NIS2

NIS2

Settore

D.Lgs. 138/2024, Allegato I, n. 5; Allegato II, n. 5, lett. a)

Aggiornato il 23 settembre 2026

di Alessandro Monego

NIS2 e sanità: chi è obbligato e cosa deve fare

Strutture sanitarie private, laboratori, ricerca e produzione farmaceutica, dispositivi medici: chi rientra nel D.Lgs. 138/2024.

La sanità è un settore ad alta criticità (Allegato I del D.Lgs. 138/2024). Ci rientrano i prestatori di assistenza sanitaria, come cliniche, case di cura, poliambulatori e laboratori privati, e chi fa ricerca o produzione farmaceutica, se sono imprese medie o grandi: importanti se medie, essenziali se grandi. Le aziende sanitarie locali seguono invece le regole delle pubbliche amministrazioni.

Chi rientra

L'Allegato I, punto 5, elenca:

  • prestatori di assistenza sanitaria: chi presta legalmente assistenza sanitaria (definizione della direttiva 2011/24/UE), quindi strutture ospedaliere e ambulatoriali private, laboratori di analisi, centri diagnostici;
  • laboratori di riferimento dell'UE (regolamento (UE) 2022/2371);
  • soggetti che svolgono ricerca e sviluppo sui medicinali;
  • soggetti che fabbricano prodotti farmaceutici di base e preparati farmaceutici (NACE Rev. 2, divisione 21);
  • soggetti che fabbricano dispositivi medici considerati critici durante un'emergenza di sanità pubblica (elenco dell'art. 22 del regolamento (UE) 2022/123).

Gli altri fabbricanti di dispositivi medici e di dispositivi medico-diagnostici in vitro sono nell'Allegato II (fabbricazione, lettera a): stessi obblighi, ma al massimo soggetti importanti. Ne parliamo nella pagina NIS2 e manifattura.

Le ASL compaiono nell'Allegato III tra le amministrazioni locali: sono nel perimetro a prescindere dalla dimensione, con il regime delle pubbliche amministrazioni.

Essenziale o importante

  • grande impresa dell'Allegato I (almeno 250 dipendenti, oppure fatturato oltre 50 milioni e bilancio oltre 43 milioni) → essenziale;
  • media impresa (almeno 50 dipendenti, oppure fatturato e bilancio oltre 10 milioni) → importante;
  • fabbricanti di dispositivi medici non critici (Allegato II) medi o grandi → importanti;
  • piccola impresa → fuori, salvo designazione ACN.

Nei gruppi sanitari la dimensione si calcola di regola sommando le imprese collegate: una singola clinica piccola può rientrare perché appartiene a un gruppo.

Rischi e obblighi specifici

  • Dati sanitari e due notifiche. Un incidente che espone dati dei pazienti può essere insieme un incidente significativo NIS2 (tipologia IS-1, perdita di riservatezza verso l'esterno) e una violazione di dati personali per il GDPR. Sono due obblighi distinti, verso due autorità diverse: CSIRT Italia e Garante privacy.
  • Continuità dell'assistenza. Prenotazioni, cartelle cliniche, refertazione, sistemi di laboratorio: se si fermano, si ferma il servizio. Servono piani di continuità, disaster recovery e gestione delle crisi approvati dagli organi di amministrazione (ID.IM-04) e backup offline dei sistemi rilevanti con test di ripristino (PR.DS-11).
  • Apparecchiature collegate in rete. Diagnostica e dispositivi connessi fanno parte dell'inventario hardware (ID.AM-01, che include IoT e OT) e vanno aggiornati o protetti se non aggiornabili (PR.PS-02, con le «motivate e documentate ragioni» e misure compensative).
  • Autorità di settore: il Ministero della salute (art. 11), anche per i dispositivi medici.

Scadenze

  • Registrazione o aggiornamento sul Portale ACN: ogni anno dal 1° gennaio al 28 febbraio. L'ACN pubblica l'elenco entro il 31 marzo.
  • Aggiornamento annuale (IP e domini, organi di amministrazione, sostituto del punto di contatto, fornitori rilevanti): dal 15 aprile al 31 maggio.
  • Categorizzazione di attività e servizi: dal 1° maggio al 30 giugno.
  • Misure di base: 18 mesi dalla comunicazione ACN per chi è entrato nell'elenco nel 2025 (ottobre 2026); 31 luglio 2027 per chi è entrato nel 2026.
  • Notifica degli incidenti: già in vigore per la coorte 2025; dal 1° gennaio 2027 per la coorte 2026.
  • Ogni modifica dei dati registrati va comunicata entro 14 giorni.

Tutte le date, da aggiungere al tuo calendario: calendario delle scadenze NIS2.

Come ti aiuta Epic Assess

Epic Assess è la piattaforma di Mokka Studios per le PMI che devono adeguarsi alla NIS2. Parte dal catalogo delle misure ACN (43 per gli essenziali, 37 per gli importanti), ti mostra cosa manca, tiene il calendario delle scadenze, segue le finestre di notifica degli incidenti e prepara i file per il Portale ACN, come l'elenco dei fornitori rilevanti, in formato conforme al modello ACN. Le proposte della piattaforma sono bozze che approvi tu: la conformità resta una decisione della tua azienda.

Domande frequenti

Siamo un poliambulatorio privato con 60 dipendenti: rientriamo?

Molto probabilmente sì, come soggetto importante: sei un prestatore di assistenza sanitaria (Allegato I) e superi le soglie della piccola impresa. La conferma arriva dalla registrazione sul Portale ACN e dalla comunicazione dell'Agenzia.

Un furto di dati dei pazienti va notificato al CSIRT o al Garante?

Potenzialmente a entrambi. La NIS2 chiede la pre-notifica al CSIRT Italia entro 24 ore dall'evidenza e la notifica entro 72; il GDPR chiede di notificare la violazione di dati personali al Garante entro 72 ore. Conviene avere un'unica procedura che gestisca le due scadenze.

Produciamo dispositivi medici: siamo sanità o manifattura?

Dipende dal dispositivo. Se è nell'elenco dei dispositivi critici per le emergenze di sanità pubblica (regolamento (UE) 2022/123) sei nell'Allegato I, settore sanitario; altrimenti nell'Allegato II, fabbricazione, e al massimo soggetto importante.

Le ASL sono soggetti NIS2?

Sì: sono nell'Allegato III tra le amministrazioni locali, nel perimetro a prescindere dalla dimensione. Seguono le regole delle pubbliche amministrazioni, sanzioni comprese.

Per approfondire

Le pagine degli altri settori:

Fonti