Attualità
NIS2, le misure di sicurezza di base: cosa chiede l'ACN e perché riguarda anche i fornitori
La NIS2 non riguarda solo i soggetti obbligati: anche i fornitori possono essere coinvolti. Scopri misure di base, scadenze e primi passi.

In breve
- Chi è entrato nell'elenco NIS nel 2025 deve completare le misure di sicurezza di base "entro ottobre 2026". Il termine preciso è di 18 mesi dalla ricezione della comunicazione di inserimento: non è automaticamente il 31 ottobre.
- Chi è entrato nell'elenco nel 2026 ha tempo fino al 31 luglio 2027 per le misure e notifica gli incidenti dal 1° gennaio 2027.
- Se fornisci beni o servizi a un soggetto NIS non diventi soggetto NIS, ma dovrai rispettare obblighi contrattuali legati alla sicurezza.
- Il 2 ottobre il Consiglio dei Ministri ha approvato in esame preliminare il decreto che adegua le norme italiane al Cyber Resilience Act.
In questi giorni molte aziende leggono "NIS2, scadenza 31 ottobre" e si chiedono se tocca anche a loro. La risposta corretta è più precisa e dipende da due cose: se la tua impresa è un soggetto NIS e quando hai ricevuto la comunicazione dell'ACN.
Chi è coinvolto dalla NIS2
La direttiva NIS2 è stata recepita in Italia con il D.Lgs. 138/2024 (il "decreto NIS"). Secondo le FAQ dell'ACN rientrano, in generale:
- le medie e grandi imprese che svolgono attività dei settori elencati negli allegati I e II del decreto;
- a prescindere dalle dimensioni, alcune tipologie specifiche: per esempio fornitori di reti e servizi di comunicazione elettronica, prestatori di servizi fiduciari, gestori di nomi di dominio, soggetti critici e alcune pubbliche amministrazioni;
- i soggetti individuati dall'ACN, anche piccoli, che ricevono una notifica specifica.
Le micro e piccole imprese, salvo eccezioni, non rientrano. Tra le attività previste ci sono anche alcune manifatture, per esempio la fabbricazione di macchinari e apparecchiature (divisione 28 della NACE).
I soggetti si dividono in essenziali e importanti. Se hai dubbi sulla tua posizione, fai verificare il caso da un legale o da un consulente specializzato.
Cosa dice il vademecum ACN di settembre 2026
A settembre l'ACN ha pubblicato il Vademecum NIS, con il calendario degli adempimenti. Gli appuntamenti annuali sono:
- 1° gennaio – 28 febbraio: registrazione o aggiornamento sul portale ACN;
- entro il 14 aprile: comunicazione di inserimento, permanenza o uscita dall'elenco;
- 15 aprile – 31 maggio: aggiornamento delle informazioni (contatti, indirizzi IP, domini, elenco dei fornitori rilevanti);
- 1° maggio – 30 giugno: categorizzazione delle attività e dei servizi.
Perché "ottobre" non vuol dire per forza 31 ottobre
Il vademecum scrive che i soggetti inseriti nel 2025 devono completare le misure di base "entro ottobre 2026". In nota precisa che il termine è di diciotto mesi dalla ricezione della comunicazione di inserimento, come previsto dall'art. 42 del decreto NIS.
L'ACN ha iniziato a inviare quelle comunicazioni dal 12 aprile 2025. Quindi la tua data dipende da quando hai ricevuto la PEC: controllala.
| Chi | Notifica degli incidenti | Misure di sicurezza di base |
|---|---|---|
| Inseriti nel 2025 | 9 mesi dalla comunicazione (da gennaio 2026) | 18 mesi dalla comunicazione ("entro ottobre 2026") |
| Inseriti nel 2026 | Dal 1° gennaio 2027 | Entro il 31 luglio 2027 |
Le misure di base, in concreto
Le misure sono fissate dalla determinazione ACN 379907/2025. Secondo la guida alla lettura dell'ACN sono 37 misure con 87 requisiti per i soggetti importanti e 43 misure con 116 requisiti per quelli essenziali. Per la maggior parte i requisiti sono organizzativi: politiche, ruoli, procedure, piani.
Tra i principali documenti richiesti (alcuni solo ai soggetti essenziali) ci sono:
- inventari: apparati, sistemi e applicazioni software, servizi, flussi di rete, servizi dei fornitori, fornitori;
- piani: valutazione e trattamento dei rischi, continuità operativa, ripristino in caso di disastro, gestione delle vulnerabilità, formazione, risposta agli incidenti;
- registri: formazione, manutenzioni, riesame delle politiche.
Alcuni esempi tecnici citati dall'ACN: autenticazione multifattore almeno sui sistemi rilevanti, in base alla valutazione del rischio; credenziali robuste e aggiornate; per i soggetti essenziali, test periodici di ripristino dei backup. Diversi documenti vanno approvati dagli organi di amministrazione.
Non sei un soggetto NIS? Potresti esserne coinvolto lo stesso
Qui sta il punto per molte PMI. L'ACN è chiara: chi fornisce servizi a un soggetto NIS non rientra automaticamente nel decreto. Però i soggetti NIS dovranno imporre obblighi contrattuali ai propri fornitori per gestire il rischio della catena di approvvigionamento.
Tradotto: se lavori per un'azienda NIS, aspettati questionari, clausole e richieste di evidenze. Per esempio:
- dove sono conservati i dati che tratti per conto del cliente?
- chi vi accede, con quali credenziali?
- fate backup? Li avete mai ripristinati?
- se avete un incidente, chi avvisa chi?
Se oggi non sai rispondere in modo documentato, il problema non è tecnico. È organizzativo.
Cyber Resilience Act: il decreto del 2 ottobre
Il 2 ottobre 2026 il Consiglio dei Ministri ha approvato in esame preliminare il decreto legislativo di adeguamento al regolamento UE 2024/2847 (Cyber Resilience Act). Il regolamento fissa requisiti di sicurezza per i prodotti hardware e software, con obblighi per fabbricanti, importatori e distributori: gestione delle vulnerabilità, aggiornamenti di sicurezza, segnalazione degli incidenti gravi.
Il decreto affida all'ACN la vigilanza del mercato. Per micro, piccole e medie imprese prevede un canale dedicato di consulenza, definito da ACN e Ministero delle imprese e del Made in Italy, e tariffe proporzionate per la valutazione della conformità. Il testo deve ancora completare l'iter.
La base: sapere dove stanno i dati e chi vi accede
Prima degli strumenti di sicurezza viene una domanda semplice: dove sono le tue informazioni? In molte PMI la risposta è "un po' ovunque": un gestionale, tanti file Excel, chat WhatsApp, chiavette, email.
Un sistema ordinato, con utenti e ruoli definiti, accessi personali e uno storico di chi ha fatto cosa, rende più semplici le risposte ai clienti e il lavoro di chi si occupa di sicurezza. Non sostituisce le misure tecniche né lo specialista, ma ne è la base.
Domande frequenti
Il mio termine per le misure di base è il 31 ottobre 2026?
Non necessariamente. Se sei stato inserito nel 2025, il termine è di 18 mesi dalla ricezione della comunicazione di inserimento. Controlla la data della PEC ricevuta dall'ACN.
Sono una piccola impresa: la NIS2 mi riguarda?
In generale le micro e piccole imprese non rientrano, salvo alcune tipologie specifiche o un'individuazione da parte dell'ACN. Puoi però essere coinvolto come fornitore, tramite i contratti.
Un cliente mi ha inviato un questionario di sicurezza: cosa faccio?
Rispondi solo con ciò che puoi dimostrare. Parti da una mappa di dati, sistemi, accessi e backup. Per gli aspetti tecnici e contrattuali, fatti affiancare da un esperto di sicurezza e dal tuo legale.
Fonti
- ACN, Vademecum NIS – Indicazioni di carattere generale e calendario degli adempimenti, versione 1.0, settembre 2026
- ACN, Linee guida NIS – Specifiche di base – Guida alla lettura, versione 2.1, aprile 2026
- ACN, Modalità e specifiche di base, consultata il 3 ottobre 2026
- ACN, Domande frequenti NIS – Ambito, consultata il 3 ottobre 2026
- Governo.it, Comunicato stampa del Consiglio dei Ministri n. 191, 2 ottobre 2026
Fonti
- ACN – Vademecum NIS. Indicazioni di carattere generale e calendario degli adempimenti (v. 1.0) (settembre 2026) acn.gov.it
- ACN – Linee guida NIS, Specifiche di base, Guida alla lettura (v. 2.1) (aprile 2026) acn.gov.it
- ACN – Modalità e specifiche di base (consultata il 3 ottobre 2026) acn.gov.it
- ACN – Domande frequenti NIS: Ambito (consultata il 3 ottobre 2026) acn.gov.it
- Governo.it – Comunicato stampa del Consiglio dei Ministri n. 191 (2 ottobre 2026) governo.it


