COCHISE ← Home Verifica gratuita

Notifica degli incidenti NIS2: tempi, criteri e cosa scrivere

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 8 minuti

I soggetti NIS2 devono comunicare gli incidenti significativi al CSIRT Italia in tre tempi: pre-notifica entro 24 ore da quando ne vengono a conoscenza, notifica entro 72 ore e relazione finale entro un mese. L'ACN ha fissato i casi di base da notificare (IS-1, IS-2, IS-3 e, per gli essenziali, IS-4): perdita di riservatezza, perdita di integrità, violazione dei livelli di servizio attesi, accessi non autorizzati.

In breve
  • Tempi: 24 ore pre-notifica, 72 ore notifica, 1 mese relazione finale.
  • Destinatario: CSIRT Italia. Base legale: art. 25 del D.Lgs. 138/2024.
  • Casi di base: IS-1, IS-2, IS-3 per tutti; IS-4 solo per i soggetti essenziali.
  • Se ci sono dati personali, la notifica al Garante è un obbligo separato.
Due colleghi in ufficio valutano un incidente al computer durante una riunione
Pre-notifica entro 24 ore: decidere in fretta richiede ruoli e informazioni già pronti.
ComunicazioneTermineCosa contiene, in sintesi
Pre-notificaSenza ingiustificato ritardo e comunque entro 24 ore da quando si viene a conoscenza dell'incidente significativoPrimi elementi; se l'incidente può derivare da atti illegittimi o malevoli e se può avere impatto transfrontaliero
NotificaEntro 72 ore dalla conoscenza dell'incidenteAggiornamento della pre-notifica, valutazione iniziale con gravità e impatto, indicatori di compromissione se disponibili
Relazione intermediaSu richiesta del CSIRT ItaliaAggiornamenti sulla situazione
Relazione finaleEntro un mese dalla notificaDescrizione dettagliata, tipo di minaccia o causa di fondo, misure di attenuazione, eventuale impatto transfrontaliero
Relazione mensileSe l'incidente è ancora in corso alla scadenza della relazione finaleProgressi; la relazione finale arriva entro un mese dalla conclusione della gestione

Chi deve notificare e a chi

L'obbligo riguarda i soggetti essenziali e importanti inseriti dall'Agenzia per la Cybersicurezza Nazionale (ACN) nell'elenco NIS. Destinatario è il CSIRT Italia, il gruppo di risposta agli incidenti che opera presso l'ACN (art. 25 del D.Lgs. 138/2024).

L'obbligo non parte per tutti nello stesso giorno. Secondo le FAQ dell'ACN, per i soggetti entrati nell'elenco nel 2025 la notifica diventa obbligatoria nove mesi dopo la comunicazione di inserimento (quindi da gennaio 2026); per chi è stato inserito per la prima volta nel 2026 dal 1° gennaio 2027. Fa fede la comunicazione ricevuta: se hai dubbi su quale sia la tua data, la guida NIS2 per le PMI spiega chi rientra e con quali scadenze.

Nota. Se l'incidente avviene nei sistemi di un tuo fornitore ma colpisce i tuoi servizi, l'obbligo di notifica può riguardare anche te. Conviene scrivere nei contratti entro quanto il fornitore deve avvisarti.

Quando un incidente è significativo

Per la legge è significativo un incidente che ha causato, o può causare, una grave perturbazione operativa dei servizi o perdite finanziarie per il soggetto, oppure ripercussioni su altre persone con danni considerevoli. Per rendere il criterio applicabile, l'ACN ha individuato i casi di base che vanno comunque notificati, negli allegati 3 (soggetti importanti) e 4 (soggetti essenziali) della determinazione n. 379907/2025, applicabile dal 15 gennaio 2026.

I casi di base IS-1, IS-2, IS-3 e IS-4

CodiceIn parole sempliciPer chi
IS-1Hai evidenza che dati digitali tuoi, o che controlli anche in parte, sono usciti verso l'esterno senza autorizzazione (perdita di riservatezza)Importanti ed essenziali
IS-2Hai evidenza che quei dati sono stati alterati, con impatto verso l'esterno (perdita di integrità)Importanti ed essenziali
IS-3Hai evidenza che i tuoi servizi non hanno rispettato i livelli di servizio attesi che hai fissato con la misura DE.CM-01Importanti ed essenziali
IS-4Hai evidenza di accessi non autorizzati, o con abuso dei privilegi, a dati digitali tuoiSolo essenziali

Il testo ufficiale di ciascun caso è riportato nella nostra pagina sulle misure di sicurezza ACN.

Perché i livelli di servizio vanno fissati prima

Il caso IS-3 funziona solo se l'azienda ha già scritto quali sono i livelli di servizio attesi: per esempio "il gestionale deve essere disponibile dalle 8 alle 19 nei giorni lavorativi, con un'interruzione massima di 4 ore". È quanto chiede la misura DE.CM-01, insieme a strumenti tecnici per rilevare in tempo gli incidenti. Senza questi valori, è difficile perfino stabilire se c'è qualcosa da notificare.

Le tre comunicazioni: cosa preparare

Le comunicazioni si inviano con le modalità indicate dal CSIRT Italia, che guida la compilazione. Il problema pratico, nelle prime ore, è avere le informazioni a portata di mano. Ecco cosa tenere pronto.

Pre-notifica entro 24 ore

Servono pochi elementi, ma certi: chi siete, quando vi siete accorti dell'incidente, cosa si vede (servizi fermi, dati esfiltrati, file cifrati), quali servizi sono coinvolti, se si sospetta un'azione malevola, se ci sono effetti su clienti o sedi in altri Paesi.

Esempio di testo (ipotetico). "Alle 7:40 del 3 marzo il personale ha rilevato file cifrati sul server dei documenti e una richiesta di riscatto. Il server è stato isolato alle 7:55. Sono coinvolti l'archivio documentale e il gestionale ordini, non disponibili. Si ritiene che l'evento sia di origine malevola. Al momento non risultano impatti su clienti esteri; analisi in corso."

Notifica entro 72 ore

Aggiorna la pre-notifica con una prima valutazione: quanto è grave, quanti utenti o clienti sono coinvolti, quanto durerà il disservizio, quali indicatori di compromissione avete trovato (indirizzi, file, account usati dall'attaccante).

Relazione finale entro un mese

Ricostruisce l'incidente: descrizione dettagliata con gravità e impatto, tipo di minaccia o causa di fondo, misure adottate e in corso, eventuale impatto transfrontaliero. Se dopo un mese la gestione non è conclusa, si invia una relazione mensile sui progressi e la relazione finale entro un mese dalla chiusura.

Dal rilevamento alla notifica: chi fa cosa

  1. Rilevare. Lo strumento di monitoraggio o un dipendente segnala un'anomalia; chi la riceve la registra con data e ora.
  2. Valutare. Il referente per la sicurezza verifica se l'evento rientra in uno dei casi IS-1, IS-2, IS-3 (o IS-4 per gli essenziali) o comunque in un incidente significativo.
  3. Decidere. Chi ha il potere di firma per l'azienda conferma che si procede: da quel momento corre il termine delle 24 ore, se non è già partito.
  4. Pre-notificare entro 24 ore. Si inviano al CSIRT Italia le informazioni essenziali, indicando se si sospetta un atto illecito o un impatto in altri Paesi.
  5. Notificare entro 72 ore. Si aggiornano le informazioni con la prima valutazione di gravità e impatto e gli indicatori di compromissione disponibili.
  6. Relazione finale entro un mese. Si descrivono causa, gravità, impatto, misure adottate ed eventuale impatto transfrontaliero; se l'incidente è ancora in corso si invia una relazione mensile sui progressi.

Ruoli, contatti e modelli di testo vanno scritti prima, nel piano di gestione degli incidenti richiesto dalla misura RS.MA-01. Se non lo hai ancora, parti dal nostro modello di piano di risposta agli incidenti.

Doppio binario: notifica NIS2 e notifica al Garante

Un incidente con dati personali può far scattare due obblighi diversi, verso due autorità diverse, con regole proprie.

NIS2 (CSIRT Italia)GDPR (Garante privacy)
Chi è obbligatoSoggetti essenziali e importantiQualunque titolare del trattamento
Cosa si notificaIncidenti significativi per i serviziViolazioni di dati personali con rischio per le persone
Tempi24 ore, 72 ore, un meseSenza ingiustificato ritardo, ove possibile entro 72 ore
ComeCanali del CSIRT ItaliaProcedura telematica su servizi.gpdp.it

Una notifica non sostituisce l'altra. La guida al data breach e notifica al Garante spiega come valutare il rischio per le persone.

Errori tipici

Come prepararsi da oggi

  1. Registro degli incidenti. Un foglio o uno strumento dove ogni segnalazione ha data, ora, descrizione, decisione presa.
  2. Reperibilità. Nomi e numeri di chi valuta e di chi firma, con un sostituto per ferie e malattia.
  3. Livelli di servizio scritti. Per ogni servizio rilevante, cosa si intende per "normale" e quale disservizio è grave.
  4. Modelli pronti. Testi base di pre-notifica, notifica e comunicazione ai clienti, da completare in pochi minuti.
  5. Una prova all'anno. Un'esercitazione da tavolo su un incidente simulato, cronometro alla mano.

Domande frequenti

Entro quanto va notificato un incidente NIS2?

Pre-notifica entro 24 ore da quando se ne ha conoscenza, notifica entro 72 ore e relazione finale entro un mese, verso il CSIRT Italia.

Cosa rende un incidente 'significativo'?

Per le specifiche di base ACN: perdita di riservatezza verso l'esterno (IS-1), perdita di integrità con impatto esterno (IS-2), violazione dei livelli di servizio attesi (IS-3); per gli essenziali anche accessi non autorizzati o abuso di privilegi (IS-4).

Se notifico all'ACN devo notificare anche al Garante?

Sono obblighi diversi: se l'incidente riguarda dati personali con rischio per le persone, la notifica al Garante (72 ore) è separata e resta dovuta.

Un'azienda non soggetta a NIS2 può segnalare un incidente?

Sì, la segnalazione volontaria al CSIRT Italia è prevista e può dare accesso a supporto e indicazioni utili.

Cosa succede se non notifico?

Il mancato rispetto degli obblighi di notifica rientra nelle violazioni sanzionabili dal D.Lgs. 138/2024, oltre a pesare sulle responsabilità degli organi di amministrazione.

Pronto a notificare in 24 ore?

Con il check-up gratuito verifichi in pochi minuti se rientri nella NIS2 e quali misure ti mancano, comprese quelle sugli incidenti.

Fai il check-up NIS2 gratuito

Fonti: D.Lgs. 138/2024, art. 25 (Normattiva) · ACN, modalità e specifiche di base · ACN, determinazione n. 379907/2025 (PDF) · Allegato 3, incidenti significativi soggetti importanti (PDF) · Allegato 4, incidenti significativi soggetti essenziali (PDF) · ACN, FAQ su misure e notifica degli incidenti · CSIRT Italia, segnalazione · Garante privacy, data breach