NIS2 in Italia: scadenze e adempimenti per le PMI entro ottobre 2026
NIS2 in Italia: scadenze e adempimenti per le PMI entro ottobre 2026
La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, sta entrando nella sua fase più concreta: entro ottobre 2026 migliaia di aziende italiane, molte delle quali PMI che finora si sentivano fuori portata, devono completare la registrazione presso l’ACN e adeguare i propri sistemi di gestione della cybersecurity.
La novità principale rispetto alla precedente direttiva NIS è l’ampliamento del perimetro: non solo energia, trasporti e sanità, ma anche manifatturiero, ICT, gestione rifiuti, servizi postali e fornitori della supply chain di soggetti essenziali. Anche chi non rientra direttamente viene spesso coinvolto come fornitore critico di un cliente già soggetto a NIS2.
Value Quality Consulting supporta aziende a Roma, Roma EUR e in tutta Italia nella verifica del perimetro di applicazione NIS2, nell’implementazione delle misure di sicurezza richieste e nell’integrazione con la ISO 27001.
In questa guida trovi
Soggetti essenziali e importanti: chi rientra in NIS2
NIS2 distingue tra soggetti essenziali (energia, trasporti, sanità, acqua, infrastrutture digitali, pubblica amministrazione) e soggetti importanti (manifatturiero, servizi postali, gestione rifiuti, chimica, alimentare, fornitori digitali). La distinzione incide sul livello di vigilanza a cui l’azienda è sottoposta, non sulla sostanza degli obblighi di sicurezza, che restano sostanzialmente equivalenti.
Il criterio dimensionale di riferimento è generalmente la soglia di 50 dipendenti o 10 milioni di euro di fatturato, ma esistono deroghe importanti: un’azienda più piccola può comunque rientrare se è l’unico fornitore di un servizio critico sul territorio o se fornisce soggetti essenziali già registrati presso l’ACN.
Le scadenze NIS2 verso ottobre 2026
| Fase | Adempimento |
|---|---|
| Registrazione ACN | Verifica del perimetro di applicazione e registrazione sul portale ACN entro le finestre previste dal cronoprogramma nazionale |
| Entro ottobre 2026 | Completamento degli adempimenti di registrazione e prima classificazione per i soggetti già individuati da ACN |
| A regime | Notifica degli incidenti significativi entro 24 ore (allarme preventivo) e 72 ore (notifica di incidente) |
Le date esatte del cronoprogramma possono variare: verifica sempre lo stato aggiornato sul portale ACN o richiedi una verifica gratuita del tuo perimetro ai nostri consulenti.
Le misure di sicurezza richieste da NIS2
La direttiva individua un set di misure minime di gestione del rischio informatico che ogni soggetto essenziale o importante deve adottare in modo proporzionato alla propria dimensione ed esposizione al rischio:
- Analisi del rischio e policy di sicurezza dei sistemi informativi.
- Gestione degli incidenti, inclusa la procedura di notifica a CSIRT Italia.
- Continuità operativa, gestione dei backup e disaster recovery.
- Sicurezza della catena di approvvigionamento e dei rapporti con i fornitori.
- Sicurezza nell’acquisizione, sviluppo e manutenzione dei sistemi.
- Valutazione dell’efficacia delle misure di gestione del rischio adottate.
- Formazione e cyber hygiene di base per il personale.
- Crittografia e gestione degli accessi, incluso l’uso di autenticazione multifattore.
Come adeguarsi in 6 step
- Verifica del perimetro: capire se sei soggetto essenziale, importante o fornitore critico di uno di questi.
- Registrazione sul portale ACN entro le scadenze previste dal cronoprogramma.
- Gap analysis delle misure di sicurezza minime richieste dalla direttiva.
- Piano di gestione degli incidenti e delle notifiche a CSIRT Italia, con ruoli e tempistiche chiare.
- Estensione dei controlli alla supply chain e ai fornitori critici.
- Formazione del management, che ha responsabilità diretta sull’adeguatezza delle misure adottate, e del personale.
Ruoli aziendali coinvolti
Ha responsabilità diretta sull’adeguatezza delle misure di sicurezza adottate.
Implementano le misure tecniche e gestiscono le notifiche di incidente.
Conduce l’analisi del rischio e la valutazione periodica delle misure.
Qualifica e monitora i fornitori critici della supply chain.
Organizza la formazione obbligatoria per management e personale.
Coordina registrazione ACN, contratti e responsabilità di filiera.
Checklist iniziale NIS2
- Hai verificato se la tua azienda rientra tra i soggetti essenziali o importanti NIS2?
- Sei fornitore di un cliente che è a sua volta soggetto a NIS2?
- Hai già un sistema di gestione della sicurezza delle informazioni (es. ISO 27001)?
- Esiste una procedura per notificare un incidente entro 24 ore?
- La tua supply chain è mappata e i fornitori critici sono qualificati?
Errori da evitare
- Pensare che NIS2 riguardi solo grandi aziende di settori regolamentati.
- Aspettare la lettera di notifica dell’ACN prima di iniziare la gap analysis.
- Limitare l’adeguamento all’IT, senza coinvolgere direzione e procurement.
- Non verificare gli obblighi NIS2 imposti a cascata dai propri clienti.
Come ti supportiamo
- Verifica del perimetro di applicazione e supporto alla registrazione ACN.
- Gap analysis delle misure di sicurezza minime richieste dalla direttiva.
- Integrazione con ISO 27001 e con i processi già certificati.
- Formazione del management e del personale, audit interno e supporto continuativo.
Scopri i nostri servizi di consulenza e certificazione. Approfondisci anche il Cyber Resilience Act e la nostra guida alla ISO 27001.
Domande frequenti su NIS2
Sì: la responsabilità di verificare se si rientra nel perimetro NIS2 è dell’azienda stessa, indipendentemente dal fatto di aver ricevuto o meno una comunicazione ufficiale.
No, ma sono complementari: un sistema di gestione ISO 27001 già implementato copre gran parte delle misure di sicurezza richieste da NIS2 e ne facilita l’adeguamento.
Sono previste sanzioni amministrative pecuniarie, che per i soggetti essenziali possono arrivare fino a 10 milioni di euro o al 2% del fatturato globale, oltre a responsabilità personali per gli organi di vertice.
Vuoi sapere se la tua azienda rientra in NIS2?
I nostri consulenti verificano il perimetro di applicazione, individuano i gap rispetto alle misure richieste e costruiscono un piano di adeguamento realistico entro le scadenze del 2026.








