Guida NIS2 · Obblighi

Obblighi NIS2: misure di base, formazione e notifica degli incidenti

Chi rientra nella NIS2 deve registrarsi ogni anno sulla piattaforma ACN, adottare le misure di sicurezza di base, formare amministratori e personale e notificare gli incidenti significativi entro 24 ore. Gli organi di amministrazione approvano le misure e ne rispondono.

Aggiornato al 30 settembre 2026 · A cura di LR Solutions

Gli obblighi della NIS2 si possono dividere in quattro blocchi: farsi conoscere dall’ACN, proteggersi, reagire agli incidenti e governare la sicurezza dal vertice dell’azienda.

1. Registrazione e informazioni all’ACN

  • Registrazione o aggiornamento annuale sulla piattaforma ACN, dal 1° gennaio al 28 febbraio. Dettagli nella guida alla registrazione.
  • Designazione del punto di contatto e, entro fine anno di ingresso, del referente CSIRT e dei sostituti.
  • Aggiornamento delle informazioni dal 15 aprile al 31 maggio: organi di amministrazione, indirizzi IP, domini, fornitori rilevanti.
  • Categorizzazione di attività e servizi con il modello ACN.

2. Le misure di sicurezza di base

Sono il cuore della norma. L’ACN le ha definite con la determinazione n. 379907/2025: un allegato per i soggetti importanti e uno, un po’ più ampio, per gli essenziali. Vanno adottate entro 18 mesi dalla comunicazione di inserimento nell’elenco, quindi entro ottobre 2026 per chi è entrato nel 2025. Coprono queste aree:

AreaCosa significa in pratica
Governo della sicurezzaRuoli e responsabilità scritti, politiche approvate dagli amministratori
InventarioElenco aggiornato di dispositivi, sistemi, software e servizi cloud
Gestione del rischioValutazione dei rischi almeno annuale e piano per ridurli
FornitoriSicurezza della catena di fornitura, clausole nei contratti
FormazioneFormazione periodica del personale e degli amministratori
AccessiCredenziali personali, privilegi minimi, autenticazione forte
ProtezioneAggiornamenti, gestione delle vulnerabilità, protezione della rete
Backup e continuitàCopie separate, ripristino provato, piani di continuità
MonitoraggioRaccolta e controllo dei log di sistemi e accessi
IncidentiProcedura scritta per rilevare, gestire e notificare gli incidenti

Non basta che le misure esistano: devono essere documentate. In caso di verifica l’ACN chiede politiche, registri e prove.

Check gratuito · 4 minutiLa NIS2 riguarda la tua azienda?

Rispondi a 17 domande e scopri subito se sei obbligato, se ci rientri come fornitore e quanto sei pronto sulle misure di base.

Fai il check NIS2

3. Notifica degli incidenti significativi

Quando un incidente ha un impatto significativo sui servizi, per esempio un ransomware che blocca la produzione o una fuga di dati, i tempi sono stretti:

  1. Entro 24 ore: pre-notifica a CSIRT Italia.
  2. Entro 72 ore: notifica con una prima valutazione dell’incidente.
  3. Entro un mese: relazione finale.

Per rispettarli serve una procedura già pronta: chi decide, chi comunica, dove si trovano i dati tecnici. Se un incidente arriva da un fornitore, i tempi partono lo stesso, per questo i contratti devono obbligarlo ad avvisarti subito.

4. Responsabilità degli amministratori e formazione

Il D.Lgs. 138/2024 mette la sicurezza informatica in capo agli organi di amministrazione: approvano le misure, ne sovrintendono l’attuazione e ne rispondono. Devono anche seguire una formazione sulla sicurezza informatica e promuovere una formazione periodica per i dipendenti. Non è un adempimento da delegare del tutto all’IT.

Da dove partire se sei in ritardo

Se ottobre è vicino, conviene lavorare in quest’ordine:

  1. Autenticazione a più fattori su email, accessi remoti e account amministrativi.
  2. Backup separati dalla rete, con una prova di ripristino documentata.
  3. Procedura scritta per gli incidenti, con i tempi di notifica.
  4. Inventario di sistemi e fornitori.
  5. Valutazione dei rischi approvata dagli amministratori.

Sono le misure che riducono di più il rischio e tra le prime che vengono controllate. Il check gratuito ti dice su quali sei già a posto.

Domande frequenti

Quali sono gli obblighi NIS2 per il 2026?

Registrazione e aggiornamento annuale sulla piattaforma ACN, aggiornamento delle informazioni e dei fornitori rilevanti, categorizzazione di attività e servizi, notifica degli incidenti significativi e, per chi è in elenco dal 2025, misure di sicurezza di base operative entro ottobre 2026.

La formazione NIS2 è obbligatoria?

Sì. Il D.Lgs. 138/2024 chiede ai componenti degli organi di amministrazione di seguire una formazione sulla sicurezza informatica e di promuovere una formazione periodica per i dipendenti. Anche le misure di base ACN includono la formazione del personale.

Entro quanto va notificato un incidente?

Pre-notifica a CSIRT Italia entro 24 ore da quando si viene a conoscenza di un incidente significativo, notifica completa entro 72 ore e relazione finale entro un mese.

L’autenticazione a più fattori è obbligatoria?

Le misure di base chiedono di proteggere gli accessi in modo adeguato al rischio. Nella pratica l’autenticazione a più fattori su email, accessi remoti e account amministrativi è il modo più diretto per rispettare questo punto, ed è tra i primi punti che clienti e verifiche controllano.

Chi è il punto di contatto NIS2?

È la persona che gestisce i rapporti con l’ACN per conto dell’azienda: può essere il legale rappresentante, un procuratore o un dipendente delegato. Si designa alla prima registrazione. Il referente CSIRT è un’altra figura, dedicata alle comunicazioni sugli incidenti.

Fonti: D.Lgs. 138/2024 (artt. 23, 24 e 25); determinazione ACN n. 379907/2025 sulle specifiche di base, in vigore dal 15 gennaio 2026, che ha sostituito quella dell’aprile 2025. Nella versione 2025 le misure erano 37, con 87 requisiti, per i soggetti importanti e 43, con 116 requisiti, per gli essenziali.

Continua a leggere

Altre guide NIS2

Vuoi sapere esattamente cosa vale per la tua azienda?

Prenota la verifica gratuita: mezz’ora in videochiamata con uno specialista di cybersecurity. Seguiamo aziende di Parma, Piacenza, Reggio Emilia e Cremona.

Prenota la verifica gratuita