Risposta rapida
I nuovi soggetti NIS2 che rientrano nel perimetro del D.Lgs. 138/2024 non vengono caricati di tutti gli obblighi in un colpo solo. L'ACN, Autorità competente NIS in Italia, ha impostato un percorso graduale: prima la registrazione, poi l'aggiornamento annuale delle informazioni, quindi l'adeguamento alle specifiche di base e, solo in una fase successiva, gli obblighi pieni di notifica degli incidenti significativi e di adozione delle misure di sicurezza. Per chi è entrato nel perimetro nel 2026, il riferimento operativo è questo: registrazione entro il 28 febbraio, aggiornamento annuale entro il 31 maggio, notifica degli incidenti significativi a partire da gennaio 2026 e misure di sicurezza da adottare entro ottobre 2026. Il 2027 è l'orizzonte in cui il percorso di adeguamento si consolida e gli obblighi diventano pienamente esigibili.
Perché questo tema è importante
Il recepimento italiano della direttiva (UE) 2022/2555 ha cambiato la logica della normativa NIS: non più pochi operatori altamente critici concentrati sulla disponibilità dei servizi essenziali, ma un perimetro molto più ampio di soggetti essenziali e importanti, valutati in base al settore e alla dimensione. Questo significa che molte imprese che fino a ieri non avevano mai avuto a che fare con obblighi di cybersicurezza formalizzati oggi si trovano dentro il perimetro.
Il punto critico è la gradualità. Chi legge la norma in modo superficiale rischia due errori opposti: sottovalutare gli adempimenti perché "tanto c'è tempo", oppure tentare di fare tutto subito senza una sequenza logica, disperdendo risorse. Il percorso ACN è pensato proprio per evitare entrambi gli scenari: ogni fase costruisce le fondamenta della successiva. Saltare la registrazione o l'aggiornamento annuale significa non avere un canale diretto con l'Autorità e non poter dimostrare la propria posizione in caso di verifica.
Quadro normativo e fonti ufficiali
Il riferimento primario è il D.Lgs. 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024, che recepisce la direttiva (UE) 2022/2555 e abroga il precedente impianto NIS. Il decreto estende gli obblighi in materia di misure di sicurezza e di notifica degli incidenti, rafforza i poteri di supervisione e introduce strumenti nuovi come la divulgazione coordinata delle vulnerabilità.
L'ACN è l'Autorità competente NIS per l'Italia. Sul portale istituzionale dedicato alla normativa NIS, l'Agenzia descrive il percorso condiviso di rafforzamento della sicurezza informatica che si avvia dopo la registrazione, e pubblica il vademecum NIS con modalità operative e specifiche di base.
Gli elementi chiave del quadro, così come descritti dalle fonti ufficiali:
- La registrazione (o l'aggiornamento della registrazione) si svolge dal 1° gennaio al 28 febbraio di ogni anno ed è il primo obbligo per i soggetti NIS.
- L'aggiornamento annuale delle informazioni va effettuato entro il 31 maggio di ogni anno.
- A partire da gennaio 2026 i soggetti sono tenuti alla notifica degli incidenti significativi.
- Entro ottobre 2026 devono essere adottate le misure di sicurezza.
- Gli obblighi riguardano le tre dimensioni classiche della sicurezza informatica — riservatezza, integrità e disponibilità — secondo un approccio multi-rischio, e coprono gestione del rischio, responsabilità aziendale, obblighi di comunicazione, continuità del business e sicurezza della catena di approvvigionamento.
Il decreto pone enfasi esplicita su supporto, gradualità e proporzionalità degli obblighi: è il principio che governa l'intero percorso.
Cosa significa per l'azienda
Per un'impresa che rientra nel perimetro come nuovo soggetto NIS2, la gradualità non è un alleggerimento sostanziale: è una sequenza. Ogni fase produce evidenze che servono alla fase successiva e, in prospettiva, a un'eventuale attività di vigilanza.
In concreto, significa che l'organizzazione deve:
- Mappare il proprio perimetro: capire se e in quale categoria (essenziale o importante) rientra, in base a settore e dimensione.
- Presidiare il calendario: le finestre di registrazione e aggiornamento non sono prorogabili a piacere e hanno date fisse.
- Costruire un presidio interno: la registrazione apre un canale diretto con l'ACN, ma qualcuno in azienda deve essere responsabile di quel canale e delle comunicazioni.
- Preparare le misure di sicurezza prima della scadenza, non a ridosso di ottobre 2026, perché l'adeguamento richiede tempo e coinvolge fornitori e processi.
Il tema della catena di approvvigionamento merita attenzione particolare: gli obblighi NIS2 non si fermano al perimetro aziendale, ma si estendono alla sicurezza dei fornitori. Questo ha un impatto diretto sui contratti e sulle clausole di sicurezza da negoziare.
Cosa deve fare concretamente l'organizzazione
1. Verificare la propria posizione nel perimetro. Prima di qualsiasi adempimento, serve una valutazione documentata: settore di appartenenza, dimensione, ruolo nella catena del valore. Questa valutazione va conservata, perché è la base di tutto il resto.
2. Registrarsi o aggiornare la registrazione nella finestra 1 gennaio – 28 febbraio. È il primo obbligo e attiva il canale di comunicazione con l'ACN. Chi si registra per la prima volta deve farlo con informazioni accurate e complete.
3. Effettuare l'aggiornamento annuale delle informazioni entro il 31 maggio. Non è un adempimento formale: le informazioni aggiornate alimentano il rapporto con l'Autorità e riflettono l'evoluzione dell'organizzazione.
4. Adeguarsi alle specifiche di base. L'ACN mette a disposizione modalità e specifiche di base: sono il primo livello di adeguamento tecnico e organizzativo, propedeutico alle misure di sicurezza piene.
5. Predisporre il processo di notifica degli incidenti significativi in vista di gennaio 2026: chi rileva l'incidente, chi decide se è significativo, chi notifica, entro quali tempi, con quali informazioni.
6. Adottare le misure di sicurezza entro ottobre 2026, coprendo gestione del rischio, continuità operativa, sicurezza della supply chain e responsabilità aziendale.
7. Documentare tutto. In un percorso graduale, la documentazione è ciò che dimostra che l'organizzazione ha seguito la sequenza corretta e ha rispettato le scadenze.
Esempio pratico
Un'impresa manifatturiera di medie dimensioni, fornitrice di componenti per un settore rientrante nel perimetro NIS2, scopre nel 2026 di essere un nuovo soggetto NIS2. Il responsabile IT, leggendo la norma, teme di dover implementare immediatamente tutte le misure di sicurezza.
Applicando il percorso graduale, la sequenza diventa gestibile:
- Gennaio–febbraio 2026: l'impresa completa la registrazione sul portale ACN, individuando un referente interno per le comunicazioni.
- Entro maggio 2026: effettua l'aggiornamento annuale delle informazioni, consolidando la mappatura di asset e processi critici.
- Nel corso del 2026: adegua le specifiche di base, formalizza il processo di notifica degli incidenti significativi (attivo da gennaio) e avvia il piano per le misure di sicurezza.
- Entro ottobre 2026: adotta le misure di sicurezza, includendo clausole di sicurezza nei contratti con i fornitori critici.
- 2027: il percorso è consolidato; l'organizzazione entra nel regime ordinario di aggiornamento annuale e vigilanza.
La differenza tra questo scenario e quello di un'impresa che rimanda tutto a settembre 2026 è tutta nella qualità delle evidenze disponibili.
Errori comuni da evitare
- Confondere gradualità con facoltatività. Le scadenze intermedie sono obblighi, non suggerimenti.
- Saltare la registrazione pensando di farla "dopo". La finestra è fissa: 1 gennaio – 28 febbraio. Perderla significa restare fuori dal canale con l'ACN.
- Trattare l'aggiornamento annuale come una formalità. Le informazioni alimentano il rapporto con l'Autorità e la valutazione del rischio.
- Ignorare la catena di approvvigionamento. È uno degli ambiti esplicitamente coperti dagli obblighi.
- Non documentare le decisioni. In caso di verifica, ciò che non è documentato è difficile da dimostrare.
- Affidarsi a strumenti senza un presidio interno. La tecnologia supporta, ma la responsabilità resta dell'organizzazione.
Come GAPOFF aiuta
Il modulo NIS2 Compliance di GAPOFF è pensato per accompagnare le imprese lungo il percorso graduale: dalla valutazione del perimetro alla gestione delle scadenze di registrazione e aggiornamento, fino alla mappatura delle misure di sicurezza e alla gestione degli obblighi di notifica. Per chi deve costruire un presidio documentato, la piattaforma offre un ambiente unico in cui raccogliere evidenze e tenere traccia dello stato di adeguamento.
Per chi opera anche sul fronte della protezione dei dati personali, il modulo GDPR consente di gestire in modo coordinato gli adempimenti privacy e quelli di cybersicurezza, evitando duplicazioni. Chi ha necessità di strutturare la governance complessiva della sicurezza può integrare il percorso con il modulo Governance e Risk, mentre per la gestione degli incidenti e delle violazioni è disponibile il modulo dedicato al Data Breach. Per orientarsi tra gli adempimenti e le scadenze, l'hub delle risorse raccoglie guide e approfondimenti operativi.
GAPOFF è provabile gratuitamente per 14 giorni. È uno strumento che supporta il lavoro di adeguamento e la produzione di evidenze: non certifica la conformità, che resta responsabilità dell'organizzazione e oggetto di valutazione da parte dell'Autorità competente.
Checklist operativa
- Verificare e documentare la propria posizione nel perimetro NIS2 (settore, dimensione, categoria).
- Completare la registrazione o l'aggiornamento entro il 28 febbraio.
- Effettuare l'aggiornamento annuale delle informazioni entro il 31 maggio.
- Individuare un referente interno per il canale di comunicazione con l'ACN.
- Adeguarsi alle specifiche di base pubblicate dall'ACN.
- Formalizzare il processo di notifica degli incidenti significativi (attivo da gennaio 2026).
- Pianificare l'adozione delle misure di sicurezza entro ottobre 2026.
- Estendere la valutazione alla catena di approvvigionamento e ai contratti con i fornitori.
- Conservare la documentazione di ogni fase del percorso.
FAQ
Cosa cambia concretamente per i nuovi soggetti NIS2 nel 2026?
Nel 2026 i nuovi soggetti entrano nella fase operativa del percorso: la registrazione e l'aggiornamento annuale restano gli adempimenti di base, ma si attivano due obblighi sostanziali. Da gennaio 2026 scatta l'obbligo di notifica degli incidenti significativi e entro ottobre 2026 va completata l'adozione delle misure di sicurezza. È l'anno in cui la gradualità lascia il posto agli obblighi pieni.
Quali sono le scadenze da segnare in calendario?
Le date fisse indicate dall'ACN sono: 1 gennaio – 28 febbraio per la registrazione o l'aggiornamento della registrazione; 31 maggio per l'aggiornamento annuale delle informazioni; gennaio 2026 per l'avvio dell'obbligo di notifica degli incidenti significativi; ottobre 2026 per l'adozione delle misure di sicurezza. Il 2027 è l'orizzonte in cui il percorso si consolida nel regime ordinario.
La gradualità significa che posso rimandare l'adeguamento?
No. La gradualità prevista dal decreto NIS riguarda la sequenza e la proporzionalità degli obblighi, non la loro facoltatività. Ogni fase ha una scadenza e produce evidenze necessarie alla successiva. Rimandare l'adeguamento a ridosso delle scadenze finali riduce il tempo disponibile per costruire misure efficaci e per documentarle, esponendo l'organizzazione a maggiori difficoltà in caso di verifica da parte dell'ACN.
Gestisci nis2 in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Cosa cambia concretamente per i nuovi soggetti NIS2 nel 2026?
Nel 2026 i nuovi soggetti entrano nella fase operativa del percorso: la registrazione e l'aggiornamento annuale restano gli adempimenti di base, ma si attivano due obblighi sostanziali. Da gennaio 2026 scatta l'obbligo di **notifica degli incidenti significativi** e entro ottobre 2026 va completata l'**adozione delle misure di sicurezza**. È l'anno in cui la gradualità lascia il posto agli obblighi pieni.
Quali sono le scadenze da segnare in calendario?
Le date fisse indicate dall'ACN sono: **1 gennaio – 28 febbraio** per la registrazione o l'aggiornamento della registrazione; **31 maggio** per l'aggiornamento annuale delle informazioni; **gennaio 2026** per l'avvio dell'obbligo di notifica degli incidenti significativi; **ottobre 2026** per l'adozione delle misure di sicurezza. Il 2027 è l'orizzonte in cui il percorso si consolida nel regime ordinario.
La gradualità significa che posso rimandare l'adeguamento?
No. La gradualità prevista dal decreto NIS riguarda la **sequenza e la proporzionalità** degli obblighi, non la loro facoltatività. Ogni fase ha una scadenza e produce evidenze necessarie alla successiva. Rimandare l'adeguamento a ridosso delle scadenze finali riduce il tempo disponibile per costruire misure efficaci e per documentarle, esponendo l'organizzazione a maggiori difficoltà in caso di verifica da parte dell'ACN.
Ultima revisione: 2026-10-03.