Risorse

NIS2

Guida

D.Lgs. 138/2024, artt. 35-38

Aggiornato il 23 settembre 2026

di Alessandro Truffo

Ispezioni ACN sulla NIS2: come funzionano e quali evidenze tenere pronte

Cosa può chiederti l’ACN, cosa cambia tra soggetti essenziali e importanti e quali prove conservare, area per area, secondo le misure di base.

In breve

L’ACN controlla il rispetto della NIS2 in quattro modi: monitoraggio, verifiche e ispezioni, misure di esecuzione e sanzioni. I soggetti essenziali possono essere ispezionati anche senza un motivo specifico, gli importanti solo se l’ACN ha elementi che fanno pensare a una violazione. In entrambi i casi conta ciò che puoi dimostrare: politiche e piani approvati, inventari aggiornati, registri e prove che le misure tecniche funzionano.

Come vigila l’ACN

La FAQ MVE.1 dell’ACN divide l’attività di vigilanza in quattro ambiti, che corrispondono agli articoli del Capo V del D.Lgs. 138/2024:

  • Monitoraggio, analisi e supporto (art. 35). È continuo e parte dalle informazioni che hai già trasmesso, a cominciare dalla registrazione. L’ACN può chiederti una rendicontazione, anche periodica, con autovalutazioni e piani di implementazione, oppure audit e scansioni di sicurezza.
  • Verifiche e ispezioni (art. 36). Verifiche della documentazione trasmessa, ispezioni in loco e a distanza, compresi controlli casuali, e richieste di accesso a dati e documenti, con la finalità dichiarata.
  • Misure di esecuzione (art. 37). Intimazioni e diffide con modalità e termini per rimediare. Prima di adottarle, l’ACN ti notifica le conclusioni preliminari e ti lascia almeno quindici giorni per presentare osservazioni, salvo i casi urgenti.
  • Sanzioni (art. 38). Per le violazioni su misure e notifiche, fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, se superiore, e fino a 7 milioni o all’1,4% per gli importanti.

L’ACN dichiara un approccio graduale e basato sul rischio. Nel decidere tiene conto, tra l’altro, della gravità e della durata della violazione, delle misure che hai adottato per limitare il danno e del livello di collaborazione (FAQ MVE.1, che richiama l’art. 34, comma 6). La mancata collaborazione con l’ACN è a sua volta sanzionabile (art. 38, comma 10).

Essenziali e importanti: cosa cambia

La differenza principale è il momento in cui può arrivare un controllo (FAQ MVE.3):

  • Soggetti essenziali: le ispezioni, in loco e a distanza, compresi i controlli casuali, possono essere disposte anche in via preventiva, senza che ci sia un sospetto.
  • Soggetti importanti: verifiche e ispezioni scattano solo se l’ACN acquisisce o riceve elementi di prova, indicazioni o informazioni che suggeriscono una possibile violazione. La norma parla di elementi che l’ACN «acquisisca o riceva»: possono quindi arrivare anche dall’esterno.

Inoltre l’ACN non può imporre ai soggetti importanti audit di sicurezza periodici, mentre può farlo per gli essenziali (art. 37, comma 3). Per entrambi può chiedere i dati che dimostrano l’attuazione delle politiche di sicurezza, come i risultati degli audit e le relative prove (art. 37, comma 2).

Da quando contano le evidenze

Le misure di base vanno adottate entro diciotto mesi dalla comunicazione di inserimento nell’elenco per chi è entrato nel 2025, entro il 31 luglio 2027 per chi è entrato nel 2026 (FAQ MSB.3). Come calcolare la tua data lo spieghiamo nella guida alla scadenza di ottobre 2026; per il quadro generale su soggetti e obblighi c’è la guida alla NIS2.

La notifica degli incidenti è invece già obbligatoria per la coorte 2025, da nove mesi dopo la comunicazione. Le prove su come gestisci e notifichi gli incidenti servono quindi già adesso.

Come organizzare le evidenze

La FAQ MSB.11 elenca i documenti che l’ACN si aspetta: elenchi, inventari, piani, politiche, procedure e registri. Puoi organizzarli come vuoi, anche in un unico documento, in formato cartaceo o digitale, purché riflettano la situazione attuale e siano facili da consultare.

Qualche regola pratica che rende una verifica più semplice:

  • Un indice per misura. Per ogni codice (per esempio GV.PO-01) indica quali documenti e quali prove lo coprono, e dove si trovano.
  • Versione, data e approvazione su ogni documento. Per quelli che richiedono l’approvazione degli organi di amministrazione conserva il verbale o la delibera. L’elenco è nell’Appendice C della Guida alla lettura ACN.
  • Prove di esecuzione, non solo di intenzione. Accanto alla procedura di backup, l’esito dei backup; accanto al piano di formazione, il registro di chi l’ha seguita.
  • Le eccezioni scritte. Se non applichi un requisito per «motivate e documentate ragioni normative o tecniche», la motivazione e le misure compensative devono stare nel piano di trattamento dei rischi (misura ID.RA-06).

Le evidenze area per area

Le misure dell’Allegato 1 della Determinazione ACN 379907/2025, per i soggetti importanti, seguono le sei funzioni del Framework nazionale. Qui sotto trovi, per ognuna, le prove che i requisiti chiedono in modo esplicito. L’Allegato 2, per i soggetti essenziali, aggiunge altre misure: fra le evidenze in più, l’inventario dei flussi di rete, le configurazioni di riferimento e un piano per valutare l’efficacia delle misure (FAQ MSB.11).

  • Governo (GV): organizzazione per la sicurezza approvata dagli organi ed elenco del personale con ruoli, compresi punto di contatto e referente CSIRT (GV.RR-02); procedure per scegliere chi accede ai sistemi rilevanti e gli amministratori di sistema (GV.RR-04); politiche per i sedici ambiti, approvate (GV.PO-01), ed esiti del riesame almeno annuale (GV.PO-02); piano di gestione dei rischi (GV.RM-03).
  • Fornitori (GV.SC): inventario dei fornitori con referente e tipo di fornitura (GV.SC-04); valutazione del rischio delle forniture (GV.SC-07); requisiti di sicurezza nei contratti (GV.SC-05); esiti delle verifiche periodiche sulle forniture (GV.SC-07).
  • Identificazione (ID): elenco dei sistemi rilevanti (GV.OC-04); inventari di hardware, software e servizi, e dei servizi dei fornitori, cloud compresi (ID.AM-01, ID.AM-02, ID.AM-04); valutazione del rischio approvata e ripetuta almeno ogni due anni (ID.RA-05); piano di trattamento con i rischi residui accettati (ID.RA-06); piano di gestione delle vulnerabilità e prova che segui i canali del CSIRT Italia (ID.RA-08); piano di adeguamento e relazioni periodiche agli organi (ID.IM-01); piani di continuità operativa, ripristino e gestione delle crisi, approvati (ID.IM-04).
  • Protezione (PR): censimento delle utenze e revisioni periodiche delle autorizzazioni (PR.AA-01); autenticazione a più fattori sui sistemi rilevanti (PR.AA-03); utenze amministrative separate (PR.AA-05); protezione dell’accesso fisico (PR.AA-06); piano di formazione approvato e registro dei partecipanti (PR.AT-01); cifratura di portatili e supporti rimovibili e dei dati in transito (PR.DS-01, PR.DS-02); backup periodici con copie offline (PR.DS-11); aggiornamenti di sicurezza (PR.PS-02); log di accessi remoti e amministrativi, con i tempi di conservazione (PR.PS-04); pratiche di sviluppo sicuro, se sviluppi software (PR.PS-06); elenco dei sistemi accessibili da remoto e firewall (PR.IR-01).
  • Rilevamento (DE): strumenti per rilevare gli incidenti significativi e livelli di servizio attesi documentati (DE.CM-01); protezione antimalware sugli endpoint (DE.CM-09).
  • Risposta e ripristino (RS, RC): piano di gestione degli incidenti e di notifica al CSIRT Italia, approvato e riesaminato almeno ogni due anni (RS.MA-01); procedure per informare i destinatari dei tuoi servizi (RS.CO-02); procedure di ripristino (RC.RP-01).

I livelli di servizio attesi della misura DE.CM-01 meritano attenzione: servono a riconoscere uno degli incidenti da notificare, quello sulla disponibilità dei servizi. Ne parliamo nella guida alla notifica degli incidenti.

Se arriva una richiesta

  1. Leggi la finalità. Le richieste di accesso a dati e documenti devono dichiararla e specificare cosa serve (art. 36, comma 1, lett. c): rispondi a quello, in modo completo.
  2. Coinvolgi subito chi ha titolo. Punto di contatto, responsabile della sicurezza e, per le decisioni importanti, gli organi di amministrazione, che per legge sovrintendono agli obblighi (art. 23).
  3. Rispetta i termini. L’ACN indica modalità e termini per adempiere e per riferire.
  4. Non ricostruire all’ultimo momento. Un documento datato ieri con approvazione di ieri dice molto sulla tua preparazione. Se qualcosa manca, è meglio dirlo e mostrare il piano di adeguamento con le date.
  5. Tieni traccia di cosa hai consegnato, a chi e quando.

Come ti aiuta Epic Assess

In Epic Assess ogni requisito delle misure ACN ha le sue politiche e le sue evidenze collegate, con scadenze di rinnovo e storico delle approvazioni. L’Inspection Ready Pack raccoglie in un unico pacchetto documenti in DOCX, evidenze con i loro metadati, notifiche degli incidenti, elenco categorizzato di attività e servizi e dati di registrazione ACN. Non è un attestato di conformità e non ha alcun riconoscimento dell’ACN: è un modo ordinato per mostrare cosa hai fatto.

Fonti