Le scadenze NIS2 non sono uguali per tutti. Dipendono da quando la tua azienda è entrata nell’elenco dei soggetti NIS, cioè da quando ha ricevuto la comunicazione dell’Agenzia per la Cybersicurezza Nazionale (ACN). Alcune date invece si ripetono ogni anno per tutti.
Il calendario da qui al 2027
| Quando | Cosa | Chi |
|---|---|---|
| Ottobre 2026 | Misure di sicurezza di base operative (18 mesi dalla comunicazione ACN). Poi l’Agenzia può avviare verifiche e ispezioni. | In elenco dal 2025 |
| 31 dicembre 2026 | Designazione del referente CSIRT e dei sostituti | Entrati nel 2026 |
| 1° gennaio 2027 | Parte l’obbligo di notificare gli incidenti significativi | Entrati nel 2026 |
| 1 gen - 28 feb 2027 | Registrazione o aggiornamento annuale sulla piattaforma ACN | Tutti i soggetti NIS e chi ritiene di rientrarci |
| Entro 14 aprile 2027 | ACN comunica inserimento, permanenza o uscita dall’elenco | Chi si è registrato |
| 15 apr - 31 mag 2027 | Aggiornamento delle informazioni, compreso l’elenco dei fornitori rilevanti | Tutti i soggetti in elenco |
| 1 mag - 30 giu 2027 | Categorizzazione di attività e servizi con il modello ACN (nel 2026 è stata la prima volta) | Soggetti in elenco, secondo il calendario ACN |
| 31 luglio 2027 | Misure di sicurezza di base operative | Entrati nel 2026 |
| Sempre | Modifiche ai dati comunicati entro 14 giorni | Tutti i soggetti in elenco |
Se siete nell’elenco dal 2025
È il caso delle aziende che si sono registrate entro febbraio 2025 e hanno ricevuto la comunicazione ACN ad aprile 2025. Per voi:
- Dal gennaio 2026 vale già l’obbligo di notificare gli incidenti significativi a CSIRT Italia.
- Entro ottobre 2026 le misure di sicurezza di base devono essere adottate e documentate. Non basta averle pianificate: devono funzionare.
- Da gennaio 2027 ripartono gli adempimenti annuali: registrazione, aggiornamento delle informazioni e dei fornitori, categorizzazione.
Se a ottobre mancano ancora pezzi importanti, conviene partire da quelli che riducono di più il rischio: autenticazione a più fattori, backup separati e provati, procedura per gli incidenti. Li trovi spiegati nella guida agli obblighi NIS2.
Rispondi a 17 domande e scopri subito se sei obbligato, se ci rientri come fornitore e quanto sei pronto sulle misure di base.
Fai il check NIS2Se siete entrati nell’elenco nel 2026
La determinazione ACN n. 127434/2026 ha fissato tre tappe per chi si è registrato nel 2026:
- 31 dicembre 2026: designare il referente CSIRT, cioè la persona che gestisce le comunicazioni con CSIRT Italia in caso di incidente.
- 1° gennaio 2027: da questa data gli incidenti significativi vanno notificati.
- 31 luglio 2027: le misure di sicurezza di base devono essere operative.
Se non siete nell’elenco
La NIS2 funziona per autovalutazione: è l’azienda che deve capire se rientra e registrarsi. Se ritenete di rientrare, la prossima finestra utile è dal 1° gennaio al 28 febbraio 2027. Per capirlo, parti dalla guida a chi si applica la NIS2 o fai il check gratuito.
Se invece siete una piccola impresa fuori soglia, le date che contano sono quelle dei vostri clienti: tra aprile e maggio chi è in elenco aggiorna la lista dei fornitori rilevanti e potrebbe chiedervi informazioni sulla vostra sicurezza.
Cosa succede dopo ottobre 2026
Scaduto il termine, l’ACN può verificare che le misure siano state adottate, con richieste di documenti e ispezioni. In caso di violazioni sono previste diffide e sanzioni fino a 10 milioni di euro o al 2% del fatturato per i soggetti essenziali, e fino a 7 milioni o all’1,4% per quelli importanti.
In pratica: segna in agenda 28 febbraio e 31 maggio ogni anno, e tieni un registro dei fornitori e dei sistemi sempre aggiornato. Molte scadenze diventano semplici se i dati sono già pronti.
Domande frequenti
Qual è la prossima scadenza NIS2?
Per chi è nell’elenco NIS dal 2025 è ottobre 2026: entro 18 mesi dalla comunicazione di inserimento vanno adottate le misure di sicurezza di base. Per tutti, la successiva è la registrazione annuale sulla piattaforma ACN, dal 1° gennaio al 28 febbraio 2027.
La scadenza di ottobre 2026 è stata prorogata?
Ad oggi l’Agenzia per la Cybersicurezza Nazionale non ha annunciato proroghe generali. Il termine si calcola in 18 mesi dalla comunicazione di inserimento nell’elenco: la data esatta dipende da quando la tua azienda l’ha ricevuta, di solito ad aprile 2025.
Quando si fa l’aggiornamento annuale delle informazioni?
Dal 15 aprile al 31 maggio di ogni anno, sulla piattaforma ACN. Si aggiornano i dati dell’organizzazione, i contatti, gli organi di amministrazione, gli indirizzi IP e i domini e, dal 2026, l’elenco dei fornitori rilevanti.
Entro quando vanno comunicate le modifiche?
Le variazioni dei dati già comunicati vanno inserite sulla piattaforma entro 14 giorni, senza aspettare la finestra annuale.
Cosa cambia per chi è entrato nell’elenco nel 2026?
Ha scadenze proprie: referente CSIRT entro il 31 dicembre 2026, notifica degli incidenti significativi dal 1° gennaio 2027 e misure di sicurezza di base entro il 31 luglio 2027.
Fonti: D.Lgs. 138/2024; determinazioni ACN n. 379907/2025, 127434/2026 e 127437/2026; calendario degli adempimenti pubblicato dall’Agenzia per la Cybersicurezza Nazionale. Le date possono essere aggiornate da nuove determinazioni: controlla sempre le comunicazioni ACN ricevute dalla tua azienda.