Il punto di contatto NIS2: chi è, come si nomina e cosa deve comunicare

Il punto di contatto è la persona che tiene i rapporti con l'ACN per conto del soggetto NIS: accede al portale, registra l'organizzazione e trasmette le informazioni richieste. Chi può esserlo, perché non può essere un consulente esterno e cosa deve comunicare ogni anno.
In breve — Il punto di contatto NIS2 è la persona fisica che cura l’attuazione degli obblighi del d.lgs. 138/2024 per conto del soggetto iscritto nell’elenco: accede al portale dell’ACN, effettua la registrazione e trasmette le informazioni richieste. Può essere il rappresentante legale, un procuratore generale o un dipendente delegato, ma non un consulente esterno. Il sostituto non è obbligatorio ma è consigliato, e non va confuso con il referente CSIRT, che si occupa delle notifiche degli incidenti e può essere esternalizzato.
1. Chi è il punto di contatto NIS2
Il punto di contatto NIS2 è la persona fisica che il soggetto iscritto nell’elenco designa per curare, per suo conto, l’attuazione delle disposizioni del decreto. È la figura attraverso cui passa ogni rapporto con l’Agenzia per la cybersicurezza nazionale: accede al portale e ai servizi NIS, effettua la registrazione dell’organizzazione e la aggiorna, trasmette le informazioni richieste e riceve le comunicazioni dell’Agenzia.
Il suo è un ruolo operativo, non di responsabilità: la responsabilità per le violazioni resta degli organi di amministrazione e direzione, ai quali il decreto attribuisce l’approvazione delle misure di gestione del rischio e la vigilanza sulla loro attuazione. Il punto di contatto esegue e comunica; chi risponde è chi governa l’organizzazione.
La designazione non è un adempimento formale da sbrigare in fretta, perché senza punto di contatto l’organizzazione è semplicemente muta nei confronti dell’Agenzia: non può registrarsi, non può aggiornare i propri dati nelle finestre annuali e non riceve le comunicazioni che fanno decorrere i termini.
2. Chi può essere nominato punto di contatto
Le funzioni di punto di contatto possono essere svolte soltanto da tre figure, tutte interne all’organizzazione:
- il rappresentante legale del soggetto NIS;
- un procuratore generale, iscritto come tale nel registro delle imprese;
- un dipendente del soggetto NIS, delegato dal rappresentante legale.
Da qui la risposta alla domanda che ci viene posta più spesso: il punto di contatto non può essere un soggetto esterno. Non possono assumere il ruolo un consulente, una società di consulenza informatica, un fornitore di servizi gestiti o un professionista di fiducia, per quanto siano loro, nei fatti, a seguire l’adeguamento. L’elenco è tassativo e l’esternalizzazione di questa funzione non è ammessa.
La ragione è coerente con l’impianto della NIS2, che vuole la responsabilità della cybersicurezza dentro l’organizzazione e non delegata all’esterno. Nulla vieta, naturalmente, che il punto di contatto interno si avvalga di consulenti per preparare i contenuti da trasmettere: ciò che non può fare è cedere ad altri l’accesso al portale e il ruolo verso l’Agenzia.
3. Il sostituto del punto di contatto
Il sostituto del punto di contatto si designa con gli stessi criteri del titolare — rappresentante legale, procuratore generale o dipendente delegato — e la sua designazione non è obbligatoria, ma è fortemente consigliata. Il sostituto affianca il punto di contatto nell’esercizio delle funzioni, può interloquire direttamente con l’Autorità e compiere sul portale le stesse operazioni.
Conviene designarlo per una ragione pratica che si apprezza solo quando il problema si presenta: le finestre di comunicazione sono brevi e cadono in periodi dell’anno in cui ferie, assenze o un cambio di ruolo possono lasciare l’organizzazione senza nessuno che possa operare sul portale. Chi perde la finestra non ha modo di rimediare prima dell’anno successivo, e nel frattempo resta inadempiente.
4. Punto di contatto e referente CSIRT: due ruoli diversi
Il referente CSIRT non è il punto di contatto, e la confusione fra i due è frequente perché entrambi “parlano” con l’amministrazione. La differenza sta nell’interlocutore e nella materia: il punto di contatto è l’interfaccia generale verso l’ACN per tutto ciò che riguarda la posizione NIS del soggetto, mentre il referente CSIRT è la figura che dialoga con il CSIRT Italia e gestisce le notifiche degli incidenti significativi.
Ne discendono tre differenze pratiche:
- l’esternalizzazione: vietata per il punto di contatto, ammessa per il referente CSIRT, che può quindi essere individuato presso un fornitore di servizi di sicurezza gestiti;
- le competenze: per il punto di contatto la norma non richiede competenze specifiche, mentre al referente CSIRT sono richieste conoscenze di base in materia di cybersicurezza e di gestione degli incidenti;
- il momento in cui serve: il punto di contatto va designato subito, per potersi registrare; il referente CSIRT serve prima che decorra l’obbligo di notifica degli incidenti.
Per i soggetti entrati nell’elenco nel 2026 la designazione del referente CSIRT va completata entro la fine del 2026, perché l’obbligo di notifica degli incidenti significativi di base decorre dal 1° gennaio 2027: il calendario completo è nella guida alle scadenze NIS2.
5. Che cosa deve comunicare, e quando
Il punto di contatto opera dentro finestre annuali fisse, previste dall’art. 7 del d.lgs. 138/2024 e identiche ogni anno: dal 1° gennaio al 28 febbraio effettua la registrazione sulla piattaforma o aggiorna quella già presentata; dal 15 aprile al 31 maggio, se nel frattempo è arrivata la comunicazione di inserimento nell’elenco, trasmette o aggiorna le informazioni aggiuntive. Fra le due c’è il 31 marzo, termine entro cui l’Autorità redige l’elenco dei soggetti essenziali e importanti.
Le informazioni aggiuntive della seconda finestra sono indicate dall’art. 7, comma 4, e vanno trasmesse esclusivamente attraverso il portale:
- i responsabili per le violazioni, cioè i componenti degli organi di amministrazione o direzione, per ciascuno dei quali vanno indicati codice fiscale e indirizzo PEC personale;
- il sostituto del punto di contatto, se designato;
- lo spazio di indirizzamento IP pubblico e i nomi di dominio in uso o nella disponibilità del soggetto;
- l’elenco degli Stati membri in cui si forniscono servizi che rientrano nell’ambito di applicazione del decreto;
- il soggetto cui si intende attribuire il ruolo di segreteria;
- l’esistenza di accordi di condivisione delle informazioni.
Alcune categorie di fornitori di servizi digitali devono aggiungere, ai sensi del comma 5, l’indirizzo della sede principale e delle altre sedi nell’Unione europea e, se non sono stabiliti nell’Unione, l’indirizzo e i recapiti del rappresentante designato. Su un punto conviene arrivare preparati: la PEC personale dei componenti degli organi di amministrazione è un dato che spesso non esiste ancora e che va procurato prima, non il 30 maggio.
6. Cosa si rischia se le informazioni non vengono trasmesse
La mancata registrazione e il mancato aggiornamento dei dati sono violazioni sanzionate. L’art. 38 del d.lgs. 138/2024 le colloca fra quelle di carattere strumentale, punite in misura ridotta rispetto alle violazioni degli obblighi di sicurezza: le sanzioni sono commisurate a una frazione del fatturato annuo, con importi compresi fra 10.000 e 50.000 euro per le pubbliche amministrazioni.
È un punto che conviene tenere presente, perché gli adempimenti del punto di contatto sembrano i più burocratici di tutto il percorso NIS2 e sono invece quelli con la scadenza più ravvicinata e il minor margine di recupero: le finestre si chiudono in una data fissa, non producono solleciti e non ammettono proroghe individuali. Se ritieni che l’iscrizione nell’elenco non ti spetti, la strada non è ignorare le comunicazioni ma contestarla: ne parliamo nella guida su come contestare un’iscrizione errata nel registro ACN.
7. Come ti assiste lo Studio
Lo Studio Legale Calzoni affianca imprese, società pubbliche e amministrazioni nella gestione degli obblighi che fanno capo al punto di contatto, dalla delega con cui viene designato fino alle comunicazioni nelle finestre annuali. Predisponiamo l’atto di delega al dipendente, verifichiamo che la figura scelta rientri fra quelle ammesse e prepariamo i contenuti da trasmettere, compresa la raccolta dei dati dei responsabili per le violazioni.
Seguiamo poi la posizione dell’organizzazione nel tempo: la verifica della qualificazione come soggetto essenziale o importante, l’aggiornamento dei dati quando cambiano assetto o attività e, quando serve, il confronto con l’Agenzia. Tutti i servizi sono nella pagina dedicata alla consulenza in materia di cybersicurezza.
Domande frequenti
Chi è il punto di contatto NIS2? È la persona fisica designata dal soggetto NIS per curare l’attuazione degli obblighi del decreto: accede al portale dell’ACN, effettua e aggiorna la registrazione, trasmette le informazioni richieste e riceve le comunicazioni dell’Agenzia.
Il punto di contatto NIS2 può essere esterno? No. Possono svolgere la funzione soltanto il rappresentante legale, un procuratore generale iscritto nel registro delle imprese o un dipendente delegato. Consulenti e società terze non possono assumere il ruolo.
Il sostituto del punto di contatto è obbligatorio? No, la designazione non è obbligatoria, ma è consigliata: le finestre di comunicazione sono brevi e il sostituto può compiere sul portale le stesse operazioni del titolare.
Che differenza c’è tra punto di contatto e referente CSIRT? Il punto di contatto è l’interfaccia generale verso l’ACN e non può essere esterno; il referente CSIRT dialoga con il CSIRT Italia per le notifiche degli incidenti, deve avere competenze di base in cybersicurezza e può essere esternalizzato.
Quando il punto di contatto deve comunicare i dati? Dal 1° gennaio al 28 febbraio per la registrazione o il suo aggiornamento, e dal 15 aprile al 31 maggio per le informazioni aggiuntive, se è arrivata la comunicazione di inserimento nell’elenco. Sono finestre annuali fisse.
Quali dati vanno comunicati entro il 31 maggio? Responsabili per le violazioni con codice fiscale e PEC personale, sostituto del punto di contatto, indirizzi IP pubblici e nomi di dominio, Stati membri in cui si opera, ruolo di segreteria ed eventuali accordi di condivisione.
I contenuti di questa pagina si riferiscono a fattispecie generali e non possono in alcun modo sostituire il contributo di un avvocato. Per ottenere un parere legale in ordine alla questione giuridica che interessa è possibile richiedere una consulenza, oppure fissare un appuntamento. Gli autori declinano ogni responsabilità per errori od omissioni, nonché per un utilizzo improprio o non aggiornato delle presenti informazioni.