NIS2
Guida
Det. ACN 379907/2025
Aggiornato il 23 settembre 2026
di Alessandro Monego
Come scegliere un software NIS2 per una PMI
I criteri che contano davvero, un confronto onesto tra consulente, kit, piattaforme internazionali e piattaforme italiane, e le domande da fare in demo.

Chi scrive e perché
Questo articolo è scritto dal team di Mokka Studios, che sviluppa Epic Assess, una piattaforma NIS2. Siamo quindi di parte. Per questo non trovi classifiche né un «migliore»: trovi i criteri che useremmo noi, un confronto per categorie e una sezione su quando Epic Assess non è la scelta giusta. I fatti sugli altri operatori vengono dai loro siti, consultati il 22 settembre 2026. Se qualcosa è cambiato, scrivici e lo correggiamo.
In breve
Un software NIS2 per una PMI italiana deve lavorare sulle misure di base dell'ACN, non solo sulla direttiva europea. Deve essere in italiano, produrre evidenze da mostrare in un controllo e gestire incidenti e fornitori secondo le regole italiane. Deve anche avere un prezzo che capisci prima di firmare. Nessun software ti rende conforme da solo: organizza il lavoro, ma le decisioni e le approvazioni restano tue e dei tuoi amministratori.
I criteri che contano
- Misure ACN, non solo la direttiva. In Italia i requisiti concreti sono nella Determinazione ACN 379907/2025: 43 misure e 116 requisiti per gli essenziali, 37 misure e 87 requisiti per gli importanti. Chiedi di vedere il requisito, non solo la «area» della direttiva. Chiedi anche se la versione cambia a seconda della tua categoria (vedi le misure di base ACN).
- Riferimenti normativi precisi. Articoli del D.Lgs. 138/2024 e numeri delle determinazioni ACN, aggiornati quando l'ACN pubblica un testo nuovo.
- Lingua italiana. Interfaccia, modelli di documento e supporto. Le politiche vanno approvate dal tuo consiglio di amministrazione: devono essere leggibili da chi le firma.
- Evidenze e pacchetto per le ispezioni. Ogni requisito deve portare a un documento o a una prova, con data e approvazione. Chiedi di vedere cosa esporti per un controllo (vedi le evidenze per le ispezioni ACN).
- Gestione degli incidenti. Pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese, verso lo CSIRT Italia (art. 25). Serve un flusso che ti dica cosa scrivere e quando (vedi la guida alla notifica).
- Fornitori. Questionari di sicurezza e l'elenco dei fornitori rilevanti con i cinque campi e i codici CPV chiesti dall'ACN.
- Adempimenti sul portale ACN. Registrazione, aggiornamento annuale e categorizzazione si fanno sulla piattaforma dell'ACN. Chiedi quali dati il software ti prepara e in che formato.
- Modello di prezzo. Per azienda, per utente o per asset? Ci sono costi di attivazione o un vincolo di durata? Quanto costa il secondo anno?
- Uscita. Puoi esportare documenti ed evidenze in formati aperti se cambi strumento?
- Onestà sull'AI. Se il software «scrive le politiche», chiedi chi le rivede e come vedi la differenza tra bozza e testo approvato.
Le quattro strade, a confronto
Non esiste una strada giusta per tutti. Ecco pro e contro di ciascuna.
1. Il consulente. Uno studio o un integratore IT fa l'analisi, scrive i documenti e spesso interviene anche sulla parte tecnica.
- Pro: ti toglie lavoro, conosce il tuo contesto, può fare anche firewall, backup e altre attività tecniche.
- Contro: costo alto e poco prevedibile. Le stime pubblicate dagli stessi operatori vanno da alcune migliaia di euro per un'analisi iniziale a decine di migliaia per il primo anno (vedi quanto costa l'adeguamento). Inoltre il lavoro va mantenuto ogni anno.
2. Kit documentali e software a pacchetto. Modelli di documenti, fogli di calcolo o piccoli software da usare in autonomia.
- Pro: prezzo basso e noto. Per esempio Edirama vende un kit di sei software per le ispezioni NIS2 a 1.200 euro più IVA, prezzo scontato visto sul sito il 22 settembre 2026. Il suo software per i fornitori rilevanti costava 399 euro nello stesso giorno.
- Contro: il lavoro lo fai tu. Strumenti separati non si parlano tra loro, e aggiornamenti, scadenze e approvazioni vanno governati a mano.
3. Piattaforme GRC internazionali. Software di compliance multi-framework nati per ISO 27001, SOC 2 e simili, che hanno aggiunto la NIS2.
- Pro: prodotti maturi, spesso con integrazioni tecniche e monitoraggio continuo. Per esempio Vanta dichiara test automatici, monitoraggio continuo e supporto esperto per la NIS 2. Formalize dichiara oltre 8.000 aziende clienti in più di 80 Paesi e pagine in italiano.
- Contro: il punto di partenza è la direttiva europea. Verifica come traducono le 43 o 37 misure ACN, le finestre italiane e gli adempimenti sul portale ACN. Spesso sono pensati per aziende più grandi, con prezzi da chiedere.
4. Piattaforme NIS2 italiane. Prodotti costruiti sul D.Lgs. 138/2024 e sulle determinazioni ACN.
- Pro: riferimenti italiani, lingua, adempimenti ACN. Per esempio Teseo Toolkit dichiara export per i fornitori rilevanti (con oltre 400 codici CPV e verifica VIES), per la categorizzazione e per domini e IP, oltre alla gestione di più aziende. NIS2 Platform di TechLabItalia dichiara di essere tra i fornitori del voucher MIMIT per cloud e cybersicurezza.
- Contro: sono prodotti giovani, come il nostro, perché le regole ACN sono recenti. Molti non pubblicano il prezzo. Chiedi da quando sono sul mercato, come si aggiornano quando esce una nuova determinazione e cosa non fanno.
Dove si colloca Epic Assess
Epic Assess è una piattaforma NIS2 italiana, quindi rientra nella quarta categoria. In sintesi, fatti e limiti:
- contiene il testo delle misure ACN requisito per requisito, nella versione per essenziali e per importanti, collegato alle lettere dell'articolo 24;
- collega ogni requisito a politiche ed evidenze. Le bozze di politica vanno completate, riviste e approvate da te;
- gestisce gli incidenti con le finestre di 24 ore, 72 ore e un mese, i fornitori con verifica VIES e questionari, e un export conforme al modello ACN per i fornitori rilevanti. Non è un modello ufficiale dell'ACN;
- prepara un pacchetto da mostrare in caso di ispezione;
- è in italiano, con supporto in italiano;
- non ha un prezzo pubblico: c'è un solo piano, con un prezzo su misura per azienda che definiamo in una call;
- non è certificato né approvato dall'ACN e non garantisce la conformità.
Quando Epic Assess non è la scelta giusta
- Vuoi che qualcuno faccia il lavoro al posto tuo. Una piattaforma organizza, ma serve qualcuno in azienda che decida e approvi. Se non hai nessuno, parti da un consulente.
- Ti serve la parte tecnica. Epic Assess non installa firewall o EDR, non fa scansioni di vulnerabilità e non monitora la rete. Per questo serve un fornitore IT o di sicurezza.
- Hai un budget di poche centinaia di euro. Un kit documentale costa meno. Devi solo mettere in conto il tempo che ci dedicherai.
- Il tuo obiettivo principale è una certificazione come ISO 27001 o SOC 2. Una piattaforma nata per quelle certificazioni potrebbe esserti più utile.
- Non sei un soggetto NIS, ma un fornitore che deve rispondere al questionario di un cliente. Spesso basta meno di una piattaforma completa (vedi «Il cliente mi chiede la NIS2»).
- Vuoi comprare subito online a un prezzo di listino. Oggi da noi non si può: il prezzo si definisce in una call.
Le domande da fare in ogni demo
- Mi fai vedere il requisito 2 della misura PR.AA-03 nella versione per il mio tipo di soggetto?
- Quando l'ACN ha sostituito la 164179/2025 con la 379907/2025, cosa è cambiato nel prodotto e quando?
- Cosa esporto per un'ispezione, e in che formato?
- Come funziona la notifica di un incidente alle 3 di notte di un sabato?
- Come preparo l'elenco dei fornitori rilevanti, con una riga per codice CPV?
- Quanto pago il primo e il secondo anno, e cosa succede ai miei dati se smetto?
Fai le stesse domande a tutti, noi compresi.
Fonti
- ACN, «Modalità e specifiche di base» (Det. 379907/2025)
- ACN, Linee guida NIS – Specifiche di base, guida alla lettura
- D.Lgs. 138/2024, articolo 25 (notifica degli incidenti)
- Edirama, «KIT software NIS 2 – ispezioni no problem» (consultato il 22/09/2026)
- Edirama, «Fornitori Rilevanti NIS 2 Manager» (consultato il 22/09/2026)
- Vanta, pagina NIS 2 (consultata il 22/09/2026)
- Formalize, pagina NIS2 (consultata il 22/09/2026)
- Teseo, «La compliance NIS2 diventa facile con il GRC Teseo Toolkit» (consultato il 22/09/2026)
- NIS2 Platform – TechLabItalia (consultato il 22/09/2026)