NIS2: guida pratica alla compliance per le aziende italiane

La Direttiva NIS2 introduce nuovi obblighi di cybersecurity per le aziende italiane nel 2026.

Il 2026 rappresenta un punto di svolta per la cybersecurity in Italia, la Direttiva NIS2, recepita con il D.Lgs. 138/2024, sta passando dalla fase normativa a quella pienamente operativa: gli obblighi di notifica degli incidenti sono attivi dal 1° gennaio 2026 e le misure di sicurezza tecniche e organizzative dovranno essere implementate entro ottobre 2026.

 

Per molte aziende italiane, il tempo delle valutazioni preliminari è terminato. Chi rientra nel perimetro NIS2 — oltre 30.000 organizzazioni registrate sulla piattaforma dell’Agenzia per la Cybersicurezza Nazionale (ACN) — deve ora dimostrare di aver adottato misure concrete. Questa guida fornisce un percorso pratico per raggiungere la compliance NIS2, con scadenze, azioni prioritarie e strumenti utili.

Già nel 2024 si parlava di NIS2 e dei nuovi standard di cybersicurezza delle aziende europee.

Cos’è la Direttiva NIS2 e perché riguarda la tua azienda

La NIS2 (Network and Information Security Directive 2) è la direttiva europea che aggiorna e amplia il quadro normativo sulla sicurezza informatica. Rispetto alla precedente NIS del 2016, introduce tre cambiamenti fondamentali.

 

Perimetro ampliato: non riguarda più solo le grandi infrastrutture critiche. La NIS2 coinvolge 18 settori, inclusi manifatturiero, sanità, pubblica amministrazione, trasporti, energy, finance e fornitori di servizi digitali. Anche le PMI possono essere coinvolte se fanno parte della supply chain di un soggetto essenziale.

 

Responsabilità del management: la cybersecurity non è più delegabile al reparto IT. L’articolo 23 del decreto impone agli organi di amministrazione di approvare e supervisionare le misure di sicurezza, con formazione obbligatoria entro ottobre 2026.

 

Regime sanzionatorio severo: per i soggetti essenziali le sanzioni possono arrivare fino a 10 milioni di euro o al 2% del fatturato globale. Per i soggetti importanti, fino a 7 milioni di euro o all’1,4% del fatturato.

Le scadenze NIS2 del 2026: la roadmap completa

Il percorso di adeguamento segue tappe precise. Ecco le date che ogni azienda deve tenere a mente.

1° gennaio 2026

Obblighi di notifica incidenti.

Da questa data, tutti i soggetti nel perimetro NIS2 devono rilevare, gestire e notificare gli incidenti significativi secondo tempistiche precise: pre-allerta entro 24 ore, notifica completa entro 72 ore, relazione finale entro un mese.

28 febbraio 2026

Aggiornamento annuale dati ACN.

Le organizzazioni devono aggiornare le informazioni registrate sul portale dell’ACN: referenti, asset, perimetro dei servizi.

Aprile-maggio 2026

Categorizzazione asset.

Completare la classificazione degli asset secondo le linee guida ACN. È la base per qualsiasi strategia efficace di gestione del rischio.

31 ottobre 2026

Implementazione misure di sicurezza.

La scadenza più importante: le organizzazioni devono aver adottato tutte le misure tecniche e organizzative minime definite dalla Determinazione ACN n. 379907/2025. Per i soggetti importanti sono previste 37 misure (87 requisiti); per i soggetti essenziali, 43 misure (116 requisiti).

Da ottobre 2026

Avvio attività ispettive.

L’ACN potrà avviare controlli preventivi per i soggetti essenziali e verifiche post-evento per i soggetti importanti.

I 5 pilastri della compliance NIS2

Raggiungere la conformità non significa spuntare una checklist, ma costruire un sistema di governance della sicurezza che sia realmente operativo. Ecco i cinque ambiti su cui lavorare.

1. Governance e responsabilità

La NIS2 richiede che la sicurezza informatica sia un tema di governance strategica, non solo tecnica. Questo significa nominare formalmente un responsabile della sicurezza informatica con mandato, risorse e autonomia decisionale, far approvare le politiche di sicurezza dal CdA e documentare ruoli, responsabilità e procedure in modo strutturato.

Il servizio di Governance, Risk & Compliance di AD Consulting  supporta le aziende nella definizione di questo framework, dalla gap analysis alla predisposizione delle policy richieste.

2. Gestione del rischio e misure di sicurezza

Le misure tecniche richieste coprono ambiti come la protezione degli accessi, il monitoraggio continuo, la gestione delle vulnerabilità, la continuity operativa e la risposta agli incidenti. Non si tratta di acquistare tecnologia, ma di costruire un processo strutturato che integri prevenzione, detection e reazione.

Per le aziende che non dispongono di un team security interno, un SOC as a Service rappresenta il modo più efficace per garantire monitoraggio 24/7, incident response e compliance normativa senza dover costruire un’infrastruttura dedicata.

3. Notifica degli incidenti

Dal 1° gennaio 2026, ogni incidente significativo deve essere notificato al CSIRT Italia attraverso un processo codificato. Un incidente significativo è un evento che produce, o potrebbe produrre, un impatto rilevante sui servizi erogati: attacchi ransomware, violazioni dei dati, compromissioni di sistemi OT, interruzioni prolungate dei servizi.

Il punto critico non è la notifica in sé, ma la capacità di rilevare l’incidente in tempo utile. Senza sistemi di logging centralizzato, SIEM, EDR e analisi comportamentale, gli incidenti vengono scoperti troppo tardi per rispettare le tempistiche previste.

4. Sicurezza della supply chain

La NIS2 introduce una visione sistemica della sicurezza che supera il perimetro aziendale. Le aziende devono classificare i fornitori in base alla criticità dei servizi erogati, richiedere evidenze di sicurezza (come certificazioni ISO/IEC 27001) e inserire nei contratti clausole specifiche su gestione incidenti, obblighi di notifica e diritto di audit.

Questo aspetto è particolarmente rilevante per le PMI: anche aziende di dimensioni contenute possono essere coinvolte se forniscono servizi o componenti a soggetti classificati come essenziali o importanti.

5. Formazione e cultura della sicurezza

La direttiva impone che i vertici aziendali comprendano il rischio digitale. La formazione non è opzionale: i corsi devono essere completati entro ottobre 2026 e devono coprire gli scenari cyber, la lettura dei report di rischio e le procedure di risposta.

AD Consulting offre programmi di formazione cybersecurity awareness personalizzati, dalla sensibilizzazione dei dipendenti alla formazione tecnica per IT manager e dirigenti.

Come prepararsi: il percorso in 4 fasi

Fase 1: Gap analysis. Confrontare i processi e le misure di sicurezza attuali con i requisiti ACN. Questa fotografia dello stato attuale è il punto di partenza indispensabile per definire priorità e investimenti.

 

Fase 2: Piano di adeguamento. Definire una roadmap operativa con tempi, responsabilità e budget. Il piano deve coprire tutti e cinque i pilastri: governance, misure tecniche, notifica incidenti, supply chain e formazione.

 

Fase 3: Implementazione. Attivare le misure tecniche e organizzative: dalla configurazione dei sistemi di monitoraggio alla formalizzazione delle procedure di incident response, dall’aggiornamento contrattuale con i fornitori alla formazione del personale.

 

Fase 4: Verifica e mantenimento. La compliance NIS2 non è un traguardo una tantum. Servono audit periodici, test di incident response, aggiornamento delle policy e monitoraggio continuo per dimostrare la conformità sostanziale nel tempo.

NIS2 e DORA: le aziende del settore finanziario

Le aziende del settore bancario e finanziario devono considerare anche il regolamento DORA (Digital Operational Resilience Act), che introduce requisiti specifici sulla resilienza operativa digitale. I due framework si sovrappongono in parte, ma DORA aggiunge obblighi su test di resilienza, gestione del rischio ICT di terze parti e segnalazione di incidenti specifici per il settore. AD Consulting supporta il settore finance con servizi dedicati.

Perché la NIS2 è un’opportunità, non solo un obbligo

L’esperienza del GDPR ha dimostrato che i controlli non arrivano a sorpresa, ma colpiscono duramente chi non è preparato. Affrontare la NIS2 con metodo significa trasformare un obbligo normativo in un vantaggio competitivo: maggiore resilienza, priorità di investimento chiare, fiducia di clienti e partner, e una postura di sicurezza che protegge realmente il business.

 

Chi si muove ora non solo rispetta la legge, ma costruisce un ecosistema più sicuro e competitivo.

Trova la soluzione giusta per la tua azienda

Parla con un consulente AD Consulting e scopri come possiamo supportare la trasformazione digitale della tua azienda con strategie su misura.

Torna in alto