NIS 2 — Cybersecurity: la guida pratica italiana 🇮🇹🔐
Il NIS trasforma la sicurezza informatica da “cosa del reparto IT” a responsabilità dei vertici aziendali. Se pensavi che il GDPR fosse la parte difficile, benvenuto al secondo tempo.
Che cos’è e perché conta 🔍
La Direttiva (UE) 2022/2555 — nota come NIS 2 (Network and Information Security) — è la nuova legislazione europea sulla cybersicurezza. Aggiorna la prima Direttiva NIS (2016/1148), che copriva solo pochi settori, e introduce un quadro molto più ampio e severo.
L’Italia l’ha recepita con il decreto legislativo 138/2024 (il cosiddetto decreto NIS), pubblicato in Gazzetta Ufficiale il 1° ottobre 2024 e applicabile dal 18 ottobre 2024 (art. 41, comma 1). Il decreto sostituisce il vecchio d.lgs. 65/2018, che recepiva la NIS precedente.
Chi è l’autorità competente? L’Agenzia per la Cybersicurezza Nazionale (ACN) è l’Autorità nazionale competente NIS: sovrintende all’attuazione, adotta l’elenco dei soggetti NIS, definisce gli obblighi e esercita i poteri di vigilanza e sanzione. Presso l’ACN opera anche il CSIRT Italia, il gruppo nazionale di risposta agli incidenti, a cui vanno notificati gli incidenti significativi.
Il decreto NIS non è solo un’altra scadenza da beatificare: è il primo framework che mette la sicurezza cibernetica sul tavolo del consiglio di amministrazione, con sanzioni che allineano al GDPR.
Cosa cambia rispetto alla vecchia NIS 🔄
La direttiva precedente copriva un numero limitato di settori e solo le “reti e sistemi che servivano servizi essenziali”. Con il decreto NIS cambia tutto:
- Ambito espanso: oltre 80 tipologie di soggetto in 18 settori, di cui 11 altamente critici e 7 critici.
- Perimetro allargato: ora l’obbligo riguarda l’intera infrastruttura ICT del soggetto, non solo i sistemi che erogano il servizio essenziale.
- Identificazione automatica: i soggetti vengono individuati con criteri oggettivi (settore + dimensione). Niente più ambiguità “siamo dentro o fuori?”.
- Categorizzazione essenziali/importanti: obblighi proporzionali, poteri ispettivi e sanzionatori differenziati.
- Responsabilità dei vertici: gli organi di amministrazione e direttivi (il C-level) approvano le misure, ne rispondono e devono formarsi.
- Sanzioni significative: fino a 10 milioni € o 2% del fatturato mondiale per i soggetti essenziali e 7 milioni € o 1,4% per gli importanti (art. 38).
- Notifica incidenti più articolata: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.
Chi rientra: i 18 settori 📋
I settori sono raggruppati in allegati:
Allegato I — Settori ad alta criticità (10)
Ne fanno parte: energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC (B2B), spazio.
Allegato II — Altri settori critici (7)
Servizi postali e di corriere, gestione dei rifiuti, produzione e fabbricazione di sostanze chimiche, produzione e trasformazione degli alimenti, fabbricazione (dispositivi medici, computer ed elettronica, apparecchiature elettriche, macchinari, autoveicoli), fornitori di servizi digitali (mercati online, motori di ricerca, social network, registrar), ricerca.
Nel conteggio europeo — condiviso dall’ACN — si parla di 18 settori, di cui 11 ad alta criticità e 7 critici: la differenza è la pubblica amministrazione, che nel decreto italiano è regolata separatamente dall’Allegato III (amministrazioni centrali, regionali, locali e di altro tipo). L’allegato I del decreto ne conta infatti 10.
Per ogni settore, il decreto e le FAQ settoriali definiscono nel dettaglio le tipologie di soggetto (es. “impresa elettrica di fornitura”, “gestore dei servizi TIC”, “impresa alimentare”, “prestatore di servizi fiduciari”). Non è un elenco chiuso: l’ACN, su proposta delle autorità di settore, può identificare ulteriori soggetti.
Essenziale o importante? I criteri ⚖️
A seconda del livello di criticità, i soggetti sono distinti in essenziali e importanti. La distinzione deriva dal settore e dal fatto che il soggetto sia una media o grande impresa, oppure da fattispecie specifiche stabilite dall’articolo 3 del decreto.
In estrema sintesi:
| Criterio | Soggetto essenziale | Soggetto importante |
|---|---|---|
| Tipologie di soggetto | Quelle più critiche (es. energia, trasporti, banche, infrastruttura digitale, PA) | Le altre tipologie di cui agli allegati I e II |
| Dimensione | Generalmente grandi imprese o tipologie designate ex lege | Medie imprese e le tipologie non qualificate come essenziali |
| Idoneità ispettiva | Vigilanza ex ante ed ex post | Vigilanza prevalentemente ex post |
| Sanzioni | Fino a 20 M€ o 4% fatturato | Fino a 10 M€ o 2% fatturato |
La distinzione non è una medaglia. Essere “importante” non significa essere sotto una soglia più morbida: gli obblighi sostanziali — misure, notifiche, governance — restano identici. Cambiano la vigilanza e le sanzioni.
Sono soggetto NIS? L’autovalutazione in 3 passi 🔎
Questo è il capitolo che la maggior parte delle aziende sbaglia: o si convince di essere fuori ambito (e poi arrivano i problemi), o si registra per prudenza quando non serve. Il processo di autovalutazione delineato dall’ACN si articola in tre passi (PDA1 → PDA2 → PDA3).
flowchart TD
A["Avvio autovalutazione"] --> B{"PDA1<br/>Giurisdizione italiana?"}
B -- "No (salvo eccezioni)" --> OUT1["FUORI AMBITO<br/>stop"]
B -- "Sì" --> C{"PDA2<br/>Micro o piccola impresa?"}
C -- "Sì (salvo eccezioni)" --> OUT2["FUORI AMBITO<br/>stop"]
C -- "No" --> D{"PDA3<br/>Attività in all. I o II?"}
D -- "Sì, anche residuale" --> IN["DENTRO L'AMBITO<br/>registrati"]
D -- "Dubbio" --> IN2["REGISTRATI COMUNQUE<br/>meglio prudenza"]
D -- "No" --> OUT3["FUORI AMBITO<br/>stop"]
PDA 1 — La giurisdizione italiana vale per te? 🇮🇹
Salvo eccezioni, il decreto si applica se la tua organizzazione è stabilita sul territorio italiano.
- PDA1.1 — Sei stabilito in Italia? Vai al passo PDA2.
- PDA1.2 — Fornisci reti/servizi di comunicazione elettronica accessibili al pubblico in Italia? Sei dentro, il processo si interrompe con esito positivo.
- PDA1.3 — Eroghi servizi inerentemente transfrontalieri (DNS, cloud, data center, CDN, mercati online, motori di ricerca, social network, servizi gestiti/managed security)? La giurisdizione italiana vale se: sei stabilito in Italia senza stabilimenti in altri Stati membri, oppure il tuo stabilimento principale nell’UE è in Italia, oppure — se non hai stabilimenti nell’UE — hai designato il tuo rappresentante in Italia.
- PDA1.4 — Non sei stabilito in Italia e non ricadi in PDA1.2/PDA1.3? Fuori ambito, stop.
PDA 2 — Sei una micro o piccola impresa? 📏
Le micro e piccole imprese — meno di 50 dipendenti e fatturato (o bilancio) inferiore a 10 milioni di € — sono fuori ambito, con una eccezione importante.
Attenzione al calcolo della dimensione: se hai imprese collegate o associate o fai parte di un gruppo, devi sommare i dati di tutto il gruppo (Raccomandazione 2003/361/CE, art. 6 par. 2). Non conta solo la tua società.
- PDA2.1 — Media o grande impresa? Vai al PDA3.
- PDA2.2 — Eccezione: prestatori di servizi fiduciari, gestori di TLD e fornitori di servizi DNS rientrano indipendentemente dalla dimensione. Se sei in questa lista, dentro, stop.
- PDA2.3 — Micro o piccola impresa (senza l’eccezione di cui sopra)? Fuori ambito, stop.
PDA 3 — La tua attività è in allegato I o II? 🎯
Verifica se le definizioni delle tipologie di soggetto negli allegati I e II si applicano alle attività che svolgi o ai servizi che eroghi.
- PDA3.1 — Sì, anche per una sola tipologia, anche in forma residuale (salvo acquedotti, acque reflue e rifiuti)? Sei dentro: registrati.
- PDA3.2 — Hai un dubbio anche solo su una tipologia? Registrati comunque. Meglio essere inclusi per prudenza che scoprire dopo i problemi.
- PDA3.3 — No per tutte? Fuori ambito, stop.
La regola del “dubbio = registrati” non è debolezza: chi si registra entra nel canale di comunicazione con l’ACN e riceve chiarezza sulla propria posizione. Chi non si registra e poi viene ritenuto soggetto NIS ha problemi più grandi.
Fornitori, pubbliche amministrazioni ed esclusioni 🧩
Anche chi non rientra direttamente negli allegati può essere chiamato in causa:
- Catena di fornitura (art. 3, comma 9, lett. f): organizzazioni che forniscono elementi sistemici della catena di approvvigionamento dei soggetti NIS possono essere individuate come essenziali o importanti, dietro notifica dell’ACN al domicilio digitale (art. 3, comma 13). Sono i cosiddetti fornitori rilevanti NIS, comunicati annualmente tramite i codici CPV (Reg. CE 213/2008).
- Allegato III — Pubbliche amministrazioni: amministrazioni centrali (organi costituzionali, Presidenza del Consiglio, Ministeri, agenzie fiscali, autorità indipendenti), regionali (Regioni, Province autonome), locali (città metropolitane, comuni sopra i 100.000 abitanti, comuni capoluogo di regione, ASL) e altri enti pubblici (ricerca, istituti zooprofilattici, ecc.).
- Allegato IV — Ulteriori tipologie: trasporto pubblico locale, istituti di istruzione con attività di ricerca, attività di interesse culturale, società in house/partecipate/a controllo pubblico. Per queste, l’obbligo di registrazione nasce solo dopo la notifica di individuazione da parte dell’Autorità.
- Subfornitori: la responsabilità di sicurezza lungo la filiera resta del soggetto NIS, che deve verificare quali dei suoi fornitori sono “rilevanti” e assicurarsi che segnalino tempestivamente gli eventi di sicurezza che impattano sul servizio.
Esclusioni (art. 4):
- Parlamento, Autorità giudiziaria, Banca d’Italia, Unità di informazione finanziaria (UIF).
- PA che operano in pubblica sicurezza, difesa nazionale e attività di contrasto, oltre agli organismi di informazione per la sicurezza e all’ACN stessa.
Regimi speciali (art. 3, commi 14-15):
- I soggetti bancari e delle infrastrutture dei mercati finanziari (settori 3 e 4 dell’Allegato I) seguono il regolamento DORA (UE 2022/2554) per obblighi e vigilanza: per loro il decreto NIS si riduce sostanzialmente alla registrazione.
- I soggetti esentati dal DORA sono esclusi anche dall’ambito NIS.
Se sei una SaaS basata su cloud e ti viene chiesto “certifichiamo insieme questa catena di fornitura” — è questo che sta succedendo.
La registrazione: quando e come 🧾
La registrazione avviene sulla piattaforma NIS dell’ACN e si compone di tre fasi: censimento del punto di contatto, associazione al soggetto, compilazione della dichiarazione.
Quando registrarsi? Ogni anno dal 1° gennaio al 28 febbraio (entro il 17 gennaio per i fornitori di servizi digitali: DNS, TLD, cloud, data center, CDN, mercati online, motori di ricerca, social network, servizi gestiti e managed security). La prima finestra utile era già scaduta (28 febbraio 2025) — il ritardo non è una difesa.
Chi è il punto di contatto? Il rappresentante legale, un procuratore generale o un dipendente delegato. Non ha la “responsabilità” degli adempimenti ma ne “cura” l’attuazione: la responsabilità resta ai vertici aziendali (art. 23 del decreto). Nel gruppo, un soggetto NIS può designare come punto di contatto un dipendente di un’altra impresa del gruppo.
Cosa serve per la dichiarazione?
- Codici ATECO delle attività svolte (con focus sull’ambito NIS)
- Normative europee settoriali applicabili
- Numero di dipendenti, fatturato e bilancio (del gruppo, se non sei impresa autonoma)
- Tipologie di soggetto (allegati I, II, III, IV) a cui sei riconducibile
- Autovalutazione come essenziale, importante o fuori ambito
E dopo? Entro il 31 marzo l’ACN adotta l’elenco dei soggetti essenziali e importanti; ad aprile notifica al domicilio digitale l’esito. Ricorda: sei soggetto NIS a prescindere dalla registrazione — l’elenco è un canale di certezza, non la fonte dell’obbligo.
Governance: la sicurezza è affare dei vertici 🏛️
Il decreto NIS mette la cybersicurezza nel consiglio di amministrazione. La formula usata dall’articolo 23 è volutamente ampia: gli obblighi gravano sugli organi di amministrazione e sugli organi direttivi — concetto che, oltre al board, include chi svolge funzioni dirigenziali, cioè il C-level (CEO, CFO, CTO, CIO, ecc.):
- gli organi di amministrazione e direttivi approvano le modalità di implementazione delle misure di sicurezza, sovrintendono all’attuazione e rispondono delle violazioni (art. 23, c. 1);
- devono partecipare a formazioni specifiche e promuovere la formazione del personale (art. 23, c. 2);
- la responsabilità è personale: l’art. 38, c. 5, estende l’onere a qualsiasi persona fisica con autorità di rappresentare il soggetto, decidere per suo conto o esercitare un controllo su di esso — non “l’ufficio tecnico”.
La distinzione non è nel titolo di lavoro ma nel potere decisionale: un CTO che firma e decide le misure è dentro; un dipendente di reparto, anche senior, no. L’approvazione formale resta comunque dell’organo di amministrazione: i C-level la preparano e la propongono.
Sul piano operativo, accanto al punto di contatto (che cura l’attuazione e interloquisce con l’ACN) va designato il referente CSIRT, l’interlocutore tecnico per la notifica degli incidenti. Può essere un dipendente esterno al soggetto (per es. un SOC o un CERT in outsourcing), può coincidere con il punto di contatto se interno, e non ha vincoli di nazionalità. Sostituti di entrambe le figure sono gestiti direttamente sul portale ACN.
Per gli sviluppatori questo significa una cosa semplice: la sicurezza non è più una feature, è un requisito di governance con il nome scritto sopra.
Le misure di sicurezza: i 10 ambiti 🛡️
L’art. 24 del decreto impone misure di sicurezza “adeguate e proporzionali” in almeno 10 ambiti, adottando un approccio multi-rischio (all-hazards); l’art. 31 disciplina proporzionalità e gradualità degli obblighi. L’ACN ha definito le misure di sicurezza di base con la Determinazione 379907/2025, applicabili nella fase di prima applicazione.
Gli ambiti richiesti:
- Analisi dei rischi e politiche di sicurezza per reti e sistemi informativi
- Gestione degli incidenti (rilevamento, analisi, contenimento, recovery)
- Continuità operativa: backup, disaster recovery e gestione delle crisi
- Sicurezza della catena di fornitura (incluso il rapporto con i fornitori cloud)
- Sicurezza nelle acquisizioni (networking, sviluppo e manutenzione dei sistemi)
- Valutazione dell’efficacia delle misure (technical review, audit)
- Igiene informatica e formazione: crittografia, gestione identità e accessi, asset management, MFA
- Politiche e procedure per valutare l’efficacia della gestione del rischio
- Uso della crittografia e, dove opportuno, tecniche di pseudonimizzazione
- Sicurezza del personale, controllo accessi e gestione delle risorse umane
Le misure di base saranno integrate entro la fine del 2026 da misure aggiuntive con requisiti di livello avanzato, e confluiranno nelle “misure di sicurezza a lungo termine” con un arco temporale definito. Non è un traguardo: è una direzione.
Elencazione e categorizzazione: il modello dell’ACN 🗂️
Dopo la registrazione, i soggetti NIS devono produrre l’elenco categorizzato: l’elenco di tutte le attività e servizi dell’organizzazione (supportati da sistemi informativi e di rete), ciascuna con la categoria di rilevanza.
- 4 categorie di rilevanza: minimo, basso, medio, alto.
- Le macro-aree e le categorie pre-assegnate sono definite nel modello di categorizzazione (Determina 155238/2026), compilato sulla piattaforma dal 1° maggio al 30 giugno di ogni anno.
- Il processo: identifica le attività/servizi → mappali nelle macro-aree → assegna la categoria di rilevanza (conservando la documentazione dell’analisi, se divergi da quella pre-assegnata).
- Gli obblighi del Perimetro di sicurezza nazionale cibernetica (d.l. 105/2019) vanno dichiarati come “impatto alto” e non entrano nell’elenco categorizzato.
Il lavoro di categorizzazione è il presupposto per capire quali misure di sicurezza servono davvero: più alta è la categoria, più stringenti sono i requisiti.
Notifica degli incidenti 🚨
La notifica degli incidenti significativi al CSIRT Italia (art. 25) avviene in tre fasi:
Incidente significativo = evento che compromette disponibilità, autenticità, integrità o riservatezza di dati o servizi. La Determinazione 379907/2025 definisce 4 fattispecie (IS-1, IS-2, IS-3, IS-4) legate a riservatezza, integrità, disponibilità e accesso non autorizzato/abuso di privilegi. La causa non rileva: l’obbligo scatta anche per eventi naturali (alluvioni), accidentali (malfunzionamenti) ed errori umani, secondo l’approccio multi-rischio. Il conteggio delle 24 ore parte dal momento in cui acquisisci elementi oggettivi dell’incidente — non dalla generica “conoscenza”.
sequenceDiagram
participant S as Soggetto NIS
participant C as CSIRT Italia
S->>C: Pre-notifica (entro 24 ore)
Note over C: Da conoscenza dell'incidente
S->>C: Notifica dell'incidente (entro 72 ore)
Note over C: Valutazione iniziale gravità/impatti, IOC
S->>C: Relazione finale (entro 1 mese)
Note over C: Dettaglio cause, misure, impatti
C-->>S: Eventuale richiesta di aggiornamenti
- Pre-notifica — senza ingiustificato ritardo e comunque entro 24 ore dalla conoscenza dell’incidente, indicando se possa derivare da atti illegittimi o malevoli e se possa avere impatto transfrontaliero.
- Notifica dell’incidente — entro 72 ore (24 per i prestatori di servizi fiduciari), con gli aggiornamenti disponibili, la valutazione di gravità e impatto e gli indicatori di compromissione (IOC).
- Relazione finale — entro un mese, con analisi delle cause, misure adottate, impatti e lessons learned.
Al termine della gestione, il CSIRT può richiedere una relazione finale dettagliata anziché la semplice relazione di chiusura. Il soggetto NIS è inoltre tenuto a comunicare l’incidente ai destinatari del servizio quando opportuno e a informare le autorità competenti.
Nel caso di incidente su un servizio cloud: l’obbligo di notifica grava sia sul soggetto NIS cliente che sul soggetto NIS fornitore — eccezione per i servizi IaaS/hosting dell’infrastruttura del cliente, dove grava solo sul cliente. E il contratto col fornitore deve prevedere la segnalazione tempestiva degli eventi di sicurezza.
Sanzioni e vigilanza ⚖️
Le sanzioni amministrative (art. 38) si articolano su due scaglioni, a seconda della violazione. Primo scaglione — violazioni più gravi: mancata osservanza degli obblighi di governance (art. 23), delle misure di gestione del rischio (art. 24) e della notifica degli incidenti (art. 25):
| Soggetto | Sanzione massima (art. 38, c. 9) |
|---|---|
| Essenziale | fino a 10 milioni € o 2% del fatturato mondiale annuo (minimo: 1/20 del massimo) |
| Importante | fino a 7 milioni € o 1,4% del fatturato mondiale annuo (minimo: 1/30 del massimo) |
| PA essenziale | da 25.000 € a 125.000 € |
| PA importante | le somme della PA essenziale ridotte di un terzo |
Secondo scaglione — violazioni registiche e procedurali (mancata registrazione o aggiornamento art. 7, mancata categorizzazione art. 30, schemi di certificazione, banca dati domini art. 29, mancata collaborazione con ACN e CSIRT):
| Soggetto | Sanzione massima (art. 38, c. 11) |
|---|---|
| Essenziale | fino allo 0,1% del fatturato mondiale annuo |
| Importante | fino allo 0,07% del fatturato mondiale annuo |
| PA essenziale | da 10.000 € a 50.000 € |
| PA importante | le somme della PA essenziale ridotte di un terzo |
Alle sanzioni pecuniarie si aggiungono sanzioni accessorie: diffida, ordine di conformarsi, ordine di implementare determinate misure, nomina di un organismo di vigilanza e, per i vertici inadempienti, incapacità a svolgere funzioni dirigenziali. Il procedimento può estinguersi con l’invito a conformarsi, oppure tramite pagamento in misura ridotta (un terzo del massimo edittale) per le violazioni minori (art. 38, c. 15).
La responsabilità per le violazioni è posta in capo ai vertici aziendali (art. 23): chi firma le misure di sicurezza ne risponde personalmente.
Come viene esercitata la vigilanza? L’ACN agisce secondo i principi di effettività, proporzionalità e dissuasività (art. 34). Le ispezioni dei soggetti essenziali possono essere ex ante (programmi di verifica regolari); per i soggetti importanti i poteri ispettivi si esercitano ex post, quando emergono elementi di prova di violazione (art. 36). Alle ispezioni si aggiungono le misure esecutive (art. 37): intimazioni e diffide con modalità e termini, che non precludono le sanzioni.
Cosa cambia per sviluppatori e CTO 👨💻
Per te, concretamente, il decreto NIS significa:
- Security by design non è più opzionale: le misure di sicurezza entrano nel ciclo di sviluppo. L’ambito 5 (“sicurezza nelle acquisizioni e sviluppo”) ti riguarda in prima persona.
- Devi documentare: vulnerability management, patch, gestione delle identità, autenticazione (MFA), crittografia. Non basta farlo: bisogna dimostrarlo.
- Incident response organizzata: non puoi più “tappare il buco in silenzio”. La catena di notifica (24h/72h/1 mese) richiede playbook pronti, non improvvisazione di venerdì sera.
- Backup e recovery testati: la continuità operativa diventa requisito di conformità, con drill e procedure scritte.
- Catena di fornitura: se fornisci servizi ICT a soggetti NIS, preparati a questionari di security, SLA di segnalazione incidenti e audit. È il tuo nuovo passaporto commerciale.
Le scadenze in sintesi 📅
| Scadenza | Cosa succede |
|---|---|
| 18 ottobre 2024 | Applicazione del decreto NIS (d.lgs. 138/2024, art. 41) |
| 17 gennaio 2025 | Registrazione: fornitori di servizi digitali (cloud, DNS, TLD, data center, CDN, mercati online, servizi gestiti) |
| 28 febbraio 2025 | Registrazione: tutti gli altri soggetti NIS |
| 1° gen – 28 feb (ogni anno) | Finestra di registrazione/aggiornamento dati |
| 31 marzo (ogni anno) | Adozione elenco soggetti essenziali/importanti da parte dell’ACN |
| 15 apr – 31 mag (ogni anno) | Aggiornamento dati IP, domini, referenti e sostituti (art. 7, c. 4) |
| 31 maggio (ogni anno) | Aggiornamento annuale delle informazioni (elenco CDA, servizi UE, accordi) |
| Entro 14 giorni | Aggiornamento continuo delle informazioni al variare dei dati |
| 1° gennaio 2026 | Avvio obbligo di elencazione e categorizzazione (art. 30) |
| 1° mag – 30 giu (ogni anno) | Elencazione e categorizzazione delle attività e dei servizi |
| 31 dicembre 2025 | Termine prima applicazione: notifica entro 9 mesi e misure entro 18 mesi dalla comunicazione (art. 42) |
| 1° gen 2027 / 31 lug 2027 | Notifica / misure per i soggetti elencati per la prima volta nel 2026 |
| Fine 2026 | Definizione delle misure di sicurezza a lungo termine |
| Sempre | Notifica incidenti significativi (24h/72h/1 mese) |
Checklist di conformità ✅
Ambito e registrazione
- Svolta l’autovalutazione PDA1-PDA2-PDA3 con esito documentato
- Verifica della dimensione (gruppo incluso) secondo la Raccomandazione 2003/361/CE
- Checklist tipologie soggetto allegati I e II con esito per ciascuna
- Registrazione completata sulla piattaforma NIS dell’ACN (o consapevolezza di essere fuori ambito)
- Punto di contatto designato e formazione giuridica del delegato (se dipendente)
- Sostituti del punto di contatto e operatori configurati sul portale
- Referente CSIRT designato (anche esterno, es. SOC/CERT) con sostituti
Governance
- Organi di amministrazione informati e formati sul decreto NIS
- Approvazione formale delle misure di sicurezza da parte dei vertici
- Responsabilità di sicurezza assegnate (CISO, referenti, ruoli)
Misure di sicurezza
- Analisi dei rischi multi-rischio su tutta l’infrastruttura ICT
- Piano di gestione incidenti con playbook 24h/72h/1 mese
- Backup e disaster recovery testati con procedura documentata
- Gestione vulnerabilità e patch management attivi
- MFA e gestione identità/accessi con minimo privilegio
- Crittografia di dati e canali
- Contratti con fornitori che prevedono segnalazione tempestiva degli eventi di sicurezza
- Verificati i fornitori rilevanti NIS (e relativi codici CPV) per l’aggiornamento annuale
- Processo di aggiornamento annuale (31 maggio) e continuo (14 giorni) delle informazioni
- Formazione continua del personale (e dei vertici)
Categorizzazione
- Elenco delle attività e servizi supportati da sistemi ICT
- Mappatura nelle macro-aree del modello di categorizzazione
- Assegnazione categoria di rilevanza (minimo/basso/medio/alto) con documentazione
- Caricamento dell’elenco categorizzato sulla piattaforma (1 mag – 30 giu)
Collegamenti utili 🔗
- La normativa NIS — Portale ACN — Decreto, direttiva e fonti ufficiali
- Ambito di applicazione — Portale ACN — Tabella settori, sottosettori e tipologie
- Testo del decreto legislativo 138/2024 — Gazzetta Ufficiale
- Direttiva (UE) 2022/2555 (NIS2) — EUR-Lex
- Agenzia per la Cybersicurezza Nazionale (ACN) — Autorità nazionale competente NIS
- FAQ NIS dell’ACN — Q&A ufficiali sull’ambito e la registrazione
- Determinazione 379907/2025 — Misure di sicurezza di base (con allegati 1-4: importanti, essenziali, incidenti significativi)
- Determinazione 379887/2025 — Piattaforma NIS: punto di contatto, referente CSIRT, aggiornamento dati
- DPCM 221/2024 — Clausola di salvaguardia per le aggregazioni di gruppo
- Modello di categorizzazione — Guida alla lettura ACN
- ENISA — EU Agency for Cybersecurity
Vedi anche 📖
- GDPR — Il regolamento sui dati personali con cui il NIS condivide il paradigma della responsabilità
- Cyber Resilience Act — I requisiti di sicurezza dei prodotti digitali, complementari al NIS
- AI Act — La regolamentazione dell’AI, che si incrocia col NIS negli ambiti di sicurezza e governance