NIS2: cos'è, a chi si applica e cosa fare per essere in regola (guida 2026)
Guida pratica alla NIS2: cos'è la direttiva europea sulla cybersicurezza, i riferimenti normativi (Direttiva UE 2022/2555 e D.Lgs. 138/2024), chi deve adeguarsi, le scadenze di ottobre 2026 e i passi concreti per essere in regola.
Indice del documento
Negli ultimi mesi molti imprenditori ci hanno fatto la stessa domanda: «La NIS2 riguarda anche me? E cosa devo fare, concretamente?». È una domanda più che giusta: la NIS2 è la normativa europea sulla cybersicurezza che ha allargato moltissimo il numero di aziende ed enti obbligati a proteggere i propri sistemi informatici. In Italia è in vigore dall'ottobre 2024 e il 2026 è l'anno decisivo: entro ottobre 2026 la maggior parte delle organizzazioni coinvolte deve avere in funzione le misure di sicurezza richieste, e da lì in avanti l'Agenzia per la Cybersicurezza Nazionale può passare ai controlli.
In questa guida ti spieghiamo, in modo pratico e senza giri di parole, cos'è la NIS2, quali sono i riferimenti normativi, a chi si applica (anche indirettamente, come fornitore di un'azienda obbligata), cosa bisogna fare per essere in regola, le scadenze e le sanzioni.
Cos'è la NIS2 in parole semplici
La NIS2 (Network and Information Security, seconda versione) è la Direttiva (UE) 2022/2555, che fissa un livello comune di cybersicurezza in tutta l'Unione Europea. Sostituisce la prima direttiva NIS del 2016 (Direttiva (UE) 2016/1148), che si era rivelata troppo limitata: si applicava a pochi operatori e ogni Stato la interpretava a modo suo.
L'idea di fondo è semplice: oggi quasi ogni attività economica dipende da reti, server, software e servizi cloud. Un attacco informatico a un ospedale, a un'azienda di trasporti, a un produttore alimentare o a un fornitore di servizi IT può bloccare servizi di cui dipendono migliaia di persone. La NIS2 obbliga quindi le organizzazioni più importanti per l'economia e la società a:
- gestire il rischio informatico in modo strutturato, con misure tecniche e organizzative adeguate;
- notificare gli incidenti significativi entro tempi precisi;
- coinvolgere direttamente i vertici aziendali, che approvano le misure e ne rispondono;
- controllare la sicurezza dei propri fornitori (la cosiddetta catena di approvvigionamento).
Non è quindi "una cosa per il reparto IT": è una responsabilità di governo dell'azienda, come la sicurezza sul lavoro o la privacy.
I riferimenti normativi da conoscere
Ecco le fonti ufficiali a cui fare riferimento, dalla più generale alla più operativa:
- Direttiva (UE) 2022/2555 (NIS2) del 14 dicembre 2022, pubblicata nella Gazzetta Ufficiale dell'Unione Europea L 333 del 27 dicembre 2022: è il testo europeo di partenza. Leggi il testo su EUR-Lex.
- Decreto Legislativo 4 settembre 2024, n. 138 (il cosiddetto "decreto NIS"), pubblicato nella Gazzetta Ufficiale n. 230 del 1° ottobre 2024 e in vigore dal 16 ottobre 2024: recepisce la direttiva in Italia ed è la legge che si applica concretamente alle organizzazioni italiane. Leggi il testo su Normattiva.
- Regolamento di esecuzione (UE) 2024/2690: dettaglia i requisiti tecnici e i criteri degli incidenti significativi per alcuni fornitori digitali (ad esempio servizi cloud, data center, fornitori DNS, fornitori di servizi gestiti e di sicurezza gestita, marketplace online, motori di ricerca, social network).
- Determinazioni dell'Agenzia per la Cybersicurezza Nazionale (ACN): stabiliscono gli "obblighi di base" cioè le misure di sicurezza minime e i criteri degli incidenti da notificare. La prima è la determinazione n. 164179 del 14 aprile 2025; è stata aggiornata dalla determinazione n. 379907/2025, applicabile dal 15 gennaio 2026, che distingue le misure per i soggetti importanti (allegato 1) e per quelli essenziali (allegato 2) e i criteri degli incidenti significativi (allegati 3 e 4).
L'autorità nazionale competente è l'ACN – Agenzia per la Cybersicurezza Nazionale, che gestisce la piattaforma di registrazione, pubblica le linee guida e svolge i controlli. Gli incidenti si notificano al CSIRT Italia, il gruppo di risposta agli incidenti che opera presso l'ACN. Tutte le informazioni ufficiali, le FAQ e l'accesso ai servizi sono sul portale NIS dell'ACN.
A chi si applica la NIS2
Per capire se la tua organizzazione rientra nella NIS2 bisogna guardare tre cose: il settore in cui operi, la dimensione e alcuni casi particolari che valgono a prescindere dalla dimensione.
1. Il settore di attività
Il decreto elenca i settori negli allegati. In sintesi:
Settori ad alta criticità (allegato I): energia (elettricità, gas, petrolio, idrogeno, teleriscaldamento), trasporti (aereo, ferroviario, marittimo, su strada), settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali (es. data center, cloud, DNS, registri dei nomi a dominio, reti e servizi di comunicazione elettronica), gestione dei servizi ICT da impresa a impresa (fornitori di servizi gestiti e di sicurezza gestita), pubblica amministrazione, spazio.
Altri settori critici (allegato II): servizi postali e di corriere, gestione dei rifiuti, fabbricazione e distribuzione di sostanze chimiche, produzione, trasformazione e distribuzione di alimenti, manifattura (dispositivi medici, computer ed elettronica, apparecchiature elettriche, macchinari, autoveicoli e altri mezzi di trasporto), fornitori di servizi digitali (marketplace online, motori di ricerca, social network), ricerca.
Il legislatore italiano ha poi aggiunto, negli allegati III e IV, diverse categorie di pubbliche amministrazioni (centrali, regionali, locali) e altri soggetti, come ad esempio alcuni servizi di trasporto pubblico locale, gli istituti di istruzione che svolgono attività di ricerca e i soggetti che svolgono attività di interesse culturale.
2. La dimensione dell'organizzazione
Come regola generale la NIS2 si applica alle medie e grandi imprese dei settori elencati, cioè a chi ha almeno 50 dipendenti oppure un fatturato annuo e un totale di bilancio superiori a 10 milioni di euro. Attenzione: nel calcolo si considerano anche le imprese associate e collegate (ad esempio le società dello stesso gruppo), secondo la Raccomandazione europea 2003/361/CE. Una piccola società che fa parte di un gruppo più grande può quindi rientrare negli obblighi.
3. I casi che valgono indipendentemente dalla dimensione
Alcuni soggetti sono coinvolti qualunque sia la loro dimensione, tra cui:
- i fornitori di reti o servizi di comunicazione elettronica accessibili al pubblico;
- i prestatori di servizi fiduciari (es. firma digitale, PEC, conservazione);
- i gestori di registri dei nomi di dominio di primo livello e i fornitori di servizi DNS;
- i soggetti che sono l'unico fornitore nazionale di un servizio essenziale per la società o l'economia;
- le pubbliche amministrazioni indicate nel decreto;
- i soggetti individuati come "critici" dalla normativa sulla resilienza dei soggetti critici.
Soggetti "essenziali" e soggetti "importanti"
Chi rientra nella NIS2 viene classificato come soggetto essenziale (in genere le grandi imprese dei settori ad alta criticità e alcuni casi specifici) oppure come soggetto importante (tutti gli altri). Gli obblighi sono simili, ma per gli essenziali le misure di sicurezza sono più numerose, i controlli possono essere anche preventivi e le sanzioni sono più alte.
E se sono una piccola impresa? L'effetto "filiera"
Anche se la tua azienda è piccola e non rientra direttamente nella NIS2, potresti esserne toccato comunque. I soggetti NIS2 sono obbligati a valutare e gestire la sicurezza dei propri fornitori: per questo stanno inserendo nei contratti clausole di sicurezza, questionari, richieste di certificazioni, obblighi di segnalare gli incidenti e di proteggere gli accessi ai loro sistemi. Se lavori per un ospedale, un'azienda alimentare, un'utility, un'azienda di trasporti o una pubblica amministrazione, aspettati queste richieste: essere pronti significa non perdere clienti importanti.
Cosa bisogna fare per essere in regola: i passi concreti
Passo 1 – Verificare se rientri nella NIS2
È la valutazione da cui dipende tutto il resto e spetta all'organizzazione stessa (autovalutazione). Considera il codice di attività (ATECO) e i servizi che offri realmente, confrontali con gli allegati del decreto, verifica dipendenti, fatturato e bilancio (compresi quelli del gruppo) e controlla se ricadi in uno dei casi "a prescindere dalla dimensione". Nei casi dubbi conviene farsi affiancare da un consulente e consultare le FAQ dell'ACN: dichiararsi fuori per errore espone a sanzioni.
Passo 2 – Registrarsi sulla piattaforma ACN
Chi rientra nella NIS2 deve registrarsi ogni anno sulla piattaforma digitale dell'ACN, dal 1° gennaio al 28 febbraio (la prima finestra si è aperta il 1° dicembre 2024 e si è chiusa il 28 febbraio 2025). Prima di registrarsi bisogna designare il punto di contatto: la persona che cura gli adempimenti NIS per conto dell'organizzazione e dialoga con l'Agenzia.
Il calendario annuale che segue la registrazione è questo:
| Periodo | Cosa succede |
|---|---|
| 1° gennaio – 28 febbraio | Registrazione o aggiornamento della registrazione sulla piattaforma ACN. |
| Entro il 14 aprile | L'ACN comunica l'inserimento, la permanenza o l'uscita dall'elenco dei soggetti NIS e la qualifica di essenziale o importante. |
| 15 aprile – 31 maggio | Trasmissione o aggiornamento delle informazioni richieste dall'art. 7 del decreto (ad esempio spazi di indirizzi IP pubblici, nomi di dominio, Stati UE in cui si opera, responsabili designati). |
| 1° maggio – 30 giugno | Categorizzazione delle attività e dei servizi svolti, tramite un'analisi d'impatto semplificata. |
| Durante tutto l'anno | Ogni variazione delle informazioni va comunicata tempestivamente e comunque entro 14 giorni. |
Oltre al punto di contatto vanno designati anche un sostituto e il referente CSIRT (con i suoi sostituti), cioè chi gestirà concretamente le notifiche degli incidenti.
Passo 3 – Coinvolgere i vertici aziendali (governance)
Il decreto (art. 23) mette la cybersicurezza sulle spalle degli organi di amministrazione e direttivi: sono loro che devono approvare le modalità di gestione dei rischi informatici, sovrintenderne l'attuazione e ne sono responsabili in caso di violazioni. Amministratori e dirigenti devono inoltre seguire una formazione in materia di sicurezza informatica, e l'organizzazione deve promuovere una formazione periodica anche per i dipendenti. In pratica serve un programma approvato dal vertice, con ruoli, responsabilità, budget e priorità chiari.
Passo 4 – Adottare le misure di sicurezza
L'art. 24 del decreto (corrispondente all'art. 21 della direttiva) chiede misure tecniche, operative e organizzative adeguate e proporzionate al rischio, che coprano almeno queste aree:
- Politiche di analisi dei rischi e di sicurezza dei sistemi informativi: sapere quali sistemi e dati hai, quali minacce corrono e come li proteggi, per iscritto.
- Gestione degli incidenti: come si rileva, si gestisce e si comunica un attacco o un guasto grave.
- Continuità operativa: backup, ripristino in caso di disastro (disaster recovery) e gestione delle crisi, per poter ripartire in tempi certi.
- Sicurezza della catena di approvvigionamento: valutare e vincolare contrattualmente i fornitori (hosting, software, assistenza IT, cloud).
- Sicurezza nell'acquisizione, sviluppo e manutenzione dei sistemi, compresa la gestione e la divulgazione delle vulnerabilità (aggiornamenti, patch).
- Verifica dell'efficacia delle misure: controlli, test e audit periodici.
- Igiene informatica di base e formazione sulla sicurezza.
- Uso della crittografia e, dove opportuno, della cifratura dei dati.
- Sicurezza del personale, controllo degli accessi e gestione degli asset (chi accede a cosa, inventario di dispositivi e software).
- Autenticazione a più fattori (MFA) e comunicazioni protette (voce, video, testo, anche per le emergenze).
Le determinazioni ACN traducono queste aree in un elenco preciso di requisiti "di base", diverso per soggetti importanti ed essenziali. Il consiglio è partire proprio da quell'elenco: fare un'analisi di cosa manca (gap analysis), pianificare gli interventi per priorità e documentare tutto, perché in caso di controllo bisognerà dimostrare cosa è stato fatto.
Passo 5 – Prepararsi a notificare gli incidenti
Un incidente significativo (cioè che ha causato o può causare gravi interruzioni del servizio, perdite economiche o danni rilevanti ad altre persone o aziende) va notificato al CSIRT Italia secondo questi tempi (art. 25 del decreto):
- entro 24 ore da quando se ne è venuti a conoscenza: pre-notifica (preallarme), indicando se si sospetta un'azione illecita o un impatto su altri Paesi;
- entro 72 ore: notifica vera e propria, con una prima valutazione di gravità, impatto e indicatori di compromissione;
- entro un mese dalla notifica: relazione finale, con descrizione dettagliata, causa probabile, misure adottate ed eventuale impatto transfrontaliero (se l'incidente è ancora in corso si invia una relazione sui progressi).
Quando serve, bisogna informare anche i destinatari dei propri servizi. Per rispettare questi tempi è indispensabile avere una procedura scritta, sapere chi fa cosa (a partire dal referente CSIRT) e aver fatto almeno una simulazione.
Attenzione alla privacy: se l'incidente coinvolge dati personali, all'obbligo NIS2 si aggiunge quello del GDPR di notificare il Garante entro 72 ore (art. 33 GDPR). Sono due notifiche diverse, a due autorità diverse. Ne parliamo nella guida Data breach: cosa fare entro 72 ore secondo il GDPR.
Passo 6 – Mantenere e migliorare nel tempo
La NIS2 non si "chiude" con un adempimento una tantum: ogni anno vanno aggiornate registrazione e informazioni, riviste le analisi dei rischi, ripetuti formazione e test, e verificati i fornitori. Conviene inserire la cybersicurezza nel normale ciclo di gestione dell'azienda, con un responsabile e un calendario.
Le scadenze: perché ottobre 2026 è una data chiave
Una volta ricevuta dall'ACN la comunicazione di inserimento nell'elenco dei soggetti NIS, i tempi per adeguarsi agli obblighi di base sono:
- 9 mesi per iniziare a notificare gli incidenti significativi;
- 18 mesi per adottare le misure di sicurezza di base.
Per la maggior parte dei soggetti inseriti nell'elenco nel 2025 (comunicazioni ricevute da metà aprile 2025) questo significa: notifica degli incidenti obbligatoria da gennaio 2026 e misure di sicurezza in funzione entro ottobre 2026. Chi è stato inserito successivamente ha scadenze spostate in avanti in proporzione: verifica sempre la data della comunicazione ricevuta dall'ACN, perché i termini si calcolano da lì.
Cosa si rischia: sanzioni e responsabilità
Il decreto (art. 38) prevede sanzioni amministrative importanti:
- soggetti essenziali: fino a 10 milioni di euro o al 2% del fatturato annuo mondiale, se superiore;
- soggetti importanti: fino a 7 milioni di euro o all'1,4% del fatturato annuo mondiale, se superiore;
- per le violazioni meno gravi, come la mancata registrazione o il mancato aggiornamento delle informazioni, sanzioni fino allo 0,1% del fatturato per gli essenziali e allo 0,07% per gli importanti.
Oltre alle multe, l'ACN può impartire ordini e diffide e, nei casi più gravi e per i soggetti essenziali, arrivare a misure che colpiscono direttamente chi ha funzioni di amministrazione e direzione. E non va sottovalutato il danno più concreto: un attacco che ferma l'azienda per giorni, con clienti persi e reputazione compromessa.
Checklist rapida per partire
- Verifica se rientri nella NIS2 (settore, dimensione, gruppo, casi particolari).
- Se sì, designa il punto di contatto e registrati sulla piattaforma ACN nella finestra 1° gennaio – 28 febbraio.
- Designa sostituto e referente CSIRT e trasmetti le informazioni richieste tra il 15 aprile e il 31 maggio.
- Fai approvare al vertice un programma di cybersicurezza con ruoli, budget e priorità; organizza la formazione di amministratori e personale.
- Fai l'inventario di sistemi, dati, software e fornitori.
- Esegui la gap analysis rispetto ai requisiti di base ACN e pianifica gli interventi.
- Attiva subito le misure a maggiore impatto: autenticazione a più fattori, backup verificati e separati, aggiornamenti regolari, controllo degli accessi.
- Scrivi e prova la procedura di gestione e notifica degli incidenti (24 ore, 72 ore, un mese).
- Rivedi i contratti con i fornitori ICT inserendo requisiti di sicurezza e obblighi di segnalazione.
- Documenta tutto e programma una revisione almeno annuale.
NIS2 e GDPR: che differenza c'è?
Il GDPR protegge i dati personali delle persone e si applica a chiunque li tratti. La NIS2 protegge la continuità e la sicurezza dei servizi e dei sistemi informatici delle organizzazioni più rilevanti, anche quando non ci sono dati personali in gioco. Le due normative si completano: molte misure (backup, controllo degli accessi, cifratura, gestione degli incidenti) servono per entrambe, quindi conviene progettarle insieme per non fare due volte lo stesso lavoro.
Come può aiutarti IOCOS
Una buona parte delle misure richieste dalla NIS2 riguarda l'infrastruttura digitale di tutti i giorni: sito, hosting, email, backup, aggiornamenti e fornitori. Su questi fronti possiamo affiancarti con servizi concreti, ad esempio backup automatici giornalieri, monitoraggio di disponibilità e sicurezza, contratti di assistenza con tempi di intervento garantiti e una consulenza tecnica per capire da dove partire. Se sei un nostro cliente e un tuo committente ti chiede requisiti di sicurezza "per la NIS2", scrivici: ti aiutiamo a rispondere e a mettere in ordine la documentazione.
Domande frequenti
La NIS2 si applica a tutte le aziende?
No. Riguarda le medie e grandi imprese dei settori elencati negli allegati del decreto, più alcuni soggetti coinvolti a prescindere dalla dimensione e le pubbliche amministrazioni indicate. Le piccole imprese ne sono però spesso toccate indirettamente, come fornitori di soggetti NIS2.
Chi decide se la mia azienda rientra nella NIS2?
La prima valutazione spetta all'azienda stessa, che se rientra deve registrarsi sulla piattaforma ACN. È poi l'ACN a comunicare l'inserimento nell'elenco e la qualifica di soggetto essenziale o importante.
Ho già fatto la registrazione nel 2025: devo rifarla?
Sì, ogni anno tra il 1° gennaio e il 28 febbraio va aggiornata la registrazione, e tra il 15 aprile e il 31 maggio vanno aggiornate le informazioni. Le variazioni importanti vanno comunicate comunque entro 14 giorni.
Serve una certificazione come la ISO/IEC 27001?
Non è obbligatoria per legge, ma un sistema di gestione della sicurezza delle informazioni conforme alla ISO/IEC 27001 copre gran parte delle misure richieste e aiuta a dimostrare l'adeguatezza, anche verso i clienti.
Cosa succede se subisco un attacco ma nessun dato viene rubato?
Se l'incidente è significativo (ad esempio blocca i servizi o causa perdite economiche rilevanti) va notificato al CSIRT Italia anche senza furto di dati. La notifica al Garante privacy, invece, serve solo se sono coinvolti dati personali.
Questa guida ha scopo informativo e riflette la normativa e le indicazioni dell'ACN disponibili a settembre 2026. Non sostituisce una consulenza legale o tecnica sul caso specifico: termini e requisiti vanno sempre verificati sulle fonti ufficiali e sulle comunicazioni ricevute dall'Agenzia.


