Con la NIS2 prende il via una profonda riorganizzazione della resilienza digitale nel nostro Paese.
A definire le nuove regole è il D.Lgs. 4 settembre 2024, n. 138, che recepisce nell’ordinamento italiano la Direttiva (UE) 2022/2555.
Dopo un primo periodo incentrato sulla notifica degli incidenti significativi (in vigore da gennaio 2026) e la perimetrazione dei soggetti operanti nei settori altamente strategici e critici, la data del 31 ottobre 2026 segna il definitivo spartiacque operativo.
Entro questa scadenza, fissata dalla normativa tecnica dell’Agenzia per la Cybersicurezza Nazionale (Determinazione ACN n. 379907/2025), cessa la finestra di 18 mesi concessa alle organizzazioni registrate per l’implementazione e la piena operatività di tutte le misure di sicurezza di base.
Da novembre 2026 la fase di accompagnamento si intende conclusa: la compliance si sposta sul piano dell’enforcement, della verifica ispettiva e delle sanzioni dirette.
Il doppio binario dei controlli previsto dalla NIS2: soggetti essenziali vs soggetti importanti
L’articolazione del sistema di controllo, gestito dall’ACN in qualità di Autorità nazionale competente, differenzia la vigilanza in base all’impatto sistemico dell’organizzazione:
| Categoria | Tipo di vigilanza | Condizioni di attivazione dei poteri (art. 36 D.Lgs. 138/2024) |
| Soggetti essenziali | Ex-ante e continua | L’ACN può disporre ispezioni, richiedere dati, audit e scansioni in qualsiasi momento, anche in assenza di incidenti (controlli ordinari/a campione). |
| Soggetti importanti | Ex-post e reattiva | L’ACN esercita i medesimi poteri d’ispezione e richiesta documenti solo previa evidenza o sospetto motivato di violazione (es. post-incidente). |
Indipendentemente dalle condizioni di attivazione (ex-ante o ex-post), l’ACN dispone di una gamma uniforme di strumenti di verifica e controllo. Nello specifico, l’Autorità può:
- effettuare verifiche della documentazione e delle informazioni trasmesse al fine di valutare le misure di gestione dei rischi per la sicurezza informatica adottate dall’entità;
- svolgere ispezioni e controlli in loco e vigilanza a distanza, compresi controlli casuali;
- richiedere l’accesso a dati, documenti e altre informazioni necessari all’esercizio dei poteri di controllo e vigilanza, dichiarando la finalità della domanda e specificando le informazioni richieste ai soggetti.
Tali poteri conoscitivi e ispettivi consentono all’Autorità di accertare la reale postura di sicurezza dell’organizzazione.
I tre pilastri della compliance NIS 2: dalla direttiva all’operatività aziendale
L’adeguamento richiesto entro ottobre 2026 impone il consolidamento di un modello di sicurezza strutturato e dimostrabile. Sul piano operativo, la compliance si articola su tre direttrici principali:
- misure tecniche ed organizzative di gestione del rischio: entro la scadenza di ottobre 2026, i soggetti devono completare l’adozione di misure di sicurezza adeguate e proporzionate al livello di esposizione al rischio. Il perimetro comprende le politiche di analisi dei rischi informatici, la continuità operativa (backup e disaster recovery), l’autenticazione a più fattori, la cifratura dei dati, le politiche di controllo degli accessi e la gestione sistematica delle vulnerabilità;
- sicurezza della catena di fornitura: un tassello centrale della gestione del rischio riguarda le relazioni con i terzi. Le organizzazioni sono tenute a valutare e gestire la vulnerabilità specifica di ciascun fornitore diretto di servizi e tecnologie ICT. Questo principio estende di fatto gli standard di cybersecurity e la richiesta di garanzie contrattuali anche alle PMI subfornitrici che non rientrano direttamente nei criteri di iscrizione agli elenchi;
- gestione ed escalation degli incidenti (obbligo già operativo): a differenza dell’implementazione completa delle misure di rischio, gli obblighi di notifica degli incidenti significativi al CSIRT Italia sono già pienamente in vigore. L’organizzazione deve aver già strutturato i propri processi di incident response per rispettare la scansione temporale tassativa prevista dalla legge: la pre-notifica d’allerta entro 24 ore dalla conoscenza dell’evento, la notifica con prima valutazione dell’impatto entro 72 ore e la relazione finale entro 30 giorni.
Il corretto presidio di questi ambiti costituisce l’elemento centrale su cui l’ACN baserà la valutazione dell’adeguatezza dei sistemi di sicurezza adottati.
L’impostazione del “Fascicolo di Compliance”
Di fronte all’approccio ispettivo dell’ACN, l’adozione delle misure di sicurezza non è sufficiente se non è pienamente dimostrabile e documentata.
L’articolo 36, comma 1, lett. c) attribuisce all’Agenzia il potere di richiedere in qualsiasi momento la documentazione che provi l’effettiva attuazione delle misure di sicurezza.
Per soddisfare il principio di accountability introdotto dal D.Lgs. 138/2024, è opportuno che le organizzazioni predispongano una raccolta documentale dinamica e strutturata che riunisca in modo ordinato tutte le evidenze della propria postura di cybersecurity.
Il fascicolo deve includere e mantenere aggiornati:
- governance e politiche di sicurezza: la documentazione formale sulle politiche di gestione del rischio, l’organigramma della sicurezza con ruoli e responsabilità definite, e le evidenze della formazione erogata al personale e agli organi direttivi;
- asset e risk assessment: il censimento aggiornato dei sistemi ICT, le analisi del rischio eseguite e i relativi piani di rientro (remediation plan);
- procedura di incident reporting: i flussi documentati di escalation per la gestione degli incidenti e i registri degli eventi con i tempi di rilevamento e notifica al CSIRT Italia;
- gestione della supply chain: la mappatura dei fornitori e dei servizi ICT critici, le valutazioni del rischio sui terzi e le clausole contrattuali di sicurezza sottoscritte;
- audit e vulnerabilità: i report dei vulnerability assessment, dei penetration test e degli audit di sicurezza interni o di terze parti con le relative evidenze di risoluzione delle criticità emerse.
Questo corpus documentale costituisce la base essenziale che l’organizzazione deve mettere a disposizione dell’Autorità in sede di verifica o ispezione.
NIS2: la normativa italiana tra responsabilità apicale e sanzioni
L’efficacia del nuovo modello di cybersicurezza si riflette direttamente sui vertici aziendali. Il D.Lgs. 138/2024 supera la logica della delega meramente tecnica e responsabilizza in modo diretto i vertici aziendali.
In particolare, l’articolo 23 attribuisce agli organi di amministrazione l’obbligo primario di:
- convalidare le misure di sicurezza e vigilare sulla loro applicazione: gli organi direttivi devono approvare le modalità di implementazione delle misure di gestione dei rischi per la sicurezza e sovrintendere alla loro concreta applicazione, rispondendo direttamente dell’eventuale inosservanza;
- frequentare percorsi di aggiornamento obbligatori: gli organi di amministrazione e gli organi direttivi sono tenuti a seguire sessioni dedicate per acquisire le competenze necessarie a valutare i rischi e le relative prassi di gestione;
- garantire la formazione di tutto il personale: i vertici devono promuovere l’erogazione di percorsi formativi periodici a favore dei dipendenti, garantendo una consapevolezza diffusa del rischio cyber in tutta l’organizzazione.
Di pari passo con l’attribuzione delle responsabilità apicali, l’articolo 38 definisce i tetti massimi delle sanzioni amministrative pecuniarie applicabili per le violazioni degli obblighi previsti dal decreto, differenziandoli in base alla classificazione dell’organizzazione:
- sanzioni pecuniarie per i soggetti essenziali: la sanzione amministrativa può raggiungere un massimo di 10 milioni di euro o il 2% del fatturato annuo globale complessivo dell’impresa, se tale importo è superiore;
- sanzioni pecuniarie per i soggetti importanti: per le entità rientranti in questa categoria, il tetto massimo della sanzione è fissato a 7 milioni di euro o all’1,4% del fatturato annuo globale complessivo.
Il rigoroso impianto sanzionatorio conferma come la cyber security sia ormai assorta a vero e proprio elemento di governance e sostenibilità aziendale.
Cyber resilienza e NIS2: le soluzioni di Tinexta Cyber per le organizzazioni
Se l’evoluzione normativa traccia la rotta della conformità, la protezione del patrimonio informativo e la continuità operativa rappresentano una priorità strategica che va oltre il mero adempimento di legge.
Per rispondere a queste esigenze, le aziende possono affidarsi alla proposta integrata di Tinexta Infocert e Tinexta Cyber.
Unendo la competenza nel Digital Trust all’esperienza dell’hub italiano della Cyber Security, nasce una soluzione capace di coprire il ciclo di protezione del perimetro aziendale attraverso diverse direttrici operative fondamentali:
- consulenza strategica: supporto a CIO, C-Level e Risk Manager per definire, valutare o riprogettare le roadmap strategiche di governance e i modelli operativi di sicurezza informatica;
- sicurezza predittiva: raccolta di informazioni preziose per identificare tutte le possibili minacce per l’organizzazione ed eseguire attività di early warning;
- sicurezza preventiva: quantificazione del livello di rischio, definizione del perimetro informatico e costruzione di una strategia di difesa per contrastare le possibili minacce;
- sicurezza proattiva: protezione dell’organizzazione attraverso l’identificazione delle minacce informatiche presenti nel perimetro aziendale, per contrastare e bloccare gli attacchi e gestire gli imprevisti in modo tempestivo;
- implementazione e servizi gestiti: installazione, integrazione e personalizzazione di piattaforme proprietarie o di mercato, affiancate da servizi di supporto operativi 24×7;
· formazione e cultura della sicurezza: percorsi di addestramento volti ad accrescere il livello di consapevolezza del personale e ridurre il fattore di rischio umano.
Un approccio metodologico completo che affianca l’impresa nell’innalzamento continuo dei propri livelli di resilienza e nella costruzione di un ecosistema digitale sicuro.
FAQ – NIS2, compliance e controlli: cosa cambia da ottobre 2026
1. Perché la data del 31 ottobre 2026 è fondamentale per la compliance NIS2?
Il 31 ottobre 2026 scade la finestra di 18 mesi concessa dalla normativa tecnica dell’ACN per adottare le misure di gestione del rischio informatico. Da novembre 2026 la normativa entra nella fase di enforcement, attivando verifiche ispettive e sanzioni dirette.
2. Che differenza c’è tra soggetti essenziali e soggetti importanti per i controlli ACN?
Per i soggetti essenziali la vigilanza dell’ACN è ex-ante e continua, con ispezioni programmabili in qualsiasi momento. Per i soggetti importanti è ex-post e reattiva, ovvero attivabile solo a seguito di evidenze o sospetti motivati di violazione.
3. In che modo è possibile provare la conformità durante un’ispezione ACN?
L’articolo 36 del D.Lgs. 138/2024 consente all’ACN di richiedere in qualsiasi momento la documentazione probatoria. Le aziende devono quindi disporre di un repository aggiornato che documenti in modo trasparente l’applicazione delle misure tecniche, organizzative e formative adottate.
4. Come vengono calcolate le sanzioni per le violazioni degli obblighi previsti dal decreto?
Il decreto individua massimali edittali distinti in base alla classificazione dell’entità: per i soggetti essenziali si può raggiungere fino a 10 milioni di euro o il 2% del fatturato globale, mentre per i soggetti importanti la sanzione massima ammonta a 7 milioni di euro o l’1,4% del fatturato.
5. In che modo la sinergia tra Tinexta Infocert e Tinexta Cyber rafforza la cybersecurity aziendale?
L’integrazione tra Digital Trust e Cyber Security mette a disposizione delle organizzazioni un approccio completo per la sicurezza digitale, che spazia dalla consulenza strategica di governance alla difesa preventiva, proattiva e predittiva, fino ai servizi gestiti 24×7 e alla formazione del personale.