GUIDA
NIS2: la tua azienda ha più di 50 dipendenti? Ecco cosa ti chiede l'ACN (e cosa succede se ignori la registrazione)
Direttiva NIS2 recepita con D.Lgs. 138/2024: perimetro, obblighi, sanzioni. Guida pratica per PMI 50-249 addetti: registrazione, autovalutazione, misure minime, fornitori.
Redazione Software B2B · 26 luglio 2026
La direttiva NIS2 (D.Lgs. 138/2024, in GU n. 162 del 15/07/2024) estende gli obblighi di cybersicurezza a ~15.000 organizzazioni italiane in più rispetto a NIS1. Se la tua PMI ha 50+ dipendenti O 10+ mln € fatturato in settori “essenziali/importanti” (manifattura, energia, trasporti, sanità, ICT, chimica, alimentare, ecc.) → sei dentro.
Perché ti riguarda
- Sanzioni: fino a 10 mln € o 2% fatturato mondiale (essenziali); 7 mln € o 1,4% (importanti)
- Responsabilità personale: organi amministrazione rispondono in solido
- Fornitori: i tuoi clienti “essenziali” ti chiederanno conformità (catena fornitura)
- Assicurazioni: cyber insurance richiede compliance NIS2 per copertura piena
Perimetro: sei “Essenziale” o “Importante”?
| Categoria | Soglia | Settori chiave (esempi) |
|---|---|---|
| Soggetti ESSENZIALI | ≥ 250 dipendenti OR ≥ 50 mln € fatturato | Energia, trasporti, banche, infrastrutture mercati finanziari, sanità, acqua potabile, spaziale, PA centrale |
| Soggetti IMPORTANTI | 50-249 dipendenti OR 10-50 mln € fatturato | Manifattura (es. metallurgia, chimica, macchinari, auto, alimentare), ICT (provider servizi gestiti, cloud, data center), Poste/corrieri, Gestione rifiuti, Chimici, Alimentare (trasformazione) |
Verifica esatta: Allegato I D.Lgs. 138/2024 (codici NACE/ATECO). La tua Camera di Commercio ha lo sportello NIS2.
Cosa devi fare (Timeline operativa)
| Scadenza | Adempimento | Chi | Come |
|---|---|---|---|
| 17 ottobre 2026 | Registrazione + Autovalutazione | Tutti (essenziali + importanti) | Portale ACN: acn.gov.it/nis2-registrazione → compila questionario (100+ domini) |
| 31 marzo 2027 | Primo report annuale | Tutti | Stesso portale → stato misure + incidenti |
| Continuo | Notifica incidenti significativi | Tutti | entro 24h (early warning), 72h (report completo) |
| Ogni 2 anni | Audit indipendente | Solo essenziali | Auditor accreditato ACN |
Le 10 Misure Minime (Allegato II D.Lgs. 138/2024, cosa controlla ACN)
| Area | Misura | Cosa fare concretamente (PMI) |
|---|---|---|
| Governance | 1. Politica sicurezza | Documento 2-3 pagine: ruoli, obiettivi, rischio accettabile, revisione annuale |
| 2. Gestione rischi | Risk assessment (asset, minacce, vulnerabilità, impatto) → piano trattamento | |
| 3. Catena fornitura | Clausole sicurezza contratti fornitori ICT critici; due diligence vendor | |
| Protezione | 4. Gestione asset | Inventario HW/SW/dati (CMDB leggera); classificazione criticità |
| 5. Controllo accessi | MFA ovunque; least privilege; revisione trimestrale accessi | |
| 6. Sicurezza rete | Segmentazione (VLAN, firewall); VPN MFA; monitoring traffico anomalo | |
| 7. Gestione vulnerabilità | Patch management (critiche ≤ 14gg); vulnerability scan mensile | |
| 8. Malware/EDR | Endpoint detection & response su tutti i device; aggiornamento firme quotidiano | |
| Rilevamento | 9. Logging/SIEM | Log centralizzati (min 12 mesi); alert su eventi critici; retention immutabile |
| Risposta | 10. Piano incidenti | Playbook: rilevamento → contenimento → eradicazione → ripristino → lezioni apprese; test annuale (tabletop) |
Cosa deve avere il tuo GESTIONALE/ERP/MES per supportarti
Chiedi al vendor: “Avete un modulo NIS2 compliance? È certificato ACN? Quanto costa attivarlo?”
| Funzione | Perché serve per NIS2 |
|---|---|
| Tracciabilità accessi e log (audit trail immutabile, retention 12+ mesi) | Misura 9 (logging) + evidence per ACN |
| Gestione incidenti (ticketing con SLA 24/72h, export per ACN) | Misura 10 (notifica incidenti) |
| Registro fornitori ICT (classificazione criticità, clausole sicurezza) | Misura 3 (catena fornitura) |
| Formazione tracciata (scadenze, attestati, report per ACN) | Misura 1-2 (governance, risk) |
In pratica: primi 3 passi questa settimana
- Verifica perimetro: ATECO + addetti/fatturato 2025 → sei dentro? (Camera Commercio / commercialista)
- Nomina referente sicurezza (CISO o delegato) → registra su portale ACN quando apre
- Avvia risk assessment leggero: asset critici (ERP, MES, dati clienti, posta) → minacce → gap vs 10 misure
Scadenza
- 17 ottobre 2026: termine registrazione + autovalutazione
- 31 marzo 2027: primo report annuale
Vai più a fondo
- Piattaforma registrazione ACN: acn.gov.it/nis2-registrazione
- Linee guida ACN misure minime: acn.gov.it/nis2-misure
- Quante imprese nel perimetro NIS2 per regione: softwareb2b.it/dati/nis2-imprese-obbligate
- Transizione 5.0 e software gestionale: softwareb2b.it/transizione-5-0-gestionale-incentivi
- AI Act per PMI che usano ChatGPT: softwareb2b.it/ai-act-pmi-chatgpt
Lettura: 5 min