NIS2
Settore
D.Lgs. 138/2024, Allegato I, nn. 8 e 9; Allegato II, n. 6
Aggiornato il 23 settembre 2026
di Alessandro Truffo
NIS2 per ICT, cloud e MSP: chi è obbligato e cosa deve fare
Cloud, data center, telco, DNS, servizi gestiti e di sicurezza gestiti: il settore dove la NIS2 guarda meno alla dimensione e dove i clienti chiedono di più.

Infrastrutture digitali e servizi TIC gestiti sono settori ad alta criticità (Allegato I del D.Lgs. 138/2024, punti 8 e 9). Se sei un provider cloud, un data center o un MSP di dimensione media o grande rientri nella NIS2: importante se medio, essenziale se grande. Operatori di telecomunicazioni, servizi fiduciari, registri e fornitori DNS rientrano a prescindere dalla dimensione.
Chi rientra
Infrastrutture digitali (Allegato I, punto 8): fornitori di punti di interscambio internet (IXP); fornitori di servizi DNS (esclusi i server radice); gestori di registri di dominio di primo livello (TLD); fornitori di servizi di cloud computing; fornitori di servizi di data center; fornitori di reti di distribuzione dei contenuti (CDN); prestatori di servizi fiduciari; fornitori di reti pubbliche di comunicazione elettronica e di servizi di comunicazione elettronica accessibili al pubblico.
Gestione dei servizi TIC B2B (Allegato I, punto 9): fornitori di servizi gestiti (MSP) e di servizi di sicurezza gestiti (MSSP). Per il decreto un MSP fornisce servizi di installazione, gestione, funzionamento o manutenzione di prodotti, reti, infrastrutture o applicazioni ICT dei clienti, con assistenza o amministrazione attiva, in sede o da remoto (art. 2, lett. iii).
Fornitori di servizi digitali (Allegato II, punto 6): mercati online, motori di ricerca online, piattaforme di social network, fornitori di servizi di registrazione dei nomi di dominio.
Essenziale o importante
Qui le regole sono le più articolate del decreto:
- cloud, data center, CDN, IXP, MSP, MSSP: regola generale. Grande → essenziale; media → importante; piccola → fuori, salvo designazione ACN;
- servizi fiduciari qualificati, registri TLD, fornitori DNS → essenziali a prescindere dalla dimensione;
- reti e servizi di comunicazione elettronica al pubblico: nel perimetro a prescindere dalla dimensione; essenziali da media impresa in su, altrimenti importanti;
- servizi fiduciari non qualificati: nel perimetro a prescindere dalla dimensione; essenziali se grandi, altrimenti importanti;
- fornitori di servizi digitali (Allegato II): medi e grandi → importanti. Chi fa solo registrazione di domini è nel perimetro a prescindere dalla dimensione, ma non ha gli obblighi degli artt. 24 e 25 (art. 32, comma 3).
Giurisdizione: DNS, TLD, registrar, cloud, data center, CDN, MSP, MSSP e fornitori di servizi digitali ricadono nello Stato membro dello stabilimento principale nell'UE, dove si prendono le decisioni sulla sicurezza (art. 5).
Rischi e obblighi specifici
- Hai le chiavi dei tuoi clienti. Un MSP con accesso amministrativo ai sistemi dei clienti è un bersaglio che vale molti bersagli. Le misure ACN chiedono utenze individuali e censite (PR.AA-01), autenticazione a più fattori sui sistemi rilevanti (PR.AA-03), separazione tra utenze amministrative e ordinarie (PR.AA-05), accessi remoti documentati e registrati (PR.IR-01, PR.PS-04).
- Sei il «fornitore ICT» degli altri. Ogni soggetto NIS2 deve comunicare all'ACN i propri fornitori rilevanti, e una fornitura dell'Allegato I, punti 8 e 9, è «fornitura ICT» per definizione. Aspettati questionari, clausole contrattuali e verifiche periodiche (GV.SC-05, GV.SC-07) da ogni cliente NIS2.
- Vulnerabilità e sviluppo. Piano di gestione delle vulnerabilità approvato dagli organi di amministrazione (ID.RA-08), aggiornamenti tempestivi (PR.PS-02), pratiche di sviluppo sicuro se sviluppi software (PR.PS-06).
- Nei gruppi: un'impresa collegata che fornisce servizi TIC o di sicurezza a un soggetto NIS del gruppo rientra a prescindere dalla dimensione (art. 3, comma 10).
- Autorità di settore: Ministero delle imprese e del made in Italy per infrastrutture digitali e servizi digitali; Presidenza del Consiglio, con l'ACN, per i servizi TIC gestiti (art. 11).
Scadenze
- Registrazione o aggiornamento sul Portale ACN: ogni anno dal 1° gennaio al 28 febbraio. Per DNS, TLD, registrar, cloud, data center, CDN, MSP, MSSP e servizi digitali la prima registrazione era fissata al 17 gennaio 2025 (art. 42).
- Aggiornamento annuale (IP e domini, organi di amministrazione, sostituto del punto di contatto, fornitori rilevanti, sedi nell'UE): dal 15 aprile al 31 maggio.
- Categorizzazione di attività e servizi: dal 1° maggio al 30 giugno.
- Misure di base: 18 mesi dalla comunicazione ACN per chi è entrato nell'elenco nel 2025 (ottobre 2026); 31 luglio 2027 per chi è entrato nel 2026.
- Notifica degli incidenti: già in vigore per la coorte 2025; dal 1° gennaio 2027 per la coorte 2026.
- Ogni modifica dei dati registrati va comunicata entro 14 giorni.
Tutte le date, da aggiungere al tuo calendario: calendario delle scadenze NIS2.
Come ti aiuta Epic Assess
Epic Assess è la piattaforma di Mokka Studios per le PMI che devono adeguarsi alla NIS2. Parte dal catalogo delle misure ACN (43 per gli essenziali, 37 per gli importanti), ti mostra cosa manca, tiene il calendario delle scadenze e segue le finestre di notifica degli incidenti. Per chi fornisce servizi ICT a clienti NIS2 c'è anche il Trust Center: una pagina pubblica con le policy che hai adottato, da condividere invece di rispondere ogni volta da zero. Le proposte della piattaforma sono bozze che approvi tu: la conformità resta una decisione della tua azienda.
Domande frequenti
Siamo una software house: siamo un MSP?
Dipende da cosa fai. Se installi, gestisci, fai funzionare o manutieni sistemi e applicazioni dei clienti con amministrazione attiva, anche da remoto, rientri nella definizione di fornitore di servizi gestiti. Se sviluppi e vendi licenze senza gestire i sistemi dei clienti, di norma no. Nel dubbio, parti dalla definizione dell'art. 2, lettera iii).
Siamo un piccolo MSP con 20 dipendenti: la NIS2 non ci riguarda?
Come soggetto, di norma no: i servizi gestiti seguono la regola dimensionale. Ma i tuoi clienti NIS2 ti indicheranno come fornitore ICT rilevante e ti chiederanno garanzie contrattuali. E l'ACN può individuare come soggetti NIS gli elementi sistemici della catena di fornitura (art. 3, comma 9, lett. f).
Un piccolo operatore telecomunicazioni è fuori perché piccolo?
No. I fornitori di reti e servizi di comunicazione elettronica accessibili al pubblico sono nel perimetro a prescindere dalla dimensione: sotto la media impresa sono importanti, da media in su essenziali.
Per approfondire
- Il tuo cliente ti chiede la NIS2: cosa fare se sei un fornitore
- Fornitori rilevanti NIS2: come compilare l'elenco per l'ACN
- Scadenza NIS2 di ottobre 2026: cosa devi avere pronto
Le pagine degli altri settori: