Direttiva NIS2: cos'è, a chi si applica e come adeguarsi
La NIS2 spiegata alle PMI: chi è obbligato, quali scadenze contano, cosa chiede la legge e perché riguarda anche chi fa il fornitore di un'azienda soggetta.
La NIS2 è la direttiva europea sulla sicurezza informatica delle organizzazioni che svolgono servizi importanti per il Paese. In Italia è legge dal 16 ottobre 2024 con il decreto legislativo 138/2024. Riguarda direttamente oltre 21.000 aziende ed enti, ma il suo effetto arriva molto più in là: chi è obbligato deve controllare anche i propri fornitori, e quei controlli arrivano sulla scrivania di migliaia di PMI.
Questa guida risponde alle domande che le aziende si fanno più spesso: cos’è la NIS2, a chi si applica, quali sono le scadenze, cosa bisogna fare e cosa cambia per chi lavora come fornitore.
Cos’è la NIS2
NIS sta per Network and Information Security. La prima direttiva europea sul tema è del 2016. La seconda, la direttiva (UE) 2022/2555, l’ha sostituita allargando molto il numero di settori e di aziende coinvolte e rendendo gli obblighi più concreti.
L’idea di fondo è semplice: se un’azienda che gestisce energia, acqua, trasporti, sanità o servizi digitali si ferma per un attacco informatico, il danno ricade su tutti. Per questo la legge chiede a queste organizzazioni di gestire il rischio informatico in modo strutturato, di notificare gli incidenti gravi e di dimostrare di averlo fatto.
In Italia l’autorità di riferimento è l’Agenzia per la Cybersicurezza Nazionale (ACN), che gestisce la piattaforma su cui le aziende si registrano, pubblica le misure da applicare e vigila sul rispetto degli obblighi.
A chi si applica la NIS2
Il decreto copre 18 settori: 11 considerati altamente critici (tra cui energia, trasporti, banche, sanità, acqua, infrastrutture digitali, gestione dei servizi informatici, pubblica amministrazione) e 7 critici (tra cui servizi postali, gestione dei rifiuti, chimica, alimentare, manifattura di alcuni prodotti, fornitori di servizi digitali, ricerca).
Dentro questi settori, la regola generale è dimensionale: sono soggette le medie e grandi imprese, cioè quelle con almeno 50 dipendenti oppure con fatturato e totale di bilancio sopra i 10 milioni di euro. Alcuni soggetti rientrano a prescindere dalla dimensione, per esempio i fornitori di servizi DNS, i prestatori di servizi fiduciari e alcune pubbliche amministrazioni.
I soggetti si dividono in due categorie:
- Essenziali: in genere le grandi imprese dei settori altamente critici. Hanno obblighi più estesi e una vigilanza anche preventiva.
- Importanti: tutti gli altri soggetti nel perimetro. Obblighi leggermente più leggeri e vigilanza successiva, cioè dopo un incidente o una segnalazione.
Nell’elenco provvisorio 2026 ACN conta oltre 21.000 soggetti, di cui almeno 5.000 essenziali.
La NIS2 riguarda le piccole imprese?
Di regola no: una piccola impresa sotto i 50 dipendenti e i 10 milioni di fatturato non è un soggetto NIS2, salvo i casi particolari previsti dal decreto. Ma questo non vuol dire che la NIS2 non la tocchi. Se tra i suoi clienti c’è un’azienda soggetta, la piccola impresa riceverà richieste di documenti e di garanzie sulla sicurezza. È l’effetto a cascata di cui parliamo più sotto, nella sezione sui fornitori.
Come si sa se si è obbligati
Spetta all’azienda verificarlo e registrarsi sulla piattaforma ACN. La finestra di registrazione e di aggiornamento delle informazioni si apre ogni anno dal 1° gennaio al 28 febbraio. ACN comunica poi l’inserimento nell’elenco dei soggetti NIS e la categoria assegnata. Nel dubbio conviene farsi aiutare da un consulente: l’analisi del codice ATECO da sola non basta, perché conta l’attività effettivamente svolta.
Le scadenze della NIS2
La NIS2 non ha una scadenza unica. Gli obblighi partono in momenti diversi, e per molti di essi il conto alla rovescia inizia dalla data in cui ACN ha comunicato all’azienda l’inserimento nell’elenco. Queste sono le date che contano tra il 2026 e il 2027, secondo il calendario pubblicato da ACN e ripreso dalla stampa di settore:
| Quando | Cosa | Per chi |
|---|---|---|
| Ogni anno, 1° gennaio – 28 febbraio | Registrazione e aggiornamento dei dati sulla piattaforma ACN | Tutti i soggetti NIS e chi pensa di esserlo |
| Ogni anno, 15 aprile – 31 maggio | Aggiornamento annuale delle informazioni, compreso l’elenco dei fornitori rilevanti | Tutti i soggetti NIS |
| Ottobre 2026 | Misure di sicurezza di base applicate (18 mesi dalla comunicazione di ACN) | Soggetti inseriti nell’elenco nel 2025 |
| 1° gennaio 2027 | Obbligo di notifica degli incidenti | Soggetti inseriti nell’elenco nel 2026 |
| 31 luglio 2027 | Misure di sicurezza di base applicate | Soggetti inseriti nell’elenco nel 2026 |
Le date possono cambiare con nuove determinazioni di ACN: prima di pianificare, controllate sempre la pagina NIS del sito dell’Agenzia. Da ottobre 2026, inoltre, ACN è passata dalla fase di accompagnamento a quella dei controlli.
Obblighi NIS2: cosa devono fare le aziende
Gli adempimenti si possono raggruppare in cinque blocchi.
- Registrarsi e tenere aggiornati i dati sulla piattaforma ACN, compreso un punto di contatto e, per alcuni, un referente per il CSIRT Italia.
- Applicare le misure di sicurezza di base definite da ACN: 37 misure con 87 requisiti per i soggetti importanti, 43 misure con 116 requisiti per gli essenziali. Coprono governo della sicurezza, gestione dei rischi, controllo degli accessi e autenticazione a più fattori, backup e continuità, gestione degli incidenti, formazione del personale e gestione dei fornitori.
- Notificare gli incidenti significativi al CSIRT Italia: una pre-notifica entro 24 ore da quando si viene a conoscenza dell’incidente e una notifica completa entro 72 ore, seguite da una relazione finale.
- Coinvolgere i vertici: gli organi di amministrazione devono approvare le misure di gestione del rischio e ne rispondono. Secondo le FAQ di ACN l’approvazione non si può delegare.
- Documentare tutto: politiche scritte, approvate e riesaminate con un registro dei riesami, inventari, valutazioni dei rischi, verifiche periodiche. Nella NIS2 una misura che non lascia prove scritte, ai fini dei controlli, è come se non esistesse.
Le sanzioni sono pesanti: per i soggetti essenziali fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, per gli importanti fino a 7 milioni o all’1,4%. Il decreto prevede anche la responsabilità personale di chi amministra l’azienda.
NIS2 e fornitori: cosa cambia per chi lavora con aziende soggette
Questa è la parte della NIS2 che riguarda più PMI di quante se ne rendano conto. Tra le misure di base, una serie di requisiti riguarda la catena di fornitura: il soggetto NIS deve tenere un inventario dei fornitori ordinato per criticità, inserire requisiti di sicurezza nei contratti, valutare i rischi che i fornitori introducono e verificare periodicamente, in modo documentato, che i fornitori rispettino quei requisiti.
I fornitori rilevanti
Con la determinazione 127437 del 13 aprile 2026, ACN ha chiesto a tutti i soggetti NIS di censire ogni anno, tra il 15 aprile e il 31 maggio, i propri fornitori rilevanti: denominazione, codice fiscale, Paese della sede, tipo di fornitura e motivo della rilevanza. Sono rilevanti i fornitori di servizi digitali e informatici (cloud, data center, servizi gestiti) e, più in generale, i fornitori la cui interruzione avrebbe un impatto significativo sui servizi del cliente senza alternative realistiche. ACN ha chiarito che non si tratta solo di fornitori informatici: possono rientrare anche manutenzioni, connettività, logistica.
Cosa chiedono i clienti ai fornitori
In pratica, il fornitore riceve un questionario o una clausola contrattuale. Le richieste più frequenti sono:
- una politica di sicurezza firmata dalla direzione, con la data dell’ultimo riesame;
- una valutazione dei rischi aggiornata;
- un piano di risposta agli incidenti e il nome di un referente per la sicurezza;
- la procedura di backup e la prova dell’ultimo test di ripristino;
- l’evidenza dell’autenticazione a più fattori e della protezione dei dispositivi;
- il registro della formazione del personale;
- l’inventario dei sistemi e dei servizi esterni usati, cloud compresi;
- certificazioni come la ISO/IEC 27001, con perimetro e scadenza, se presenti;
- impegni contrattuali: tempi di notifica degli incidenti, diritto di audit.
Il punto critico non è avere questi documenti una volta, ma averli aggiornati e pronti ogni volta che un cliente li chiede, e sapere cosa si è mandato a chi. I consulenti riportano frasi come «senza prove documentali il contratto potrebbe non essere rinnovato»: per un fornitore il rischio concreto non è la sanzione, è perdere il cliente.
Per questo abbiamo creato Fascicolo Fornitore: un archivio dove la PMI tiene i documenti di conformità con le loro scadenze e da cui prepara in poco tempo il fascicolo per ogni cliente che lo chiede.
Esiste la certificazione NIS2?
No. Molte aziende cercano una «certificazione NIS2», ma la legge non la prevede: nessun ente può rilasciare un attestato che dichiari un’azienda «conforme alla NIS2». La conformità si dimostra con le misure applicate e con i documenti che le provano.
Alcune certificazioni volontarie aiutano molto, perché coprono buona parte delle stesse misure e un cliente le riconosce subito. La più usata è la ISO/IEC 27001 sui sistemi di gestione della sicurezza delle informazioni. Non sostituisce la NIS2, ma è una prova forte da allegare a un questionario. Diffidate di chi vende «certificati NIS2»: quello che si può comprare è una consulenza, un’analisi delle lacune (gap analysis), un corso.
Come adeguarsi alla NIS2: un percorso in cinque passi
- Capire la propria posizione. Siete un soggetto NIS, un fornitore di un soggetto NIS, o entrambi? La risposta cambia tutto il resto.
- Fare un’analisi delle lacune. Confrontate quello che fate oggi con le misure di base di ACN, o con il questionario che vi ha mandato il cliente. Un consulente di sicurezza informatica è la figura giusta per questo passaggio.
- Colmare le lacune tecniche e organizzative: autenticazione a più fattori, backup verificati, procedure per gli incidenti, formazione.
- Scrivere e far approvare i documenti: politiche, valutazione dei rischi, piano per gli incidenti, inventari. Con data, versione e firma della direzione.
- Tenerli vivi. Ogni documento ha una data di riesame o una scadenza. Serve qualcuno, o qualcosa, che lo ricordi e che conservi la storia delle versioni e degli invii. È qui che molte aziende si perdono: il lavoro fatto per il primo questionario invecchia in un anno.
Fascicolo Fornitore lavora sul quinto passo: non scrive le vostre policy di sicurezza e non vi rende conformi da solo, ma rende dimostrabile, in ogni momento, la conformità che avete costruito. I documenti li producono la vostra azienda e i vostri consulenti; noi li teniamo in ordine, aggiornati e pronti da inviare.
Domande frequenti
Cosa prevede la NIS2 in poche parole?
Che le aziende e gli enti dei settori critici gestiscano il rischio informatico con misure precise, notifichino gli incidenti gravi entro tempi stretti, rispondano della sicurezza ai vertici e controllino anche i propri fornitori.
Chi rientra nella NIS2?
Le medie e grandi imprese dei 18 settori indicati dal decreto 138/2024, più alcuni soggetti a prescindere dalla dimensione. Le PMI sotto soglia non sono soggetti NIS2, ma possono riceverne gli effetti come fornitori.
Qual è la scadenza NIS2 del 31 maggio?
È la chiusura della finestra annuale, aperta il 15 aprile, in cui i soggetti NIS aggiornano le loro informazioni sulla piattaforma ACN, compreso l’elenco dei fornitori rilevanti.
Ci sono proroghe?
ACN ha modificato più volte modalità e tempi con nuove determinazioni. Le scadenze delle misure di base, però, decorrono dalla comunicazione ricevuta da ciascun soggetto: verificate la vostra sulla piattaforma ACN.
Un fornitore deve registrarsi sulla piattaforma ACN?
Solo se è a sua volta un soggetto NIS. Essere nell’elenco dei fornitori rilevanti di un cliente non comporta la registrazione, ma comporta richieste di documenti e verifiche da parte del cliente.
Altre guide
Certificazione SA8000: cos'è, requisiti e come si prepara l'audit
La norma SA8000 sulla responsabilità sociale spiegata alle PMI: i nove requisiti, il percorso di certificazione, gli audit di sorveglianza e i documenti da tenere pronti.
Leggi la guida: Certificazione SA8000: cos'è, requisiti e come si prepara l'auditCertificazioni tessili e della pelle: OEKO-TEX, LWG, ZDHC, GOTS e GRS
Le certificazioni che i brand chiedono ai fornitori di tessuti, pelli e accessori: cosa certificano, chi le rilascia, quanto durano e come tenerle sotto controllo.
Leggi la guida: Certificazioni tessili e della pelle: OEKO-TEX, LWG, ZDHC, GOTS e GRSDVR, documento di valutazione dei rischi: aggiornamento, firma e custodia
Quando il DVR va aggiornato, perché non ha una scadenza fissa, chi lo firma, come si dà la data certa, dove va custodito e chi può chiederne una copia.
Leggi la guida: DVR, documento di valutazione dei rischi: aggiornamento, firma e custodiaScadenzario Excel per i documenti aziendali: modello gratuito da scaricare
Un modello Excel gratuito per tenere sotto controllo le scadenze di documenti, certificati e attestati, con stato automatico e colori. Più i consigli per usarlo bene e capire quando non basta più.
Leggi la guida: Scadenzario Excel per i documenti aziendali: modello gratuito da scaricare