D.Lgs. 138/2024 NIS2

NIS2 in Italia: le prime sanzioni, i primi audit ACN e cosa aspettarsi nel 2026

A due anni dall’entrata in vigore del D.Lgs. 138/2024, il recepimento italiano della Direttiva (UE) 2022/2555 (NIS2) entra nella sua fase più critica. Registrazioni completate, obblighi di notifica operativi, misure di base in scadenza e attività ispettive alle porte: ecco lo stato dell’arte per le oltre 20.000 organizzazioni nel perimetro.

Aggiornamento al 22 settembre 2026. Il testo pubblicato ad aprile 2026 fotografava il quadro anteriore alle determinazioni ACN di aprile. Questa versione corregge i riferimenti normativi sull’aggiornamento annuale e sulla notifica degli incidenti, integra i due adempimenti diventati operativi ad aprile e distingue i termini delle due coorti di soggetti. Il calendario completo è nella mappa degli adempimenti NIS2.

Il 2025: l’anno del censimento, e delle corse dell’ultimo minuto

Il 16 ottobre 2024 il D.Lgs. 138/2024 entrava in vigore, abrogando il precedente D.Lgs. 65/2018. Si applica, per espressa previsione dell’articolo 41, comma 1, a decorrere dal 18 ottobre 2024. Il decreto affida all’Agenzia per la Cybersicurezza Nazionale (ACN) il ruolo di Autorità nazionale competente NIS, con poteri di vigilanza, ispezione e irrogazione delle sanzioni.

Come comunicato dalla stessa ACN, sulla base delle informazioni condivise da oltre 30.000 realtà, l’elenco dei soggetti NIS individua oltre 20.000 organizzazioni, di cui oltre 5.000 soggetti essenziali. A partire dal 12 aprile 2025 l’Agenzia ha iniziato a comunicare ai soggetti registrati l’inserimento, o meno, nell’elenco attraverso la piattaforma.

Un numero significativo, ottenuto però a prezzo di una dinamica che l’Agenzia stessa ha segnalato come problematica. Le registrazioni si sono concentrate in prossimità delle scadenze, confermando la tendenza a rimandare fino all’ultimo momento. Il picco si è verificato a fine febbraio 2025, costringendo l’ACN ad aprire una finestra aggiuntiva per consentire il completamento delle operazioni. Milena Rizzi (ACN), intervenuta al convegno Clusit di dicembre 2025, aveva lanciato un avvertimento diretto: «Mi auguro che i soggetti che si sono registrati l’anno scorso non aspettino la scadenza del termine» per il rinnovo 2026.

L’avvertimento è rimasto attuale. Il 18 settembre 2026 l’Agenzia ha comunicato di avere analizzato, fra maggio e luglio, oltre 2000 registrazioni tardive e circa 2000 istruttorie di revisione, che hanno portato a un aggiornamento dell’elenco dei soggetti NIS.

Sul piano operativo, nel primo anno di applicazione le organizzazioni hanno incontrato difficoltà di due ordini. Sul piano interpretativo, molti passaggi del decreto e delle determinazioni ACN hanno generato incertezze, come l’applicazione della clausola di salvaguardia o la distinzione fra organi di amministrazione e organi direttivi. Sul piano tecnico, la piattaforma ha mostrato criticità legate alla necessità di SPID o CIE per l’accesso, a campi non adatti a soggetti stranieri e alla complessità della procedura di conferma per i responsabili.

Il perimetro: 18 settori, oltre 80 tipologie di soggetti

Il D.Lgs. 138/2024 amplia il perimetro soggettivo rispetto alla NIS1, estendendo gli obblighi a 18 settori, 11 altamente critici e 7 critici, e a oltre 80 tipologie di soggetti pubblici e privati. L’architettura istituzionale conferma l’ACN quale Autorità nazionale competente NIS e Punto di contatto unico, con il supporto di nove Ministeri quali Autorità di settore.

Le oltre 20.000 organizzazioni coinvolte si distribuiscono fra settori altamente critici come energia, trasporti, sanità, comunicazioni e finanza, e settori critici fra cui digitale, servizi postali e sistemi di identificazione.

Un aspetto sistematicamente sottovalutato riguarda l’effetto a cascata sulla filiera produttiva. Come approfondito nell’articolo Business Impact Analysis e supply chain per la NIS2, la normativa non si limita ai settori strettamente critici ma guarda anche alla loro filiera: vengono coinvolti potenzialmente fornitori e sub-fornitori delle entità essenziali. Rientrano in questa categoria, per esempio, le aziende che gestiscono i sistemi informativi di un soggetto NIS. Chi fornisce servizi informatici, logistici o di manutenzione a un’organizzazione nel perimetro diventa parte integrante della sua catena di conformità.

Dal 2026 quell’effetto ha anche una forma documentale. L’articolo 18 della Determinazione ACN 127437/2026 impone a ogni soggetto NIS di elencare i propri fornitori rilevanti nell’ambito dell’aggiornamento annuale, indicando denominazione, codice fiscale, Paese della sede legale, codici CPV e criterio di rilevanza applicato. I criteri sono due: la fornitura riconducibile alle attività e ai servizi dell’allegato I, punti 8 e 9, del decreto, oppure la fornitura non fungibile, la cui interruzione inciderebbe in modo significativo sulla capacità del soggetto di erogare le proprie attività e i propri servizi NIS.

I settori con maggiori criticità

L’applicazione della NIS2 ha evidenziato alcune criticità strutturali: la sottovalutazione da parte delle piccole e medie imprese, che spesso non hanno previsto budget o risorse adeguate per l’adeguamento; la disconnessione fra funzioni informatiche e governo dell’impresa, con il management non coinvolto in una quota rilevante delle organizzazioni; e settori particolarmente fragili come sanità, pubblica amministrazione, trasporti marittimi, energia e ICT, fra i più in ritardo secondo le rilevazioni ENISA.

Il contesto di rischio italiano è tutt’altro che teorico. Il Rapporto Clusit 2025 documenta una crescita del 23% degli attacchi gravi in Italia nell’anno precedente, con piccole e medie imprese e catene di fornitura come bersagli primari. Nicolò Rivetti di Val Cervo (ACN), intervenuto al 23° Forum ICT Security nel novembre 2025, ha sottolineato come la NIS2 vada intesa come un accompagnamento per i soggetti meno maturi sul piano della sicurezza: la norma sposta strutturalmente la cybersicurezza dal dominio tecnico-operativo a quello strategico-manageriale, collocandola sullo stesso piano dei rischi finanziari e reputazionali nel governo dell’impresa.

L’apparato sanzionatorio: già operativo

Il D.Lgs. 138/2024 ha costruito un regime sanzionatorio modulare, che scatta in modo progressivo.

Le violazioni di minore gravità, fra cui la mancata registrazione, comunicazione o aggiornamento delle informazioni ai sensi dell’articolo 7, sono punite dall’articolo 38, comma 10, lettera a). Il comma 11 fissa la misura: fino allo 0,1% del fatturato annuo su scala mondiale per i soggetti essenziali, fino allo 0,07% per i soggetti importanti.

Le sanzioni diventano più severe per le violazioni degli obblighi sostanziali degli articoli 23, 24 e 25. Per i soggetti essenziali diversi dalle pubbliche amministrazioni si arriva fino a 10 milioni di euro o al 2% del fatturato annuo su scala mondiale, se superiore, con un minimo pari a un ventesimo del massimo edittale. Per i soggetti importanti il tetto è di 7 milioni di euro o dell’1,4%, con un minimo pari a un trentesimo. Per le pubbliche amministrazioni dell’allegato III il decreto prevede un regime specifico, con importi determinati in misura fissa.

Il profilo di rischio non si esaurisce nelle sanzioni pecuniarie. L’articolo 23 del decreto, analizzato in dettaglio nell’articolo Adempimenti NIS2: cosa bisogna fare entro ottobre 2026, impone agli organi di amministrazione e direttivi di approvare le modalità di implementazione delle misure, di sovrintendere all’attuazione degli obblighi e di rispondere delle violazioni. Il comma 3 aggiunge che gli organi sono informati, su base periodica o tempestivamente, degli incidenti e delle notifiche.

La delega operativa è consentita, la responsabilità no. Le FAQ ACN aggiornate il 14 luglio 2026 hanno precisato che l’approvazione dei documenti previsti dall’articolo 23 è competenza esclusiva dell’organo collegiale o, ove previsto, monocratico, e non è delegabile, mentre resta delegabile lo svolgimento delle attività necessarie all’attuazione operativa.

Sul piano personale interviene l’articolo 38. Il comma 5 prevede che la persona fisica responsabile di un soggetto essenziale, o che ne sia rappresentante legale, possa essere ritenuta responsabile dell’inadempimento quando il soggetto rappresentato violi il decreto. Il comma 6 aggiunge la sanzione amministrativa accessoria dell’incapacità a svolgere funzioni dirigenziali all’interno del medesimo soggetto. Non si affianca automaticamente alle sanzioni pecuniarie: presuppone che il soggetto non abbia adempiuto, nei termini stabiliti, alla diffida di cui all’articolo 37, commi 6 e 7.

Sul piano attuativo, la Determinazione del Direttore generale ACN n. 379907 del 19 dicembre 2025, applicabile dal 15 gennaio 2026, ha sostituito la precedente Determinazione n. 164179 del 14 aprile 2025, stabilendo le modalità e le specifiche di base per l’adempimento degli obblighi previsti dagli articoli 23, 24, 25, 29 e 32 del decreto. La determinazione è corredata da quattro allegati tecnici: l’Allegato 1 contiene le misure di sicurezza di base per i soggetti importanti, l’Allegato 2 quelle per i soggetti essenziali, gli Allegati 3 e 4 definiscono gli incidenti significativi di base rispettivamente per le due categorie.

Il calendario 2026: che cosa è già successo e che cosa resta

Il 2026 è l’anno in cui la NIS2 transita dalla fase di censimento a quella di piena operatività e poi di vigilanza. I termini, però, non sono uguali per tutti: decorrono dalla comunicazione individuale di inserimento nell’elenco.

Gennaio e febbraio 2026: rinnovo e nuove registrazioni. La finestra di registrazione sulla piattaforma ACN, fissata dall’articolo 7, comma 1 del decreto dal 1° gennaio al 28 febbraio di ogni anno, ha riguardato tanto i nuovi soggetti quanto quelli già in elenco, tenuti al rinnovo. Ai soggetti già inseriti l’Agenzia ha presentato una dichiarazione precompilata sulla base delle informazioni trasmesse l’anno precedente.

Dal 15 gennaio 2026: notifica degli incidenti. Per i soggetti inseriti in elenco nel 2025, l’obbligo di notifica al CSIRT Italia è scattato nove mesi dopo la ricezione della comunicazione, secondo l’articolo 3, comma 2 della Determinazione 379907/2025. I soggetti importanti si riferiscono all’Allegato 3, gli essenziali all’Allegato 4.

La procedura, disciplinata dall’articolo 25, comma 5 del decreto, si articola in quattro momenti: pre-notifica entro 24 ore da quando si è venuti a conoscenza dell’incidente significativo; notifica entro 72 ore, con valutazione iniziale della gravità e dell’impatto e, ove disponibili, gli indicatori di compromissione; relazione intermedia su richiesta del CSIRT Italia; relazione finale entro un mese dalla notifica. Se l’incidente è ancora in corso, si trasmettono una relazione mensile sui progressi e una relazione finale entro un mese dalla conclusione della gestione. Per i prestatori di servizi fiduciari il termine della notifica scende a 24 ore.

Dal 15 aprile al 31 maggio 2026: aggiornamento annuale delle informazioni. La finestra è fissata dall’articolo 7, commi 4 e 5 del decreto e disciplinata dall’articolo 16 della Determinazione 127437/2026, che ha aggiornato e sostituito la Determinazione 379887/2025. Vanno forniti o aggiornati lo spazio di indirizzamento IP pubblico e i nomi di dominio in uso o nella disponibilità del soggetto, l’elenco degli Stati membri in cui si forniscono servizi nell’ambito del decreto, i responsabili di cui all’articolo 38, comma 5 e il sostituto del punto di contatto. La determinazione vi aggiunge l’elenco dei componenti degli organi di amministrazione e direttivi, gli accordi di condivisione delle informazioni, i dati del referente CSIRT e l’elenco dei fornitori rilevanti.

Dal 1° maggio al 30 giugno 2026: elencazione e categorizzazione. L’articolo 30 del decreto, attuato dalla Determinazione 155238/2026 del 20 aprile 2026, chiede di comunicare l’elenco delle proprie attività e dei propri servizi, organizzati in dieci macro-aree e classificati con una di quattro categorie di rilevanza: impatto minimo, basso, medio e alto. Il primo ciclo si è chiuso il 30 giugno 2026. ACN dispone di novanta giorni dalla trasmissione per il riscontro sulla conformità, prorogabili una sola volta fino a ulteriori sessanta; in assenza di riscontro nei termini, l’elenco categorizzato si intende convalidato.

Entro ottobre 2026: misure di sicurezza di base. Per i soggetti inseriti in elenco nel 2025 il termine è di diciotto mesi dalla ricezione della comunicazione. Poiché le comunicazioni sono partite dal 12 aprile 2025, per la gran parte della platea la scadenza cade entro ottobre 2026. I soggetti importanti devono avere adottato le 37 misure e gli 87 requisiti dell’Allegato 1, gli essenziali le 43 misure e i 116 requisiti dell’Allegato 2. Le misure sono sviluppate in accordo con il Framework nazionale per la Cybersecurity e la Data Protection, edizione 2025.

Il secondo binario: chi è entrato in elenco nel 2026. La Determinazione 127434/2026 del 13 aprile fissa termini propri per questa coorte: l’obbligo di notifica degli incidenti decorre dal 1° gennaio 2027, le misure di sicurezza di base vanno adottate entro il 31 luglio 2027. Il referente CSIRT va designato entro il 31 dicembre dell’anno di inserimento in elenco, ai sensi dell’articolo 7, comma 1 della Determinazione 127437/2026, quindi entro la fine del 2026.

Da ottobre 2026: attività ispettive. Con la scadenza delle misure di base l’ACN transita dalla fase di accompagnamento a quella di verifica. I soggetti essenziali sono sottoposti a vigilanza anche preventiva, i soggetti importanti prevalentemente a verifiche successive, tipicamente dopo un incidente o una segnalazione.

Che cosa aspettarsi: conformità sistemica, non solo formale

Il quadro normativo è oggi completo nei suoi elementi essenziali, anche se non chiuso: il 18 settembre 2026 ACN ha aperto con i tavoli settoriali la consultazione sulle misure di sicurezza rafforzate, destinate a integrare e sostituire le misure di base adottate nella fase di prima applicazione.

In prospettiva ottobre, la criticità non sarà avere su carta tutte le misure di base, ma dimostrare la coerenza sistemica fra il perimetro degli asset, l’analisi del rischio formalizzata e riesaminata, le scelte organizzative con ruoli e responsabilità definiti, i controlli tecnici implementati, le verifiche periodiche e le azioni correttive.

Le misure di base non possono essere implementate in modo tardivo o concentrate negli ultimi mesi. La loro logica è progressiva e cumulativa: il governo dell’impresa abilita la gestione del rischio; la gestione del rischio orienta le misure tecniche; le misure tecniche devono essere provate; le prove generano evidenze; le evidenze alimentano il miglioramento continuo.

Per le organizzazioni che hanno usato il 2025 come anno di sola registrazione, senza avviare il percorso di adeguamento tecnico e organizzativo, il tempo utile si sta esaurendo. Le prime contestazioni formali di rilievo arriveranno con ogni probabilità fra la fine del 2026 e l’inizio del 2027, quando l’Agenzia sarà pienamente operativa nelle sue funzioni di esecuzione.

Il quadro completo delle scadenze, con i termini differenziati per anno di ingresso in elenco, è nella mappa degli adempimenti NIS2.

Condividi sui Social Network:

Ultimi Articoli