Registrazione o aggiornamento annuale sulla piattaforma ACN, secondo l’articolo 7 e le modalità attuative vigenti.
Compliance · NIS2 Italia
NIS2,
senza rumore.
Una mappa accessibile degli adempimenti previsti dal decreto legislativo 138/2024 e degli atti ACN che ne precisano l’attuazione.
01 · ambito
Il primo adempimento è capire se e come si rientra nel perimetro.
La NIS2 europea è recepita in Italia dal decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. Il decreto distingue soggetti essenziali e importanti e considera settore, tipologia di attività, dimensione ed eventuali criteri specifici o provvedimenti dell’autorità.
Domande di screening
- L’organizzazione opera in uno dei settori altamente critici o critici indicati negli allegati al decreto?
- Supera i criteri dimensionali applicabili o rientra in una tipologia soggetta indipendentemente dalla dimensione?
- Ha ricevuto una comunicazione di inserimento, permanenza o esclusione dall’elenco NIS?
- Fornisce servizi in altri Stati membri o deve designare un rappresentante nell’Unione?
02 · ciclo di conformità
Gli obblighi formano un sistema, non una checklist isolata.
- Registrazione e aggiornamento. Registrare o aggiornare le informazioni sulla piattaforma ACN; gestire punto di contatto, sostituto, responsabili, domini, indirizzamento e informazioni aggiuntive previste.
- Governance. Gli organi di amministrazione e direttivi approvano l’attuazione delle misure, ne sovrintendono l’implementazione, ricevono informativa sugli incidenti e seguono formazione in materia di sicurezza informatica.
- Gestione del rischio. Adottare misure tecniche, operative e organizzative adeguate e proporzionate secondo un approccio multi-rischio.
- Catena di fornitura. Valutare i rischi dei fornitori diretti e dei servizi, mantenere l’elenco dei fornitori rilevanti richiesto dagli atti applicabili e integrare requisiti di sicurezza nei rapporti contrattuali.
- Attività e servizi. Elencare, caratterizzare e categorizzare le attività e i servizi supportati dai sistemi informativi secondo il modello e le finestre applicabili.
- Gestione e notifica degli incidenti. Preparare ruoli, reperibilità, procedure e dati necessari per rispettare le finestre di notifica.
- Continuità e crisi. Gestire backup, ripristino, disaster recovery e comunicazioni protette, con prove e riesami coerenti con il rischio.
- Sviluppo e vulnerabilità. Governare acquisizione, sviluppo e manutenzione sicuri, gestione e divulgazione delle vulnerabilità, controllo accessi, asset, crittografia e MFA ove opportuno.
- Evidenze e miglioramento. Documentare decisioni, valutazioni, formazione, test, eccezioni e azioni correttive; valutare l’efficacia delle misure.
- Vigilanza e cooperazione. Mantenere evidenze adeguate, rendere disponibili informazioni richieste dall’autorità e gestire verifiche, audit o ispezioni secondo il regime applicabile.
Per gestori e fornitori di servizi legati ai nomi di dominio si aggiungono gli obblighi specifici dell’articolo 29. Per fornitori della pubblica amministrazione possono applicarsi obblighi settoriali ulteriori ai sensi dell’articolo 32.
03 · calendario
Scadenze ricorrenti e decorrenze individuali vanno tenute separate.
L’ACN redige annualmente l’elenco dei soggetti essenziali e importanti.
I soggetti inclusi aggiornano le informazioni ulteriori previste dall’articolo 7 e dagli atti applicabili.
Termine massimo generale per notificare modifiche alle informazioni già trasmesse, decorrente dalla modifica.
Per la coorte 2025, decorrenze per notifiche e misure calcolate dalla comunicazione individuale di inserimento, secondo la disciplina attuativa.
Referente CSIRT entro 31 dicembre 2026; notifiche dal 1° gennaio 2027; misure di base entro 31 luglio 2027, se ricorrono i presupposti della determinazione 127434/2026.
Le finestre annuali e le decorrenze possono essere precisate o aggiornate da determine e comunicazioni ACN. Il calendario interno deve riportare il provvedimento applicabile e la data della comunicazione ricevuta.
04 · notifica
Tre passaggi temporali, una sola procedura preparata prima dell’incidente.
| Fase | Termine massimo | Contenuto essenziale |
|---|---|---|
| Pre-notifica | 24 ore dalla conoscenza | Prime informazioni e, ove possibile, indicazione di possibile natura malevola o impatto transfrontaliero. |
| Notifica | 72 ore dalla conoscenza | Aggiornamento, valutazione iniziale di gravità e impatto, indicatori di compromissione se disponibili. |
| Relazione finale | 1 mese dalla notifica | Descrizione, gravità, impatto, probabile causa, misure adottate o in corso e impatto transfrontaliero noto. |
Le finestre riguardano incidenti significativi secondo i criteri applicabili. In caso di incidente ancora in corso sono previsti aggiornamenti mensili e una relazione finale dopo la conclusione della gestione. Ove opportuno e possibile, sentito il CSIRT Italia, può essere necessario informare i destinatari dei servizi interessati. Per i prestatori di servizi fiduciari opera la specifica disciplina dell’articolo 25.
05 · osservatorio documentale
Determine ACN verificate
Caricamento del feed verificato…
Il collector rileva possibili nuovi atti nelle fonti configurate. I candidati restano invisibili finché non vengono confrontati con una fonte istituzionale. Il testo ufficiale collegato prevale su titolo e sintesi.
- Fonte ufficiale ↗
Determinazione ACN n. 155238/2026
Categorizzazione delle attività e dei servizi NIS.
- Fonte ufficiale ↗
Determinazione ACN n. 127437/2026
Accesso alla piattaforma ACN, informazioni dei soggetti e fornitori rilevanti.
- Fonte ufficiale ↗
Determinazione ACN n. 127434/2026
Termini per i soggetti inseriti per la prima volta nel 2026.
- Fonte ufficiale ↗
Determinazione ACN n. 379907/2025
Specifiche di base per gli obblighi NIS.
06 · fonti primarie
Riferimenti
- Parlamento europeo e Consiglio dell’Unione europea. (2022). Direttiva (UE) 2022/2555. EUR-Lex.
- Repubblica Italiana. (2024). Decreto legislativo 4 settembre 2024, n. 138. Gazzetta Ufficiale, Serie Generale n. 230.
- Agenzia per la cybersicurezza nazionale. (s.d.). La normativa NIS.
- Ministero dell’Università e della Ricerca. (2026). Avvisi e news: determine ACN NIS. Portale Trasparenza.