COCHISE ← Home Verifica gratuita
Cochise › NIS2 per le PMI
Guida NIS2 · aggiornata al 1° ottobre 2026

NIS2 per le PMI: Chi è obbligato Cosa scade Come adeguarsi

Si legge ovunque «scadenza NIS2 a ottobre 2026». È vero solo per una parte delle aziende. Qui trovi, senza allarmismi e con le fonti, chi rientra davvero, quali sono i tuoi tempi e cosa serve per essere in regola.

In breve

La NIS2 (Direttiva UE 2022/2555, recepita in Italia con il D.Lgs. 138/2024) obbliga le medie e grandi imprese di 18 settori, più alcune attività digitali di qualunque dimensione, a registrarsi presso l'ACN, adottare misure di sicurezza e notificare gli incidenti gravi entro 24 ore. Chi è entrato nell'elenco nel 2025 deve completare le misure di base entro 18 mesi dalla comunicazione ACN, quindi da ottobre 2026; chi è entrato nel 2026 entro il 31 luglio 2027.

Chi rientra

La regola: medie e grandi imprese di 18 settori

Il decreto si applica alle imprese che superano i limiti della piccola impresa nei settori degli allegati: 11 ad alta criticità e 7 critici, per oltre 80 tipologie di soggetti.

DimensioneQuandoRientri?
Micro e piccola impresameno di 50 dipendenti e fatturato o bilancio fino a 10 milioni di euroDi regola no, salvo le eccezioni qui sotto
Media impresada 50 dipendenti, oppure fatturato e bilancio oltre 10 milioniSì, se opera in un settore degli allegati
Grande impresada 250 dipendenti, oppure fatturato oltre 50 milioni e bilancio oltre 43 milioniSì, se opera in un settore degli allegati
Alta criticità · Allegato I

11 settori

Energia, trasporti, banche, mercati finanziari, sanità, acqua potabile e reflue, infrastrutture digitali, servizi TIC gestiti (anche MSP e MSSP), pubblica amministrazione, spazio.

Critici · Allegato II

7 settori

Servizi postali e corrieri, gestione dei rifiuti, chimica, produzione e distribuzione di alimenti, manifattura (dispositivi medici, elettronica, macchinari, veicoli…), fornitori digitali, ricerca.

Qualunque dimensione

Le eccezioni

Rientrano anche se piccoli: fornitori di reti e servizi di comunicazione elettronica pubblici, prestatori di servizi fiduciari, gestori di domini di primo livello, fornitori di DNS, registrar e i soggetti critici.

Essenziale o importante?

Sono essenziali soprattutto le grandi imprese dei settori ad alta criticità, i soggetti critici, i prestatori qualificati di servizi fiduciari, i gestori di domini e i fornitori di DNS. Tutti gli altri soggetti inclusi sono importanti. Cambiano il numero di misure da adottare e l'entità delle sanzioni.

Scadenze

Ottobre 2026 non vale per tutti

I termini decorrono dalla comunicazione di inserimento nell'elenco NIS che l'ACN invia a ciascun soggetto. Per questo le date cambiano da azienda ad azienda.

12 apr 2025
Prime comunicazioni ACNL'Agenzia inizia a comunicare l'inserimento nell'elenco ai soggetti registrati nel 2025: oltre 20.000, di cui più di 5.000 essenziali.
gen 2026
Notifica degli incidentiPer i soggetti del 2025 scatta l'obbligo di notificare gli incidenti significativi, 9 mesi dopo la comunicazione.
15 gen 2026
Nuove specifiche ACNSi applica la determinazione n. 379907/2025, che sostituisce le specifiche di base dell'aprile 2025.
ott 2026
Misure di base, soggetti 2025Scadono i 18 mesi dalla comunicazione: le misure di sicurezza di base devono essere adottate. Il giorno esatto dipende dalla data della tua comunicazione.
1 gen 2027
Notifica incidenti, soggetti 2026Per chi è stato inserito nell'elenco per la prima volta nel 2026.
31 lug 2027
Misure di base, soggetti 2026Termine per adottare le misure di sicurezza di base per i nuovi soggetti del 2026.

Gli appuntamenti di ogni anno

1 gennaio – 28 febbraioDichiarazione

Registrazione sulla piattaforma ACN.

15 aprile – 31 maggioAggiornamento

Aggiornamento delle informazioni comunicate.

Maggio – giugnoAttività e fornitori

Elenco delle attività e dei servizi; dal 2026 anche l'elenco dei fornitori rilevanti.

Notifica incidenti

Il cronometro parte quando te ne accorgi

Gli incidenti significativi vanno notificati al CSIRT Italia in tre tempi. Il punto critico non è compilare il modulo: è accorgersi dell'incidente in tempo e avere già le informazioni da comunicare.

24ore

Pre-notifica, senza ingiustificato ritardo.

72ore

Notifica con una prima valutazione di gravità e impatto.

1mese

Relazione finale dalla notifica.

È significativo un incidente che causa, o può causare, una grave perturbazione dei servizi, perdite finanziarie o danni considerevoli ad altri. Le specifiche ACN individuano come casi base la perdita di riservatezza verso l'esterno, la perdita di integrità con impatto esterno e la violazione dei livelli di servizio attesi; per i soggetti essenziali anche l'accesso non autorizzato o l'abuso di privilegi. Attenzione: se l'incidente avviene sui sistemi di un tuo fornitore ma colpisce i tuoi servizi, la notifica spetta anche a te.

Misure di base

Cosa devi avere in ordine

Le specifiche ACN prevedono 37 misure e 87 requisiti per i soggetti importanti, 43 misure e 116 requisiti per gli essenziali. La legge (art. 24) ne fissa il perimetro minimo:

Governo e rischio

Analisi dei rischi, politiche di sicurezza, valutazione periodica dell'efficacia delle misure.

Incidenti e continuità

Gestione degli incidenti, continuità operativa, backup e ripristino in caso di disastro.

Sistemi e vulnerabilità

Acquisto, sviluppo e manutenzione dei sistemi, gestione delle vulnerabilità e degli aggiornamenti.

Persone e accessi

Igiene informatica e formazione, sicurezza del personale, controllo degli accessi, inventario dei beni.

Protezione tecnica

Crittografia, autenticazione a più fattori, comunicazioni protette e sistemi di emergenza.

Fornitori

Sicurezza della catena di approvvigionamento e dei rapporti con i fornitori diretti.

Vedi tutte le misure e i requisiti spiegati →

Le 43 misure ACN una per una: testo ufficiale, spiegazione semplice e cosa preparare, con filtro per soggetti importanti ed essenziali.

Il punto che molti sottovalutano

Gli amministratori rispondono in prima persona

Gli organi di amministrazione devono approvare le misure, sovrintenderne l'attuazione e seguire una formazione in cybersicurezza; sono responsabili delle violazioni (art. 23). La NIS2 non si delega del tutto all'informatico.

Sanzioni

Quanto si rischia

SoggettoViolazioni di misure, notifica, governanceViolazioni minori (registrazione, aggiornamenti)
Essenzialefino a 10 milioni € o al 2% del fatturato mondiale annuofino allo 0,1% del fatturato
Importantefino a 7 milioni € o all'1,4% del fatturato mondiale annuofino allo 0,07% del fatturato

Fonte: art. 38 del D.Lgs. 138/2024. Oltre alla sanzione, conta il danno reale: secondo il Rapporto Clusit 2026 gli attacchi gravi nel mondo sono cresciuti del 49% nel 2025, in Italia del 42%.

Se sei un fornitore

Piccola impresa, ma con clienti NIS2

È il caso più frequente tra le PMI. Non diventi un soggetto NIS, ma il tuo cliente deve gestire la sicurezza dei fornitori diretti e, dal 2026, comunicare all'ACN l'elenco dei fornitori rilevanti.

  • Aspettati clausole di sicurezza nei contratti per le forniture che possono avere impatto sulla sicurezza del cliente.
  • Ti verranno chiesti prove: aggiornamenti applicati, backup verificati, gestione degli accessi, capacità di accorgerti di un incidente e avvisare in fretta.
  • Se gestisci i sistemi informatici o fornisci servizi di sicurezza a un'impresa collegata a un soggetto NIS, il decreto può applicarsi anche a te.

Chi arriva preparato a queste richieste vince le gare; chi no rischia di perdere il cliente.

Come ti aiutiamo

Cosa copre Cochise e cosa resta a te

Nessuno strumento ti rende «NIS2» da solo. Cochise copre la parte tecnica e produce le prove che ti servono; la parte di governo resta all'azienda, e ti affianchiamo anche lì.

Area NIS2 (art. 24)CochiseCome
Gestione degli incidentiCopreRilevamento XDR 24/7, ransomware bloccato in circa 2 secondi nei collaudi, PC colpito isolato dalla rete, avvisi con il rimedio spiegato. Le informazioni per la notifica sono già raccolte.
Vulnerabilità e aggiornamentiCopreGestione delle patch continua su tutti i PC, anche quelli spesso spenti, con lo stato sempre visibile.
Valutazione dell'efficaciaCopreReport periodici chiari: cosa è successo, cosa è stato fermato, cosa resta da sistemare.
Backup e continuitàCon il pacchetto NIS2Backup a prova di manomissione, che il ransomware non può cancellare.
Inventario dei beniIn parteElenco aggiornato di dispositivi e software installati; la classificazione dei beni critici la decidiamo con te.
Analisi dei rischi, politiche, fornitoriRestano a teTi affianchiamo nella verifica iniziale e ti consegniamo le evidenze tecniche da allegare.
Formazione di vertici e dipendentiRestano a tePossiamo indicarti percorsi adatti; la partecipazione va documentata dall'azienda.

Domande frequenti

Le domande che ci fanno più spesso

Sono una piccola impresa con 20 dipendenti: devo adeguarmi alla NIS2?

Di regola no: la NIS2 riguarda le medie e grandi imprese dei settori elencati negli allegati del D.Lgs. 138/2024. Fanno eccezione, a prescindere dalle dimensioni, fornitori di reti e servizi di comunicazione elettronica, prestatori di servizi fiduciari, gestori di domini di primo livello, fornitori di DNS e registrar, e i soggetti critici. Se però fornisci servizi a un soggetto NIS, è probabile che ti vengano chiesti requisiti di sicurezza nel contratto.

Cosa scade a ottobre 2026?

L'adozione delle misure di sicurezza di base per i soggetti inseriti nell'elenco NIS nel 2025: il termine è di 18 mesi dalla comunicazione di inserimento ricevuta dall'ACN, che l'Agenzia ha iniziato a inviare il 12 aprile 2025. Non è una data unica valida per tutti.

Mi sono registrato per la prima volta nel 2026: quali sono i miei termini?

Per i soggetti inseriti nel 2026 l'obbligo di notifica degli incidenti parte dal 1° gennaio 2027 e le misure di sicurezza di base vanno adottate entro il 31 luglio 2027.

Entro quanto devo notificare un incidente significativo?

Al CSIRT Italia: pre-notifica senza ingiustificato ritardo e comunque entro 24 ore, notifica entro 72 ore con una prima valutazione, relazione finale entro un mese dalla notifica.

Quante sono le misure di sicurezza di base?

Secondo le specifiche dell'ACN, 37 misure e 87 requisiti per i soggetti importanti, 43 misure e 116 requisiti per i soggetti essenziali. Le specifiche oggi in vigore sono quelle della determinazione ACN n. 379907 del 18 dicembre 2025, applicabile dal 15 gennaio 2026.

Esiste una certificazione NIS2?

No. La NIS2 chiede di adottare le misure e di saperle dimostrare, non di ottenere un certificato. Diffida di chi vende la certificazione NIS2: la responsabilità resta degli organi di amministrazione dell'azienda.

Quanto si rischia in caso di violazione?

Per le violazioni degli obblighi principali, fino a 10 milioni di euro o il 2% del fatturato mondiale annuo per i soggetti essenziali, fino a 7 milioni di euro o l'1,4% per i soggetti importanti.

L'amministratore risponde personalmente?

Gli organi di amministrazione approvano le misure di gestione del rischio, ne sovrintendono l'attuazione, sono responsabili delle violazioni e devono seguire una formazione in materia di cybersicurezza (art. 23 del D.Lgs. 138/2024).

Quando si fa la registrazione sulla piattaforma ACN?

La dichiarazione si presenta ogni anno dal 1° gennaio al 28 febbraio; l'aggiornamento delle informazioni dal 15 aprile al 31 maggio.

Verifica NIS2 gratuita

Scopri in 6 minuti a che punto sei.

Con il check-up online vedi subito se rientri, quali sono i tuoi termini e le 5 priorità da cui partire. Se sei un fornitore, cosa prepararti per i clienti.

Fai il check-up NIS2 gratuito

Preferisci parlarne? Richiedi la verifica con un esperto o chiamaci: 081 1818 7885