I soggetti NIS2 devono comunicare gli incidenti significativi al CSIRT Italia in tre tempi: pre-notifica entro 24 ore da quando ne vengono a conoscenza, notifica entro 72 ore e relazione finale entro un mese. L'ACN ha fissato i casi di base da notificare (IS-1, IS-2, IS-3 e, per gli essenziali, IS-4): perdita di riservatezza, perdita di integrità, violazione dei livelli di servizio attesi, accessi non autorizzati.
- Tempi: 24 ore pre-notifica, 72 ore notifica, 1 mese relazione finale.
- Destinatario: CSIRT Italia. Base legale: art. 25 del D.Lgs. 138/2024.
- Casi di base: IS-1, IS-2, IS-3 per tutti; IS-4 solo per i soggetti essenziali.
- Se ci sono dati personali, la notifica al Garante è un obbligo separato.

| Comunicazione | Termine | Cosa contiene, in sintesi |
|---|---|---|
| Pre-notifica | Senza ingiustificato ritardo e comunque entro 24 ore da quando si viene a conoscenza dell'incidente significativo | Primi elementi; se l'incidente può derivare da atti illegittimi o malevoli e se può avere impatto transfrontaliero |
| Notifica | Entro 72 ore dalla conoscenza dell'incidente | Aggiornamento della pre-notifica, valutazione iniziale con gravità e impatto, indicatori di compromissione se disponibili |
| Relazione intermedia | Su richiesta del CSIRT Italia | Aggiornamenti sulla situazione |
| Relazione finale | Entro un mese dalla notifica | Descrizione dettagliata, tipo di minaccia o causa di fondo, misure di attenuazione, eventuale impatto transfrontaliero |
| Relazione mensile | Se l'incidente è ancora in corso alla scadenza della relazione finale | Progressi; la relazione finale arriva entro un mese dalla conclusione della gestione |
Chi deve notificare e a chi
L'obbligo riguarda i soggetti essenziali e importanti inseriti dall'Agenzia per la Cybersicurezza Nazionale (ACN) nell'elenco NIS. Destinatario è il CSIRT Italia, il gruppo di risposta agli incidenti che opera presso l'ACN (art. 25 del D.Lgs. 138/2024).
L'obbligo non parte per tutti nello stesso giorno. Secondo le FAQ dell'ACN, per i soggetti entrati nell'elenco nel 2025 la notifica diventa obbligatoria nove mesi dopo la comunicazione di inserimento (quindi da gennaio 2026); per chi è stato inserito per la prima volta nel 2026 dal 1° gennaio 2027. Fa fede la comunicazione ricevuta: se hai dubbi su quale sia la tua data, la guida NIS2 per le PMI spiega chi rientra e con quali scadenze.
Quando un incidente è significativo
Per la legge è significativo un incidente che ha causato, o può causare, una grave perturbazione operativa dei servizi o perdite finanziarie per il soggetto, oppure ripercussioni su altre persone con danni considerevoli. Per rendere il criterio applicabile, l'ACN ha individuato i casi di base che vanno comunque notificati, negli allegati 3 (soggetti importanti) e 4 (soggetti essenziali) della determinazione n. 379907/2025, applicabile dal 15 gennaio 2026.
I casi di base IS-1, IS-2, IS-3 e IS-4
| Codice | In parole semplici | Per chi |
|---|---|---|
| IS-1 | Hai evidenza che dati digitali tuoi, o che controlli anche in parte, sono usciti verso l'esterno senza autorizzazione (perdita di riservatezza) | Importanti ed essenziali |
| IS-2 | Hai evidenza che quei dati sono stati alterati, con impatto verso l'esterno (perdita di integrità) | Importanti ed essenziali |
| IS-3 | Hai evidenza che i tuoi servizi non hanno rispettato i livelli di servizio attesi che hai fissato con la misura DE.CM-01 | Importanti ed essenziali |
| IS-4 | Hai evidenza di accessi non autorizzati, o con abuso dei privilegi, a dati digitali tuoi | Solo essenziali |
Il testo ufficiale di ciascun caso è riportato nella nostra pagina sulle misure di sicurezza ACN.
Perché i livelli di servizio vanno fissati prima
Il caso IS-3 funziona solo se l'azienda ha già scritto quali sono i livelli di servizio attesi: per esempio "il gestionale deve essere disponibile dalle 8 alle 19 nei giorni lavorativi, con un'interruzione massima di 4 ore". È quanto chiede la misura DE.CM-01, insieme a strumenti tecnici per rilevare in tempo gli incidenti. Senza questi valori, è difficile perfino stabilire se c'è qualcosa da notificare.
Le tre comunicazioni: cosa preparare
Le comunicazioni si inviano con le modalità indicate dal CSIRT Italia, che guida la compilazione. Il problema pratico, nelle prime ore, è avere le informazioni a portata di mano. Ecco cosa tenere pronto.
Pre-notifica entro 24 ore
Servono pochi elementi, ma certi: chi siete, quando vi siete accorti dell'incidente, cosa si vede (servizi fermi, dati esfiltrati, file cifrati), quali servizi sono coinvolti, se si sospetta un'azione malevola, se ci sono effetti su clienti o sedi in altri Paesi.
Notifica entro 72 ore
Aggiorna la pre-notifica con una prima valutazione: quanto è grave, quanti utenti o clienti sono coinvolti, quanto durerà il disservizio, quali indicatori di compromissione avete trovato (indirizzi, file, account usati dall'attaccante).
Relazione finale entro un mese
Ricostruisce l'incidente: descrizione dettagliata con gravità e impatto, tipo di minaccia o causa di fondo, misure adottate e in corso, eventuale impatto transfrontaliero. Se dopo un mese la gestione non è conclusa, si invia una relazione mensile sui progressi e la relazione finale entro un mese dalla chiusura.
Dal rilevamento alla notifica: chi fa cosa
- Rilevare. Lo strumento di monitoraggio o un dipendente segnala un'anomalia; chi la riceve la registra con data e ora.
- Valutare. Il referente per la sicurezza verifica se l'evento rientra in uno dei casi IS-1, IS-2, IS-3 (o IS-4 per gli essenziali) o comunque in un incidente significativo.
- Decidere. Chi ha il potere di firma per l'azienda conferma che si procede: da quel momento corre il termine delle 24 ore, se non è già partito.
- Pre-notificare entro 24 ore. Si inviano al CSIRT Italia le informazioni essenziali, indicando se si sospetta un atto illecito o un impatto in altri Paesi.
- Notificare entro 72 ore. Si aggiornano le informazioni con la prima valutazione di gravità e impatto e gli indicatori di compromissione disponibili.
- Relazione finale entro un mese. Si descrivono causa, gravità, impatto, misure adottate ed eventuale impatto transfrontaliero; se l'incidente è ancora in corso si invia una relazione mensile sui progressi.
Ruoli, contatti e modelli di testo vanno scritti prima, nel piano di gestione degli incidenti richiesto dalla misura RS.MA-01. Se non lo hai ancora, parti dal nostro modello di piano di risposta agli incidenti.
Doppio binario: notifica NIS2 e notifica al Garante
Un incidente con dati personali può far scattare due obblighi diversi, verso due autorità diverse, con regole proprie.
| NIS2 (CSIRT Italia) | GDPR (Garante privacy) | |
|---|---|---|
| Chi è obbligato | Soggetti essenziali e importanti | Qualunque titolare del trattamento |
| Cosa si notifica | Incidenti significativi per i servizi | Violazioni di dati personali con rischio per le persone |
| Tempi | 24 ore, 72 ore, un mese | Senza ingiustificato ritardo, ove possibile entro 72 ore |
| Come | Canali del CSIRT Italia | Procedura telematica su servizi.gpdp.it |
Una notifica non sostituisce l'altra. La guida al data breach e notifica al Garante spiega come valutare il rischio per le persone.
Errori tipici
- Accorgersi tardi. Senza monitoraggio e log, l'incidente emerge quando i danni sono già visibili e le 24 ore sono difficili da rispettare.
- Non avere i log. Senza registri di accessi e attività non si possono dare gravità, impatto e indicatori di compromissione.
- Non sapere chi firma. Ore perse a cercare chi può autorizzare la comunicazione.
- Dimenticare il Garante. Notificare al CSIRT e pensare di aver chiuso anche la parte privacy.
- Aspettare di sapere tutto. La pre-notifica serve proprio quando il quadro non è completo.
Come prepararsi da oggi
- Registro degli incidenti. Un foglio o uno strumento dove ogni segnalazione ha data, ora, descrizione, decisione presa.
- Reperibilità. Nomi e numeri di chi valuta e di chi firma, con un sostituto per ferie e malattia.
- Livelli di servizio scritti. Per ogni servizio rilevante, cosa si intende per "normale" e quale disservizio è grave.
- Modelli pronti. Testi base di pre-notifica, notifica e comunicazione ai clienti, da completare in pochi minuti.
- Una prova all'anno. Un'esercitazione da tavolo su un incidente simulato, cronometro alla mano.
Domande frequenti
Entro quanto va notificato un incidente NIS2?
Pre-notifica entro 24 ore da quando se ne ha conoscenza, notifica entro 72 ore e relazione finale entro un mese, verso il CSIRT Italia.
Cosa rende un incidente 'significativo'?
Per le specifiche di base ACN: perdita di riservatezza verso l'esterno (IS-1), perdita di integrità con impatto esterno (IS-2), violazione dei livelli di servizio attesi (IS-3); per gli essenziali anche accessi non autorizzati o abuso di privilegi (IS-4).
Se notifico all'ACN devo notificare anche al Garante?
Sono obblighi diversi: se l'incidente riguarda dati personali con rischio per le persone, la notifica al Garante (72 ore) è separata e resta dovuta.
Un'azienda non soggetta a NIS2 può segnalare un incidente?
Sì, la segnalazione volontaria al CSIRT Italia è prevista e può dare accesso a supporto e indicazioni utili.
Cosa succede se non notifico?
Il mancato rispetto degli obblighi di notifica rientra nelle violazioni sanzionabili dal D.Lgs. 138/2024, oltre a pesare sulle responsabilità degli organi di amministrazione.
Pronto a notificare in 24 ore?
Con il check-up gratuito verifichi in pochi minuti se rientri nella NIS2 e quali misure ti mancano, comprese quelle sugli incidenti.
Fai il check-up NIS2 gratuitoFonti: D.Lgs. 138/2024, art. 25 (Normattiva) · ACN, modalità e specifiche di base · ACN, determinazione n. 379907/2025 (PDF) · Allegato 3, incidenti significativi soggetti importanti (PDF) · Allegato 4, incidenti significativi soggetti essenziali (PDF) · ACN, FAQ su misure e notifica degli incidenti · CSIRT Italia, segnalazione · Garante privacy, data breach