Obblighi NIS2: quali misure di sicurezza bisogna adottare

Obblighi NIS2: quali misure di sicurezza bisogna adottare

Trentasette misure per i soggetti importanti, quarantatré per gli essenziali. Non sono tutte materia da informatici: circa un terzo dei requisiti sono atti organizzativi, politiche e contratti che qualcuno deve scrivere e gli organi di amministrazione approvare.

In breve — Gli obblighi NIS2 si traducono in un elenco chiuso di misure di sicurezza, fissate dalla determinazione ACN 379907 del 19 dicembre 2025: 37 misure con 87 requisiti per i soggetti importanti, 43 misure con 116 requisiti per quelli essenziali. Sono organizzate secondo il Framework nazionale per la cybersecurity in sei funzioni — governo, identificazione, protezione, rilevamento, risposta e ripristino — e vanno adottate entro diciotto mesi dalla comunicazione di inserimento nell’elenco NIS.

1. Quali sono gli obblighi NIS2

I soggetti importanti ed essenziali iscritti nell’elenco tenuto dall’Agenzia per la cybersicurezza nazionale devono adempiere a quattro gruppi di obblighi:

Questo articolo tratta il primo gruppo, cioè le misure di sicurezza che ogni soggetto NIS deve adottare entro precisi termini. Le misure non sono rimesse alla valutazione dell’organizzazione: sono un elenco chiuso, fissato dagli allegati alla determinazione ACN 379907 del 19 dicembre 2025, che per ciascuna indica requisiti puntuali — che cosa deve esistere, chi deve approvarlo, ogni quanto va riesaminato.

2. Come sono organizzate le misure di sicurezza

Con la determinazione n. 379907 del 19 dicembre 2025 l’Agenzia per la cybersicurezza nazionale ha approvato le misure di sicurezza di base. Le misure di sicurezza non sono altro che gli obblighi che la normativa pone in capo ai soggetti essenziali e importanti per elevare il livello di cybersicurezza, e rappresentano il livello minimo — appunto «di base» — che ogni soggetto NIS deve garantire, non un obiettivo di eccellenza. L’Autorità potrà poi individuare ulteriori misure, modulate sulla rilevanza delle singole attività e dei servizi.

Le misure di sicurezza NIS2 sono raggruppate per funzione in sei categorie: governo, identificazione, protezione, rilevamento, risposta e ripristino. Ogni misura è identificata con un codice — GV.RR-02, PR.AA-01, RS.MA-01 — che è il linguaggio usato dai tecnici e dagli auditor: conviene adottarlo anche nei documenti interni.

3. Le misure di sicurezza di base dei soggetti importanti

I soggetti importanti devono attuare le 37 misure dell’allegato 1, articolate in 87 requisiti, distribuite fra le sei funzioni in questo modo:

Governo e protezione da sole raccolgono ventitré misure su trentasette. La sezione più corposa dell’intero allegato è il rischio della catena di fornitura, con cinque misure: è anche quella interamente fatta di criteri, impegni e clausole contrattuali, e quella su cui le organizzazioni arrivano più impreparate, perché impone di tornare su contratti già firmati.

4. Le misure di sicurezza di base dei soggetti essenziali

I soggetti essenziali devono attuare le 43 misure dell’allegato 2, articolate in 116 requisiti, così distribuite:

Le sei misure che si aggiungono rispetto ai soggetti importanti, con il codice che le identifica negli allegati, sono ID.AM-03 nella gestione degli asset, PR.AT-02 nella consapevolezza e formazione, PR.PS-01 e PR.PS-03 nella sicurezza delle piattaforme, PR.IR-03 nella resilienza dell’infrastruttura tecnologica e RC.CO-03 nella comunicazione durante il ripristino, che per i soggetti importanti non esiste affatto.

5. Soggetti importanti ed essenziali a confronto

Le sezioni sono le stesse per entrambe le categorie: cambia il numero di misure all’interno di quattro di esse, e se ne aggiunge una. La tabella mette le due colonne a confronto, sezione per sezione.

Funzione Sezione Importanti Essenziali
Governo Contesto organizzativo 1 1
Strategia di gestione del rischio 1 1
Ruoli, responsabilità e correlati poteri 2 2
Politica 2 2
Rischio della catena di fornitura 5 5
Identificazione Gestione degli asset 3 4
Valutazione del rischio 4 4
Miglioramento 2 2
Protezione Identità, autenticazione e controllo accessi 4 4
Consapevolezza e formazione 1 2
Sicurezza dei dati 3 3
Sicurezza delle piattaforme 3 5
Resilienza dell’infrastruttura tecnologica 1 2
Rilevamento Monitoraggio continuo 2 2
Risposta Gestione degli incidenti 1 1
Segnalazione e comunicazione della risposta 1 1
Ripristino Esecuzione del piano di ripristino 1 1
Comunicazione del ripristino — 1
Totale 37 43

Lo scarto, sei misure e ventinove requisiti, si concentra tutto nella protezione e nel ripristino: l’Agenzia ha alzato l’asticella dove un incidente su un soggetto essenziale produrrebbe gli effetti più estesi. Il governo, invece, resta identico — ed è la conferma che gli obblighi organizzativi e di responsabilità degli amministratori non dipendono dalle dimensioni né dalla criticità del settore.

La differenza che pesa di più, però, non si vede nella tabella: ai soggetti essenziali l’Autorità può ordinare audit di sicurezza periodici, mentre per gli importanti non può prescriverli. È la ragione per cui, quando la classificazione ricevuta appare sbagliata, conviene contestarla subito: ne parliamo nella guida su come contestare un’iscrizione errata nel registro ACN.

6. Quali misure spettano all’organizzazione e quali ai tecnici

Abbiamo esaminato i requisiti dell’allegato 1 uno per uno, classificandoli in base a chi deve eseguirli. Il risultato, che è una nostra elaborazione e non una classificazione ufficiale, è che circa due terzi dei requisiti sono di natura tecnica e circa un terzo di natura amministrativa e organizzativa: su una novantina di requisiti, poco meno di trenta non si risolvono con una configurazione o con un software.

Le sezioni a prevalenza amministrativa sono riconoscibili: ruoli, responsabilità e correlati poteri, dove va definita e approvata dagli organi di amministrazione l’organizzazione interna per la sicurezza informatica; politica, che richiede politiche di sicurezza formalizzate e riesaminate; gestione del rischio della catena di fornitura, interamente fatta di impegni, criteri di selezione e clausole contrattuali; consapevolezza e formazione; gestione degli incidenti e segnalazione e comunicazione della risposta, dove servono procedure scritte e canali definiti.

Restano invece ai tecnici la gestione degli asset, la valutazione del rischio nella sua parte analitica, le identità e gli accessi, la sicurezza dei dati e delle piattaforme, il monitoraggio continuo e il ripristino. La conseguenza pratica è che un percorso di adeguamento affidato soltanto al fornitore informatico lascia scoperta una parte consistente degli obblighi, e che a scoprirlo si arriva spesso tardi, quando l’elenco dei documenti mancanti viene chiesto in sede di verifica.

7. La responsabilità degli amministratori e i documenti da approvare

L’adeguamento si misura su ciò che esiste per iscritto, e i documenti che lo attestano devono essere approvati dagli organi di amministrazione e direzione. Si distinguono in elenchi (personale della sicurezza informatica, sistemi rilevanti, configurazioni di riferimento), inventari (apparati, software, flussi di rete, fornitori), piani (gestione del rischio, continuità operativa e ripristino, formazione, risposta agli incidenti), politiche di sicurezza e registri dei riesami, delle formazioni e delle manutenzioni.

La contropartita è la responsabilità personale: gli amministratori rispondono delle scelte adottate od omesse in materia di sicurezza informatica, con sanzioni che l’art. 38 del d.lgs. 138/2024 porta fino a 10 milioni di euro o al 2 per cento del fatturato mondiale per i soggetti essenziali e a 7 milioni o all‘1,4 per cento per quelli importanti. Approvare quei documenti non è quindi un passaggio formale: è l’atto con cui l’organo di amministrazione assume su di sé il governo del rischio informatico.

8. Entro quando vanno adottate

Le misure di sicurezza di base vanno adottate entro diciotto mesi dalla ricezione della comunicazione di inserimento nell’elenco NIS. Per i soggetti inseriti nel 2025, che hanno ricevuto la comunicazione nell’aprile di quell’anno, il termine scade a ottobre 2026; per quelli entrati nell’elenco nel 2026 la determinazione ACN 127434/2026 lo ha fissato al 31 luglio 2027.

Il calendario completo, con le finestre annuali di registrazione e il termine di nove mesi per la notifica degli incidenti, è nella guida alle scadenze NIS2. Va tenuto presente che le misure di base sono solo il primo livello: l’Agenzia definirà misure di lungo termine modulate sulla categorizzazione delle attività e dei servizi, e la categoria di rilevanza attribuita oggi determinerà quanto saranno onerose domani.

9. Come ti assiste lo Studio

Lo Studio Legale Calzoni affianca imprese, società pubbliche e amministrazioni nella parte degli obblighi NIS2 che non si risolve con la tecnologia: la ricognizione dei requisiti applicabili alla categoria attribuita, la redazione delle politiche di sicurezza e dei piani da sottoporre agli organi di amministrazione, la definizione dei ruoli e dei poteri interni e la revisione dei contratti con i fornitori, dove si concentrano le misure sulla catena di fornitura.

Lavoriamo accanto ai referenti tecnici e ai fornitori informatici, perché il percorso di adeguamento tiene solo se le due parti procedono insieme, e seguiamo l’organizzazione anche nel rapporto con l’Agenzia, dalla verifica della classificazione fino alle eventuali attività ispettive. Tutti i servizi sono nella pagina dedicata alla consulenza in materia di cybersicurezza.

Domande frequenti

Quali sono i quattro obblighi principali previsti dalla NIS2? Il decreto non li numera in quattro, ma gli obblighi si raggruppano in misure di gestione del rischio, notifica degli incidenti significativi, governance con responsabilità degli organi di amministrazione e adempimenti verso l’ACN. Il primo blocco si articola nelle dieci categorie dell’art. 24 del d.lgs. 138/2024.

Quali sono gli obblighi di base della NIS2? Sono le misure di sicurezza e gli obblighi di notifica fissati dalle specifiche di base della determinazione ACN 379907/2025: 37 misure con 87 requisiti per i soggetti importanti, 43 con 116 per gli essenziali. Si chiamano «di base» perché l’Agenzia definirà in seguito misure di lungo termine, modulate sulla rilevanza delle attività.

Come ci si adegua alla NIS2? Si parte dalla categoria attribuita dall’ACN, che determina quale allegato si applica; si confrontano i requisiti con ciò che l’organizzazione già ha; si colmano le lacune distinguendo fra interventi tecnici e atti organizzativi; si fanno approvare politiche e piani dagli organi di amministrazione e si documenta tutto, perché l’adeguamento si misura su ciò che esiste per iscritto.

Quali sono i requisiti di governance per la conformità NIS2? Riguardano il contesto organizzativo, la strategia di gestione del rischio, i ruoli e i poteri in materia di sicurezza, le politiche e la gestione del rischio della catena di fornitura. Gli organi di amministrazione devono approvare le politiche, definire l’organizzazione interna per la sicurezza informatica e riesaminarla almeno ogni due anni.

Quanto costa l’adeguamento alla NIS2? Non esiste un costo di listino: dipende dalla categoria attribuita, dal numero di sistemi rilevanti e soprattutto da quanto l’organizzazione ha già in piedi. La parte amministrativa — politiche, ruoli, contratti, piani — incide molto meno di quella tecnica, ma è anche quella che non si può esternalizzare del tutto e che in sede di verifica viene chiesta per prima.

Le misure NIS2 sono tutte di natura informatica? No. Circa un terzo dei requisiti consiste in atti organizzativi e contrattuali che nessun fornitore tecnico può produrre al posto dell’organizzazione: un percorso affidato soltanto all’informatico lascia scoperta una parte consistente degli obblighi.

Entro quando vanno adottate le misure di sicurezza? Entro diciotto mesi dalla comunicazione di inserimento nell’elenco NIS: ottobre 2026 per i soggetti inseriti nel 2025, 31 luglio 2027 per quelli entrati nel 2026.

I contenuti di questa pagina si riferiscono a fattispecie generali e non possono in alcun modo sostituire il contributo di un avvocato. Per ottenere un parere legale in ordine alla questione giuridica che interessa è possibile richiedere una consulenza, oppure fissare un appuntamento. Gli autori declinano ogni responsabilità per errori od omissioni, nonché per un utilizzo improprio o non aggiornato delle presenti informazioni.