NIS2 Italia: la scadenza del 31 ottobre 2026
Le misure di sicurezza di base vanno adottate entro il 31 ottobre 2026: 87 requisiti per i soggetti importanti, 116 per gli essenziali. Che cosa serve davvero.
Il 31 ottobre 2026 è la data che chiude la fase preparatoria del NIS italiano. Fino a quel giorno l'adozione delle misure di sicurezza di base è un percorso in corso; dal giorno successivo è un obbligo esigibile, e da quella data l'ACN può avviare le attività di verifica e ispezione.
Se gestite l'infrastruttura di clienti inseriti nell'elenco dei soggetti NIS, mancano meno di due mesi. E la parte che vi riguarda non è la sola documentazione: buona parte dei requisiti descrive cose che girano sui sistemi che amministrate voi.
Che cosa scade, esattamente, il 31 ottobre 2026?#
Il termine per l'adozione delle misure di sicurezza di base. La Determinazione ACN n. 379907 del 19 dicembre 2025, adottata ai sensi dell'articolo 31, commi 1 e 2, del decreto legislativo 4 settembre 2024, n. 138 — il decreto NIS, in vigore dal 16 ottobre 2024 — fissa all'articolo 3 questo termine "in diciotto mesi dalla ricezione, da parte del soggetto NIS, della comunicazione di inserimento" nell'elenco. Per la coorte inserita nel 2025, quei diciotto mesi cadono il 31 ottobre 2026. Lo stesso articolo fissa in nove mesi il termine per l'obbligo di notifica degli incidenti significativi di base, già decorso per la medesima coorte.
Chi è entrato nell'elenco più tardi ha un calendario diverso, e conviene non confondere i due. Per i soggetti inseriti per la prima volta nel 2026, la Determinazione ACN n. 127434 del 13 aprile 2026 stabilisce che "il termine per l'adozione delle misure di sicurezza [...] scade il 31 luglio 2027", mentre l'obbligo di notifica degli incidenti significativi "decorre dal 1° gennaio 2027". Se seguite più clienti, la prima cosa da verificare è in quale anno ciascuno è stato inserito nell'elenco: da lì dipende tutto il resto.
Il perimetro, per inquadrare l'ordine di grandezza, è stimato dall'ACN in circa 16.000 soggetti (stima 2025). La finestra ordinaria di registrazione annuale si è chiusa il 28 febbraio 2026, essendo aperta dal 1° gennaio. Sul piano sanzionatorio il decreto NIS prevede massimali di 10 milioni di euro o del 2% del fatturato annuo mondiale per i soggetti essenziali e di 7 milioni o dell'1,4% per i soggetti importanti: tetti di un impianto graduato, non importi ordinari.
Quali misure servono: 87 requisiti o 116?#
Dipende dalla categoria del soggetto, e la distinzione è netta. La determinazione obblighi di base individua le misure "per i soggetti importanti, nell'allegato 1" e "per i soggetti essenziali, nell'allegato 2". Gli allegati 3 e 4 non contengono misure: descrivono le tipologie di incidenti significativi di base, rispettivamente per soggetti importanti ed essenziali.
Sui numeri, la Guida alla lettura delle Linee Guida NIS pubblicata dall'ACN è esplicita: "Nel complesso sono state definite 37 misure di sicurezza con 87 requisiti per i soggetti importanti e 43 misure di sicurezza con 116 requisiti per i soggetti essenziali."
Le due liste non sono due mondi separati. Sempre secondo la Guida, 27 misure hanno gli stessi requisiti per entrambe le categorie, 10 misure prevedono requisiti aggiuntivi per i soli soggetti essenziali e 6 misure sono previste unicamente per gli essenziali. In pratica: una base comune ampia, più un supplemento per la categoria a vigilanza più intensa. Se lavorate su clienti di entrambe le categorie, non costruite due impianti — costruitene uno e marcate il delta.
Un secondo elemento evita di sovradimensionare il lavoro. Alcuni requisiti contengono clausole basate sul rischio, del tipo "per almeno i sistemi informativi e di rete rilevanti" oppure "in accordo agli esiti della valutazione del rischio". Sono 13 requisiti per i soggetti importanti e 22 per gli essenziali nel primo caso, 6 e 10 nel secondo. Dove la clausola c'è, la profondità dell'attuazione la decide il soggetto sulla base della propria valutazione del rischio — a condizione di averla fatta e di poterla mostrare.
Che cosa significa "adozione" in concreto?#
Significa misure attuate e documentazione che lo dimostra. La Guida alla lettura elenca le principali evidenze documentali richieste, ed è la lista più utile su cui costruire un piano di lavoro:
- elenchi: personale dell'organizzazione di sicurezza informatica, configurazioni di riferimento, sistemi accessibili da remoto;
- inventari: apparati fisici, servizi, sistemi e applicazioni software, flussi di rete, servizi erogati dai fornitori, fornitori;
- piani: valutazione dei rischi, continuità operativa, ripristino in caso di disastro, trattamento dei rischi, gestione delle vulnerabilità, adeguamento, valutazione dell'efficacia delle misure, formazione, risposta agli incidenti;
- politiche di sicurezza informatica, procedure per gli specifici requisiti che le richiedono, e registri: esiti del riesame delle politiche, formazione dei dipendenti, manutenzioni effettuate.
Due precisazioni che cambiano la pianificazione. La prima: per i documenti elencati nell'Appendice C della Guida è richiesta l'approvazione degli organi di amministrazione e direttivi. Non è una formalità di firma — è una riunione da mettere a calendario prima del 31 ottobre, non dopo. La seconda: il soggetto è libero di organizzare la documentazione come preferisce, raggruppandola in un unico documento o distribuendola su più documenti, in formato cartaceo o digitale. Non esiste un modello obbligatorio, e chi vi propone "il template ACN" vi sta vendendo un formato, non una conformità.
Il carico reale, come si vede, è in larghissima parte organizzativo. La Guida lo dice apertamente: trattandosi di obblighi di base, i requisiti sono in prevalenza di tipo organizzativo. È la ragione per cui un cliente tecnicamente attrezzato può comunque non essere pronto — ha i backup, non ha il piano di ripristino approvato.
E gli incidenti: quali termini valgono?#
Tre termini, che decorrono da un momento preciso. La condizione che fa scattare l'obbligo è che il soggetto abbia evidenza dell'incidente, cioè disponga — dice la Guida — di "elementi oggettivi dai quali si evince che è occorso un incidente di sicurezza informatica". Da lì decorrono la pre-notifica entro 24 ore e la notifica entro 72 ore verso il CSIRT Italia, seguite dalla relazione finale entro un mese prevista dall'articolo 25 del decreto NIS.
Per chi gestisce l'infrastruttura del cliente, questo è il punto in cui la conformità del cliente dipende materialmente da voi. Ventiquattro ore si consumano in una notte e una mattina. Se il vostro processo di escalation non prevede di avvisare il referente NIS del cliente prima di aver capito che cosa sia successo, il termine è già compromesso quando lo scoprite.
Che cosa comporta tutto questo per un fornitore IT?#
Che siete dentro il perimetro delle misure dei vostri clienti anche senza esservi mai registrati. La sicurezza della catena di approvvigionamento è uno degli ambiti espressamente coperti — la Guida la mappa sulle misure identificate dai codici GV.SC-01, GV.SC-02, GV.SC-04, GV.SC-05 e GV.SC-07 — e tra le evidenze documentali richieste compaiono, letteralmente, l'inventario dei fornitori e dei servizi da essi erogati.
C'è di più, ed è il passaggio del 2026 che molti fornitori italiani non hanno ancora registrato: dal 15 aprile 2026 i soggetti NIS devono comunicare all'ACN l'elenco nominativo dei propri fornitori rilevanti. Come si finisce in quell'elenco, e che cosa conviene avere pronto quando ci si finisce, lo abbiamo trattato a parte in fornitori rilevanti e non fungibilità.
Il meccanismo generale — perché un obbligo che non vi riguarda direttamente arriva comunque sulla vostra scrivania sotto forma di questionario — resta quello descritto in NIS2: la catena di approvvigionamento vi riguarda.
Come arrivare al 31 ottobre senza rifare tutto a ottobre?#
Partendo dagli inventari, perché sono il presupposto di quasi tutto il resto: senza inventario di sistemi, servizi e fornitori non si scrive una valutazione del rischio credibile, e senza valutazione del rischio le clausole basate sul rischio non hanno un fondamento da citare. Poi le politiche e i piani da far approvare, che hanno un tempo di calendario indipendente dal vostro lavoro tecnico. Le misure tecniche residue, in genere, sono la parte più rapida.
E soprattutto: costruite l'impianto perché regga a novembre, non perché sia completo il 30 ottobre. Un registro di riesame senza voci successive alla scadenza racconta esattamente ciò che è successo. Su come mantenere lo stato aggiornato invece di ricostruirlo a ogni richiesta abbiamo scritto qui; e se i vostri clienti lavorano anche su un impianto ISO, la mappatura verso i 93 controlli dell'Allegato A evita di produrre due volte le stesse evidenze.
Vigicap tiene questo stato per cliente e lo aggiorna nel tempo, invece di fotografarlo una volta l'anno. Potete provarlo sul vostro portafoglio durante la prova gratuita.
Da leggere ora
Sono soggetto a NIS2? Il test in tre domande
Settore, dimensione, eccezioni: tre domande bastano a stabilire se NIS2 vi riguarda. E che cosa fare quando la risposta onesta è no.
NIS2: fornitori rilevanti e non fungibilità
I soggetti NIS comunicano all'ACN l'elenco dei fornitori rilevanti. Come ci si finisce, che cosa dice il criterio di non fungibilità e che cosa tenere pronto.
NIS2: la catena di approvvigionamento vi riguarda
La vostra agenzia non raggiunge le soglie NIS2, ma i clienti regolamentati vi chiedono comunque delle prove. Ecco perché, e che cosa si aspettano.