Direttiva NIS2: cos'è, a chi si applica e come adeguarsi

La NIS2 spiegata alle PMI: chi è obbligato, quali scadenze contano, cosa chiede la legge e perché riguarda anche chi fa il fornitore di un'azienda soggetta.

La NIS2 è la direttiva europea sulla sicurezza informatica delle organizzazioni che svolgono servizi importanti per il Paese. In Italia è legge dal 16 ottobre 2024 con il decreto legislativo 138/2024. Riguarda direttamente oltre 21.000 aziende ed enti, ma il suo effetto arriva molto più in là: chi è obbligato deve controllare anche i propri fornitori, e quei controlli arrivano sulla scrivania di migliaia di PMI.

Questa guida risponde alle domande che le aziende si fanno più spesso: cos’è la NIS2, a chi si applica, quali sono le scadenze, cosa bisogna fare e cosa cambia per chi lavora come fornitore.

Cos’è la NIS2

NIS sta per Network and Information Security. La prima direttiva europea sul tema è del 2016. La seconda, la direttiva (UE) 2022/2555, l’ha sostituita allargando molto il numero di settori e di aziende coinvolte e rendendo gli obblighi più concreti.

L’idea di fondo è semplice: se un’azienda che gestisce energia, acqua, trasporti, sanità o servizi digitali si ferma per un attacco informatico, il danno ricade su tutti. Per questo la legge chiede a queste organizzazioni di gestire il rischio informatico in modo strutturato, di notificare gli incidenti gravi e di dimostrare di averlo fatto.

In Italia l’autorità di riferimento è l’Agenzia per la Cybersicurezza Nazionale (ACN), che gestisce la piattaforma su cui le aziende si registrano, pubblica le misure da applicare e vigila sul rispetto degli obblighi.

A chi si applica la NIS2

Il decreto copre 18 settori: 11 considerati altamente critici (tra cui energia, trasporti, banche, sanità, acqua, infrastrutture digitali, gestione dei servizi informatici, pubblica amministrazione) e 7 critici (tra cui servizi postali, gestione dei rifiuti, chimica, alimentare, manifattura di alcuni prodotti, fornitori di servizi digitali, ricerca).

Dentro questi settori, la regola generale è dimensionale: sono soggette le medie e grandi imprese, cioè quelle con almeno 50 dipendenti oppure con fatturato e totale di bilancio sopra i 10 milioni di euro. Alcuni soggetti rientrano a prescindere dalla dimensione, per esempio i fornitori di servizi DNS, i prestatori di servizi fiduciari e alcune pubbliche amministrazioni.

I soggetti si dividono in due categorie:

  • Essenziali: in genere le grandi imprese dei settori altamente critici. Hanno obblighi più estesi e una vigilanza anche preventiva.
  • Importanti: tutti gli altri soggetti nel perimetro. Obblighi leggermente più leggeri e vigilanza successiva, cioè dopo un incidente o una segnalazione.

Nell’elenco provvisorio 2026 ACN conta oltre 21.000 soggetti, di cui almeno 5.000 essenziali.

La NIS2 riguarda le piccole imprese?

Di regola no: una piccola impresa sotto i 50 dipendenti e i 10 milioni di fatturato non è un soggetto NIS2, salvo i casi particolari previsti dal decreto. Ma questo non vuol dire che la NIS2 non la tocchi. Se tra i suoi clienti c’è un’azienda soggetta, la piccola impresa riceverà richieste di documenti e di garanzie sulla sicurezza. È l’effetto a cascata di cui parliamo più sotto, nella sezione sui fornitori.

Come si sa se si è obbligati

Spetta all’azienda verificarlo e registrarsi sulla piattaforma ACN. La finestra di registrazione e di aggiornamento delle informazioni si apre ogni anno dal 1° gennaio al 28 febbraio. ACN comunica poi l’inserimento nell’elenco dei soggetti NIS e la categoria assegnata. Nel dubbio conviene farsi aiutare da un consulente: l’analisi del codice ATECO da sola non basta, perché conta l’attività effettivamente svolta.

Le scadenze della NIS2

La NIS2 non ha una scadenza unica. Gli obblighi partono in momenti diversi, e per molti di essi il conto alla rovescia inizia dalla data in cui ACN ha comunicato all’azienda l’inserimento nell’elenco. Queste sono le date che contano tra il 2026 e il 2027, secondo il calendario pubblicato da ACN e ripreso dalla stampa di settore:

QuandoCosaPer chi
Ogni anno, 1° gennaio – 28 febbraioRegistrazione e aggiornamento dei dati sulla piattaforma ACNTutti i soggetti NIS e chi pensa di esserlo
Ogni anno, 15 aprile – 31 maggioAggiornamento annuale delle informazioni, compreso l’elenco dei fornitori rilevantiTutti i soggetti NIS
Ottobre 2026Misure di sicurezza di base applicate (18 mesi dalla comunicazione di ACN)Soggetti inseriti nell’elenco nel 2025
1° gennaio 2027Obbligo di notifica degli incidentiSoggetti inseriti nell’elenco nel 2026
31 luglio 2027Misure di sicurezza di base applicateSoggetti inseriti nell’elenco nel 2026

Le date possono cambiare con nuove determinazioni di ACN: prima di pianificare, controllate sempre la pagina NIS del sito dell’Agenzia. Da ottobre 2026, inoltre, ACN è passata dalla fase di accompagnamento a quella dei controlli.

Obblighi NIS2: cosa devono fare le aziende

Gli adempimenti si possono raggruppare in cinque blocchi.

  1. Registrarsi e tenere aggiornati i dati sulla piattaforma ACN, compreso un punto di contatto e, per alcuni, un referente per il CSIRT Italia.
  2. Applicare le misure di sicurezza di base definite da ACN: 37 misure con 87 requisiti per i soggetti importanti, 43 misure con 116 requisiti per gli essenziali. Coprono governo della sicurezza, gestione dei rischi, controllo degli accessi e autenticazione a più fattori, backup e continuità, gestione degli incidenti, formazione del personale e gestione dei fornitori.
  3. Notificare gli incidenti significativi al CSIRT Italia: una pre-notifica entro 24 ore da quando si viene a conoscenza dell’incidente e una notifica completa entro 72 ore, seguite da una relazione finale.
  4. Coinvolgere i vertici: gli organi di amministrazione devono approvare le misure di gestione del rischio e ne rispondono. Secondo le FAQ di ACN l’approvazione non si può delegare.
  5. Documentare tutto: politiche scritte, approvate e riesaminate con un registro dei riesami, inventari, valutazioni dei rischi, verifiche periodiche. Nella NIS2 una misura che non lascia prove scritte, ai fini dei controlli, è come se non esistesse.

Le sanzioni sono pesanti: per i soggetti essenziali fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, per gli importanti fino a 7 milioni o all’1,4%. Il decreto prevede anche la responsabilità personale di chi amministra l’azienda.

NIS2 e fornitori: cosa cambia per chi lavora con aziende soggette

Questa è la parte della NIS2 che riguarda più PMI di quante se ne rendano conto. Tra le misure di base, una serie di requisiti riguarda la catena di fornitura: il soggetto NIS deve tenere un inventario dei fornitori ordinato per criticità, inserire requisiti di sicurezza nei contratti, valutare i rischi che i fornitori introducono e verificare periodicamente, in modo documentato, che i fornitori rispettino quei requisiti.

I fornitori rilevanti

Con la determinazione 127437 del 13 aprile 2026, ACN ha chiesto a tutti i soggetti NIS di censire ogni anno, tra il 15 aprile e il 31 maggio, i propri fornitori rilevanti: denominazione, codice fiscale, Paese della sede, tipo di fornitura e motivo della rilevanza. Sono rilevanti i fornitori di servizi digitali e informatici (cloud, data center, servizi gestiti) e, più in generale, i fornitori la cui interruzione avrebbe un impatto significativo sui servizi del cliente senza alternative realistiche. ACN ha chiarito che non si tratta solo di fornitori informatici: possono rientrare anche manutenzioni, connettività, logistica.

Cosa chiedono i clienti ai fornitori

In pratica, il fornitore riceve un questionario o una clausola contrattuale. Le richieste più frequenti sono:

  • una politica di sicurezza firmata dalla direzione, con la data dell’ultimo riesame;
  • una valutazione dei rischi aggiornata;
  • un piano di risposta agli incidenti e il nome di un referente per la sicurezza;
  • la procedura di backup e la prova dell’ultimo test di ripristino;
  • l’evidenza dell’autenticazione a più fattori e della protezione dei dispositivi;
  • il registro della formazione del personale;
  • l’inventario dei sistemi e dei servizi esterni usati, cloud compresi;
  • certificazioni come la ISO/IEC 27001, con perimetro e scadenza, se presenti;
  • impegni contrattuali: tempi di notifica degli incidenti, diritto di audit.

Il punto critico non è avere questi documenti una volta, ma averli aggiornati e pronti ogni volta che un cliente li chiede, e sapere cosa si è mandato a chi. I consulenti riportano frasi come «senza prove documentali il contratto potrebbe non essere rinnovato»: per un fornitore il rischio concreto non è la sanzione, è perdere il cliente.

Per questo abbiamo creato Fascicolo Fornitore: un archivio dove la PMI tiene i documenti di conformità con le loro scadenze e da cui prepara in poco tempo il fascicolo per ogni cliente che lo chiede.

Esiste la certificazione NIS2?

No. Molte aziende cercano una «certificazione NIS2», ma la legge non la prevede: nessun ente può rilasciare un attestato che dichiari un’azienda «conforme alla NIS2». La conformità si dimostra con le misure applicate e con i documenti che le provano.

Alcune certificazioni volontarie aiutano molto, perché coprono buona parte delle stesse misure e un cliente le riconosce subito. La più usata è la ISO/IEC 27001 sui sistemi di gestione della sicurezza delle informazioni. Non sostituisce la NIS2, ma è una prova forte da allegare a un questionario. Diffidate di chi vende «certificati NIS2»: quello che si può comprare è una consulenza, un’analisi delle lacune (gap analysis), un corso.

Come adeguarsi alla NIS2: un percorso in cinque passi

  1. Capire la propria posizione. Siete un soggetto NIS, un fornitore di un soggetto NIS, o entrambi? La risposta cambia tutto il resto.
  2. Fare un’analisi delle lacune. Confrontate quello che fate oggi con le misure di base di ACN, o con il questionario che vi ha mandato il cliente. Un consulente di sicurezza informatica è la figura giusta per questo passaggio.
  3. Colmare le lacune tecniche e organizzative: autenticazione a più fattori, backup verificati, procedure per gli incidenti, formazione.
  4. Scrivere e far approvare i documenti: politiche, valutazione dei rischi, piano per gli incidenti, inventari. Con data, versione e firma della direzione.
  5. Tenerli vivi. Ogni documento ha una data di riesame o una scadenza. Serve qualcuno, o qualcosa, che lo ricordi e che conservi la storia delle versioni e degli invii. È qui che molte aziende si perdono: il lavoro fatto per il primo questionario invecchia in un anno.

Fascicolo Fornitore lavora sul quinto passo: non scrive le vostre policy di sicurezza e non vi rende conformi da solo, ma rende dimostrabile, in ogni momento, la conformità che avete costruito. I documenti li producono la vostra azienda e i vostri consulenti; noi li teniamo in ordine, aggiornati e pronti da inviare.

Domande frequenti

Cosa prevede la NIS2 in poche parole?

Che le aziende e gli enti dei settori critici gestiscano il rischio informatico con misure precise, notifichino gli incidenti gravi entro tempi stretti, rispondano della sicurezza ai vertici e controllino anche i propri fornitori.

Chi rientra nella NIS2?

Le medie e grandi imprese dei 18 settori indicati dal decreto 138/2024, più alcuni soggetti a prescindere dalla dimensione. Le PMI sotto soglia non sono soggetti NIS2, ma possono riceverne gli effetti come fornitori.

Qual è la scadenza NIS2 del 31 maggio?

È la chiusura della finestra annuale, aperta il 15 aprile, in cui i soggetti NIS aggiornano le loro informazioni sulla piattaforma ACN, compreso l’elenco dei fornitori rilevanti.

Ci sono proroghe?

ACN ha modificato più volte modalità e tempi con nuove determinazioni. Le scadenze delle misure di base, però, decorrono dalla comunicazione ricevuta da ciascun soggetto: verificate la vostra sulla piattaforma ACN.

Un fornitore deve registrarsi sulla piattaforma ACN?

Solo se è a sua volta un soggetto NIS. Essere nell’elenco dei fornitori rilevanti di un cliente non comporta la registrazione, ma comporta richieste di documenti e verifiche da parte del cliente.

Altre guide