Chi rientra nella NIS2
Il D.Lgs. 138/2024 si applica ai soggetti pubblici e privati dei settori elencati negli allegati: allegato I (settori ad alta criticità) e allegato II (altri settori critici), oltre alle pubbliche amministrazioni (allegati III e IV). Per i soggetti privati degli allegati I e II conta la dimensione: la norma si applica a chi supera i massimali delle piccole imprese della raccomandazione 2003/361/CE (art. 3, c. 2).
| Categoria | Chi è | Riferimento |
|---|---|---|
| Soggetti essenziali | soggetti dell'allegato I che superano i massimali delle medie imprese (in sintesi: almeno 250 occupati, oppure fatturato oltre 50 milioni e bilancio oltre 43 milioni di euro); alcune categorie indipendentemente dalle dimensioni | art. 6, c. 1, D.Lgs. 138/2024 |
| Soggetti importanti | gli altri soggetti dell'art. 3 non essenziali: in pratica le medie imprese dell'allegato I e le medie e grandi imprese dell'allegato II | art. 6, c. 3 |
| Piccole imprese incluse per scelta dell'ACN | ad esempio l'unico fornitore nazionale di un servizio essenziale o un elemento sistemico della catena di approvvigionamento di soggetti NIS | art. 3, c. 9 e 13 |
| Imprese collegate | imprese collegate a un soggetto NIS che ne gestiscono i sistemi o gli forniscono servizi TIC o di sicurezza | art. 3, c. 10 |
Settore sanitario. L'allegato I, punto 5, comprende i prestatori di assistenza sanitaria, i laboratori di riferimento dell'UE, chi svolge ricerca e sviluppo sui medicinali, chi fabbrica prodotti farmaceutici di base e chi fabbrica dispositivi medici considerati critici durante un'emergenza di sanità pubblica. L'allegato II, punto 5, comprende i fabbricanti di dispositivi medici e di dispositivi medico-diagnostici in vitro. Uno studio medico o odontoiatrico rientra solo se supera i massimali delle piccole imprese: quasi sempre resta fuori.
Il ruolo dell'ACN e la registrazione
L'Agenzia per la cybersicurezza nazionale (ACN) è autorità nazionale competente NIS, punto di contatto unico e sede del CSIRT Italia (art. 1, c. 2). Il calendario annuale è fissato dall'art. 7:
- 1° gennaio - 28 febbraio: registrazione o aggiornamento sulla piattaforma digitale ACN (c. 1);
- entro il 31 marzo: l'ACN redige l'elenco dei soggetti essenziali e importanti (c. 2) e comunica l'inserimento tramite la piattaforma (c. 3);
- 15 aprile - 31 maggio: i soggetti inseriti forniscono indirizzi IP pubblici, domini e responsabili (c. 4);
- entro 14 giorni: comunicazione di ogni modifica dei dati (c. 7).
Misure di base e scadenze
Le misure di sicurezza e gli obblighi di notifica «di base» sono fissati dall'ACN. La determinazione n. 164179/2025 è stata sostituita dalla determinazione ACN n. 379907/2025, applicabile dal 15 gennaio 2026, con allegati distinti per soggetti importanti ed essenziali.
- Soggetti inseriti nell'elenco nel 2025: 18 mesi dalla comunicazione di inserimento per le misure di sicurezza (artt. 23, 24 e 29) e 9 mesi per la notifica degli incidenti (art. 25), come previsto per la fase di prima applicazione dall'art. 42, c. 1, lett. c.
- Soggetti inseriti per la prima volta nel 2026: la determinazione ACN n. 127434 del 13 aprile 2026 fissa l'obbligo di notifica dal 1° gennaio 2027 e l'adozione delle misure di base entro il 31 luglio 2027.
Notifica degli incidenti significativi al CSIRT Italia (art. 25, c. 5): pre-notifica entro 24 ore dalla conoscenza dell'incidente, notifica con valutazione iniziale entro 72 ore, relazione finale entro un mese dalla notifica.
La catena di approvvigionamento
Qui la NIS2 tocca direttamente le PMI. L'art. 24, c. 2 elenca il contenuto minimo delle misure di gestione del rischio; la lettera d) è la sicurezza della catena di approvvigionamento, compresi i rapporti con fornitori diretti e fornitori di servizi. Il comma 3 chiede al soggetto NIS di valutare le vulnerabilità di ciascun fornitore, la qualità dei suoi prodotti e delle sue pratiche di sicurezza, comprese le procedure di sviluppo sicuro.
In concreto, il cliente soggetto NIS deve dimostrare di aver scelto e controllato i fornitori. La determinazione ACN n. 127437/2026 ha inoltre introdotto sulla piattaforma l'elencazione dei fornitori rilevanti, utile all'ACN per individuare quelli da qualificare come soggetti NIS ai sensi dell'art. 3, c. 9, lett. f.
Cosa chiedono i clienti ai fornitori
Le richieste variano da cliente a cliente, ma si ripetono spesso. Nella tabella, la richiesta tipica e la misura dell'art. 24, c. 2 a cui il cliente la collega.
| Richiesta al fornitore | Cosa preparare | Misura collegata |
|---|---|---|
| Questionario di sicurezza | risposte documentate su organizzazione, accessi, backup, incidenti | lett. a) analisi dei rischi; lett. d) catena di approvvigionamento |
| Clausole contrattuali di sicurezza | impegni su misure minime, audit, subfornitori, riservatezza | lett. d) |
| Autenticazione a più fattori | MFA su posta, VPN, accessi remoti e gestionali | lett. l) |
| Backup e continuità | copie periodiche, almeno una separata dalla rete, prove di ripristino | lett. c) |
| Gestione delle vulnerabilità | inventario dei sistemi, aggiornamenti, procedure di sviluppo sicuro per chi fa software | lett. e); c. 3 |
| Notifica tempestiva degli incidenti | referente, procedura e tempi di avviso al cliente compatibili con le 24 ore | lett. b); art. 25 |
| Formazione del personale | attività di sensibilizzazione documentate | lett. g) |
| Controllo accessi e cifratura | utenze nominative, privilegi minimi, cifratura dei dati sensibili | lett. h) e i) |
Sanzioni
Le sanzioni dell'art. 38 riguardano i soggetti NIS. Per la violazione degli obblighi degli artt. 23, 24 e 25: fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, fino a 7 milioni o all'1,4% per i soggetti importanti, se superiore (c. 9). Per la mancata registrazione o il mancato aggiornamento: fino allo 0,1% (essenziali) o allo 0,07% (importanti) del fatturato annuo mondiale (c. 11). Per il fornitore il rischio è indiretto: esclusione dalle gare, penali, risoluzione del contratto.
Checklist per la PMI fornitrice
- Verifica se rientri tu stesso nella NIS2: settore, dimensione, eventuale collegamento con un soggetto NIS.
- Fai l'elenco dei clienti soggetti NIS e delle richieste ricevute.
- Nomina un referente interno per la sicurezza e per i questionari.
- Prepara un dossier: inventario dei sistemi, politiche di accesso, backup, aggiornamenti, formazione.
- Attiva l'autenticazione a più fattori sugli accessi critici.
- Scrivi la procedura di gestione degli incidenti, con i tempi di avviso ai clienti.
- Controlla a tua volta i tuoi fornitori IT e cloud.
- Leggi le clausole di sicurezza prima di firmarle e verifica di poterle rispettare.
Per la parte tecnica lavoriamo con il nostro partner GS Technology: MFA, backup, aggiornamenti e monitoraggio. Le scadenze e i documenti si gestiscono nel Portale IDGS.