Guida NIS2 · Sanzioni

Sanzioni NIS2: quanto si rischia e chi ne risponde

Le sanzioni NIS2 arrivano fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, e fino a 7 milioni o all’1,4% per quelli importanti. Chi non si registra rischia fino allo 0,1% o allo 0,07% del fatturato. E gli amministratori ne rispondono in prima persona.

Aggiornato al 30 settembre 2026 · A cura di LR Solutions

Il sistema sanzionatorio della NIS2 italiana è nel D.Lgs. 138/2024. Gli importi sono alti per scelta: la norma vuole che la sicurezza informatica diventi un tema da consiglio di amministrazione, non solo dell’ufficio IT.

Le sanzioni principali

ViolazioneSoggetti essenzialiSoggetti importanti
Misure di sicurezza e notifica incidentiFino a 10 milioni di euro o al 2% del fatturato annuo mondiale, se superioreFino a 7 milioni di euro o all’1,4% del fatturato annuo mondiale, se superiore
Mancata registrazione o mancato aggiornamentoFino allo 0,1% del fatturato annuo mondialeFino allo 0,07% del fatturato annuo mondiale

Per le pubbliche amministrazioni la mancata registrazione comporta sanzioni da 10.000 a 50.000 euro.

Cosa viene sanzionato

  • Misure di sicurezza mancanti o inadeguate rispetto alle misure di base dell’ACN.
  • Incidenti non notificati o notificati in ritardo rispetto ai tempi di 24 ore, 72 ore e un mese.
  • Registrazione mancata o informazioni non aggiornate sulla piattaforma ACN.
  • Mancata collaborazione con l’ACN durante verifiche e ispezioni.
  • Diffide non rispettate: se l’ACN chiede di correggere una violazione entro un termine e l’azienda non lo fa.
Check gratuito · 4 minutiLa NIS2 riguarda la tua azienda?

Rispondi a 17 domande e scopri subito se sei obbligato, se ci rientri come fornitore e quanto sei pronto sulle misure di base.

Fai il check NIS2

Non solo multe: gli altri poteri dell’ACN

Prima di arrivare alla sanzione l’Agenzia può chiedere documenti, fare ispezioni, emettere diffide con un termine per mettersi in regola e ordinare misure correttive. Nei casi più gravi e per i soggetti essenziali può chiedere la sospensione temporanea di certificazioni o autorizzazioni e di chi svolge funzioni dirigenziali, finché la violazione non viene sanata.

La responsabilità di chi amministra

Il decreto affida la sicurezza informatica agli organi di amministrazione: approvano le misure, ne sovrintendono l’attuazione, seguono una formazione specifica e sono responsabili delle violazioni. Dire «se ne occupava il consulente IT» non basta: serve poter dimostrare decisioni, piani e controlli.

Come si riduce il rischio

Le sanzioni si valutano caso per caso: contano la gravità, la durata della violazione, i danni e le misure adottate. Un’azienda che ha fatto una valutazione dei rischi, ha un piano con scadenze e sta completando le misure è in una posizione molto diversa da chi non ha iniziato. Tre cose da fare subito:

  1. Verificare se e come rientri, e registrarti nella prossima finestra se necessario.
  2. Documentare lo stato delle misure di base e un piano con date realistiche.
  3. Preparare la procedura di notifica degli incidenti, perché i tempi di 24 ore non lasciano margini.

Scadenza vicina: per chi è in elenco dal 2025 le misure di base vanno completate entro ottobre 2026. Trovi tutte le date nella guida alle scadenze NIS2.

Domande frequenti

Qual è la sanzione massima prevista dalla NIS2?

Per i soggetti essenziali fino a 10 milioni di euro o, se più alto, fino al 2% del fatturato annuo mondiale. Per i soggetti importanti fino a 7 milioni o all’1,4%.

Quanto si rischia per la mancata registrazione?

Fino allo 0,1% del fatturato annuo mondiale per i soggetti essenziali e fino allo 0,07% per quelli importanti. Per le pubbliche amministrazioni sono previste sanzioni da 10.000 a 50.000 euro.

Ci sono sanzioni penali?

Il D.Lgs. 138/2024 prevede sanzioni amministrative, non penali. Restano ovviamente i reati informatici del codice penale e le sanzioni di altre norme, come il GDPR in caso di violazione di dati personali.

Gli amministratori rispondono personalmente?

Sì. Gli organi di amministrazione approvano le misure di sicurezza, ne sovrintendono l’attuazione e sono responsabili delle violazioni. Nei casi più gravi l’ACN può chiedere la sospensione temporanea di chi svolge funzioni dirigenziali.

Si può essere sanzionati per un attacco subito?

L’attacco in sé non è una violazione. Lo sono le misure di sicurezza mancanti che l’hanno reso possibile e la mancata o tardiva notifica dell’incidente.

Fonti: D.Lgs. 138/2024, in particolare gli artt. 23 e 38. Gli importi indicati sono i massimi previsti: la sanzione concreta dipende da gravità, durata, collaborazione e misure adottate.

Continua a leggere

Altre guide NIS2

Vuoi sapere esattamente cosa vale per la tua azienda?

Prenota la verifica gratuita: mezz’ora in videochiamata con uno specialista di cybersecurity. Seguiamo aziende di Parma, Piacenza, Reggio Emilia e Cremona.

Prenota la verifica gratuita