Risorse

NIS2

Checklist

Det. ACN 379907/2025

Aggiornato il 23 settembre 2026

di Victor Mita

Scadenza NIS2 di ottobre 2026: cosa devi avere pronto

Per chi è entrato nell’elenco NIS nel 2025: come calcolare la tua data, cosa chiede l’ACN, una checklist pratica e cosa succede dopo.

In breve

Se nel 2025 la tua azienda ha ricevuto la comunicazione di inserimento nell’elenco dei soggetti NIS, hai 18 mesi da quella data per adottare tutte le misure di sicurezza di base: per chi l’ha ricevuta ad aprile 2025 la scadenza cade in ottobre 2026. Adottare le misure significa aver attuato ogni requisito della Determinazione ACN 379907/2025 che ti riguarda e poterlo dimostrare con documenti aggiornati e approvati. Chi è entrato nell’elenco per la prima volta nel 2026 ha tempo fino al 31 luglio 2027.

Qual è la tua data esatta

Il 31 ottobre 2026 è la data che si legge più spesso, ma nessun testo ufficiale la fissa. L’art. 3 della Determinazione ACN 379907/2025 stabilisce un termine di diciotto mesi «dalla ricezione, da parte del soggetto NIS, della comunicazione di inserimento nell’elenco». L’ACN ha cominciato a inviare quelle comunicazioni dal 12 aprile 2025, ed è per questo che sul proprio sito parla di «18 mesi (ottobre 2026)».

In pratica:

  • Hai ricevuto la comunicazione ad aprile 2025: la tua scadenza cade in ottobre 2026, diciotto mesi dopo il giorno di ricezione. Se l’hai ricevuta a metà aprile, non contare sul 31 ottobre.
  • L’hai ricevuta più avanti nel 2025: il termine resta di diciotto mesi dalla ricezione, come conferma la FAQ MSB.3 dell’ACN. La tua data cade quindi dopo ottobre 2026.
  • Sei entrato nell’elenco per la prima volta nel 2026: la stessa FAQ fissa la scadenza al 31 luglio 2027.

Controlla sulla piattaforma NIS il giorno in cui hai ricevuto la comunicazione, calcola i diciotto mesi e segna la data in calendario con qualche settimana di margine.

A chi si applica e cosa chiede

La scadenza riguarda tutti i soggetti che hanno ricevuto la comunicazione di inserimento nell’elenco (FAQ MSB.1). Cambia il catalogo: i soggetti importanti seguono l’Allegato 1 della determinazione, con 37 misure e 87 requisiti; i soggetti essenziali l’Allegato 2, con 43 misure e 116 requisiti (Guida alla lettura ACN).

C’è poi un obbligo che per la coorte 2025 è già in vigore: la notifica degli incidenti significativi, con un termine di nove mesi dalla stessa comunicazione. Se non l’hai ancora organizzata, parti da lì: trovi il flusso completo nella guida alla notifica degli incidenti in 24 e 72 ore.

Cosa vuol dire «adottare» le misure

Per l’ACN adottare le misure significa implementare tutti i requisiti previsti per il tuo tipo di soggetto (FAQ MSB.6). I requisiti sono di due tipi: amministrativi, come politiche, piani e procedure, e tecnici, come la cifratura, gli aggiornamenti o l’autenticazione a più fattori (FAQ MSB.10). Una politica scritta senza la misura tecnica che descrive non basta, e vale anche il contrario.

Tre punti che spesso sfuggono:

  • L’approvazione spetta agli organi di amministrazione. L’art. 23 del D.Lgs. 138/2024 dice che approvano le modalità di attuazione delle misure e rispondono delle violazioni. La Guida alla lettura ACN (Appendice C) elenca i documenti da far approvare.
  • I documenti devono descrivere la situazione di oggi ed essere aggiornati quando le cose cambiano. Possono essere cartacei o digitali, purché chi deve consultarli li trovi facilmente (FAQ MSB.11).
  • Le eccezioni vanno motivate per iscritto. Molti requisiti ammettono «motivate e documentate ragioni normative o tecniche» per non applicarli: in quel caso servono misure compensative e una descrizione del rischio residuo nel piano di trattamento dei rischi (misura ID.RA-06 dell’Allegato 1).

La checklist

L’elenco segue le evidenze documentali indicate dall’ACN nella FAQ MSB.11 e le misure dell’Allegato 1. Se sei un soggetto essenziale, l’Allegato 2 aggiunge altre voci, per esempio l’inventario dei flussi di rete e le configurazioni di riferimento.

  1. Organizzazione per la sicurezza informatica approvata dagli organi di amministrazione, con l’elenco delle persone coinvolte, il punto di contatto, il sostituto e il referente CSIRT (GV.RR-02).
  2. Politiche di sicurezza per i sedici ambiti elencati nella misura GV.PO-01, dalla gestione del rischio alla risposta agli incidenti, approvate dagli organi e riesaminate almeno una volta l’anno (GV.PO-02).
  3. Inventari aggiornati: apparati fisici, servizi, sistemi e applicazioni software, servizi informatici dei fornitori (cloud compresi) e fornitori (ID.AM-01, ID.AM-02, ID.AM-04, GV.SC-04).
  4. Elenchi: i sistemi informativi e di rete rilevanti (GV.OC-04) e i sistemi accessibili da remoto, con le modalità di accesso (PR.IR-01).
  5. Valutazione del rischio e piano di trattamento, entrambi approvati dagli organi; la valutazione va ripetuta almeno ogni due anni (ID.RA-05, ID.RA-06).
  6. I piani: gestione dei rischi, gestione delle vulnerabilità, adeguamento, continuità operativa, ripristino in caso di disastro, gestione delle crisi, formazione e gestione degli incidenti.
  7. I registri: esiti del riesame delle politiche, formazione dei dipendenti, manutenzioni effettuate.
  8. Le misure tecniche in funzione: autenticazione a più fattori sui sistemi rilevanti secondo la valutazione del rischio (PR.AA-03), backup con copie offline (PR.DS-11), aggiornamenti di sicurezza installati (PR.PS-02), log degli accessi remoti e amministrativi (PR.PS-04), protezione antimalware sugli endpoint (DE.CM-09), firewall configurati (PR.IR-01).
  9. I fornitori: rischio delle forniture valutato e documentato (GV.SC-07) e requisiti di sicurezza da inserire nei contratti (GV.SC-05).

Se qualcosa manca, l’art. 24, comma 4, del D.Lgs. 138/2024 chiede di adottare le misure correttive senza indebito ritardo. Il piano di adeguamento previsto dalla misura ID.IM-01 è il documento in cui dici cosa manca, chi se ne occupa ed entro quando.

Cosa succede dopo la scadenza

La scadenza non chiude il lavoro: da lì in poi l’ACN può verificare anche che le misure siano davvero in piedi. I suoi strumenti sono nel Capo V del decreto:

  • Monitoraggio (art. 35): può chiederti una rendicontazione, anche periodica, con autovalutazioni e piani di implementazione, oppure audit e scansioni di sicurezza.
  • Verifiche e ispezioni (art. 36): sui soggetti essenziali anche preventive e a campione; sui soggetti importanti solo se l’ACN ha elementi che fanno pensare a una violazione (FAQ MVE.3).
  • Diffide e sanzioni (artt. 37 e 38): per le violazioni sulle misure e sulla notifica, fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, se superiore, e fino a 7 milioni o all’1,4% per gli importanti. Se l’azienda non rispetta una diffida, chi la amministra può essere dichiarato temporaneamente incapace di svolgere funzioni dirigenziali.

Cambiano anche i contratti. Secondo la FAQ MSB.12, i requisiti di sicurezza vanno inseriti nei contratti di fornitura stipulati, rinnovati o prorogati dal termine per l’adozione delle misure in poi; quelli già in essere non vanno riscritti. E alcune attività diventano ricorrenti: il riesame annuale delle politiche, la valutazione del rischio almeno ogni due anni, la formazione.

Come ci si prepara a una verifica, misura per misura, lo trovi nella guida su ispezioni ACN ed evidenze. Per il quadro generale su soggetti, obblighi e sanzioni, parti dalla guida alla NIS2.

Cosa cambia per chi è entrato nel 2026

Per i soggetti inseriti nell’elenco per la prima volta nel 2026 le date sono fisse e uguali per tutti: misure di base entro il 31 luglio 2027 (FAQ MSB.3) e obbligo di notifica degli incidenti significativi dal 1° gennaio 2027 (FAQ ISB.G.3). Il catalogo delle misure è lo stesso.

Dieci mesi sembrano tanti, ma i documenti da far approvare sono molti e gli organi di amministrazione si riuniscono con i loro tempi. Un ordine ragionevole: prima la notifica degli incidenti, che arriva prima; poi organizzazione, inventari e valutazione del rischio, perché quasi tutte le altre misure dipendono da questi; infine politiche, piani e misure tecniche.

Come ti aiuta Epic Assess

Epic Assess traduce le misure ACN del tuo profilo in un registro dei requisiti con un responsabile, una scadenza e le evidenze collegate. Calcola le scadenze dalla data della tua comunicazione e prepara bozze delle politiche da completare e far approvare, con lo storico delle approvazioni. Non certifica la conformità e non sostituisce la verifica dell’ACN: ti aiuta a sapere cosa manca e a dimostrare cosa hai fatto.

Fonti