NIS2: cosa cambia
per le imprese
nel corso del 2026.
La nuova normativa NIS estende gli obblighi di cybersicurezza a oltre 20.000 organizzazioni. Sebbene l'impianto sia attivo, per i nuovi soggetti del 2026 le date per l'adempimento tecnico e la notifica degli incidenti sono state spostate al 2027.
Oltre 20.000 realtà nel mirino.
La normativa NIS non è più un tema per pochi operatori critici. Il nuovo impianto, recepito con il decreto legislativo n. 138 del 4 settembre 2024, amplia l'applicazione a 18 settori, includendo medie e grandi imprese e, in casi specifici, anche piccole e microimprese.
L'Agenzia per la Cybersicurezza Nazionale (ACN) ha censito oltre 20.000 organizzazioni interessate, di cui oltre 5.000 classificate come soggetti essenziali. Questo significa che la sicurezza informatica passa da essere una scelta tecnica a un obbligo di legge con sanzioni allineate a quelle del GDPR.
Il calendario per i nuovi soggetti.
Per le aziende inserite per la prima volta nell'elenco NIS nel corso del 2026, l'ACN ha definito un cronoprogramma di adeguamento che sposta le scadenze tecniche oltre la fine dell'anno.
- 1° gennaio 2027: decorrenza dell'obbligo di notifica degli incidenti significativi per i soggetti inseriti per la prima volta nell'elenco nel 2026.
- 31 luglio 2027: termine ultimo per l'adozione delle misure di sicurezza di base previste dagli allegati della determinazione ACN per i nuovi soggetti.
- 31 luglio 2027: scadenza per l'adempimento relativo alla sicurezza, stabilità e resilienza dei sistemi di nomi di dominio per le imprese inserite nel 2026.
Quante misure servono davvero.
L'adeguamento non è genericamente inteso come "essere sicuri", ma come l'implementazione di requisiti precisi. Per i soggetti importanti, l'ACN richiede l'adozione di 37 misure, che si traducono in 87 requisiti specifici.
Per i soggetti essenziali il carico è maggiore: si arriva a 43 misure e 116 requisiti. Questo sforzo non riguarda solo l'acquisto di software, ma la revisione dei processi aziendali e la responsabilizzazione dei vertici amministrativi.
Categorizzazione e fornitori.
A partire dal 1° maggio 2026 è attivo il processo di categorizzazione delle attività e dei servizi. Ogni anno, tra il 1° maggio e il 30 giugno, i soggetti NIS devono aggiornare l'elenco delle proprie funzioni critiche tramite la piattaforma ACN.
L'attenzione si sposta ora sulla catena di approvvigionamento. È introdotto l'obbligo di elencare i "fornitori rilevanti NIS", ovvero quei partner tecnologici il cui malfunzionamento comprometterebbe la capacità dell'impresa di erogare i propri servizi.