Verifica d'ambito
Controlliamo se rientri tra i soggetti essenziali o importanti: settore, dimensione e collegamenti con altri soggetti.
PerimetroPrima capiamo se la tua azienda rientra nel perimetro NIS2. Poi portiamo i sistemi alle misure richieste e prepariamo la notifica degli incidenti. Chi gestisce l'infrastruttura sa cosa gira davvero: l'adeguamento si fonda sui sistemi, non solo sui documenti.
Sei interventi, dall'ambito alla formazione.
Partiamo dai tuoi sistemi reali e dagli obblighi del D.lgs. 138/2024, non da un modello standard uguale per tutti.
Controlliamo se rientri tra i soggetti essenziali o importanti: settore, dimensione e collegamenti con altri soggetti.
PerimetroPrepariamo le informazioni richieste dalla piattaforma ACN: ragione sociale, punto di contatto, settori di appartenenza.
PiattaformaConfrontiamo i tuoi sistemi con le misure di base indicate da ACN: dove il requisito è coperto, dove manca.
DivarioBackup e continuità operativa, accessi e autenticazione a più fattori, gestione delle vulnerabilità, sicurezza dei fornitori: li applichiamo sui sistemi che gestiamo.
AttuazioneProcedura e ruoli per la pre-notifica entro 24 ore e la notifica entro 72 ore al CSIRT Italia, pronti prima che serva.
IncidentiLa norma chiede agli organi di amministrazione di seguire una formazione sulla sicurezza informatica e di promuoverla per i dipendenti.
VerticiQuelle dei settori degli Allegati I e II sopra la soglia delle piccole imprese.
Il D.lgs. 138/2024 si applica ai soggetti pubblici e privati dei settori degli Allegati I e II che superano i massimali delle piccole imprese e, in alcuni casi, indipendentemente dalle dimensioni.
Può essere coinvolta anche l'impresa collegata a un soggetto essenziale o importante che gestisce i suoi sistemi, ne cura la sicurezza o gli fornisce servizi TIC o di sicurezza, anche gestiti (art. 3, comma 10). L'ambito si verifica caso per caso.
Registrazione ogni anno, poi notifica e misure di base nei termini fissati da ACN.
Ogni anno dal 1° gennaio al 28 febbraio sulla piattaforma ACN (art. 7). L'aggiornamento delle informazioni su indirizzi IP, domini e responsabili va dal 15 aprile al 31 maggio.
Ogni annoPre-notifica entro 24 ore da quando si viene a conoscenza di un incidente significativo, notifica entro 72 ore, relazione finale entro un mese (art. 25). Per chi è nell'elenco ACN, l'obbligo parte 9 mesi dopo la comunicazione: gennaio 2026.
24 ore · 72 oreEntro 18 mesi dalla comunicazione di inserimento nell'elenco, cioè ottobre 2026 secondo ACN. Le specifiche sono nella determinazione ACN n. 379907/2025.
Ottobre 2026Sanzioni fino a 10 milioni di euro o al 2% del fatturato.
Fino a 10.000.000 € o al 2% del fatturato annuo mondiale, se superiore (art. 38, comma 9).
Fino al 2%Fino a 7.000.000 € o all'1,4% del fatturato annuo mondiale, se superiore (art. 38, comma 9).
Fino all'1,4%Gli organi di amministrazione approvano le misure, sovrintendono all'attuazione e sono responsabili delle violazioni (art. 23).
Art. 23Dalla verifica d'ambito alla gestione, in quattro fasi.
Verifichiamo l'ambito e confrontiamo i sistemi con le misure di base: ne esce il divario.
AnalisiOrdiniamo gli interventi per priorità e scadenza, con responsabilità chiare.
PianoApplichiamo le misure sui sistemi e prepariamo la procedura di notifica.
AttuazioneMonitoriamo, aggiorniamo le informazioni in piattaforma ogni anno e riesaminiamo le misure.
ContinuitàIl fornitore di servizi TIC o di sicurezza gestita può essere coinvolto come impresa collegata. Se i tuoi sistemi li gestiamo noi, l'adeguamento si fa nello stesso posto.
Rientra se opera in un settore degli Allegati I o II del D.lgs. 138/2024 e supera i massimali delle piccole imprese; alcune categorie rientrano indipendentemente dalla dimensione. La verifica d'ambito è il primo passo.
Secondo ACN, entro 18 mesi dalla comunicazione di inserimento nell'elenco dei soggetti NIS, cioè ottobre 2026. Le specifiche sono nella determinazione ACN n. 379907/2025.
Pre-notifica entro 24 ore da quando si viene a conoscenza dell'incidente, notifica entro 72 ore e relazione finale entro un mese dalla notifica, al CSIRT Italia.
Gli organi di amministrazione e direttivi approvano le modalità di attuazione delle misure, sovrintendono agli obblighi e sono responsabili delle violazioni. Devono seguire una formazione in materia di sicurezza informatica (art. 23).
No. Il D.lgs. 138/2024 fa salva la disciplina sulla protezione dei dati personali (art. 3, comma 11): la NIS2 riguarda la sicurezza dei sistemi informativi, il GDPR i dati personali. Si incontrano sulle misure di sicurezza.
Fonti: D.lgs. 4 settembre 2024, n. 138 (Gazzetta Ufficiale n. 230 del 1° ottobre 2024), artt. 3, 7, 23, 24, 25 e 38; Agenzia per la cybersicurezza nazionale, portale NIS. Questa pagina è informativa e non costituisce consulenza legale.
Parti dalla verifica d'ambito.