Compliance e sicurezza

Adeguamento NIS2 per PMI: obblighi, scadenze e come mettersi in regola

Cosa prevede il D.Lgs. 138/2024, chi è obbligato, le scadenze 2026-2027 e come ALAconnect aiuta le aziende ad adottare e documentare le misure di sicurezza richieste dall'ACN.

NIS2

Che cos'è la NIS2

La NIS2 è la direttiva europea (UE) 2022/2555 sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Obbliga le aziende e gli enti dei settori considerati critici, classificati come soggetti essenziali o importanti, a registrarsi presso l'Agenzia per la Cybersicurezza Nazionale (ACN), adottare misure di gestione del rischio informatico e notificare gli incidenti significativi al CSIRT Italia.

Ottobre 2026: la scadenza è adesso

  • Per i soggetti inseriti nell'elenco NIS nel 2025 le misure di sicurezza di base vanno adottate entro ottobre 2026, 18 mesi dalla comunicazione dell'ACN, e devono essere dimostrabili con evidenze documentali.
  • La notifica degli incidenti significativi è obbligatoria da gennaio 2026.
  • Chi è entrato nell'elenco nel 2026 ha tempo fino al 31 luglio 2027 per le misure, con notifica degli incidenti dal 1° gennaio 2027.

Chi è obbligato

Chi rientra nella NIS2

La NIS2 si applica in base al settore di attività e alla dimensione; molte piccole imprese sono coinvolte indirettamente come fornitori.

01

Medie e grandi imprese dei settori NIS

Rientrano le imprese con almeno 50 dipendenti oppure con fatturato o bilancio annuo superiore a 10 milioni di euro che operano nei 18 settori indicati dal decreto, tra cui energia, trasporti, sanità, acqua, infrastrutture digitali, servizi ICT gestiti, gestione dei rifiuti, manifattura di dispositivi medici, macchinari, elettronica e alimentare.

02

Soggetti inclusi indipendentemente dalla dimensione

Alcuni soggetti rientrano anche se piccoli, ad esempio fornitori di servizi DNS, registri dei nomi di dominio, prestatori di servizi fiduciari e reti di comunicazione pubbliche, oltre alle pubbliche amministrazioni individuate dal decreto.

03

Fornitori di soggetti NIS

Le aziende che non sono soggetti NIS ma forniscono beni o servizi a un soggetto essenziale o importante vengono coinvolte attraverso la sicurezza della catena di fornitura: i clienti chiedono evidenze sulle misure adottate e possono inserirle nei contratti.

04

Soggetti essenziali e importanti

L'ACN classifica i soggetti come essenziali o importanti in base a settore e dimensione. Gli obblighi sono simili, ma per i soggetti essenziali le misure sono più estese e la vigilanza è più intensa.

Scadenze

Le scadenze NIS2 in Italia

Calendario per i soggetti già in elenco e per quelli inseriti dal 2026.

QuandoObbligo
Ogni anno, 1° gennaio - 28 febbraioRegistrazione dei nuovi soggetti sulla piattaforma ACN
Ogni anno, entro il 31 maggioAggiornamento annuale delle informazioni sulla piattaforma ACN, compresi i fornitori rilevanti
Da gennaio 2026Notifica degli incidenti significativi al CSIRT Italia per i soggetti in elenco dal 2025
Entro ottobre 2026Misure di sicurezza di base adottate e documentate per i soggetti in elenco dal 2025
Dal 1° gennaio 2027Notifica degli incidenti per i soggetti inseriti nel 2026
Entro il 31 luglio 2027Misure di sicurezza di base per i soggetti inseriti nel 2026

Obblighi

Cosa chiede la NIS2 alle aziende

Gli obblighi principali del D.Lgs. 138/2024 e delle determinazioni dell'ACN.

01

Governance e responsabilità

Gli organi di amministrazione approvano le misure di gestione del rischio, ne sovrintendono l'attuazione e ne rispondono; devono anche seguire una formazione in materia di sicurezza informatica.

02

Misure di sicurezza di base

Analisi del rischio, inventario degli asset, gestione delle vulnerabilità, controllo degli accessi e autenticazione a più fattori, cifratura, backup e continuità operativa, sicurezza della catena di fornitura e formazione del personale, secondo le specifiche dell'ACN.

03

Notifica degli incidenti

Gli incidenti significativi vanno notificati al CSIRT Italia con una pre-notifica entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese. Per riuscirci servono monitoraggio dei sistemi e una procedura di gestione degli incidenti.

04

Sanzioni

Per i soggetti essenziali le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato annuo mondiale; per i soggetti importanti fino a 7 milioni di euro o all'1,4%. Gli amministratori possono essere ritenuti responsabili delle violazioni.

Come ti aiutiamo

Il percorso di adeguamento NIS2 con ALAconnect

ALAconnect si occupa della parte tecnica e organizzativa della sicurezza; per gli aspetti legali lavoriamo con il tuo consulente o DPO.

  1. 01

    Verifica

    Capiamo se l'azienda è soggetto NIS o fornitore di soggetti NIS e quali obblighi si applicano.

  2. 02

    Gap analysis

    Confrontiamo sistemi e procedure con le misure di base ACN e definiamo un piano di adeguamento con priorità.

  3. 03

    Implementazione

    Realizziamo le misure tecniche: firewall, MFA, backup, monitoraggio, gestione vulnerabilità e procedura incidenti.

  4. 04

    Evidenze

    Documentiamo controlli e scadenze nel Portale Privacy & Compliance per dimostrare l'adeguamento.

Servizi

I servizi ALAconnect per la NIS2

Le misure tecniche richieste dalla NIS2 corrispondono a servizi che ALAconnect già gestisce per i clienti.

01

Monitoraggio e gestione degli incidenti

Monitoraggio degli eventi di sicurezza con SIEM/XDR, per accorgersi degli attacchi in tempo e avere le informazioni necessarie alla notifica entro 24 ore.

Cybersecurity

02

Protezione di rete e accessi

Firewall di nuova generazione, segmentazione della rete, VPN, autenticazione a più fattori e protezione degli endpoint.

Networking e sicurezza perimetrale

03

Backup e continuità operativa

Backup cifrati e verificati con test di ripristino periodici e piani di disaster recovery, come richiesto dalle misure di base.

Backup & Business Continuity

04

Documentazione e controlli

Checklist delle misure di base ACN, scadenziario, registro degli incidenti con le scadenze di notifica e evidenze tecniche datate dal monitoraggio.

Portale Privacy & Compliance

Molti di questi interventi sono finanziabili con il Voucher Cloud & Cybersecurity e l'iperammortamento 2026-2028: vedi la pagina Bandi e finanziamenti.

FAQ

Domande frequenti sulla NIS2

Risposte brevi alle domande più comuni delle PMI.

Come capisco se la mia azienda rientra nella NIS2?

Bisogna verificare due elementi: se l'attività rientra in uno dei settori elencati negli allegati del D.Lgs. 138/2024 e se l'azienda supera le soglie di media impresa, cioè almeno 50 dipendenti oppure più di 10 milioni di euro di fatturato o di bilancio. Alcuni soggetti rientrano indipendentemente dalla dimensione. In caso di dubbio conviene una verifica con un consulente.

Se sono una piccola impresa la NIS2 mi riguarda?

Spesso sì, in modo indiretto. Le piccole imprese che forniscono beni o servizi a soggetti NIS rientrano nella sicurezza della catena di fornitura: i clienti chiedono di dimostrare le misure adottate, come backup, autenticazione a più fattori e gestione degli incidenti, e possono inserirle nei contratti.

Qual è la scadenza per le misure di sicurezza NIS2?

Per i soggetti inseriti nell'elenco NIS nel 2025 le misure di sicurezza di base vanno adottate entro ottobre 2026, 18 mesi dalla comunicazione dell'ACN. Per i soggetti inseriti nel 2026 il termine è il 31 luglio 2027. La notifica degli incidenti è obbligatoria da gennaio 2026 per i primi e dal 1° gennaio 2027 per i secondi.

Entro quanto va notificato un incidente informatico?

Un incidente significativo va comunicato al CSIRT Italia con una pre-notifica entro 24 ore dalla conoscenza, una notifica entro 72 ore e una relazione finale entro un mese. Se l'incidente riguarda anche dati personali, va valutata in parallelo la notifica al Garante privacy entro 72 ore prevista dal GDPR.

ALAconnect certifica la conformità alla NIS2?

No. Non esiste una certificazione di conformità NIS2: la responsabilità è dell'azienda e dei suoi amministratori. ALAconnect aiuta a realizzare le misure tecniche e organizzative, a tenerle aggiornate e a raccogliere le evidenze che dimostrano l'adeguamento in caso di verifica dell'ACN.

Adeguamento NIS2

Vuoi sapere a che punto sei con la NIS2?

Partiamo da una gap analysis rispetto alle misure di base ACN e ti diciamo cosa manca, in che ordine intervenire e con quali costi.

Richiedi una gap analysis NIS2
Hai bisogno di assistenza?