Direttiva NIS2 Italia: obblighi di cybersicurezza per aziende e professionisti nel 2026
La direttiva NIS2 è ormai realtà operativa per migliaia di imprese italiane. Recepita nell'ordinamento nazionale con il Decreto Legislativo 4 settembre 2024, n. 138, la normativa ha introdotto un regime di cybersicurezza significativamente più stringente rispetto al passato, ampliando la platea dei soggetti obbligati, elevando gli standard tecnici e organizzativi richiesti e comminando sanzioni di entità considerevole per chi non si adegua. Nel 2026, con le scadenze di registrazione e conformità ormai attive, è indispensabile che aziende e professionisti comprendano esattamente cosa richiede la legge e come strutturare un piano di adeguamento concreto.
Cos'è la direttiva NIS2 e perché sostituisce la precedente NIS
La Network and Information Security Directive 2, nota come NIS2, è la direttiva europea 2022/2555 che ha abrogato e sostituito la direttiva NIS del 2016. L'obiettivo dichiarato del legislatore europeo è elevare il livello comune di cybersicurezza nell'Unione, rimediando alle disomogeneità applicative emerse con il regime precedente.
La NIS originale aveva un ambito di applicazione limitato agli operatori di servizi essenziali e ai fornitori di servizi digitali. La NIS2 cambia radicalmente questo impianto: introduce categorie più ampie, abbassa le soglie dimensionali per l'inclusione, impone obblighi diretti agli organi di gestione e prevede un sistema sanzionatorio molto più robusto.
In Italia, il recepimento è avvenuto tramite il D.Lgs. 138/2024, con l'Agenzia per la Cybersicurezza Nazionale (ACN) designata quale autorità nazionale competente e punto di contatto unico.
Chi è soggetto agli obblighi NIS2 in Italia nel 2026
Il perimetro soggettivo della direttiva NIS2 è uno degli aspetti più rilevanti per le imprese. La normativa distingue tra due categorie:
Soggetti essenziali
Rientrano in questa categoria le organizzazioni che operano in settori ad alta criticità elencati nell'Allegato I del decreto. Si tratta di:
- energia (elettricità, petrolio, gas, idrogeno, teleriscaldamento)
- trasporti (aereo, ferroviario, acquatico, su strada)
- settore bancario e infrastrutture dei mercati finanziari
- settore sanitario
- acqua potabile e acque reflue
- infrastrutture digitali (DNS, TLD, data center, CDN, cloud computing, reti di comunicazione elettronica pubblica)
- gestione dei servizi ICT
- pubblica amministrazione (a livello centrale e regionale)
- spazio
Soggetti importanti
Questa seconda categoria comprende i settori elencati nell'Allegato II, tra cui:
- servizi postali e di corriere
- gestione dei rifiuti
- produzione, fabbricazione e distribuzione di prodotti chimici
- produzione, trasformazione e distribuzione di alimenti
- fabbricazione di dispositivi medici, prodotti elettronici, macchinari, autoveicoli
- fornitori di servizi digitali (mercati online, motori di ricerca, piattaforme di social network)
- istituti di ricerca
Le soglie dimensionali sono generalmente fissate per le medie e grandi imprese (più di 50 dipendenti o oltre 10 milioni di euro di fatturato annuo), ma per alcuni settori e alcune tipologie di soggetti l'applicazione prescinde dalle dimensioni.
La registrazione sulla piattaforma ACN
Un adempimento concreto e immediato riguarda la registrazione sul portale dell'ACN. Nel 2026 le scadenze per la registrazione dei soggetti ricadenti nel perimetro NIS2 sono operative. Le imprese che non hanno ancora verificato la propria inclusione nel perimetro devono procedere senza indugio, poiché la mancata registrazione costituisce già di per sé un inadempimento sanzionabile.
Gli obblighi di cybersicurezza previsti dalla NIS2
Il cuore della direttiva NIS2 risiede negli obblighi di sicurezza che i soggetti inclusi devono rispettare. L'art. 24 del D.Lgs. 138/2024 impone l'adozione di misure tecniche, operative e organizzative adeguate e proporzionate al rischio.
Le misure minime obbligatorie
Il decreto elenca specificamente le aree che devono essere coperte:
- Politiche di analisi dei rischi e di sicurezza dei sistemi informativi e di rete.
- Gestione degli incidenti: rilevazione, segnalazione e risposta.
- Continuità operativa e gestione delle crisi: backup, disaster recovery, ripristino.
- Sicurezza della catena di approvvigionamento: rapporti con fornitori e prestatori di servizi.
- Sicurezza nell'acquisizione, sviluppo e manutenzione dei sistemi informativi e di rete, inclusa la gestione delle vulnerabilità.
- Politiche e procedure per valutare l'efficacia delle misure adottate.
- Pratiche di igiene informatica di base e formazione in materia di cybersicurezza.
- Politiche e procedure relative all'uso della crittografia e, se del caso, della cifratura.
- Sicurezza delle risorse umane, politiche di controllo degli accessi e gestione delle risorse.
- Uso di soluzioni di autenticazione a più fattori o di autenticazione continua.
La responsabilità diretta degli organi di gestione
Una delle novità più rilevanti della NIS2 è l'attribuzione di responsabilità diretta ai vertici aziendali. Gli organi di amministrazione e di direzione dei soggetti obbligati devono approvare le misure di gestione del rischio di cybersicurezza, supervisionarne l'attuazione e possono essere ritenuti personalmente responsabili in caso di violazione.
Questo aspetto impone che il tema della cybersicurezza venga portato al livello del consiglio di amministrazione o dell'organo gestorio equivalente, con implicazioni rilevanti anche sul piano della responsabilità degli amministratori.
Ulteriore elemento di novità: gli organi di gestione sono obbligati a seguire una formazione specifica in materia di cybersicurezza. Non è più sufficiente delegare la questione al responsabile IT o al fornitore esterno.
Gli obblighi di notifica degli incidenti
La NIS2 introduce un sistema di notifica degli incidenti di sicurezza strutturato su più livelli temporali:
- Entro 24 ore dalla presa di conoscenza di un incidente significativo: preallarme all'ACN.
- Entro 72 ore: notifica completa con una prima valutazione dell'incidente, compresa la sua gravità e le ripercussioni, nonché gli indicatori di compromissione.
- Entro un mese: relazione finale dettagliata con descrizione dell'incidente, tipologia di minaccia, misure di mitigazione adottate e impatto transfrontaliero eventuale.
Un incidente è considerato significativo quando causa o può causare una grave perturbazione operativa dei servizi o perdite finanziarie per il soggetto interessato, oppure quando interessa o può interessare altre persone fisiche o giuridiche causando perdite materiali o immateriali considerevoli.
Questo regime di notifica è distinto e si affianca agli obblighi di notifica dei data breach previsti dal GDPR, con cui occorre coordinare le procedure interne per evitare sovrapposizioni e ritardi.
Il sistema sanzionatorio
Le sanzioni previste dalla NIS2 sono significativamente più severe rispetto alla normativa precedente e si articolano in modo differente a seconda della categoria di appartenenza.
Per i soggetti essenziali, il massimo edittale è fissato in 10 milioni di euro o nel 2% del fatturato mondiale annuo totale, applicandosi il maggiore dei due importi.
Per i soggetti importanti, il massimo edittale è pari a 7 milioni di euro o all'1,4% del fatturato mondiale annuo totale, con il medesimo criterio di prevalenza del valore più elevato.
Il D.Lgs. 138/2024 prevede inoltre misure accessorie, tra cui la possibilità di sospendere temporaneamente le certificazioni o le autorizzazioni relative ai servizi prestati, nonché il divieto temporaneo per le persone fisiche che ricoprono funzioni dirigenziali di svolgere tali funzioni.
Catena di fornitura: un obbligo spesso sottovalutato
Uno degli aspetti che le imprese tendono a trascurare riguarda la sicurezza della catena di approvvigionamento. La NIS2 impone ai soggetti obbligati di gestire i rischi derivanti dai rapporti con i propri fornitori e con i prestatori di servizi ICT. Ciò significa dover introdurre clausole contrattuali specifiche nei contratti con i fornitori, svolgere verifiche periodiche sui loro livelli di sicurezza e documentare l'intero processo.
Dal punto di vista contrattuale, questo si traduce nella necessità di revisionare i contratti in essere con i principali fornitori di servizi tecnologici, inserendo obblighi di sicurezza, diritti di audit, requisiti di notifica degli incidenti e clausole di responsabilità adeguate.
Il ruolo dei professionisti legali nella compliance NIS2
L'adeguamento alla direttiva NIS2 non è soltanto un problema tecnico-informatico: è un problema giuridico e organizzativo che richiede il coinvolgimento diretto di avvocati e consulenti legali.
I professionisti legali sono chiamati a svolgere attività concrete e strutturate:
- Mappatura del perimetro soggettivo: verificare se il cliente rientra tra i soggetti essenziali o importanti.
- Revisione della governance aziendale: adeguare statuti, regolamenti interni, deleghe di poteri e organigrammi per assicurare che la responsabilità in materia di cybersicurezza sia correttamente attribuita e documentata.
- Revisione contrattuale: aggiornare i contratti con fornitori, clienti e partner per includere le clausole NIS2 sulla sicurezza della supply chain.
- Coordinamento con il GDPR: elaborare procedure integrate di notifica che tengano conto sia degli obblighi NIS2 verso l'ACN sia degli obblighi GDPR verso il Garante.
- Predisposizione di policy e procedure documentali: redigere politiche di sicurezza, piani di risposta agli incidenti, procedure di business continuity e disaster recovery.
- Formazione degli organi di gestione: assistere il consiglio di amministrazione nella comprensione dei propri obblighi e responsabilità.
Interazione con altre normative: GDPR, AI Act e D.Lgs. 231/2001
La NIS2 non opera in isolamento. Le imprese italiane devono gestire la sua interazione con un sistema normativo sempre più articolato.
Con il GDPR, i punti di contatto sono evidenti: entrambe le normative riguardano la protezione dei dati e dei sistemi informativi, impongono obblighi di notifica e richiedono un approccio basato sul rischio. Le procedure di notifica devono essere coordinate per evitare che un incidente che comporti anche una violazione dei dati personali venga gestito in modo disomogeneo verso le diverse autorità.
Con l'AI Act, vi sono implicazioni per le imprese che utilizzano sistemi di intelligenza artificiale classificati ad alto rischio nei settori coperti dalla NIS2: la sicurezza informatica dei sistemi AI diventa un elemento di conformità doppiamente rilevante.
Con il D.Lgs. 231/2001, le violazioni della NIS2 possono rilevare ai fini della responsabilità amministrativa dell'ente se commesse nell'interesse o a vantaggio della società. Le imprese dotate di modello organizzativo devono aggiornare il catalogo dei reati presupposto e le procedure di controllo per includere i rischi cyber.
Come strutturare un piano di adeguamento NIS2 nel 2026
Un piano di adeguamento efficace deve seguire una sequenza logica e documentata:
- Verifica dell'inclusione nel perimetro e registrazione sull'apposita piattaforma ACN.
- Gap analysis rispetto ai requisiti della normativa: identificare le misure già adottate e quelle mancanti.
- Risk assessment: analizzare i rischi specifici cui sono esposti i sistemi informativi e di rete dell'organizzazione.
- Elaborazione di un piano di implementazione delle misure mancanti, con priorità basata sul livello di rischio.
- Revisione della governance: delibere del consiglio di amministrazione, attribuzione di responsabilità, formazione dei vertici.
- Aggiornamento contrattuale: fornitori, clienti, partner.
- Predisposizione delle procedure di notifica degli incidenti, coordinate con quelle GDPR.
- Formazione del personale a tutti i livelli.
- Audit periodici e aggiornamento continuo delle misure.
Domande frequenti sulla direttiva NIS2 in Italia
Una PMI con meno di 50 dipendenti è soggetta alla NIS2?
In linea generale no, salvo che non operi in settori specifici per i quali la direttiva prevede l'applicazione indipendentemente dalle dimensioni. È il caso, ad esempio, dei fornitori di reti pubbliche di comunicazione elettronica, dei fornitori di servizi di fiducia e di alcune tipologie di operatori infrastrutturali. È indispensabile verificare caso per caso.
Cosa rischia un amministratore che non adempie agli obblighi NIS2?
L'amministratore può essere personalmente sanzionato e, nei casi più gravi, può vedersi applicare il divieto temporaneo di esercitare funzioni dirigenziali. Questa responsabilità personale è una delle novità più rilevanti e giustifica un coinvolgimento diretto degli organi di gestione nel processo di adeguamento.
In quanto tempo bisogna notificare un incidente all'ACN?
Il sistema è articolato su tre fasi: preallarme entro 24 ore, notifica completa entro 72 ore e relazione finale entro un mese dalla presa di conoscenza dell'incidente significativo.
La NIS2 si applica anche alle pubbliche amministrazioni?
Sì. Le pubbliche amministrazioni a livello centrale e regionale rientrano tra i soggetti essenziali. La loro inclusione è una delle principali novità rispetto alla NIS originale.
La NIS2 sostituisce il GDPR per la gestione dei data breach?
No. Le due normative coesistono e impongono obblighi distinti. Un incidente che comporti una violazione di dati personali dovrà essere gestito contemporaneamente secondo la NIS2 (notifica all'ACN) e secondo il GDPR (notifica al Garante entro 72 ore). Le procedure interne devono essere coordinate per gestire correttamente entrambi i flussi.
La direttiva NIS2 rappresenta uno dei più significativi interventi normativi degli ultimi anni in materia di sicurezza informatica, con ricadute operative concrete su migliaia di imprese italiane. Gestirne l'adeguamento richiede competenze giuridiche, organizzative e tecniche integrate. Se hai bisogno di supporto nella predisposizione di contratti conformi NIS2, nell'analisi della documentazione interna o nella gestione degli adempimenti legali correlati, IUS AI mette a disposizione strumenti avanzati per la generazione di documenti legali e l'analisi della normativa di riferimento.