Guida NIS2 · Scadenze

Scadenze NIS2 2026 e 2027: il calendario completo

La prossima data da segnare è ottobre 2026: entro quel mese chi è nell’elenco NIS dal 2025 deve avere operative le misure di sicurezza di base. Poi si riparte con la registrazione annuale, dal 1° gennaio al 28 febbraio 2027. Qui trovi tutte le date, divise per chi deve rispettarle.

Aggiornato al 30 settembre 2026 · A cura di LR Solutions

Le scadenze NIS2 non sono uguali per tutti. Dipendono da quando la tua azienda è entrata nell’elenco dei soggetti NIS, cioè da quando ha ricevuto la comunicazione dell’Agenzia per la Cybersicurezza Nazionale (ACN). Alcune date invece si ripetono ogni anno per tutti.

Il calendario da qui al 2027

QuandoCosaChi
Ottobre 2026Misure di sicurezza di base operative (18 mesi dalla comunicazione ACN). Poi l’Agenzia può avviare verifiche e ispezioni.In elenco dal 2025
31 dicembre 2026Designazione del referente CSIRT e dei sostitutiEntrati nel 2026
1° gennaio 2027Parte l’obbligo di notificare gli incidenti significativiEntrati nel 2026
1 gen - 28 feb 2027Registrazione o aggiornamento annuale sulla piattaforma ACNTutti i soggetti NIS e chi ritiene di rientrarci
Entro 14 aprile 2027ACN comunica inserimento, permanenza o uscita dall’elencoChi si è registrato
15 apr - 31 mag 2027Aggiornamento delle informazioni, compreso l’elenco dei fornitori rilevantiTutti i soggetti in elenco
1 mag - 30 giu 2027Categorizzazione di attività e servizi con il modello ACN (nel 2026 è stata la prima volta)Soggetti in elenco, secondo il calendario ACN
31 luglio 2027Misure di sicurezza di base operativeEntrati nel 2026
SempreModifiche ai dati comunicati entro 14 giorniTutti i soggetti in elenco

Se siete nell’elenco dal 2025

È il caso delle aziende che si sono registrate entro febbraio 2025 e hanno ricevuto la comunicazione ACN ad aprile 2025. Per voi:

  • Dal gennaio 2026 vale già l’obbligo di notificare gli incidenti significativi a CSIRT Italia.
  • Entro ottobre 2026 le misure di sicurezza di base devono essere adottate e documentate. Non basta averle pianificate: devono funzionare.
  • Da gennaio 2027 ripartono gli adempimenti annuali: registrazione, aggiornamento delle informazioni e dei fornitori, categorizzazione.

Se a ottobre mancano ancora pezzi importanti, conviene partire da quelli che riducono di più il rischio: autenticazione a più fattori, backup separati e provati, procedura per gli incidenti. Li trovi spiegati nella guida agli obblighi NIS2.

Check gratuito · 4 minutiLa NIS2 riguarda la tua azienda?

Rispondi a 17 domande e scopri subito se sei obbligato, se ci rientri come fornitore e quanto sei pronto sulle misure di base.

Fai il check NIS2

Se siete entrati nell’elenco nel 2026

La determinazione ACN n. 127434/2026 ha fissato tre tappe per chi si è registrato nel 2026:

  1. 31 dicembre 2026: designare il referente CSIRT, cioè la persona che gestisce le comunicazioni con CSIRT Italia in caso di incidente.
  2. 1° gennaio 2027: da questa data gli incidenti significativi vanno notificati.
  3. 31 luglio 2027: le misure di sicurezza di base devono essere operative.

Se non siete nell’elenco

La NIS2 funziona per autovalutazione: è l’azienda che deve capire se rientra e registrarsi. Se ritenete di rientrare, la prossima finestra utile è dal 1° gennaio al 28 febbraio 2027. Per capirlo, parti dalla guida a chi si applica la NIS2 o fai il check gratuito.

Se invece siete una piccola impresa fuori soglia, le date che contano sono quelle dei vostri clienti: tra aprile e maggio chi è in elenco aggiorna la lista dei fornitori rilevanti e potrebbe chiedervi informazioni sulla vostra sicurezza.

Cosa succede dopo ottobre 2026

Scaduto il termine, l’ACN può verificare che le misure siano state adottate, con richieste di documenti e ispezioni. In caso di violazioni sono previste diffide e sanzioni fino a 10 milioni di euro o al 2% del fatturato per i soggetti essenziali, e fino a 7 milioni o all’1,4% per quelli importanti.

In pratica: segna in agenda 28 febbraio e 31 maggio ogni anno, e tieni un registro dei fornitori e dei sistemi sempre aggiornato. Molte scadenze diventano semplici se i dati sono già pronti.

Domande frequenti

Qual è la prossima scadenza NIS2?

Per chi è nell’elenco NIS dal 2025 è ottobre 2026: entro 18 mesi dalla comunicazione di inserimento vanno adottate le misure di sicurezza di base. Per tutti, la successiva è la registrazione annuale sulla piattaforma ACN, dal 1° gennaio al 28 febbraio 2027.

La scadenza di ottobre 2026 è stata prorogata?

Ad oggi l’Agenzia per la Cybersicurezza Nazionale non ha annunciato proroghe generali. Il termine si calcola in 18 mesi dalla comunicazione di inserimento nell’elenco: la data esatta dipende da quando la tua azienda l’ha ricevuta, di solito ad aprile 2025.

Quando si fa l’aggiornamento annuale delle informazioni?

Dal 15 aprile al 31 maggio di ogni anno, sulla piattaforma ACN. Si aggiornano i dati dell’organizzazione, i contatti, gli organi di amministrazione, gli indirizzi IP e i domini e, dal 2026, l’elenco dei fornitori rilevanti.

Entro quando vanno comunicate le modifiche?

Le variazioni dei dati già comunicati vanno inserite sulla piattaforma entro 14 giorni, senza aspettare la finestra annuale.

Cosa cambia per chi è entrato nell’elenco nel 2026?

Ha scadenze proprie: referente CSIRT entro il 31 dicembre 2026, notifica degli incidenti significativi dal 1° gennaio 2027 e misure di sicurezza di base entro il 31 luglio 2027.

Fonti: D.Lgs. 138/2024; determinazioni ACN n. 379907/2025, 127434/2026 e 127437/2026; calendario degli adempimenti pubblicato dall’Agenzia per la Cybersicurezza Nazionale. Le date possono essere aggiornate da nuove determinazioni: controlla sempre le comunicazioni ACN ricevute dalla tua azienda.

Continua a leggere

Altre guide NIS2

Vuoi sapere esattamente cosa vale per la tua azienda?

Prenota la verifica gratuita: mezz’ora in videochiamata con uno specialista di cybersecurity. Seguiamo aziende di Parma, Piacenza, Reggio Emilia e Cremona.

Prenota la verifica gratuita