Risposta rapida
La determinazione ACN 379907/2025 è l'atto con cui l'Agenzia per la Cybersicurezza Nazionale definisce le modalità e le specifiche di base che i soggetti NIS devono rispettare per adeguarsi agli obblighi di sicurezza informatica previsti dal D.Lgs. 138/2024, che recepisce la direttiva (UE) 2022/2555 (direttiva NIS2). In pratica, traduce in requisiti operativi e verificabili ciò che la norma indica in modo generale: registrazione, aggiornamento annuale delle informazioni, adozione di misure di sicurezza di base e, dal 2026, notifica degli incidenti significativi. Per un'impresa soggetta alla normativa significa disporre di un riferimento concreto su *cosa* fare e *come* dimostrarlo all'Autorità competente.
Perché questo tema è importante
Dal 16 ottobre 2024 la nuova disciplina NIS è in vigore in Italia. L'impianto normativo non riguarda più solo pochi operatori altamente critici, ma un perimetro molto più ampio di medie e grandi imprese — e in alcuni casi anche piccole e microimprese — oltre alle Pubbliche Amministrazioni. L'estensione del campo di applicazione comporta che molte organizzazioni si trovino per la prima volta a dover dimostrare, con evidenze, di aver adottato misure di sicurezza adeguate.
Il punto centrale è che la norma non si limita a chiedere "di essere sicuri": richiede un percorso condiviso e documentato con l'Autorità. La determinazione ACN 379907/2025 è lo strumento che rende questo percorso attuabile, perché specifica le modalità con cui i soggetti NIS devono adeguarsi alle specifiche di base. Chi non comprende questo passaggio rischia di trattare la compliance come un adempimento formale, mentre si tratta di un processo tecnico e organizzativo verificabile.
Quadro normativo e fonti ufficiali
Il riferimento primario è la direttiva (UE) 2022/2555 (NIS2), recepita in Italia con il D.Lgs. 4 settembre 2024, n. 138, entrato in vigore il 16 ottobre 2024. Il decreto abroga la precedente direttiva 2016/1148 e ne amplia sensibilmente l'ambito.
L'ACN è l'Autorità competente NIS a livello nazionale. Sul portale istituzionale l'Agenzia chiarisce che, a seguito della registrazione, per i soggetti destinatari si avvia un percorso condiviso di rafforzamento della sicurezza informatica, i cui primi passi sono:
- l'aggiornamento annuale delle informazioni;
- l'adeguamento alle specifiche di base.
La normativa estende gli obblighi alle tre dimensioni classiche della sicurezza — riservatezza, integrità e disponibilità — secondo un approccio multi-rischio, e riguarda ambiti quali la gestione del rischio, la responsabilità aziendale, gli obblighi di comunicazione, la continuità del business e la sicurezza della catena di approvvigionamento.
Sul piano temporale, le fonti ACN indicano che:
- la registrazione (o il suo aggiornamento) si svolge dal 1° gennaio al 28 febbraio di ogni anno;
- l'aggiornamento annuale delle informazioni va effettuato entro il 31 maggio di ogni anno;
- a partire da gennaio 2026 scatta l'obbligo di notifica degli incidenti significativi;
- entro ottobre 2026 i soggetti devono aver adottato le misure di sicurezza.
La determinazione ACN 379907/2025 si colloca in questo quadro come atto attuativo: definisce le modalità e le specifiche di base a cui i soggetti NIS devono conformarsi. Per un inquadramento completo del percorso è utile consultare il modulo NIS2 e le risorse di approfondimento disponibili nell'hub delle risorse.
Cosa significa per l'azienda
Per un'organizzazione che rientra nel perimetro NIS, la determinazione ACN 379907/2025 cambia la natura degli adempimenti. Non basta più dichiarare di adottare "misure adeguate": occorre dimostrare di aver seguito specifiche di base definite dall'Autorità, con un livello di dettaglio che rende la conformità verificabile.
Tre conseguenze pratiche:
- La registrazione è solo il primo passo. È il primo obbligo per i soggetti NIS e serve anche a istituire un canale di comunicazione diretto con l'Autorità, ma non esaurisce il percorso.
- La compliance è continua, non una tantum. L'aggiornamento annuale delle informazioni e l'adeguamento alle specifiche richiedono un presidio costante, non un progetto chiuso in poche settimane.
- Le scadenze sono ravvicinate. Tra gennaio e ottobre 2026 si concentrano obblighi di notifica e adozione delle misure: chi inizia a organizzarsi in ritardo rischia di non arrivare preparato.
Cosa deve fare concretamente l'organizzazione
Il percorso suggerito dalle fonti ACN si articola in passaggi verificabili:
- Verificare se si rientra nel perimetro. Distinguere tra soggetti essenziali e importanti, in relazione al livello di criticità delle attività e del settore. La qualificazione incide sull'intensità degli obblighi e sulla vigilanza.
- Completare o aggiornare la registrazione entro la finestra del 1° gennaio – 28 febbraio, mantenendo attivo il canale con l'Autorità.
- Effettuare l'aggiornamento annuale delle informazioni entro il 31 maggio, garantendo che i dati trasmessi riflettano l'effettiva infrastruttura ICT.
- Mappare l'infrastruttura ICT nella sua interezza: la nuova normativa estende gli obblighi all'intera infrastruttura del soggetto, non solo ai sistemi che erogano il servizio essenziale.
- Adottare le misure di sicurezza di base secondo le specifiche definite dall'ACN, con un approccio multi-rischio su riservatezza, integrità e disponibilità.
- Predisporre il processo di notifica degli incidenti significativi, operativo da gennaio 2026.
- Documentare tutto. Ogni misura adottata va tracciata con evidenze, perché è ciò che consente di dimostrare l'adeguamento in caso di verifica.
Per le organizzazioni che devono strutturare questo percorso, il modulo di gestione degli incidenti e gli strumenti per la valutazione del rischio coprono due degli ambiti più critici.
Esempio pratico
Un'impresa manifatturiera di medie dimensioni, fornitore di un operatore classificato come essenziale, rientra nel perimetro NIS come soggetto importante. A gennaio completa la registrazione. A marzo si accorge che l'aggiornamento delle informazioni richiede di censire anche i sistemi OT di stabilimento, che finora erano gestiti separatamente dall'IT e non erano mai stati mappati rispetto ai requisiti di sicurezza.
Il lavoro necessario diventa duplice: da un lato ricostruire l'inventario dell'infrastruttura, dall'altro verificare quali misure di base siano già presenti e quali manchino. La scadenza di ottobre 2026 per l'adozione delle misure diventa il riferimento per pianificare gli interventi. Se l'impresa avesse affrontato la mappatura già in fase di registrazione, avrebbe evitato di comprimere i tempi a ridosso delle scadenze.
Errori comuni da evitare
- Trattare la registrazione come l'unico adempimento. È il primo passo, non il traguardo.
- Considerare solo l'IT e trascurare OT e sistemi collegati. La normativa estende gli obblighi all'intera infrastruttura ICT.
- Rimandare l'adeguamento alle specifiche di base. Le scadenze 2026 richiedono pianificazione anticipata.
- Non documentare le misure adottate. Senza evidenze, l'adeguamento non è dimostrabile.
- Ignorare la catena di approvvigionamento. La sicurezza dei fornitori è parte degli obblighi.
- Confondere l'aggiornamento annuale delle informazioni con la registrazione. Sono adempimenti distinti, con finestre temporali diverse.
Come GAPOFF aiuta
GAPOFF supporta le organizzazioni nel tradurre gli obblighi NIS in attività operative e tracciabili. Il modulo NIS2 Compliance consente di strutturare il percorso di adeguamento, tenere sotto controllo le scadenze di registrazione e aggiornamento annuale, mappare le misure di sicurezza rispetto alle specifiche di base e raccogliere le evidenze necessarie in vista di una verifica.
Lo strumento non certifica la conformità e non sostituisce il lavoro di analisi, né la responsabilità dell'organizzazione: supporta il presidio continuo e la documentazione, che restano il cuore della compliance. La piattaforma è provabile gratuitamente per 14 giorni, così da valutare sul proprio contesto se il supporto è adeguato prima di adottarlo.
Checklist operativa
- Verificare se l'organizzazione rientra nel perimetro NIS e con quale qualificazione (essenziale o importante).
- Completare o aggiornare la registrazione entro il 28 febbraio.
- Effettuare l'aggiornamento annuale delle informazioni entro il 31 maggio.
- Mappare l'intera infrastruttura ICT, inclusi sistemi OT e collegamenti con fornitori.
- Confrontare le misure esistenti con le specifiche di base definite dall'ACN.
- Pianificare gli interventi mancanti in vista della scadenza di ottobre 2026.
- Predisporre il processo di notifica degli incidenti significativi per gennaio 2026.
- Documentare ogni misura adottata con evidenze verificabili.
- Aggiornare la valutazione della catena di approvvigionamento.
FAQ
Che cos'è la determinazione ACN 379907/2025?
È l'atto con cui l'Agenzia per la Cybersicurezza Nazionale specifica le modalità e le specifiche di base per l'adeguamento dei soggetti NIS agli obblighi previsti dal D.Lgs. 138/2024. Serve a rendere operativi e verificabili i requisiti che la norma indica in modo generale.
La determinazione riguarda anche le piccole imprese?
Il perimetro NIS2 comprende medie e grandi imprese e, in alcuni casi, anche piccole e microimprese, oltre alle Pubbliche Amministrazioni. La qualificazione dipende dal settore e dal livello di criticità delle attività svolte. È quindi necessario verificare la propria posizione specifica.
Quali sono le scadenze da tenere presenti?
La registrazione o il suo aggiornamento si svolgono dal 1° gennaio al 28 febbraio di ogni anno; l'aggiornamento annuale delle informazioni va effettuato entro il 31 maggio. Da gennaio 2026 scatta l'obbligo di notifica degli incidenti significativi e entro ottobre 2026 i soggetti devono aver adottato le misure di sicurezza.
Gestisci nis2 in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Che cos'è la determinazione ACN 379907/2025?
È l'atto con cui l'Agenzia per la Cybersicurezza Nazionale specifica le modalità e le specifiche di base per l'adeguamento dei soggetti NIS agli obblighi previsti dal D.Lgs. 138/2024. Serve a rendere operativi e verificabili i requisiti che la norma indica in modo generale.
La determinazione riguarda anche le piccole imprese?
Il perimetro NIS2 comprende medie e grandi imprese e, in alcuni casi, anche piccole e microimprese, oltre alle Pubbliche Amministrazioni. La qualificazione dipende dal settore e dal livello di criticità delle attività svolte. È quindi necessario verificare la propria posizione specifica.
Quali sono le scadenze da tenere presenti?
La registrazione o il suo aggiornamento si svolgono dal 1° gennaio al 28 febbraio di ogni anno; l'aggiornamento annuale delle informazioni va effettuato entro il 31 maggio. Da gennaio 2026 scatta l'obbligo di notifica degli incidenti significativi e entro ottobre 2026 i soggetti devono aver adottato le misure di sicurezza.
Ultima revisione: 2026-09-25.