NIS2
Domande frequenti
Che cos’è un soggetto essenziale?
Un soggetto essenziale (essential entity) è un’organizzazione particolarmente critica appartenente a un settore ad alta criticità ai sensi dell’allegato I della direttiva NIS2: energia, sanità, acqua potabile, banche o infrastrutture digitali. Vi rientrano di norma le grandi imprese a partire da 250 addetti oppure da oltre 50 milioni di euro di fatturato. Per i soggetti essenziali valgono gli obblighi più severi, la vigilanza proattiva e i massimali sanzionatori più alti; in Italia la NIS2 è recepita dal decreto NIS, in vigore dal 16 ottobre 2024.
Quali sanzioni valgono per i soggetti essenziali?
Per i soggetti essenziali la NIS2 prevede sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale, a seconda di quale importo sia più elevato; l’articolo 34 della direttiva fissa questi valori come massimali minimi. La soglia è quindi superiore a quella dei soggetti importanti, per i quali sono previsti al massimo 7.000.000 di euro o l’1,4 % del fatturato. Inoltre gli organi di gestione possono rispondere personalmente delle misure di gestione del rischio omesse, ragione per cui la direzione va coinvolta attivamente.
In che cosa un soggetto essenziale differisce da un soggetto importante?
I soggetti essenziali sono vigilati in modo proattivo, anche senza uno specifico motivo, ad esempio con verifiche in loco e audit di sicurezza, e sono sanzionati più duramente (fino a 10.000.000 di euro o al 2 %). I soggetti importanti sono invece controllati in modo reattivo, cioè solo in presenza di indizi di violazione, e sanzionati meno duramente (fino a 7.000.000 di euro o all’1,4 %). Gli obblighi sostanziali di sicurezza e di notifica secondo la catena 24 ore/72 ore/1 mese sono però in larga parte identici per le due classi.