Conoscere e orientarsi

NIS2 – Conoscere e orientarsi
per la vostra azienda

L’Italia ha recepito la direttiva NIS2 con il decreto legislativo 4 settembre 2024, n. 138, il decreto NIS, in vigore dal 16 ottobre 2024. Da allora le misure di cibersicurezza e gli obblighi di notifica non sono più una scelta per migliaia di imprese ed enti, ma un obbligo di legge.

Le nostre domande frequenti sono uno spazio di conoscenza neutrale, pensato per spianare la strada attraverso i requisiti regolatori. Abbiamo tradotto le prescrizioni complesse della direttiva europea in risposte concrete, così da poter concentrare l’attenzione sull’essenziale: la resilienza della vostra azienda.

In vigore dal 16 ottobre 2024
27 domande frequenti + glossario
Registrazione sulla piattaforma ACN: dal 1° gennaio al 28 febbraio di ogni anno
Ultimo aggiornamento: giugno 2026
Redazione: Philipp Minten, cofondatore – organizzazione & compliance
Che cosa trovate in questa guida
6 capitoli — dalla verifica dell’ambito di applicazione al piano d’azione in 30 giorni
01
Ambito di applicazione e settori
Verificate se la vostra azienda rientra come «soggetto essenziale» oppure «soggetto importante».
02
Gli obblighi fondamentali senza giri di parole
Governance, gestione dei rischi e obblighi di notifica scaglionati, spiegati in modo comprensibile.
03
Attuazione pragmatica
Misure tecniche concrete come MFA, backup e sicurezza della catena di approvvigionamento.
04
Focus Italia e PMI
Registrazione sulla piattaforma dell’ACN nella finestra dal 1° gennaio al 28 febbraio di ogni anno; variazioni entro 14 giorni.
05
Governance e responsabilità
Perché la NIS2 diventa una questione di vertice e quali obblighi di formazione ne derivano.
06
Piano di avvio in 30 giorni
Dalla prima ricognizione alla messa in sicurezza della catena di approvvigionamento.

Ambito di applicazione

Verificate se e come la vostra azienda rientra nella NIS2.

NIS2 (direttiva (UE) 2022/2555) è il quadro europeo rivisto per la cibersicurezza nei settori critici. Sostituisce la direttiva NIS del 2016 e amplia in misura rilevante sia la platea dei soggetti interessati sia i requisiti sostanziali. In Italia la direttiva è stata recepita con il decreto legislativo 4 settembre 2024, n. 138 (decreto NIS) in vigore dal 16 ottobre 2024 — rientrano nella disciplina migliaia di soggetti in 18 settori.

La direttiva impone ai soggetti interessati due nuclei di obblighi: da un lato l’attuazione di concrete misure di gestione dei rischi ai sensi dell’articolo 21 (tra cui gestione degli incidenti, sicurezza della catena di approvvigionamento, MFA e continuità operativa), dall’altro obblighi scaglionati di notifica ai sensi dell’articolo 23 — pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.

La novità rispetto alla NIS1: la responsabilità è espressamente del vertice — ai sensi dell’articolo 20, paragrafo 1 gli organi di gestione approvano le misure, ne sorvegliano l’attuazione e possono essere ritenuti responsabili delle violazioni commesse dal soggetto; se ne derivi una responsabilità personale, e in quale misura, lo stabilisce il diritto nazionale. Per i soggetti essenziali l’articolo 34 fissa un massimale minimo di 10 milioni di euro o del 2 % del fatturato annuo mondiale.

Rientrano tipicamente le medie e le grandi imprese che operano in uno dei 18 settori NIS2. È media impresa chi occupa almeno 50 persone oppure realizza un fatturato annuo di almeno 10 milioni di euro. È grande impresa chi occupa almeno 250 persone oppure realizza un fatturato di almeno 50 milioni di euro con un totale di bilancio superiore a 43 milioni di euro.

Esistono inoltre soggetti che rientrano nella NIS2 a prescindere dalla dimensione — prestatori di servizi fiduciari qualificati, registri di nomi a dominio di primo livello, gestori di servizi DNS e reti pubbliche di comunicazione elettronica.

Per i gruppi societari vale la regola generale che le controllate sono valutate autonomamente. Una qualificazione solida richiede: (1) il confronto settoriale, (2) la logica dimensionale e di gruppo, (3) le disposizioni nazionali. La qualificazione è un’autovalutazione del soggetto e si dichiara sulla piattaforma dell’ACN nella finestra aperta dal 1° gennaio al 28 febbraio di ogni anno; ogni variazione dei dati va comunicata entro 14 giorni.

La NIS2 copre complessivamente 18 settori, ripartiti in due allegati con regimi di vigilanza differenti.

Allegato I (11 settori, criticità più elevata): energia (energia elettrica, teleriscaldamento e teleraffrescamento, petrolio, gas, idrogeno), trasporti (aereo, ferroviario, per vie d’acqua, su strada), banche, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali (per esempio IXP, DNS, TLD, cloud, centri dati, CDN, servizi fiduciari, telecomunicazioni), gestione dei servizi TIC B2B (in particolare MSP e MSSP), pubblica amministrazione e spazio.

Allegato II (7 settori, altri settori critici): servizi postali e di corriere, gestione dei rifiuti, prodotti chimici, prodotti alimentari, fabbricazione (tra cui dispositivi medici, computer ed elettronica, macchinari, autoveicoli), fornitori digitali (mercati online, motori di ricerca, piattaforme di social network) e organizzazioni di ricerca.

I soggetti dell’allegato I sono sottoposti a una vigilanza più stringente e a massimali sanzionatori più elevati. Per alcuni fornitori di infrastrutture digitali la NIS2 si applica a prescindere dalla dimensione dell’impresa. La sola appartenenza settoriale non basta: le soglie dimensionali e le regole speciali vanno sempre verificate a parte.

La NIS2 divide i soggetti interessati in due categorie, che si distinguono per massimali sanzionatori e intensità della vigilanza.

I soggetti essenziali sono di regola grandi imprese con almeno 250 addetti (oppure almeno 50 milioni di euro di fatturato annuo e più di 43 milioni di euro di totale di bilancio) nei settori dell’allegato I, oltre a determinati soggetti a prescindere dalla dimensione, come i prestatori di servizi fiduciari qualificati, i registri di nomi a dominio di primo livello e i gestori di servizi DNS. Per loro vige una vigilanza proattiva: l’ACN può chiedere verifiche ed evidenze in qualsiasi momento.

I soggetti importanti sono tipicamente medie imprese (50–249 addetti oppure 10–50 milioni di euro di fatturato) nei settori dell’allegato I, oltre alle grandi imprese nei settori dell’allegato II. Per loro vige una vigilanza reattiva — l’Agenzia interviene di norma solo in presenza di indizi concreti di violazione.

Massimali sanzionatori: per i soggetti essenziali fino a 10 milioni di euro o il 2 % del fatturato annuo mondiale, per i soggetti importanti fino a 7 milioni di euro o l’1,4 %. Si applica in entrambi i casi l’importo più elevato.

Per un’impresa con circa 50–500 addetti la prima domanda è: la nostra attività ci colloca in un settore NIS2 e soddisfiamo la logica dimensionale? Le soglie critiche: media impresa da 50 addetti o da 10 milioni di euro di fatturato; grande impresa da 250 addetti o da 50 milioni di euro di fatturato.

Un percorso pragmatico prevede quattro passi: (1) confrontare attività e servizi offerti con i settori NIS2, (2) verificare la dimensione aziendale ed eventualmente la logica di gruppo, poiché le controllate vanno di norma valutate autonomamente, (3) chiarire se l’impresa possa rientrare come servizio digitale critico o fornitore TIC, oppure come parte di una catena del valore critica, (4) documentare internamente il risultato con data, ipotesi e fonti.

La dichiarazione del soggetto si effettua sulla piattaforma dell’ACN nella finestra aperta dal 1° gennaio al 28 febbraio di ogni anno; la qualificazione resta però un’autovalutazione, che nessuno strumento sostituisce. Il risultato va messo per iscritto e riesaminato una volta l’anno, e ogni variazione dei dati va comunicata entro 14 giorni.

Obblighi e misure

I requisiti concreti dell’articolo 21 della NIS2, spiegati in modo comprensibile.

Il nucleo si compone di tre ambiti inseparabili:

  • (1) governance e responsabilità: gli organi di gestione approvano le misure e ne sorvegliano l’attuazione
  • (2) misure di gestione dei rischi (articolo 21): misure tecniche e organizzative concrete
  • (3) notifica degli incidenti significativi (articolo 23): obblighi di notifica scaglionati

Senza governance niente priorità, senza misure niente resilienza, senza notifiche nessuna gestione degli incidenti nei termini.

L’articolo 21 della NIS2 definisce dieci ambiti minimi per le misure di gestione dei rischi, da attuare in modo proporzionato al rischio e alla dimensione dell’impresa:

  • analisi dei rischi e politiche di sicurezza (per iscritto, approvate dagli organi di gestione)
  • gestione degli incidenti (rilevazione, classificazione, risposta, documentazione)
  • continuità operativa e ripristino in caso di disastro (con backup testati)
  • sicurezza della catena di approvvigionamento (valutazione dei rischi dei fornitori e requisiti minimi)
  • sviluppo ed esercizio sicuri, compresa la gestione delle vulnerabilità (patch management con SLA)
  • misurazione dell’efficacia delle misure adottate
  • igiene informatica di base e formazione del personale
  • crittografia e cifratura ove appropriato
  • gestione degli asset e degli accessi e sicurezza delle risorse umane
  • MFA e comunicazioni interne sicure

Il concetto chiave è la proporzionalità: la profondità richiesta dipende dal rischio, dalla dimensione dell’impresa e dalle possibili conseguenze di un’interruzione. Il punto di partenza è sempre una analisi dei rischi documentata — stabilisce quali ambiti vanno affrontati subito e dove una costruzione graduale è difendibile. Di norma le imprese partono da tre priorità: un’analisi dei rischi documentata, un processo di gestione degli incidenti testato e un ripristino da backup funzionante. Sono le basi e, negli incidenti reali, risultano quasi sempre decisive.

La NIS2 non impone alcuna certificazione ISO 27001 ma richiede misure di sicurezza adeguate e proporzionate. Le imprese possono orientarsi a standard riconosciuti come la ISO 27001, lo standard tedesco IT-Grundschutz, il SOC 2 o il NIST CSF: un obbligo di certificazione non esiste.

Nella pratica una certificazione ISO 27001 può comunque risultare utile: struttura il percorso di attuazione, produce evidenze verificabili in audit e agevola la comunicazione verso clienti, fornitori e autorità.

Sono decisive la reale efficacia delle misure e una governance funzionante — non il certificato. Le imprese già certificate ISO 27001 partono da una buona base, ma devono verificare che i requisiti specifici della NIS2 — in particolare i termini di notifica e la sicurezza della catena di approvvigionamento — siano coperti per intero. Chi non è certificato può iniziare in modo pragmatico e considerare la certificazione un obiettivo di medio periodo. Motivare per iscritto la scelta dello standard aumenta sensibilmente la verificabilità in audit.

La NIS2 richiede misure adeguate e proporzionate. Significa che rischio, dimensione dell’impresa, probabilità di accadimento e danno potenziale determinano quanto a fondo e quanto in ampiezza le misure vanno attuate.

In pratica la proporzionalità è una logica di documentazione e di decisione: perché diamo priorità a X rispetto a Y, quali rischi accettiamo temporaneamente, quali vanno mitigati subito.

Un esempio: un’impresa con 60 addetti e un parco informatico contenuto non deve attuare la stessa profondità di misure di un gruppo che gestisce infrastrutture critiche, ma deve comunque presidiare in linea di principio gli stessi ambiti. È decisivo che ogni priorità poggi su una documentata valutazione dei rischi e sia motivata in modo comprensibile. In sede di verifica la autorità competente non controlla se sia stata attuata ogni misura immaginabile, bensì se le decisioni prese siano proporzionate al rischio, documentate ed efficaci. Una motivazione ordinata della proporzionalità è quindi essa stessa una prova centrale della verificabilità in audit.

Gestione degli incidenti e obblighi di notifica

Tutto sugli incidenti significativi, sui termini di notifica e sulla struttura delle relazioni.

Secondo la NIS2 un incidente è significativo quando provoca o può provocare gravi perturbazioni operative oppure comporta perdite finanziarie considerevoli o arreca a terzi un danno rilevante. Non conta solo la fuga di dati, ma l’effetto su disponibilità, integrità o riservatezza del servizio.

Il regolamento di esecuzione (UE) 2024/2690 precisa criteri aggiuntivi per alcuni settori, come il numero di utenti coinvolti, la durata dell’interruzione e l’estensione geografica dell’incidente.

Nella pratica ogni impresa deve costruirsi una logica interna di classificazione in cui sia chiaro chi decide se un incidente è soggetto a notifica e in base a quali criteri. La decisione va presa prima dell’incidente, perché il termine di 24 ore decorre dal momento in cui si viene a conoscenza dell’evento, non dalla fine degli accertamenti interni. Uno strumento collaudato è una tabella di soglie definita in anticipo, con scenari di esempio e percorsi decisionali chiari. Va riesaminata almeno una volta l’anno.

Per gli incidenti significativi la NIS2 prevede un processo di notifica scaglionato verso l’autorità competente: in Italia le notifiche confluiscono al CSIRT Italia, struttura operativa incardinata nell’ACN. I termini decorrono dal momento in cui l’impresa viene a conoscenza dell’incidente:

  • Fase 1 — pre-notifica entro 24 ore: prima segnalazione che potrebbe essersi verificato un incidente significativo, con indicazione delle cause presunte e dell’eventuale impatto transfrontaliero
  • Fase 2 — notifica entro 72 ore: rapporto aggiornato con una valutazione di gravità, effetti e indicatori
  • Fase 3 — relazioni intermedie: su richiesta dell’autorità, per gli incidenti ancora in corso
  • Fase 4 — relazione finale (al più tardi 1 mese dopo la fase 2): analisi dettagliata con causa, contromisure applicate ed effetti transfrontalieri

Il rispetto dei termini dipende dalla preparazione: chi non definisce in anticipo ruoli, percorsi di escalation e modelli minimi di notifica, difficilmente riesce a rispettarli nel momento critico. In Italia le notifiche si trasmettono attraverso la piattaforma dell’ACN, e le credenziali e il processo vanno predisposti già in condizioni ordinarie.

La pre-notifica non è il rapporto finale di dettaglio. Serve a segnalare tempestivamente alla struttura competente che potrebbe essersi verificato un incidente significativo, con un cenno alle possibili cause e al potenziale impatto transfrontaliero.

Nella pratica aiuta un modello minimo predisposto: momento della rilevazione, servizi coinvolti, primi effetti, prima ipotesi, persona di contatto, prossimi aggiornamenti.

La relazione finale, da trasmettere entro un mese, comprende:

  • una descrizione dettagliata di gravità e impatto
  • la causa presunta e il tipo di minaccia
  • le misure di mitigazione applicate e quelle ancora in corso
  • gli effetti transfrontalieri, se rilevanti

Presuppone che durante l’incidente sia tenuto un «registro cronologico», altrimenti la ricostruzione a posteriori diventa difficile.

NIS2 e GDPR sono due corpi normativi autonomi, con obiettivi di tutela diversi, che in caso di incidente di sicurezza possono operare insieme. Il GDPR protegge i dati personali e impone una notifica all’autorità di controllo entro 72 ore. NIS2 guarda alla disponibilità e all’integrità dei sistemi e impone già una pre-notifica entro 24 ore.

In un attacco ransomware che blocca i sistemi e provoca esfiltrazione di dati i due obblighi corrono in parallelo, con termini diversi e verso autorità diverse. La NIS2 prevede che autorità competenti e autorità di protezione dei dati cooperino quando un incidente tocca entrambi gli ambiti.

In pratica: il processo di risposta agli incidenti deve verificare fin dall’inizio se scattino in parallelo obblighi di notifica ai sensi del GDPR, così che i due percorsi e i rispettivi termini procedano sincronizzati. È consigliabile annotare nel registro dell’incidente quali obblighi sono stati valutati e quali decisioni sono state prese, con quale motivazione: in seguito si potrà dimostrare senza lacune che tutti i termini sono stati rispettati.

Catena di approvvigionamento e terzi

Sicurezza della catena di approvvigionamento e gestione delle vulnerabilità dei fornitori.

La sicurezza della catena di approvvigionamento secondo la NIS2 (articolo 21, paragrafo 2, lettera d) impone ai soggetti interessati di valutare e governare in modo sistematico i rischi di cibersicurezza dei fornitori diretti e dei prestatori di servizi: non una volta sola, ma come processo ripetibile. Ne fanno parte almeno:

  • la classificazione di tutti i fornitori per criticità rispetto all’erogazione del proprio servizio
  • requisiti minimi di sicurezza definiti nei contratti e negli SLA
  • una procedura di valutazione ripetibile (questionario e verifica delle evidenze)
  • canali chiari di segnalazione degli incidenti tra fornitore e soggetto
  • un processo definito per scostamenti ed escalation (mitigazione, sostituzione, restrizione)

È particolarmente rilevante il caso in cui un fornitore critico sia esso stesso vittima di un attacco: il soggetto deve saper valutare se ne derivi un proprio obbligo di notifica e in che termini. In concreto quasi tutte le imprese partono da un elenco di criticità dei dieci fornitori più importanti. Per i fornitori ad alto rischio si consiglia inoltre un audit in loco o un questionario esteso.

La NIS2 richiede sicurezza in acquisizione, sviluppo e manutenzione, compresa la gestione delle vulnerabilità e la loro divulgazione. In pratica comprende:

  • il riferimento all’asset: quale sistema è interessato
  • la definizione delle priorità in base a impatto e sfruttabilità
  • SLA di patching definiti
  • un processo di eccezione (quando la correzione non è applicabile subito)
  • le lezioni apprese

Senza questa struttura si accumulano arretrati che aumentano il rischio di audit e di incidente.

Governance e ruoli

Ruoli, responsabilità del vertice e massimali sanzionatori.

La NIS2 ancora la cibersicurezza al livello della governance. Secondo l’articolo 20 della NIS2 gli organi di gestione — amministratori, consiglio di amministrazione o organi equivalenti — devono approvare le misure di cibersicurezza e sorvegliarne l’attuazione, e per le violazioni commesse dal soggetto possono essere ritenuti responsabili ai sensi del diritto nazionale, che stabilisce se ne derivi una responsabilità personale e in quale misura. È una novità centrale rispetto alla NIS1.

In concreto ne derivano tre doveri per il vertice:

  • misure di gestione dei rischi ai sensi dell’articolo 21 da approvare e di cui assicurare il rispetto
  • Partecipare a formazioni sulla cibersicurezza e promuoverle in azienda
  • designare un punto di contatto NIS2 e garantire la notifica tempestiva degli incidenti

Per una PMI significa che la direzione deve integrare attivamente la NIS2 nella conduzione dell’impresa. La semplice delega alla funzione informatica, senza un coinvolgimento della governance, non mette al riparo dalla responsabilità. È consigliabile introdurre un riesame annuale della direzione che documenti l’approvazione, l’attuazione e la verifica delle misure. Questo verbale serve, in sede di controllo, come prova dell’obbligo di governance.

Per le violazioni degli obblighi NIS2 la direttiva fissa massimali minimi vincolanti, che gli Stati membri non possono abbassare. In Italia il decreto NIS li recepisce. L’articolo 34 indica come soglie minime:

  • Soggetti essenziali: fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale
  • Soggetti importanti: fino a 7 milioni di euro o all’1,4 % del fatturato annuo mondiale

Si applica in entrambi i casi l’importo più elevato. Per le pubbliche amministrazioni il decreto NIS prevede sanzioni da 25.000 a 125.000 euro. Le sanzioni pecuniarie non sono però l’unico strumento: nei confronti dei soggetti essenziali, in caso di violazioni gravi, l’autorità può anche sospendere temporaneamente l’esercizio di funzioni dirigenziali.

A ciò si aggiunge la responsabilità del vertice ai sensi dell’articolo 20 della NIS2: gli organi di gestione devono approvare le misure di cibersicurezza e sorvegliarne l’attuazione e, in caso di violazione accertata, possono essere ritenuti responsabili; se ne derivi una responsabilità personale, e in quale misura, lo stabilisce il diritto nazionale. L’entità effettiva della sanzione dipende da gravità, durata e collaborazione. Le autorità possono inoltre ordinare che il soggetto informi pubblicamente delle violazioni, quando ciò risponde a un interesse pubblico.

La NIS2 non è solo un «compito informatico»: richiede una governance chiara. Per una PMI funziona un modello minimo di ruoli:

  • (1) la direzione come sponsor e decisore (priorità, budget, accettazione del rischio)
  • (2) un responsabile della sicurezza o dei sistemi informativi (attuazione operativa delle misure)
  • (3) il punto di contatto NIS2 (comunicazione, manutenzione dei dati sulla piattaforma, notifiche di incidente)
  • (4) una sostituzione (reperibilità continua nella pratica)

Le competenze vanno fissate per iscritto e l’escalation resa esplicita: solo dopo si distribuiscono i controlli.

Evidenze e verificabilità in audit

Come documentare le misure e dimostrarne l’efficacia.

La NIS2 continua a essere precisata da linee guida, interpretazioni nazionali e proposte di adeguamento; in Italia molte scadenze operative sono fissate di volta in volta dalle determinazioni dell’ACN. La buona pratica è quindi:

  • (1) designare un «titolare delle politiche»
  • (2) introdurre un riesame trimestrale
  • (3) tenere un registro delle modifiche
  • (4) raccogliere i collegamenti alle fonti ufficiali
  • (5) documentare le lezioni apprese dopo incidenti ed esercitazioni

Una data di «ultimo aggiornamento» e brevi note di modifica aumentano la trasparenza verso autorità e revisori.

All’inizio Excel può aiutare una PMI (inventario, elenco delle misure, responsabilità), ma la NIS2 chiede più di «un elenco»: processi ripetibili, notifiche rispettose dei termini, controlli sulla catena di approvvigionamento ed evidenze di efficacia.

Al più tardi con più sedi, molti sistemi o cambiamenti frequenti Excel diventa difficile: proliferazione di versioni, assenza di tracciabilità, titolarità poco chiara, promemoria manuali, evidenze fragili.

È consigliabile partire in modo pragmatico, ma definire presto un modello di destinazione, per non restare bloccati in soluzioni isolate.

Recepimento in Italia e PMI

Termini, piattaforma dell’ACN, registrazione e indicazioni pratiche per le PMI.

L’Italia ha recepito la direttiva NIS2 con il decreto legislativo 4 settembre 2024, n. 138, il decreto NIS, in vigore dal 16 ottobre 2024. Da allora valgono requisiti vincolanti, tra cui misure di sicurezza e obblighi di notifica.

La registrazione avviene sulla piattaforma dell’ACN, nella finestra annuale aperta dal 1° gennaio al 28 febbraio. Ogni variazione dei dati va comunicata entro 14 giorni; per le misure di base il termine è di 18 mesi dalla comunicazione dell’ACN.

Importante: gli obblighi NIS2 valgono a prescindere dalla finestra di registrazione. Le imprese che non si sono ancora registrate sulla piattaforma dell’ACN devono provvedere quanto prima — la dichiarazione si effettua nella finestra annuale aperta dal 1° gennaio al 28 febbraio. Una registrazione mancata non mette al riparo dagli obblighi di notifica in caso di incidenti significativi, né dalla responsabilità degli organi di gestione. Con il progredire dell’attuazione cresce inoltre l’attività di vigilanza esercitata dall’Agenzia per la Cybersicurezza Nazionale, ACN — una registrazione tempestiva e la costruzione delle misure minime sono quindi vivamente raccomandate.

Prima cosa: confermare di rientrare. L’impresa ricade nella NIS2 per settore e dimensione? È un’autovalutazione, che si dichiara sulla piattaforma dell’ACN Confermata la qualificazione, conviene un avvio pragmatico in cinque passi:

  • (1) definire il perimetro: quali sedi, controllate e servizi sono interessati
  • (2) fissare le responsabilità: la direzione come sponsor, un responsabile della sicurezza per l’attuazione operativa, un punto di contatto NIS2 per i rapporti con l’autorità
  • (3) preparare la registrazione presso l’ACN: dati identificativi, settore, autoqualificazione e punti di contatto vanno raccolti per tempo
  • (4) mettere in sicurezza la resilienza di base: testare il ripristino da backup, preparare modelli minimi di risposta agli incidenti
  • (5) dare priorità alla catena di approvvigionamento: individuare i fornitori più critici, formulare requisiti minimi

Questi cinque passi creano una base operativa prima che inizi la costruzione completa delle misure dell’articolo 21. Tempistica: qualificazione e registrazione nelle prime quattro settimane, tenendo conto che la finestra di registrazione è aperta dal 1° gennaio al 28 febbraio di ogni anno; i passi 4 e 5 possono procedere in parallelo nelle settimane 2–8. In parallelo va redatta la prima analisi dei rischi, fondamento di tutte le misure successive dell’articolo 21.

La registrazione è un adempimento annuale: si effettua sulla piattaforma dell’ACN creando un account associato al soggetto, nel quale si inseriscono dati anagrafici, qualificazione e riferimenti di contatto.

Conviene prevedere un margine di tempo: le modalità tecniche di accreditamento e le scadenze operative di dettaglio sono fissate da una determinazione dell’ACN adottata di anno in anno, non dal decreto NIS.

Sulla piattaforma si depositano i dati anagrafici, la qualificazione e le informazioni sul soggetto, insieme ai riferimenti di contatto. Va stabilito internamente chi amministra l’account e chi svolge la funzione di punto di contatto NIS2.

L’ACN pubblica le indicazioni operative sulla NIS2 sul proprio portale.

Registrazione: la finestra è aperta ogni anno dal 1° gennaio al 28 febbraio sulla piattaforma dell’ACN e ogni variazione dei dati va comunicata entro 14 giorni. Per le misure di base il termine è di 18 mesi dalla comunicazione dell’ACN.

Notifiche di incidente (scaglionate):

  • Pre-notifica entro 24 ore
  • Notifica entro 72 ore
  • Relazione finale al più tardi dopo un mese

I termini reggono solo se ruoli, canali di comunicazione e modelli minimi sono definiti in anticipo.

Le fonti ufficiali non indicano costi forfettari, perché la NIS2 va attuata in modo proporzionato e basato sul rischio. Tipici fattori di costo in una PMI:

  • capacità interna di informatica e sicurezza
  • costruzione di politiche e processi
  • produzione delle evidenze
  • esercitazioni su incidenti e continuità operativa
  • valutazioni dei fornitori

Importante: un sostegno finanziario pubblico generalizzato per l’adeguamento non è previsto. Conviene pianificare l’impegno per ondate: prima le capacità minime, poi un innalzamento graduale del livello di maturità.

Tre vie ufficiali particolarmente utili:

  • (1) ACN: pubblica indicazioni su ambito di applicazione, registrazione e adempimenti, oltre alle determinazioni che fissano le scadenze operative
  • (2) CSIRT Italia: struttura operativa nazionale per allerte, indicatori e supporto in caso di incidente
  • (3) ENISA: a livello europeo, linee guida e materiali sulla direttiva

Consiglio: tenere internamente un «elenco delle fonti NIS2» (pagine dell’ACN, testo del decreto, direttiva) e riesaminarlo ogni trimestre.

Piano di avvio pragmatico

In 30 giorni verso le basi NIS2

Dalla prima ricognizione alla messa in sicurezza della vostra catena di approvvigionamento: in modo strutturato e realistico.

1
Passo 1
Ambito di applicazione
Chiarire la collocazione nel settore NIS2, verificare la logica dimensionale, considerare le controllate. Documentare internamente il risultato.
2
Passo 2
Registrazione presso l’ACN
Raccogliere dati identificativi, settore, autoqualificazione e punti di contatto e registrarsi sulla piattaforma dell’ACN. Finestra: dal 1° gennaio al 28 febbraio di ogni anno.
3
Passo 3
Asset e servizi
Individuare i servizi e gli asset critici, ordinarli per priorità e riportarli in un inventario: è la base di tutte le misure successive.
4
Passo 4
Ruoli per gli incidenti
Definire i ruoli (titolare, punto di contatto, sostituto), fissare i canali di comunicazione e preparare modelli minimi.
5
Passo 5
Backup e ripristino
Verificare i processi di backup, eseguire un test di ripristino e documentare gli scenari di continuità operativa.
6
Passo 6
Catena di approvvigionamento
Individuare i fornitori critici, definire requisiti minimi e svolgere o pianificare le prime valutazioni.
7
Passo 7
Politiche di base
Redigere le direttive minime: regole su password e accessi, processo di gestione degli incidenti, politica di uso accettabile.
8
Passo 8
Consapevolezza e formazione
Avviare le prime azioni formative, partendo da direzione e informatica. Basi: phishing, password, riconoscimento degli incidenti.
Termini

Compliance – Glossario

59 termini tecnici su NIS2, GDPR e cibersicurezza, spiegati con chiarezza e riuniti in un unico posto.

Al glossario completo →
Compliance Compass
Sapere non basta – è il momento di agire.

Compliance Compass automatizza tutti i requisiti NIS2, dall’analisi dei rischi agli obblighi di notifica. Conformi in 4–8 settimane.