NIS2 per le PMI: Chi è obbligato Cosa scade Come adeguarsi
Si legge ovunque «scadenza NIS2 a ottobre 2026». È vero solo per una parte delle aziende. Qui trovi, senza allarmismi e con le fonti, chi rientra davvero, quali sono i tuoi tempi e cosa serve per essere in regola.
In breve
La NIS2 (Direttiva UE 2022/2555, recepita in Italia con il D.Lgs. 138/2024) obbliga le medie e grandi imprese di 18 settori, più alcune attività digitali di qualunque dimensione, a registrarsi presso l'ACN, adottare misure di sicurezza e notificare gli incidenti gravi entro 24 ore. Chi è entrato nell'elenco nel 2025 deve completare le misure di base entro 18 mesi dalla comunicazione ACN, quindi da ottobre 2026; chi è entrato nel 2026 entro il 31 luglio 2027.
Chi rientra
La regola: medie e grandi imprese di 18 settori
Il decreto si applica alle imprese che superano i limiti della piccola impresa nei settori degli allegati: 11 ad alta criticità e 7 critici, per oltre 80 tipologie di soggetti.
| Dimensione | Quando | Rientri? |
|---|---|---|
| Micro e piccola impresa | meno di 50 dipendenti e fatturato o bilancio fino a 10 milioni di euro | Di regola no, salvo le eccezioni qui sotto |
| Media impresa | da 50 dipendenti, oppure fatturato e bilancio oltre 10 milioni | Sì, se opera in un settore degli allegati |
| Grande impresa | da 250 dipendenti, oppure fatturato oltre 50 milioni e bilancio oltre 43 milioni | Sì, se opera in un settore degli allegati |
11 settori
Energia, trasporti, banche, mercati finanziari, sanità, acqua potabile e reflue, infrastrutture digitali, servizi TIC gestiti (anche MSP e MSSP), pubblica amministrazione, spazio.
7 settori
Servizi postali e corrieri, gestione dei rifiuti, chimica, produzione e distribuzione di alimenti, manifattura (dispositivi medici, elettronica, macchinari, veicoli…), fornitori digitali, ricerca.
Le eccezioni
Rientrano anche se piccoli: fornitori di reti e servizi di comunicazione elettronica pubblici, prestatori di servizi fiduciari, gestori di domini di primo livello, fornitori di DNS, registrar e i soggetti critici.
Essenziale o importante?
Sono essenziali soprattutto le grandi imprese dei settori ad alta criticità, i soggetti critici, i prestatori qualificati di servizi fiduciari, i gestori di domini e i fornitori di DNS. Tutti gli altri soggetti inclusi sono importanti. Cambiano il numero di misure da adottare e l'entità delle sanzioni.
Scadenze
Ottobre 2026 non vale per tutti
I termini decorrono dalla comunicazione di inserimento nell'elenco NIS che l'ACN invia a ciascun soggetto. Per questo le date cambiano da azienda ad azienda.
Gli appuntamenti di ogni anno
Registrazione sulla piattaforma ACN.
Aggiornamento delle informazioni comunicate.
Elenco delle attività e dei servizi; dal 2026 anche l'elenco dei fornitori rilevanti.
Notifica incidenti
Il cronometro parte quando te ne accorgi
Gli incidenti significativi vanno notificati al CSIRT Italia in tre tempi. Il punto critico non è compilare il modulo: è accorgersi dell'incidente in tempo e avere già le informazioni da comunicare.
Pre-notifica, senza ingiustificato ritardo.
Notifica con una prima valutazione di gravità e impatto.
Relazione finale dalla notifica.
È significativo un incidente che causa, o può causare, una grave perturbazione dei servizi, perdite finanziarie o danni considerevoli ad altri. Le specifiche ACN individuano come casi base la perdita di riservatezza verso l'esterno, la perdita di integrità con impatto esterno e la violazione dei livelli di servizio attesi; per i soggetti essenziali anche l'accesso non autorizzato o l'abuso di privilegi. Attenzione: se l'incidente avviene sui sistemi di un tuo fornitore ma colpisce i tuoi servizi, la notifica spetta anche a te.
Misure di base
Cosa devi avere in ordine
Le specifiche ACN prevedono 37 misure e 87 requisiti per i soggetti importanti, 43 misure e 116 requisiti per gli essenziali. La legge (art. 24) ne fissa il perimetro minimo:
Governo e rischio
Analisi dei rischi, politiche di sicurezza, valutazione periodica dell'efficacia delle misure.
Incidenti e continuità
Gestione degli incidenti, continuità operativa, backup e ripristino in caso di disastro.
Sistemi e vulnerabilità
Acquisto, sviluppo e manutenzione dei sistemi, gestione delle vulnerabilità e degli aggiornamenti.
Persone e accessi
Igiene informatica e formazione, sicurezza del personale, controllo degli accessi, inventario dei beni.
Protezione tecnica
Crittografia, autenticazione a più fattori, comunicazioni protette e sistemi di emergenza.
Fornitori
Sicurezza della catena di approvvigionamento e dei rapporti con i fornitori diretti.
Vedi tutte le misure e i requisiti spiegati →
Le 43 misure ACN una per una: testo ufficiale, spiegazione semplice e cosa preparare, con filtro per soggetti importanti ed essenziali.
Il punto che molti sottovalutano
Gli amministratori rispondono in prima persona
Gli organi di amministrazione devono approvare le misure, sovrintenderne l'attuazione e seguire una formazione in cybersicurezza; sono responsabili delle violazioni (art. 23). La NIS2 non si delega del tutto all'informatico.
Sanzioni
Quanto si rischia
| Soggetto | Violazioni di misure, notifica, governance | Violazioni minori (registrazione, aggiornamenti) |
|---|---|---|
| Essenziale | fino a 10 milioni € o al 2% del fatturato mondiale annuo | fino allo 0,1% del fatturato |
| Importante | fino a 7 milioni € o all'1,4% del fatturato mondiale annuo | fino allo 0,07% del fatturato |
Fonte: art. 38 del D.Lgs. 138/2024. Oltre alla sanzione, conta il danno reale: secondo il Rapporto Clusit 2026 gli attacchi gravi nel mondo sono cresciuti del 49% nel 2025, in Italia del 42%.
Se sei un fornitore
Piccola impresa, ma con clienti NIS2
È il caso più frequente tra le PMI. Non diventi un soggetto NIS, ma il tuo cliente deve gestire la sicurezza dei fornitori diretti e, dal 2026, comunicare all'ACN l'elenco dei fornitori rilevanti.
- Aspettati clausole di sicurezza nei contratti per le forniture che possono avere impatto sulla sicurezza del cliente.
- Ti verranno chiesti prove: aggiornamenti applicati, backup verificati, gestione degli accessi, capacità di accorgerti di un incidente e avvisare in fretta.
- Se gestisci i sistemi informatici o fornisci servizi di sicurezza a un'impresa collegata a un soggetto NIS, il decreto può applicarsi anche a te.
Chi arriva preparato a queste richieste vince le gare; chi no rischia di perdere il cliente.
Come ti aiutiamo
Cosa copre Cochise e cosa resta a te
Nessuno strumento ti rende «NIS2» da solo. Cochise copre la parte tecnica e produce le prove che ti servono; la parte di governo resta all'azienda, e ti affianchiamo anche lì.
| Area NIS2 (art. 24) | Cochise | Come |
|---|---|---|
| Gestione degli incidenti | Copre | Rilevamento XDR 24/7, ransomware bloccato in circa 2 secondi nei collaudi, PC colpito isolato dalla rete, avvisi con il rimedio spiegato. Le informazioni per la notifica sono già raccolte. |
| Vulnerabilità e aggiornamenti | Copre | Gestione delle patch continua su tutti i PC, anche quelli spesso spenti, con lo stato sempre visibile. |
| Valutazione dell'efficacia | Copre | Report periodici chiari: cosa è successo, cosa è stato fermato, cosa resta da sistemare. |
| Backup e continuità | Con il pacchetto NIS2 | Backup a prova di manomissione, che il ransomware non può cancellare. |
| Inventario dei beni | In parte | Elenco aggiornato di dispositivi e software installati; la classificazione dei beni critici la decidiamo con te. |
| Analisi dei rischi, politiche, fornitori | Restano a te | Ti affianchiamo nella verifica iniziale e ti consegniamo le evidenze tecniche da allegare. |
| Formazione di vertici e dipendenti | Restano a te | Possiamo indicarti percorsi adatti; la partecipazione va documentata dall'azienda. |
Domande frequenti
Le domande che ci fanno più spesso
Sono una piccola impresa con 20 dipendenti: devo adeguarmi alla NIS2?
Di regola no: la NIS2 riguarda le medie e grandi imprese dei settori elencati negli allegati del D.Lgs. 138/2024. Fanno eccezione, a prescindere dalle dimensioni, fornitori di reti e servizi di comunicazione elettronica, prestatori di servizi fiduciari, gestori di domini di primo livello, fornitori di DNS e registrar, e i soggetti critici. Se però fornisci servizi a un soggetto NIS, è probabile che ti vengano chiesti requisiti di sicurezza nel contratto.
Cosa scade a ottobre 2026?
L'adozione delle misure di sicurezza di base per i soggetti inseriti nell'elenco NIS nel 2025: il termine è di 18 mesi dalla comunicazione di inserimento ricevuta dall'ACN, che l'Agenzia ha iniziato a inviare il 12 aprile 2025. Non è una data unica valida per tutti.
Mi sono registrato per la prima volta nel 2026: quali sono i miei termini?
Per i soggetti inseriti nel 2026 l'obbligo di notifica degli incidenti parte dal 1° gennaio 2027 e le misure di sicurezza di base vanno adottate entro il 31 luglio 2027.
Entro quanto devo notificare un incidente significativo?
Al CSIRT Italia: pre-notifica senza ingiustificato ritardo e comunque entro 24 ore, notifica entro 72 ore con una prima valutazione, relazione finale entro un mese dalla notifica.
Quante sono le misure di sicurezza di base?
Secondo le specifiche dell'ACN, 37 misure e 87 requisiti per i soggetti importanti, 43 misure e 116 requisiti per i soggetti essenziali. Le specifiche oggi in vigore sono quelle della determinazione ACN n. 379907 del 18 dicembre 2025, applicabile dal 15 gennaio 2026.
Esiste una certificazione NIS2?
No. La NIS2 chiede di adottare le misure e di saperle dimostrare, non di ottenere un certificato. Diffida di chi vende la certificazione NIS2: la responsabilità resta degli organi di amministrazione dell'azienda.
Quanto si rischia in caso di violazione?
Per le violazioni degli obblighi principali, fino a 10 milioni di euro o il 2% del fatturato mondiale annuo per i soggetti essenziali, fino a 7 milioni di euro o l'1,4% per i soggetti importanti.
L'amministratore risponde personalmente?
Gli organi di amministrazione approvano le misure di gestione del rischio, ne sovrintendono l'attuazione, sono responsabili delle violazioni e devono seguire una formazione in materia di cybersicurezza (art. 23 del D.Lgs. 138/2024).
Quando si fa la registrazione sulla piattaforma ACN?
La dichiarazione si presenta ogni anno dal 1° gennaio al 28 febbraio; l'aggiornamento delle informazioni dal 15 aprile al 31 maggio.
Verifica NIS2 gratuita
Scopri in 6 minuti a che punto sei.
Con il check-up online vedi subito se rientri, quali sono i tuoi termini e le 5 priorità da cui partire. Se sei un fornitore, cosa prepararti per i clienti.
Fai il check-up NIS2 gratuitoPreferisci parlarne? Richiedi la verifica con un esperto o chiamaci: 081 1818 7885
Fonti
- D.Lgs. 4 settembre 2024, n. 138 (Normattiva)
- Direttiva (UE) 2022/2555 (EUR-Lex)
- Agenzia per la Cybersicurezza Nazionale, portale NIS
- ACN, FAQ su misure di sicurezza e notifica degli incidenti
- Assolombarda, determinazioni ACN 379887 e 379907 del 2025
- CMS, determinazioni ACN 127434 e 127437 del 2026
- Cybersecurity360, Rapporto Clusit 2026
Questa guida è informativa e aggiornata al 1° ottobre 2026; non sostituisce una consulenza legale. Verifica sempre i tuoi termini nella comunicazione ricevuta dall'ACN e sulla piattaforma dell'Agenzia.