Risorse

NIS2

Approfondimento

D.Lgs. 138/2024

Aggiornato il 23 settembre 2026

di Victor Mita

Quanto costa adeguarsi alla NIS2 per una PMI

Consulenza, kit, piattaforma, interventi tecnici e tempo interno. Le cifre pubblicate dal mercato, da dove vengono e come leggerle.

In breve

Non esiste un prezzo ufficiale per adeguarsi alla NIS2. Il costo dipende da quanto sei grande, se sei un soggetto essenziale o importante, da quanto sei già organizzato e da quanti interventi tecnici ti mancano. Le stime pubblicate da chi vende questi servizi vanno da poche centinaia di euro per un kit documentale a 5.000–40.000 euro per una PMI, fino a 30.000–70.000 euro il primo anno per un'azienda da 50 a 200 dipendenti, interventi tecnici compresi. Il costo che quasi nessuno mette nel preventivo è il tempo delle tue persone.

Tutte le cifre di questo articolo vengono da operatori che vendono consulenza, kit o software, noi compresi. Non abbiamo trovato indagini indipendenti sui costi della NIS2 in Italia: leggile come stime di mercato, non come prezzi di riferimento.

Le cinque voci di costo

  1. Consulenza: analisi iniziale (gap analysis), stesura di politiche e procedure, accompagnamento.
  2. Kit e software a pacchetto: modelli di documenti e piccoli strumenti da usare in autonomia.
  3. Piattaforma: un software che organizza misure, evidenze, incidenti, fornitori e scadenze.
  4. Interventi tecnici: autenticazione multifattore, backup verificati, protezione degli endpoint, monitoraggio. Le misure ACN ne chiedono alcuni. Spesso sono la voce più grande, e non li fa nessun software di compliance.
  5. Tempo interno: chi raccoglie informazioni, decide, approva e tiene tutto aggiornato.

Cosa dicono le stime pubblicate

Consulenza. Edirama (settembre 2025) pubblica alcuni esempi di compenso:

  • valutazione preliminare per una PMI manifatturiera, circa 5 giornate: 5.000–7.500 euro;
  • formazione del personale, 3 giornate: 3.000–5.000 euro;
  • consulenza continuativa annuale con monitoraggio delle vulnerabilità e supporto sugli incidenti: 20.000–50.000 euro l'anno;
  • progetto completo di sei mesi per una grande organizzazione: 100.000–200.000 euro.

Percorso completo per una PMI. Tre stime di operatori IT e di sicurezza:

  • BullTech (marzo 2026): 5.000–15.000 euro per PMI semplici e 15.000–40.000 euro per PMI complesse, tra audit iniziale, misure tecniche, formazione ed eventuale DPO esterno.
  • BullTech (marzo 2026): 30.000–70.000 euro stimati per il primo anno, di cui 3.000–8.000 per gap analysis e consulenza iniziale e 15.000–40.000 per l'attivazione tecnica, poi 2.000–5.000 euro al mese con un fornitore di servizi gestiti. L'autore spiega che le cifre vengono dalla propria esperienza con aziende da 50 a 200 dipendenti in Lombardia.
  • ESM Italia (giugno 2026): 30.000–150.000 euro distribuiti su due o tre anni per una PMI da 50 a 200 dipendenti. Tra le voci: gap analysis 3.000–15.000 euro, politiche e procedure 3.000–10.000, formazione 2.000–8.000 l'anno, SOC o servizi gestiti di sicurezza 10.000–40.000 l'anno.

La forbice di 30.000–70.000 euro per il primo anno, che circola molto, comprende quindi gli interventi tecnici. Non è il prezzo della sola consulenza documentale.

Kit. Edirama vende un kit di sei software per le ispezioni NIS2 a 1.200 euro più IVA e un software per i fornitori rilevanti a 399 euro. Sono prezzi scontati, visti sul sito il 22 settembre 2026.

Piattaforme. Legiscope, che vende a sua volta un software, stima (luglio 2026) 5.000–40.000 euro l'anno per le piattaforme rivolte a PMI e aziende medie, e da 50.000 a oltre 200.000 euro l'anno per le suite enterprise. Molte piattaforme, compresa la nostra, non pubblicano un listino.

Il costo nascosto: il tempo interno

Non abbiamo trovato dati pubblici affidabili su quante ore servano, quindi non diamo un numero. Sappiamo però cosa chiede la norma. Secondo la guida alla lettura dell'ACN, i requisiti delle misure di base sono «per la maggior parte di tipo organizzativo»: politiche, piani, inventari, procedure e registri. Anche con un consulente, qualcuno in azienda deve:

  • fornire le informazioni su sistemi, fornitori e processi;
  • decidere quali sistemi sono rilevanti e quali rischi accettare;
  • far approvare le politiche agli organi di amministrazione, che devono anche seguire una formazione sulla sicurezza informatica (art. 23);
  • tenere aggiornati inventari, registri ed evidenze ogni anno, oltre alle comunicazioni sul portale ACN (vedi registrazione e aggiornamento annuale).

Quando confronti due preventivi, chiedi quanto tempo tuo presuppone ciascuno. Un preventivo basso che lascia tutto il lavoro a te può costare più di uno alto.

Come tenere il costo sotto controllo

  • Usa il perimetro che la norma ti concede. Molti requisiti valgono «per almeno i sistemi informativi e di rete rilevanti» o «in accordo agli esiti della valutazione del rischio». Un buon elenco dei sistemi rilevanti riduce il lavoro (vedi le misure di base ACN).
  • Riusa quello che hai. Documenti ISO 27001, registri GDPR e contratti con i fornitori sono spesso un buon punto di partenza. Per la valutazione del rischio l'ACN non impone un modello (FAQ MSB.9).
  • Separa documenti e tecnica. Chiedi preventivi distinti per la parte documentale e per gli interventi tecnici: così capisci cosa stai comprando.
  • Guarda il secondo anno. Aggiornamento annuale, elenco fornitori e riesame delle politiche tornano ogni anno. Chiedi il costo del mantenimento, non solo quello del primo anno.
  • Valuta il voucher MIMIT. Il voucher Cloud & Cybersecurity copre il 50% delle spese ammissibili, fino a 20.000 euro per impresa (la nota del MIMIT indica anche un minimo di 4.000 euro). Le domande si presentano dal 10 novembre 2026 al 20 gennaio 2027 e sono in ordine di arrivo. Vale solo per acquisti da fornitori iscritti nell'elenco del MIMIT: verificalo prima di firmare.

E il costo di non farlo?

Per le violazioni più gravi le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale per gli essenziali, e fino a 7 milioni o all'1,4% per gli importanti, con un minimo fissato dalla legge (art. 38). Il conto completo, con un esempio di calcolo, è nella guida alle sanzioni NIS2. Non serve spaventarsi: serve saperlo quando confronti i preventivi.

Quanto costa Epic Assess

Epic Assess non ha un prezzo pubblico. C'è un solo piano, con un prezzo su misura per azienda che definiamo con te in una call di 30 minuti. Nel confronto con le altre voci, ricorda che una piattaforma organizza il lavoro documentale ma non sostituisce gli interventi tecnici né le decisioni dei tuoi amministratori. Se vuoi confrontarla con le alternative, leggi come scegliere un software NIS2.

Fonti