NIS2, il conto alla rovescia è iniziato: cosa deve essere operativo entro il 31 ottobre

Un anno e mezzo fa, su questo blog, ci eravamo occupati della Direttiva NIS2 quando era ancora un tema di pianificazione: un perimetro da capire, una registrazione da fare, un percorso da impostare. Oggi la prospettiva è diversa. La scadenza per l’attuazione delle misure di sicurezza di base definite dall’ACN è il 31 ottobre 2026, con le ispezioni dell’Agenzia in partenza da novembre.

Restano poco più di sei settimane. Vale la pena fare il punto su cosa deve essere effettivamente in piedi a quella data, e su cosa cambia il giorno dopo.

Cosa scade davvero il 31 ottobre

Il decreto NIS (D.Lgs. 138/2024) prevede un’applicazione progressiva, scandita da termini che decorrono dalla comunicazione di inserimento nell’elenco nazionale dei soggetti NIS. Il termine per adottare le misure di sicurezza di base è fissato in diciotto mesi dalla ricezione di quella comunicazione: per la platea ordinaria — i soggetti inseriti nell’elenco nel 2025 — questo significa il 31 ottobre 2026.

Non si tratta di un adempimento documentale. Le misure sono ancorate al Framework Nazionale per la Cybersecurity e la Data Protection e sono modulate in base alla categoria del soggetto: in linea di massima 87 requisiti per i soggetti importanti e 116 per quelli essenziali. Autenticazione e gestione degli accessi, backup e continuità operativa, gestione del rischio, sicurezza della catena di fornitura, capacità di rilevare e gestire un incidente: sono interventi che toccano tecnologie, processi e persone insieme.

Una precisazione utile per chi è entrato in perimetro più tardi: per i soggetti inseriti nell’elenco per la prima volta nel 2026, il termine per l’adozione delle misure di base è fissato al 31 luglio 2027.

Attenzione: la determinazione di riferimento è cambiata

È un punto che genera confusione, perché molti documenti interni e molte gap analysis avviate nel 2025 citano ancora la determinazione originaria. La Determinazione ACN n. 379907/2025, pubblicata a fine dicembre 2025 e applicabile dal 15 gennaio 2026, aggiorna e sostituisce integralmente la Determinazione n. 164179 del 14 aprile 2025.

Chi ha impostato il proprio percorso di adeguamento nella prima metà del 2025 dovrebbe verificare di star lavorando sul testo giusto: gli affinamenti introdotti riguardano anche il perimetro degli obblighi sulla supply chain.

Le notifiche sono già operative da gennaio

Il 31 ottobre è la scadenza aperta, ma non è l’unica in vigore. L’obbligo di notifica al CSIRT Italia degli incidenti con impatto significativo è pienamente operativo dal 15 gennaio 2026 per tutti i soggetti già inseriti nell’elenco NIS nel 2025.

Le tempistiche sono strette e vale la pena averle ben presenti, perché richiedono una procedura interna già rodata: entro 24 ore dalla scoperta va trasmessa una pre-notifica che indichi almeno se l’incidente derivi da atti illegittimi o malevoli e se possa avere impatto transfrontaliero; entro 72 ore la notifica vera e propria, con una valutazione iniziale e gli indicatori di compromissione; entro un mese dalla notifica una relazione finale con la descrizione dettagliata dell’incidente.

Ventiquattro ore sono poche se nessuno in azienda sa chi deve decidere che siamo davanti a un incidente notificabile. Va inoltre ricordato che se l’incidente coinvolge anche una violazione di dati personali, resta fermo il distinto obbligo di notifica al Garante entro 72 ore ai sensi del GDPR. Due binari paralleli, due destinatari, due procedure.

Riguarda anche chi pensa di non essere coinvolto

Qui sta l’aspetto che, dal nostro punto di osservazione, viene sottovalutato più spesso. L’effetto della NIS2 si estende ben oltre i soggetti censiti, perché la normativa impone alle organizzazioni obbligate una verifica rigorosa sulla resilienza dei propri partner commerciali. È un meccanismo di responsabilità a cascata che trasforma la sicurezza informatica in un requisito contrattuale: le realtà più strutturate integreranno standard di protezione specifici come precondizione per la qualifica dei fornitori.

Tradotto: una PMI che non rientra formalmente tra i soggetti essenziali o importanti, ma che fornisce componenti, software o servizi a un’azienda che ci rientra, si troverà quei requisiti nei questionari di qualifica e nei contratti. L’ACN ha del resto già fissato al 31 maggio 2026 la prima elencazione dei fornitori rilevanti NIS sulla piattaforma dell’Agenzia. La conformità diventa, di fatto, una condizione per restare in filiera.

Il piano minimo per arrivare pronti

Se l’adeguamento non è ancora completo, il percorso ragionevole in queste settimane è per priorità.

Perimetro e posizione. Verificare formalmente la classificazione come soggetto essenziale o importante. Non è un dettaglio formale: determina il livello di vigilanza — proattiva per i primi, prevalentemente ex post per i secondi — e il massimale sanzionatorio. Un errore di autovalutazione, per eccesso o per difetto, espone a rischi concreti.

Gap analysis con priorità. Confrontare le misure ACN con quanto già in essere e partire dagli interventi che riducono di più il rischio, non da quelli più facili da documentare.

Governance e delibera. Policy mancanti, registro dei rischi, piano di risposta agli incidenti, e soprattutto il coinvolgimento formale degli organi di amministrazione. La cybersecurity smette di essere un tema delegabile in toto al fornitore IT e diventa una responsabilità di chi guida l’azienda.

Prova sul campo. Una simulazione della procedura di notifica vale più di dieci pagine di procedura scritta.

Cosa cambia dal 1° novembre

Fino a ottobre 2026 l’approccio dell’ACN è improntato al supporto e all’orientamento verso la compliance. Dopo il 31 ottobre la postura dell’Autorità cambia: iniziano le attività ispettive formali e la verifica dell’efficacia reale delle misure implementate, con sanzioni fino al 2% del fatturato mondiale per i soggetti essenziali e all’1,4% per gli importanti e, nei casi più gravi, la sospensione temporanea dei responsabili.

Il contesto, peraltro, non consente di trattare la scadenza come un esercizio burocratico: l’Italia resta tra i primi bersagli ransomware in Europa.

C’è un’ultima considerazione, la più pragmatica. Le misure richieste dalla NIS2 coincidono in larga parte con le buone pratiche che qualunque azienda dovrebbe già adottare per proteggere la propria operatività. Chi le implementa solo per timbrare una casella spenderà due volte; chi le usa per mettere davvero in sicurezza la continuità del proprio business si troverà la conformità come conseguenza.

In TekHub affianchiamo le imprese nell’analisi del perimetro NIS2, nella gap analysis rispetto alle misure ACN e nella costruzione di un piano di adeguamento sostenibile. Contattaci per una prima valutazione.