Tempo di lettura: ~5 minuti
Se hai sentito parlare di NIS2 ma non hai ancora capito se riguarda la tua azienda — e soprattutto cosa devi fare concretamente — questo articolo fa per te. Non è un testo per tecnici: è una guida pratica scritta per chi deve prendere decisioni.
Cos’è la NIS2
La NIS2 (Network and Information Security, Direttiva UE 2022/2555) è la normativa europea che impone nuovi standard di sicurezza informatica alle aziende che operano in settori considerati critici per l’economia e la società.
In Italia è stata recepita con il Decreto Legislativo 138/2024, entrato in vigore il 16 ottobre 2024. L’autorità responsabile del controllo e delle ispezioni è l’ACN — Agenzia per la Cybersicurezza Nazionale.
Rispetto alla vecchia direttiva NIS del 2016, la NIS2 amplia enormemente il perimetro: non riguarda più solo le grandi infrastrutture critiche, ma coinvolge migliaia di aziende italiane di medie dimensioni — e, indirettamente, anche molte PMI più piccole.
Chi è obbligato ad adeguarsi
La direttiva si applica alle organizzazioni che operano in 18 settori critici, suddivisi in:
11 settori ad alta criticità (Allegato I): energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acque potabili, acque reflue, infrastrutture digitali, gestione dei servizi ICT, pubblica amministrazione, spazio.
7 settori critici (Allegato II): servizi postali e di corriere, gestione dei rifiuti, fabbricazione di prodotti chimici, produzione alimentare, industria manifatturiera (dispositivi medici, elettronica, macchinari, veicoli), fornitori digitali (marketplace, motori di ricerca, social network), ricerca.
In linea generale, rientrano nel perimetro NIS2 le imprese con almeno 50 dipendenti o 10 milioni di euro di fatturato che operano in uno di questi settori.
Il punto che molte aziende sottovalutano: la supply chain
Anche se la tua azienda è sotto queste soglie, potresti essere coinvolta indirettamente come fornitore. La NIS2 obbliga i soggetti regolati a valutare e monitorare la sicurezza informatica di tutta la loro catena di fornitura. Se fornisci servizi IT, logistici o di manutenzione a un’azienda soggetta alla NIS2, il tuo profilo di sicurezza diventa parte della loro compliance. Significa che potrebbero chiederti di dimostrare il tuo livello di sicurezza informatica, oppure inserire requisiti specifici nei contratti.
Le scadenze: a che punto siamo
Il calendario di adeguamento è articolato in più fasi. Ecco la situazione ad oggi:
- Ottobre 2024 — Entrata in vigore del D.Lgs. 138/2024 in Italia
- Febbraio 2025 — Termine per la registrazione sulla piattaforma ACN
- Aprile 2025 — ACN ha notificato alle aziende la classificazione come soggetto essenziale o importante
- Luglio 2025 — Termine per sviluppare le procedure interne di notifica degli incidenti gravi
- Gennaio 2026 — Piena operatività della normativa; in vigore l’obbligo di notifica degli incidenti
- Ottobre 2026 — Scadenza finale per completare tutte le misure di sicurezza obbligatorie ⚠️
Siamo quindi nella fase più critica: le aziende soggette devono completare l’adeguamento entro ottobre 2026.
Cosa chiede concretamente la NIS2
Gli obblighi principali, definiti dall’art. 24 del D.Lgs. 138/2024 e dalla Determinazione ACN n. 379907/2025, includono:
- Gestione del rischio informatico: valutazione periodica dei rischi e adozione di misure proporzionate
- Sicurezza della supply chain: mappatura dei fornitori critici e inserimento di requisiti di sicurezza nei contratti
- Autenticazione multifattore (MFA): obbligatoria per l’accesso ai sistemi critici
- Backup e disaster recovery: piani documentati di continuità operativa
- Notifica degli incidenti gravi: obbligo di segnalare al CSIRT Italia entro 24 ore (pre-allarme) e 72 ore (notifica completa)
- Formazione del personale: i vertici aziendali devono seguire formazione adeguata e promuoverla internamente
- Governance della sicurezza: la responsabilità della compliance ricade direttamente su amministratori delegati e vertici aziendali — non è delegabile
Le sanzioni
Le sanzioni per chi non si adegua sono significative:
- Soggetti essenziali: fino a 10 milioni di euro o il 2% del fatturato mondiale
- Soggetti importanti: fino a 7 milioni di euro o l’1,4% del fatturato
- I dirigenti possono essere soggetti a sospensione temporanea dalle loro funzioni
Come Idea PC supporta le aziende soggette alla NIS2
Dal 2005 ci occupiamo di infrastrutture IT per aziende, e la NIS2 tocca direttamente tutti i servizi che gestiamo quotidianamente per i nostri clienti.
Come MSP (Managed Service Provider) certificato, siamo registrati sul portale MIMIT come fornitori verificati per i programmi di supporto alla cybersecurity — il che significa che possiamo guidarti nell’adeguamento con un approccio strutturato e documentato.
Ecco cosa facciamo concretamente:
Gap analysis iniziale Analizziamo la tua infrastruttura IT rispetto ai requisiti NIS2, identificando i punti critici e le misure prioritarie. Ottieni un quadro chiaro di dove sei e cosa manca.
Sicurezza perimetrale e monitoraggio attivo (RMM) Gestiamo firewall, antivirus EDR, antispam e sistemi di monitoraggio in tempo reale. Il nostro servizio RMM (Remote Monitoring & Management) identifica le anomalie prima che diventino incidenti.
Backup e disaster recovery documentati Implementiamo e gestiamo piani di backup dislocato e disaster recovery conformi ai requisiti NIS2, con test periodici e documentazione tracciabile.
Sicurezza della supply chain Aiutiamo i soggetti NIS2 a mappare e valutare i propri fornitori tecnologici, e assistiamo i fornitori nel dimostrare il proprio livello di sicurezza ai clienti che lo richiedono.
Formazione e sensibilizzazione Organizziamo sessioni di formazione per il personale e i vertici aziendali, incluso il riconoscimento delle minacce di phishing — un requisito esplicito della direttiva.
Gestione degli incidenti e notifica In caso di incidente, ti supportiamo nelle procedure di notifica al CSIRT Italia nei tempi previsti dalla normativa.
FAQ — Le domande che ci fanno più spesso sulla NIS2
Ho meno di 50 dipendenti. Sono escluso dalla NIS2? Non necessariamente. Se la tua azienda opera in uno dei settori critici (per esempio sanità, energia, infrastrutture digitali), potresti rientrare nel perimetro a prescindere dalle dimensioni. Inoltre, se sei fornitore di un’azienda soggetta alla NIS2, il tuo cliente potrebbe chiederti di dimostrare il tuo livello di sicurezza informatica come condizione contrattuale. È sempre meglio verificare.
La mia azienda non si è registrata sulla piattaforma ACN. Cosa succede? Il termine per la registrazione era il 28 febbraio 2025. Se sei soggetto alla normativa e non ti sei registrato, sei già in una situazione di non conformità. Ti consigliamo di rivolgerti quanto prima a un consulente per valutare la situazione e capire come procedere. Noi possiamo supportarti in questa fase.
Già rispettiamo il GDPR. Questo non è sufficiente? Il GDPR è un ottimo punto di partenza — molti processi si sovrappongono — ma non è sufficiente. La NIS2 si concentra sulla resilienza operativa e sulla sicurezza delle infrastrutture IT, con obblighi specifici su monitoraggio della rete, gestione degli incidenti, backup, MFA e sicurezza della supply chain che vanno oltre quanto previsto dal GDPR.
Chi è responsabile in azienda della conformità NIS2? Questa è una delle novità più importanti della direttiva: la responsabilità ricade direttamente sui vertici aziendali — amministratore delegato, consiglio di amministrazione — e non può essere delegata al responsabile IT. In caso di violazioni gravi, i dirigenti possono essere soggetti a sospensione temporanea dalle loro funzioni.
Quanto tempo serve per adeguarsi? Dipende dalla situazione di partenza, ma un percorso completo — gap analysis, piano di interventi, implementazione e documentazione — richiede mediamente dai 3 ai 6 mesi. Con la scadenza di ottobre 2026, il margine si sta assottigliando. Prima si inizia, meglio è.
Posso fare la gap analysis da solo? Tecnicamente sì, ma è un’attività che richiede competenze specifiche su sicurezza informatica, normativa e architetture IT. Un errore nella valutazione iniziale si traduce in misure sbagliate o incomplete, con il rischio di arrivare alla scadenza ancora fuori dalla conformità. Noi offriamo una prima valutazione senza impegno per darti un quadro chiaro della situazione.
Cosa si intende per “notifica degli incidenti”? Devo segnalare ogni problema IT? No. L’obbligo riguarda solo gli incidenti significativi, ovvero quelli che causano o possono causare interruzioni gravi dei servizi o danni rilevanti. In caso di incidente significativo, devi inviare un pre-allarme al CSIRT Italia entro 24 ore e una notifica completa entro 72 ore. Noi ti supportiamo nella definizione delle soglie e nelle procedure di notifica.
Cosa succede se non mi adeguo entro ottobre 2026? Le sanzioni sono concrete: fino a 10 milioni di euro (o il 2% del fatturato mondiale) per i soggetti essenziali, fino a 7 milioni (o l’1,4% del fatturato) per i soggetti importanti. L’ACN è già autorizzata a condurre ispezioni e audit. Non si tratta di una normativa “dormiente”: il 2026 è l’anno in cui il controllo diventa operativo.
Idea PC può seguire tutto il percorso di adeguamento? Sì. Operiamo come MSP da oltre vent’anni e gestiamo già per molti clienti i servizi che la NIS2 richiede: monitoraggio remoto, sicurezza perimetrale, backup, disaster recovery, gestione degli incidenti e formazione. Siamo inoltre registrati sul portale MIMIT come fornitori certificati per i programmi di cybersecurity. Possiamo accompagnarti dalla gap analysis iniziale fino alla conformità completa, con documentazione tracciabile.
Il nostro consiglio
Se non hai ancora verificato se la tua azienda rientra nel perimetro NIS2, è il momento di farlo. La scadenza di ottobre 2026 si avvicina, e l’adeguamento richiede tempo: una gap analysis, un piano di interventi, l’implementazione delle misure tecniche e la documentazione.
Iniziare adesso significa avere margine per farlo bene. Iniziare a settembre significa farlo di fretta.
Vuoi capire se sei soggetto alla NIS2 e da dove iniziare?
Contattaci per una prima valutazione senza impegno. Ti diciamo in modo chiaro se rientri nel perimetro, cosa ti manca e come possiamo supportarti.
📞 0384-320000 ✉️ Scrivici dalla pagina contatti
🏢 Milano · Robbio (PV) · Assistenza remota su tutto il Nord Italia
Idea PC Srl — Via Mortara 57, Robbio (Pv) — Piazza Eleonora Duse 3, Milano P.IVA 12651200961
