Adempimenti | DPIA | Vulnerability Assessment | Servizio DPO | Normativa | News | Consulenti | Prezzi | Contattaci
La Direttiva (UE) 2022/2555 (Direttiva NIS2) ha ridisegnato il quadro europeo della cybersicurezza, ampliando in modo significativo la platea dei soggetti obbligati e irrigidendo requisiti, obblighi di notifica e regime sanzionatorio. In Italia la direttiva è stata recepita con il D.Lgs. 4 settembre 2024, n. 138 (Decreto NIS), entrato in vigore il 18 ottobre 2024, la cui attuazione è affidata a una serie di determinazioni dell'Agenzia per la Cybersicurezza Nazionale (ACN).
Il Decreto NIS distingue i soggetti obbligati in essenziali e importanti (art. 3), sottoponendo entrambe le categorie al medesimo quadro di obblighi (art. 24), che le specifiche ACN declinano però in due set distinti di misure di base — più ampio per gli essenziali — e con un regime di vigilanza e sanzioni più severo per questi ultimi. Le organizzazioni interessate — grandi e medie imprese di numerosi settori critici, alcune categorie a prescindere dalla dimensione e, indirettamente, le PMI fornitrici di soggetti NIS, raggiunte dai requisiti di sicurezza contrattuali senza per questo diventare esse stesse soggetti NIS — si trovano di fronte a un percorso di adeguamento che intreccia profili giuridici, organizzativi e tecnici, scandito da scadenze precise e presidiato da un'autorità con poteri ispettivi e sanzionatori.
Il problema, per il management, non è soltanto tecnico: la NIS2 attribuisce responsabilità dirette agli organi di amministrazione e direttivi (art. 23) e prevede sanzioni pecuniarie che arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali. La conformità NIS2 è quindi, prima ancora che un tema IT, una questione di governance e di gestione del rischio d'impresa.
📚 Quadro normativo di riferimento (aggiornato a settembre 2026) — D.Lgs. 138/2024 (Decreto NIS); Determinazione ACN n. 379907/2025 (modalità e specifiche di base, applicabile dal 15 gennaio 2026: aggiorna e sostituisce la n. 164179/2025); Determinazione ACN n. 127434/2026 (termini per i soggetti inseriti nell'elenco nel 2026); Determinazione ACN n. 127437/2026 (Portale ACN, aggiornamento delle informazioni, fornitori rilevanti NIS, finestra di categorizzazione); Determinazione ACN n. 155238/2026 (modello di categorizzazione). Le schede di questa sezione fanno riferimento ai provvedimenti vigenti a questa data.
Il ciclo di vita della conformità NIS2 si articola in tappe logiche consecutive, ciascuna con adempimenti e scadenze proprie:
IusPrivacy affianca le organizzazioni lungo l'intero percorso NIS2 con un approccio giuridico-organizzativo integrato: dalla valutazione dell'ambito di applicazione fino alla messa a terra delle misure e alla gestione degli adempimenti ricorrenti. L'obiettivo è tradurre un quadro normativo complesso e in evoluzione in un piano di conformità sostenibile, calibrato sulle dimensioni e sul settore del cliente, presidiando in particolare i profili di responsabilità degli organi di vertice.
I singoli servizi possono essere attivati separatamente o come percorso unico coordinato. Le pagine che seguono descrivono ciascun servizio in dettaglio.
Non sai da dove iniziare? Richiedi una prima valutazione gratuita: verifichiamo insieme la tua posizione rispetto alla NIS2 e definiamo le priorità.
D. La mia azienda è davvero soggetta alla NIS2?
R. Dipende dal settore di attività (Allegati I-IV del Decreto NIS), dalle dimensioni e dai casi particolari previsti dall'art. 3, oltre che dall'eventuale individuazione da parte dell'ACN. Essere fornitore di un soggetto NIS non rende di per sé soggetti NIS, ma comporta requisiti contrattuali e di sicurezza. La verifica dell'applicabilità è il primo servizio del percorso e serve proprio a dare una risposta motivata.
D. Quali sono le sanzioni in caso di mancata conformità?
R. Per i soggetti essenziali si arriva fino a 10 milioni di euro o al 2% del fatturato annuo mondiale; per i soggetti importanti fino a 7 milioni di euro o all'1,4% (art. 38 del Decreto NIS). Sono inoltre previste responsabilità personali per gli organi di amministrazione e direttivi.
D. Quanto dura un percorso di adeguamento?
R. Varia in funzione della maturità dell'organizzazione e dell'ampiezza del perimetro. Dopo la valutazione iniziale forniamo una stima realistica dei tempi e una roadmap con priorità.
D. La NIS2 sostituisce gli obblighi in materia di protezione dei dati personali?
R. No. NIS2 e GDPR operano su piani distinti ma complementari: la sicurezza delle reti e dei sistemi informativi si integra con gli obblighi di protezione dei dati. iusprivacy gestisce entrambi i profili in modo coordinato.