NIS2: la mappa completa degli adempimenti da qui a ottobre 2026
Il 2026 è l’anno in cui la NIS2 smette di essere un impegno dichiarativo e diventa un sistema operativo verificabile. Con oltre ventimila organizzazioni italiane nel perimetro e la scadenza finale al 31 ottobre 2026 alle porte, la pressione sul fronte della compliance è concreta, progressiva e inderogabile. Questa guida ricostruisce ogni adempimento per fase, area tematica e tipologia di soggetto obbligato.
Per la prima coorte di soggetti NIS mancano circa sei settimane. Chi ha ricevuto la comunicazione di inserimento nell’elenco nazionale ad aprile 2025 deve avere misure di sicurezza di base operative e dimostrabili entro la fine di ottobre 2026. Da quel momento l’Agenzia per la cybersicurezza nazionale passa dall’accompagnamento alla vigilanza. Nel frattempo il quadro attuativo è cambiato: aprile 2026 ha chiuso la fase di prima applicazione e ha aggiunto due adempimenti che molti piani di adeguamento, costruiti a inizio anno, non contemplano.
Aggiornamento al 18 settembre 2026. Il testo pubblicato l’8 aprile 2026 fotografava il quadro anteriore alle tre determinazioni ACN di aprile. Questa versione integra le Determinazioni 127434/2026, 127437/2026 e 155238/2026, il nuovo Vademecum NIS di settembre 2026 e riorganizza il calendario intorno alla scadenza di ottobre e al binario 2027.
Il quadro normativo vigente
La Direttiva (UE) 2022/2555 è stata recepita con il decreto legislativo 4 settembre 2024, n. 138, pubblicato in Gazzetta Ufficiale n. 230 del 1° ottobre 2024 ed entrato in vigore il 16 ottobre 2024. Il decreto estende gli obblighi a diciotto settori: undici altamente critici dell’Allegato I e sette critici dell’Allegato II. Sono coinvolte oltre ottanta tipologie di soggetti pubblici e privati, qualificati come essenziali o importanti. La lettura d’insieme degli obblighi introdotti dal decreto è in NIS2 e D.Lgs. 138/2024: gli adempimenti 2026.
Sul piano attuativo oggi rilevano quattro determinazioni del Direttore generale ACN:
la Determinazione 379907/2025 del 19 dicembre 2025, applicabile dal 15 gennaio 2026, che fissa misure di sicurezza di base e incidenti significativi di base e sostituisce la Determinazione 164179 del 14 aprile 2025;
la Determinazione 127434/2026 del 13 aprile 2026, che stabilisce i termini per i soggetti inseriti nell’elenco per la prima volta nel 2026;
la Determinazione 127437/2026 del 13 aprile 2026, applicabile dal 15 aprile, che sostituisce la Determinazione 379887/2025 sulla piattaforma digitale e introduce l’elenco dei fornitori rilevanti NIS;
la Determinazione 155238/2026 del 20 aprile 2026, che adotta il modello di categorizzazione delle attività e dei servizi previsto dall’articolo 30 del decreto.
A queste si affianca il Regolamento di esecuzione (UE) 2024/2690 del 17 ottobre 2024, che dettaglia i requisiti tecnici per specifiche categorie di fornitori digitali: servizi DNS, registri di nomi a dominio di primo livello, cloud, data center, reti di distribuzione dei contenuti, servizi gestiti e di sicurezza gestita, mercati online, motori di ricerca, piattaforme di social network e prestatori di servizi fiduciari. Il rapporto fra il Regolamento e le specifiche nazionali, con le differenze di impostazione sulla soglia dell’incidente, è analizzato in Misure di sicurezza NIS2.
Sul piano operativo il riferimento metodologico resta la «Guida alla lettura» delle specifiche di base, aggiornata da ACN con i rinvii alla Determinazione 127434/2026. A settembre 2026 l’Agenzia ha inoltre pubblicato un nuovo Vademecum NIS, che riepiloga adempimenti e scadenze per il biennio 2026-2027.
Due binari, due calendari
I termini decorrono dalla comunicazione individuale di inserimento nell’elenco, non da una data uguale per tutti.
Per i soggetti inseriti nel 2025, il termine per l’adozione delle misure di sicurezza di base è di diciotto mesi dalla ricezione della comunicazione. Le comunicazioni sono partite dal 12 e 13 aprile 2025 e sono proseguite nelle settimane successive: per la gran parte della platea il termine cade quindi entro ottobre 2026, ed è questa la data attorno a cui ACN ha costruito la propria comunicazione pubblica. L’obbligo di notifica degli incidenti significativi, fissato in nove mesi, è operativo per la stessa coorte da gennaio 2026. Ogni organizzazione deve comunque ricalcolare il proprio termine sulla data della comunicazione ricevuta.
Per i soggetti inseriti nell’elenco per la prima volta nel 2026, la Determinazione 127434/2026 fissa termini diversi: l’obbligo di notifica decorre dal 1° gennaio 2027, con designazione del Referente CSIRT entro il 31 dicembre 2026, e le misure di sicurezza di base vanno adottate entro il 31 luglio 2027. Lo stesso termine del 31 luglio 2027 vale per gli obblighi specifici dei gestori di registri e dei fornitori di servizi di registrazione di nomi a dominio.
L’intensità degli obblighi varia per categoria. I soggetti importanti adottano le misure dell’Allegato 1 alla Determinazione 379907/2025: 37 misure articolate in 87 requisiti. I soggetti essenziali adottano quelle dell’Allegato 2: 43 misure e 116 requisiti. Gli Allegati 3 e 4 definiscono gli incidenti significativi di base per le due categorie.
Cosa deve essere operativo entro il 31 ottobre
Governance. L’articolo 23 del decreto attribuisce agli organi di amministrazione e direttivi il compito di approvare le modalità di implementazione delle misure, di sovrintendere alla loro attuazione, di seguire formazione specifica e di promuoverla per i dipendenti. Servono delibere formali, registri della formazione e flussi di reporting tracciabili. Sul piano interpretativo, un assetto che delega la sicurezza al solo responsabile tecnico senza flussi informativi verso il vertice è difficilmente difendibile in sede ispettiva: il punto è approfondito in NIS2 e oltre: la cybersicurezza diventa governance aziendale e nell’analisi degli adempimenti per gli organi apicali.
Gestione del rischio. L’articolo 24 impone misure tecniche, operative e organizzative adeguate e proporzionate, con approccio multirischio. Il catalogo minimo comprende analisi e gestione dei rischi, gestione degli incidenti, continuità operativa e ripristino, sicurezza della catena di approvvigionamento, sicurezza nello sviluppo e nella manutenzione dei sistemi, valutazione dell’efficacia delle misure, igiene informatica e formazione, crittografia, sicurezza delle risorse umane, controllo degli accessi, gestione degli asset, autenticazione a più fattori e comunicazioni protette.
Un punto frainteso spesso: negli Allegati 1 e 2 l’analisi del rischio non serve a scegliere quali misure di base applicare. Le misure di base sono dovute tutte. L’analisi del rischio ne modula profondità e configurazione. Un soggetto non può invocare una bassa esposizione per disapplicare una misura; deve dimostrare di averla implementata in coerenza con il proprio contesto.
Notifica degli incidenti. Il processo, scandito dall’articolo 25, comma 5, prevede pre-notifica entro 24 ore dalla conoscenza dell’evento, notifica entro 72 ore con valutazione iniziale e indicatori di compromissione ove disponibili, relazioni intermedie su richiesta del CSIRT Italia e relazione finale entro un mese. Se l’incidente è ancora in corso, si trasmette una relazione sui progressi e poi quella finale entro un mese dalla chiusura. ACN ha definito quattro fattispecie di incidente significativo: tre comuni a tutti i soggetti e una ulteriore per i soli essenziali. Il modello di processo suggerito dall’Agenzia è nelle Linee Guida sulla gestione degli incidenti. Per i prestatori di servizi fiduciari il termine speciale di 24 ore si combina con il Regolamento di esecuzione (UE) 2024/2690 e con la disciplina eIDAS.
Un chiarimento che vale la pena ripetere: l’obbligo di notifica non è delegabile ai fornitori di servizi gestiti, che possono supportare la raccolta delle evidenze ma non sostituirsi al soggetto NIS, come ricostruito qui. Sul piano probatorio contano la cronologia dell’evento, i registri e gli indicatori di compromissione, le decisioni di risposta e la documentazione delle mitigazioni. La notifica è un atto informativo che può essere contestato: la sua qualità documentale è già parte della conformità.
Catena di approvvigionamento. Oltre alla mappatura dei fornitori, alle clausole contrattuali su gestione incidenti, obblighi di notifica, diritto di audit ed exit strategy, e al monitoraggio periodico, va ricordato che il termine per adeguarsi alla disciplina degli accordi di condivisione delle informazioni prevista dall’articolo 17 è allineato a quello delle misure di base. Il collegamento fra analisi di impatto e governo della filiera è trattato in Business Impact Analysis e supply chain per la NIS2; per le imprese minori resta utile la lettura della Digital SME Guide. Per i soggetti finanziari il regime si interseca con il Regolamento (UE) 2022/2554 (DORA), applicabile dal 17 gennaio 2025: la mappa delle sovrapposizioni fra DORA, NIS2 e AI Act è in The Compliance Triple Threat.
I due adempimenti aggiunti in aprile
Molti piani di adeguamento redatti a inizio 2026 non li contengono, perché non esistevano.
Fornitori rilevanti NIS. L’articolo 18 della Determinazione 127437/2026 impone di elencare, nell’ambito dell’aggiornamento annuale delle informazioni, i fornitori la cui fornitura è qualificata come ICT ai sensi del decreto oppure la cui interruzione inciderebbe in modo significativo sulla capacità del soggetto di erogare le proprie attività. Per ciascuno vanno indicati denominazione, codice fiscale, Paese della sede legale, codici CPV e criterio di rilevanza adottato. L’esercizio serve anche ad ACN per individuare fornitori che potrebbero a loro volta rientrare nel perimetro.
Categorizzazione di attività e servizi. L’articolo 30 del decreto prevede che dal 1° maggio al 30 giugno di ogni anno i soggetti comunichino e aggiornino l’elenco delle proprie attività e dei propri servizi. Il modello di categorizzazione, adottato con la Determinazione 155238/2026, prevede dieci macro-aree e quattro categorie di rilevanza: impatto minimo, basso, medio e alto. Il soggetto può discostarsi dalla categoria pre-assegnata alla macro-area, ma deve conservare l’analisi di impatto che motiva la scelta. Il primo ciclo si è chiuso il 30 giugno 2026.
Le due attività non sono adempimenti di facciata. Le misure di lungo termine che ACN definirà saranno modulate sulla categoria di rilevanza assegnata: la categorizzazione di quest’anno descrive il perimetro su cui il soggetto sarà misurato domani.
Dimostrabilità
La logica delle misure è cumulativa. La governance abilita la gestione del rischio; la gestione del rischio orienta le misure tecniche; le misure tecniche vanno provate; le prove alimentano il miglioramento continuo. È questa filiera, non il singolo controllo isolato, a costituire l’oggetto della verifica.
La conformità richiede un doppio livello di evidenza. Il primo è formale: politiche approvate, elenchi aggiornati, responsabilità assegnate, procedure deliberate. Il secondo è sostanziale: motivazione delle scelte, priorità di intervento, allocazione delle risorse, coerenza con l’analisi del rischio. Una misura adottata sulla carta ed elusa nella pratica non soddisfa il requisito di adeguatezza e proporzionalità dell’articolo 24.
Nelle settimane che restano, l’ordine di lavoro più difendibile è questo: chiudere le non conformità già note e documentarne la chiusura; provare le procedure di risposta agli incidenti e conservare gli esiti; completare la formazione degli organi di amministrazione; verificare che le informazioni sul portale ACN, incluso il Referente CSIRT, siano allineate. Ogni misura ha bisogno di un responsabile, di una scadenza, di un criterio di accettazione e di una prova attesa.
Il regime sanzionatorio
L’articolo 38 del decreto gradua le sanzioni per categoria di soggetto. Per le violazioni più gravi, relative agli obblighi degli organi di amministrazione, alle misure di sicurezza e alla notifica degli incidenti, il massimale è di 10 milioni di euro o, se superiore, il 2% del fatturato mondiale annuo per i soggetti essenziali, con esclusione delle pubbliche amministrazioni, e di 7 milioni di euro o l’1,4% per i soggetti importanti.
Per le violazioni di minore gravità, tra cui la mancata registrazione e la mancata comunicazione dei dati, il massimale scende allo 0,1% del fatturato per i soggetti essenziali e allo 0,07% per i soggetti importanti, come già ricostruito su queste pagine. In caso di inottemperanza alle diffide si aggiungono sanzioni accessorie di natura personale, inclusa l’incapacità temporanea a svolgere funzioni dirigenziali. Per le pubbliche amministrazioni dell’Allegato III il decreto prevede un regime specifico.
Cambia anche l’approccio ispettivo: controlli anche preventivi per i soggetti essenziali, verifiche prevalentemente successive per gli importanti, tipicamente dopo un incidente o una segnalazione.
Dopo ottobre
Il 31 ottobre 2026 non chiude il percorso: apre la fase di verifica. Restano poi gli appuntamenti ricorrenti, che nel 2027 tornano nello stesso ordine: registrazione o rinnovo dal 1° gennaio al 28 febbraio, aggiornamento annuale delle informazioni dal 15 aprile al 31 maggio, con l’elenco dei fornitori rilevanti, categorizzazione di attività e servizi dal 1° maggio al 30 giugno. A questi si aggiungono, per i soggetti entrati nel 2026, la notifica degli incidenti dal 1° gennaio e le misure di base entro il 31 luglio.
Sullo sfondo restano le misure di sicurezza a lungo termine, che ACN definirà modulandole sulla rilevanza assegnata alle macro-aree. Le misure di base sono il primo gradino, non il traguardo.
Conclusioni
Il decreto legislativo 138/2024 delinea un paradigma in cui la cybersicurezza diventa dovere di governo e di rendicontazione permanente. Gli obblighi non si esauriscono nell’adozione di un catalogo di misure: chiedono un sistema governato, documentato e verificabile, in cui governance, analisi del rischio, misure di base, notifica degli incidenti e presidio della catena di approvvigionamento formino un circuito unico.
La conformità apparente, fatta di misure sulla carta e processi mai provati, non regge alla verifica che si apre dopo ottobre 2026. Chi arriva alla scadenza con evidenze ordinate riduce l’esposizione sanzionatoria e, soprattutto, ha una fotografia utilizzabile del proprio livello di resilienza.

