Voucher MIMIT 2026 Fino a 20.000€ per cloud e cybersecurity, 50% a fondo perduto. Siamo fornitore accreditato. Scopri come ottenerlo →
Home  /  Compliance  /  Adeguamento NIS2
Compliance

Adeguamento NIS2

Prima capiamo se la tua azienda rientra nel perimetro NIS2. Poi portiamo i sistemi alle misure richieste e prepariamo la notifica degli incidenti. Chi gestisce l'infrastruttura sa cosa gira davvero: l'adeguamento si fonda sui sistemi, non solo sui documenti.

Il servizio

Cosa ottieni con l'adeguamento NIS2
di Digital Adrenalin?

Sei interventi, dall'ambito alla formazione.

Partiamo dai tuoi sistemi reali e dagli obblighi del D.lgs. 138/2024, non da un modello standard uguale per tutti.

Verifica d'ambito

Controlliamo se rientri tra i soggetti essenziali o importanti: settore, dimensione e collegamenti con altri soggetti.

Perimetro

Registrazione ACN

Prepariamo le informazioni richieste dalla piattaforma ACN: ragione sociale, punto di contatto, settori di appartenenza.

Piattaforma

Gap analysis

Confrontiamo i tuoi sistemi con le misure di base indicate da ACN: dove il requisito è coperto, dove manca.

Divario

Misure tecniche

Backup e continuità operativa, accessi e autenticazione a più fattori, gestione delle vulnerabilità, sicurezza dei fornitori: li applichiamo sui sistemi che gestiamo.

Attuazione

Notifica degli incidenti

Procedura e ruoli per la pre-notifica entro 24 ore e la notifica entro 72 ore al CSIRT Italia, pronti prima che serva.

Incidenti

Formazione dei vertici

La norma chiede agli organi di amministrazione di seguire una formazione sulla sicurezza informatica e di promuoverla per i dipendenti.

Vertici
Ambito

Quali aziende rientrano
nella NIS2?

Quelle dei settori degli Allegati I e II sopra la soglia delle piccole imprese.

Il D.lgs. 138/2024 si applica ai soggetti pubblici e privati dei settori degli Allegati I e II che superano i massimali delle piccole imprese e, in alcuni casi, indipendentemente dalle dimensioni.

Può essere coinvolta anche l'impresa collegata a un soggetto essenziale o importante che gestisce i suoi sistemi, ne cura la sicurezza o gli fornisce servizi TIC o di sicurezza, anche gestiti (art. 3, comma 10). L'ambito si verifica caso per caso.

  • Settori altamente critici e critici degli Allegati I e II, di media e grande dimensione
  • Fornitori di reti e servizi di comunicazione elettronica, prestatori di servizi fiduciari, gestori di nomi di dominio: a prescindere dalla dimensione
  • Imprese collegate che gestiscono sistemi, svolgono operazioni di sicurezza o forniscono servizi TIC al soggetto
  • Soggetti individuati dall'autorità per criteri specifici, come essere l'unico fornitore nazionale di un servizio essenziale
Scadenze

Quali sono le scadenze
della NIS2 in Italia?

Registrazione ogni anno, poi notifica e misure di base nei termini fissati da ACN.

Registrazione

Ogni anno dal 1° gennaio al 28 febbraio sulla piattaforma ACN (art. 7). L'aggiornamento delle informazioni su indirizzi IP, domini e responsabili va dal 15 aprile al 31 maggio.

Ogni anno

Notifica degli incidenti

Pre-notifica entro 24 ore da quando si viene a conoscenza di un incidente significativo, notifica entro 72 ore, relazione finale entro un mese (art. 25). Per chi è nell'elenco ACN, l'obbligo parte 9 mesi dopo la comunicazione: gennaio 2026.

24 ore · 72 ore

Misure di base

Entro 18 mesi dalla comunicazione di inserimento nell'elenco, cioè ottobre 2026 secondo ACN. Le specifiche sono nella determinazione ACN n. 379907/2025.

Ottobre 2026
Responsabilità

Cosa rischia chi non si adegua
alla NIS2?

Sanzioni fino a 10 milioni di euro o al 2% del fatturato.

Soggetti essenziali

Fino a 10.000.000 € o al 2% del fatturato annuo mondiale, se superiore (art. 38, comma 9).

Fino al 2%

Soggetti importanti

Fino a 7.000.000 € o all'1,4% del fatturato annuo mondiale, se superiore (art. 38, comma 9).

Fino all'1,4%

Gli amministratori

Gli organi di amministrazione approvano le misure, sovrintendono all'attuazione e sono responsabili delle violazioni (art. 23).

Art. 23
Come lavoriamo

Come portiamo l'azienda
alla NIS2?

Dalla verifica d'ambito alla gestione, in quattro fasi.

Assessment

Verifichiamo l'ambito e confrontiamo i sistemi con le misure di base: ne esce il divario.

Analisi

Roadmap

Ordiniamo gli interventi per priorità e scadenza, con responsabilità chiare.

Piano

Integrazione

Applichiamo le misure sui sistemi e prepariamo la procedura di notifica.

Attuazione

Gestione

Monitoriamo, aggiorniamo le informazioni in piattaforma ogni anno e riesaminiamo le misure.

Continuità
Domande frequenti

Le domande
più frequenti

La mia azienda rientra nella NIS2?

Rientra se opera in un settore degli Allegati I o II del D.lgs. 138/2024 e supera i massimali delle piccole imprese; alcune categorie rientrano indipendentemente dalla dimensione. La verifica d'ambito è il primo passo.

Entro quando vanno adottate le misure di sicurezza di base?

Secondo ACN, entro 18 mesi dalla comunicazione di inserimento nell'elenco dei soggetti NIS, cioè ottobre 2026. Le specifiche sono nella determinazione ACN n. 379907/2025.

In quanto tempo si notifica un incidente significativo?

Pre-notifica entro 24 ore da quando si viene a conoscenza dell'incidente, notifica entro 72 ore e relazione finale entro un mese dalla notifica, al CSIRT Italia.

Gli amministratori sono responsabili della NIS2?

Gli organi di amministrazione e direttivi approvano le modalità di attuazione delle misure, sovrintendono agli obblighi e sono responsabili delle violazioni. Devono seguire una formazione in materia di sicurezza informatica (art. 23).

NIS2 e GDPR sono la stessa cosa?

No. Il D.lgs. 138/2024 fa salva la disciplina sulla protezione dei dati personali (art. 3, comma 11): la NIS2 riguarda la sicurezza dei sistemi informativi, il GDPR i dati personali. Si incontrano sulle misure di sicurezza.

Fonti: D.lgs. 4 settembre 2024, n. 138 (Gazzetta Ufficiale n. 230 del 1° ottobre 2024), artt. 3, 7, 23, 24, 25 e 38; Agenzia per la cybersicurezza nazionale, portale NIS. Questa pagina è informativa e non costituisce consulenza legale.

Vuoi sapere se la tua azienda rientra nella NIS2?

Parti dalla verifica d'ambito.

Richiedi la verifica d'ambito