Conformità NIS2 in Italia: guida 2026

Cosa chiede il D.Lgs. 138/2024 alle aziende italiane, le scadenze ACN già in corso nel 2026 e come misurare subito la tua preparazione con la nostra autovalutazione gratuita in 25 domande.

STRUMENTO GRATUITO · SENZA REGISTRAZIONE

Autovalutazione NIS2 in 25 domande

Punteggio 0-100, livello di preparazione e raccomandazioni prioritarie in circa 10 minuti. Il calcolo avviene nel tuo browser: non memorizziamo le risposte.

Fai l’autovalutazione gratis

Che cos’è la NIS2?

La direttiva (UE) 2022/2555, nota come NIS2, è la norma europea di cybersicurezza che sostituisce la NIS del 2016. Amplia notevolmente i settori obbligati, rafforza la gestione dei rischi, impone tempi stretti di notifica degli incidenti (preallarme in 24 ore, notifica in 72 ore) e rende direttamente responsabili gli organi di amministrazione. Il termine di recepimento per gli Stati membri è scaduto il 17 ottobre 2024.

Recepimento in Italia: in vigore dal 2024

L’Italia è stata tra i primi Stati membri a recepire la direttiva, con il Decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. L’autorità nazionale competente NIS e punto di contatto unico è l’ACN — Agenzia per la Cybersicurezza Nazionale.

Scadenze 2026 già in corso

I soggetti essenziali e importanti si registrano sulla piattaforma ACN (attiva dal 1° dicembre 2024) e aggiornano i dati ogni anno entro il 31 maggio; nella finestra 15 aprile – 31 maggio va comunicato anche l’elenco dei fornitori rilevanti. Da gennaio 2026 sono scattati gli obblighi di notifica di base degli incidenti; entro ottobre 2026 va completata l’implementazione delle misure di sicurezza di base.

A chi si applica?

Ai soggetti essenziali e importanti di 18 settori: energia, trasporti, banche, sanità, acqua, infrastrutture digitali, servizi ICT gestiti, pubblica amministrazione, spazio, poste, rifiuti, chimica, alimentare, manifattura, fornitori digitali e ricerca, tra gli altri. Regola generale dimensionale: 50 o più dipendenti oppure oltre 10 milioni di euro di fatturato annuo, con casi particolari indipendenti dalla dimensione.

Sanzioni

Fino a 10 milioni di euro o al 2 % del fatturato mondiale annuo per i soggetti essenziali e fino a 7 milioni o all’1,4 % per quelli importanti, oltre alla possibile responsabilità personale degli organi di amministrazione.

L’autorità: ACN

L’Agenzia per la Cybersicurezza Nazionale (ACN) gestisce la piattaforma di registrazione, pubblica le determinazioni tecniche e vigila sull’attuazione. Con le scadenze 2026 già attive, conviene misurare subito il proprio livello di maturità e chiudere i gap a maggiore impatto.

Domande frequenti

La NIS2 è già in vigore in Italia?

Sì. Il D.Lgs. 138/2024 è in vigore dal 16 ottobre 2024. Gli obblighi arrivano per fasi: notifiche di base degli incidenti da gennaio 2026 e misure di sicurezza di base da completare entro ottobre 2026.

Quali scadenze ACN devo ricordare nel 2026?

Aggiornamento annuale dei dati sulla piattaforma ACN entro il 31 maggio, comunicazione dell’elenco dei fornitori rilevanti tra il 15 aprile e il 31 maggio e completamento delle misure di sicurezza di base entro ottobre 2026.

Da dove comincio?

Verifica se rientri nel perimetro (settore + dimensione), controlla la registrazione ACN e misura la tua maturità. La nostra autovalutazione gratuita in 25 domande ti dà un punteggio 0-100 e raccomandazioni prioritarie in pochi minuti.

Fonti ufficiali

Aggiornato: luglio 2026 · Contenuto informativo; non costituisce consulenza legale.

Monitora la tua conformità in continuo

Registrati gratis su OCIRIA Security e segui l’evoluzione della tua maturità NIS2 con avvisi di rischio.