La direttiva NIS2 è ufficialmente in vigore in Italia dal gennaio 2025, e nei mesi successivi qualcosa è cambiato: dalle aule riservate ai consulenti, il tema è arrivato nei consigli di amministrazione delle PMI italiane. Le ragioni sono tre, semplici: il perimetro normativo è molto più ampio di quanto si pensasse, le sanzioni sono pesanti, e l’organo amministrativo dell’azienda — il consiglio, gli amministratori delegati — risponde personalmente in caso di violazione.

Per molte aziende italiane, soprattutto PMI tra i 50 e i 250 dipendenti, la NIS2 non è più una sigla astratta da girare all’IT. È una scadenza con conseguenze legali. Il problema è che, una volta capito di essere dentro il perimetro, la domanda successiva è quella vera: cosa devo fare concretamente, e in che ordine? Una domanda a cui i documenti istituzionali rispondono in modo formale, ma non sempre operativo.
In questa guida ricostruiamo il percorso di adeguamento NIS2 da un punto di vista pratico: chi è obbligato, entro quando, quali sono gli obblighi minimi reali, quanto si rischia se non ci si adegua, e come strutturare un piano di lavoro che porti l’azienda alla conformità nei tempi giusti. Non un’analisi giuridica, ma un quadro operativo per chi in azienda deve decidere cosa fare adesso.
- Cos’è la NIS2 e perché riguarda anche le PMI
- Chi è obbligato e in che modalità
- Le scadenze italiane: cosa è già successo e cosa sta arrivando
- Gli obblighi reali: cosa l’azienda deve avere
- Il percorso di adeguamento in 5 fasi
- Sanzioni: cosa si rischia davvero
- Adeguarsi da soli o con un partner specializzato
- Gli errori più comuni nei progetti di adeguamento NIS2
Cos’è la NIS2 e perché riguarda anche le PMI
La NIS2 (Network and Information Security Directive 2) è la direttiva europea che, dal 2024, ha sostituito la precedente NIS del 2016. In Italia è stata recepita con il D.Lgs. 138/2024, entrato in vigore il 16 ottobre 2024, e dal gennaio 2025 le sue disposizioni sono pienamente operative. L’Agenzia per la Cybersicurezza Nazionale (ACN) è l’autorità competente per la vigilanza e l’enforcement.
La differenza principale rispetto alla vecchia NIS non è di sostanza tecnica, ma di ampiezza del perimetro. La NIS1 si applicava a poche centinaia di operatori “essenziali” italiani — grandi banche, telco, energia. La NIS2 ha ampliato enormemente la platea, includendo settori che prima erano esclusi e abbassando drasticamente le soglie dimensionali. Il risultato è che oggi migliaia di aziende italiane rientrano nel perimetro, molte delle quali PMI che fino a ieri non avevano mai sentito parlare di obblighi di cybersecurity.
Il secondo cambiamento di fondo riguarda l’approccio normativo. La NIS2 non si limita a chiedere alle aziende di “essere sicure” in modo generico: stabilisce in dettaglio quali misure tecniche e organizzative devono essere implementate, come vanno documentate, in che tempi vanno notificati gli incidenti, chi ne risponde in azienda. È un cambio di paradigma: da raccomandazione a obbligo prescrittivo, con sanzioni amministrative reali.
Il terzo elemento, quello che ha scosso più di tutti i consigli di amministrazione italiani, è la responsabilità personale degli organi amministrativi. Sotto NIS2, il consiglio di amministrazione e gli amministratori delegati sono direttamente responsabili dell’adempimento agli obblighi di sicurezza. Non possono più scaricare il tema “sull’IT”: devono approvare le misure, formarsi sulla materia, e in caso di violazione rischiano personalmente. Per i manager italiani, abituati a considerare la cybersecurity un tema tecnico, è una novità che ha cambiato la priorità del fascicolo “sicurezza informatica” nelle agende dei board.
Chi è obbligato e in che modalità
La domanda più frequente, ed è anche quella su cui Onorato Informatica riceve più richieste, è “la mia azienda è soggetta alla NIS2?”. La risposta dipende da due variabili che vanno valutate insieme: il settore di attività e la dimensione aziendale.
Sul settore, la NIS2 distingue tra “soggetti essenziali” e “soggetti importanti”. Tra i primi rientrano energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali (DNS, TLD, cloud, data center), gestione dei servizi ICT B2B, pubblica amministrazione, settore spaziale. Tra i “soggetti importanti” rientrano servizi postali e di corriere, gestione dei rifiuti, produzione e distribuzione di sostanze chimiche, produzione, trasformazione e distribuzione di alimenti, fabbricazione (di una serie di prodotti come dispositivi medici, computer, apparecchiature elettriche, macchinari, veicoli, altri mezzi di trasporto), fornitori di servizi digitali (marketplace, motori di ricerca, social network), ricerca scientifica.
Sulla dimensione, in generale rientrano nel perimetro le aziende con almeno 50 dipendenti o 10 milioni di euro di fatturato annuo. Per alcuni settori particolarmente critici — pubblica amministrazione, fornitori di servizi DNS, registri TLD, certi servizi finanziari — la soglia dimensionale non si applica: rientrano nel perimetro indipendentemente dalla dimensione. È una distinzione importante che molte aziende italiane scoprono solo facendo un’analisi formale del proprio inquadramento.
Un punto spesso sottovalutato è la responsabilità derivante da fornitura. Un’azienda che non rientra direttamente nel perimetro NIS2 può comunque trovarsi coinvolta se è fornitrice di un soggetto essenziale o importante: il committente NIS2-obbligato deve garantire la sicurezza della propria catena di fornitura, e questo si traduce in audit, contratti rinegoziati, richieste di documentazione che ricadono sui fornitori. In pratica, anche le aziende formalmente fuori perimetro possono trovarsi a dover dimostrare misure di sicurezza adeguate, perché sono i loro clienti enterprise a chiederlo. Per un approfondimento dedicato a questo aspetto, abbiamo pubblicato un articolo specifico su chi è soggetto alla NIS2 e quali entità sono coinvolte.
Le scadenze italiane: cosa è già successo e cosa sta arrivando
Capire dove ci troviamo oggi nel calendario di adeguamento è fondamentale per evitare due errori opposti: pensare di avere tutto il tempo del mondo (sbagliato) o farsi prendere dal panico (altrettanto sbagliato, ma più costoso). Le scadenze italiane si sono articolate in passaggi successivi, alcuni già passati e altri ancora davanti, ed è utile fare il punto.
Il 16 ottobre 2024 è la data in cui il D.Lgs. 138/2024 è entrato in vigore: da quel momento la NIS2 ha forza di legge in Italia. Il 1° gennaio 2025 è la data in cui le disposizioni sono diventate pienamente operative, dopo un breve periodo di adeguamento iniziale. Tra ottobre 2024 e febbraio 2025 le aziende rientranti nel perimetro hanno dovuto procedere all’autoregistrazione sulla piattaforma ACN, comunicando i propri dati identificativi, il punto di contatto in azienda per le questioni di cybersecurity, l’elenco dei servizi rilevanti.
Una scadenza importante che molte aziende hanno scoperto solo all’ultimo è stata l’arrivo delle prime comunicazioni PEC ufficiali da parte di ACN, che hanno avviato il dialogo formale tra l’autorità e i soggetti registrati. Le aziende che non hanno gestito correttamente queste comunicazioni si sono trovate in difficoltà: la PEC non è opzionale, è il canale ufficiale di interazione con ACN per tutta la durata degli obblighi.
Le scadenze che hanno davvero peso operativo sono quelle in arrivo. Da aprile 2026, secondo le indicazioni di ACN, le aziende dovranno aver completato l’implementazione delle misure di sicurezza minime previste dalla normativa. Non è una data simbolica: significa che, da quella data in poi, in caso di ispezione l’azienda deve poter dimostrare di avere le misure in atto, documentate e operative. Una seconda finestra, ancora più stringente, riguarda gli obblighi relativi alla gestione degli incidenti e ai tempi di notifica: questi sono già pienamente operativi e si applicano da subito a chiunque sia nel perimetro.
In pratica, le aziende che a maggio 2026 non hanno ancora fatto nulla sono in condizione di rischio attivo. Non solo perché potrebbero subire un’ispezione, ma soprattutto perché in caso di incidente di sicurezza la mancata conformità si trasforma immediatamente in un aggravante per le sanzioni e nella prova di una colpa organizzativa difficile da difendere.
Gli obblighi reali: cosa l’azienda deve avere
La NIS2, all’articolo 21, elenca esplicitamente le misure tecniche, operative e organizzative che ogni soggetto obbligato deve adottare. È un elenco di dieci categorie che vale la pena conoscere nel dettaglio, perché definiscono il perimetro minimo della conformità: non un suggerimento, ma il livello sotto il quale non si può scendere.
La prima categoria è la politica di analisi del rischio e di sicurezza dei sistemi informativi. L’azienda deve formalizzare un processo periodico di valutazione del rischio cyber, identificare gli asset critici, classificarli per livello di esposizione e definire le misure di protezione corrispondenti. Non basta “avere un firewall”: serve un documento di analisi del rischio aggiornato e una governance che lo riveda regolarmente.
La seconda categoria è la gestione degli incidenti. L’azienda deve avere procedure formali per il rilevamento, la classificazione, la gestione e la notifica degli incidenti di sicurezza. La normativa è particolarmente esigente sui tempi di notifica ad ACN: un early warning entro 24 ore dall’identificazione di un incidente significativo, una notifica completa entro 72 ore con tutti i dettagli disponibili, una relazione finale entro un mese. I contenuti delle notifiche sono prescritti e non lasciano margini interpretativi.
Le altre categorie riguardano la business continuity e disaster recovery (backup, gestione delle crisi, ripristino dei servizi), la sicurezza della catena di fornitura (gestione del rischio dei fornitori, controlli contrattuali, audit), la sicurezza nell’acquisizione, sviluppo e manutenzione dei sistemi (gestione delle vulnerabilità, processi di patch management, secure development), le politiche di valutazione dell’efficacia delle misure di sicurezza (audit periodici, test penetrativi, vulnerability assessment), l’igiene informatica di base e la formazione del personale, l’uso della crittografia dove applicabile, le politiche sulle risorse umane e il controllo degli accessi (con particolare attenzione agli account privilegiati), e infine l’uso di autenticazione a più fattori e di canali di comunicazione sicuri.
Quello che colpisce, leggendo l’elenco con occhi pratici, è che si tratta di misure che qualunque azienda dovrebbe avere anche a prescindere dalla NIS2. Non c’è nulla di esotico o di particolarmente tecnico. Eppure, in molte PMI italiane, anche solo metà di queste misure non è implementata. È la ragione per cui il percorso di adeguamento, in pratica, coincide con la maturazione della postura di sicurezza complessiva dell’azienda: non si fa “la NIS2” come progetto a sé, si fa cybersecurity strutturata, e la conformità NIS2 ne è la conseguenza naturale.
Il percorso di adeguamento in 5 fasi
Una volta capito di essere obbligati e quali sono le misure da implementare, la domanda diventa: in che ordine si fanno le cose?. È la parte più sottovalutata dei progetti di adeguamento. Affrontare la NIS2 senza un piano significa spendere male il budget, sovrapporre attività e arrivare alla scadenza con una conformità apparente ma non sostanziale. Il percorso tipico, quello che funziona, si articola in cinque fasi sequenziali.
Fase 1 — Inquadramento normativo
La prima cosa da fare è verificare formalmente se l’azienda è soggetta, e in quale categoria. Non basta una valutazione informale. Serve un’analisi documentata che incroci settore di attività, codice ATECO, dimensione aziendale, ruolo nella supply chain di altri soggetti NIS2. L’output di questa fase è un documento di inquadramento da conservare e, eventualmente, da presentare ad ACN. È anche la fase in cui si verifica se l’azienda deve registrarsi formalmente sulla piattaforma ACN e si nomina il punto di contatto aziendale.
Fase 2 — Gap analysis
La fase più importante, e quella che le aziende tendono a saltare per fretta. Una gap analysis seria confronta lo stato attuale delle misure di sicurezza dell’azienda con i dieci ambiti previsti dall’articolo 21 della NIS2, e per ciascun ambito identifica le lacune, il livello di gravità, le priorità di intervento. È un’attività che richiede competenze sia tecniche (chi sa leggere l’infrastruttura) sia di compliance (chi sa leggere la norma). Il risultato è un documento di gap analysis e un piano di adeguamento prioritizzato. Saltare questa fase significa partire a fare interventi senza sapere se sono i più urgenti.
Fase 3 — Pianificazione e budget
La gap analysis produce una lista di interventi, ma non tutti hanno lo stesso peso, lo stesso tempo di implementazione, lo stesso costo. In questa fase si costruisce un piano di adeguamento pluriennale (tipicamente 12-24 mesi) con tappe trimestrali, budget assegnati, responsabilità interne. È anche il momento in cui l’organo amministrativo viene formalmente coinvolto: il consiglio approva il piano, alloca le risorse, riceve aggiornamenti periodici. Senza questa formalizzazione, la responsabilità personale degli amministratori resta esposta in caso di ispezione.
Fase 4 — Implementazione delle misure
È la fase operativa, la più lunga, dove si fanno concretamente le cose: si implementa l’autenticazione a più fattori sugli account critici, si attiva un servizio di patch management strutturato, si introduce un SOC 24/7 per il monitoraggio, si formalizzano le procedure di incident response, si definiscono i requisiti contrattuali verso i fornitori, si fa formazione strutturata del personale. Le tecnologie e i servizi vanno selezionati in coerenza con il piano: comprare strumenti a caso, fuori da un disegno complessivo, è il modo più rapido per spendere male.
Fase 5 — Verifica continua e audit
La NIS2 non è un progetto con una data di fine. Una volta implementate le misure, l’azienda deve verificarne periodicamente l’efficacia: vulnerability assessment regolari, penetration test, audit interni, revisione del piano di gestione del rischio almeno una volta l’anno, formazione continua del personale. È quello che la normativa chiama “ciclo di miglioramento continuo”, ed è il livello a cui le aziende che fanno seriamente NIS2 si distinguono da quelle che fanno solo “carta”.
Un percorso strutturato di adeguamento NIS2 dura in genere tra i 6 e i 18 mesi, a seconda dello stato di partenza, della dimensione aziendale e della complessità infrastrutturale. Le PMI che partono da una base minima possono completare il percorso più velocemente; le aziende con infrastrutture articolate o multi-sede hanno bisogno di più tempo. In ogni caso, è un percorso che non si improvvisa il mese prima di un’ispezione.
Sanzioni: cosa si rischia davvero
Le sanzioni della NIS2 sono uno dei motivi per cui questa direttiva sta avendo l’attenzione che merita nei consigli di amministrazione italiani. Non sono multe simboliche: gli importi previsti sono pesanti e, in alcuni casi, possono arrivare a cifre tali da mettere in difficoltà aziende di dimensioni medio-grandi.
Per i soggetti essenziali — quelli che operano in settori critici come energia, sanità, trasporti, banche, infrastrutture digitali — le sanzioni amministrative arrivano fino a 10 milioni di euro o al 2% del fatturato annuo globale dell’esercizio precedente, a seconda di quale sia il valore più alto. Per i soggetti importanti — manifatturiero, servizi digitali, alimentare, ricerca scientifica, settori meno critici — la soglia si ferma a 7 milioni di euro o all’1,4% del fatturato annuo globale, sempre con il criterio del valore più alto.
Per dare un ordine di grandezza, una PMI italiana con 30 milioni di euro di fatturato in un settore “soggetto importante” rischia, in caso di violazione grave, sanzioni teoriche fino a circa 420.000 euro. Una media azienda da 100 milioni di euro arriva a 1,4 milioni. Sono cifre che cambiano il calcolo costi-benefici di qualunque investimento in sicurezza.
Ma le sanzioni amministrative non sono l’unico rischio. La NIS2 prevede una serie di strumenti di enforcement che vanno oltre la multa. ACN può imporre obblighi specifici di adeguamento con scadenze stringenti, può sospendere temporaneamente le certificazioni di sicurezza, può limitare temporaneamente le funzioni dirigenziali delle persone responsabili di violazioni gravi. Per un’azienda che opera in settori regolamentati o che lavora con la pubblica amministrazione, la sola apertura di un procedimento sanzionatorio può tradursi in esclusioni da gare e contratti, con effetti commerciali che superano la multa stessa.
Il tema della responsabilità personale dell’organo amministrativo merita un approfondimento a parte. Sotto NIS2, in caso di violazione, gli amministratori — non l’azienda come persona giuridica, ma le persone fisiche che la amministrano — possono essere chiamati a rispondere, anche con conseguenze sul piano civile, se viene dimostrato che la mancata conformità è frutto di una loro negligenza nell’esercizio delle funzioni. È il motivo per cui i board delle PMI italiane stanno iniziando a chiedere ai propri responsabili IT documentazione formale sullo stato di conformità: non è iperprudenza, è tutela personale.
Va detto, per onestà intellettuale, che la storia sanzionatoria della NIS2 in Italia è ancora all’inizio. ACN ha avviato l’attività di vigilanza e nei primi mesi del 2026 si attendono i primi procedimenti formali. Le aziende che si stanno muovendo ora lo fanno in una finestra in cui la priorità delle autorità è ancora pedagogica più che repressiva. Ma è una finestra che si chiude rapidamente: chi arriva a fine 2026 senza un percorso di adeguamento documentato avrà giustificazioni molto più difficili da sostenere.
Adeguarsi da soli o con un partner specializzato
La domanda più pratica che si pongono i responsabili IT e gli amministratori delle PMI italiane, una volta capito lo scope dell’adeguamento, è semplice: questo lavoro lo facciamo internamente o ci affidiamo a qualcuno?. È una domanda legittima e la risposta non è ideologica: dipende dalla dimensione dell’azienda, dalle competenze interne, dal tempo disponibile.
L’adeguamento NIS2 fatto in casa è teoricamente possibile, ma richiede competenze che la maggior parte delle PMI italiane non ha. Servono: un consulente con competenze sia normative sia tecniche per inquadrare l’azienda e fare la gap analysis, personale dedicato per implementare le misure tecniche (autenticazione a più fattori, segmentazione di rete, patch management strutturato, controllo degli accessi), un SOC interno o esternalizzato per il monitoraggio continuo, una struttura per gestire la documentazione, le notifiche ad ACN, gli audit periodici. Per un’azienda con un IT manager e magari un sistemista, è oggettivamente troppo. Il risultato tipico è una conformità di facciata — qualche documento scritto, qualche misura implementata in modo parziale — che in caso di ispezione o di incidente non regge.
L’alternativa è affidarsi a un partner specializzato che gestisca l’intero percorso o le parti che l’azienda non può presidiare internamente. I vantaggi sono concreti: competenze già strutturate, tempo di implementazione ridotto, documentazione formale già pronta per ACN, accesso a un SOC professionale 24/7 che è probabilmente il singolo investimento di sicurezza con il miglior ritorno per le PMI. Il costo annuale di un programma strutturato — gap analysis iniziale, implementazione delle misure principali, SOC esternalizzato, manutenzione continua — è in genere una frazione del costo di costruire la stessa capacità internamente, e una frazione ancora più piccola del costo di una singola sanzione o di un singolo incidente.
Onorato Informatica accompagna le PMI italiane nel percorso di adeguamento NIS2 da diversi anni. Il nostro approccio non è quello del consulente che lascia un documento e se ne va: gestiamo l’intero ciclo, dall’inquadramento iniziale all’implementazione delle misure tecniche, dal monitoraggio continuo tramite il nostro SOC attivo 24/7 fino alla manutenzione della conformità nel tempo. Le nostre certificazioni ISO 9001 e ISO 27001, oltre 20 anni di esperienza nella sicurezza informatica e oltre 5.000 clienti in tutta Italia sono il contesto operativo in cui ci muoviamo.
Onorato Informatica offre un percorso strutturato di adeguamento NIS2 per le PMI italiane: gap analysis iniziale, piano di implementazione, SOC 24/7 e manutenzione della conformità nel tempo.
Richiedi una gap analysis
Gli errori più comuni nei progetti di adeguamento NIS2
Quando si guardano i progetti di adeguamento NIS2 delle aziende italiane, alcuni errori tornano con una frequenza sorprendente. Sono gli stessi che, in caso di ispezione o di incidente, rendono indifendibile la posizione dell’azienda. Vale la pena conoscerli per evitarli.
Il primo errore è partire dalla tecnologia. L’IT manager riceve la pressione del consiglio, vede che servono “misure di cybersecurity”, e comincia a comprare strumenti: un nuovo firewall, un antivirus più moderno, un servizio di backup migliore. Il risultato è che a fine anno l’azienda ha speso budget significativi e ha un’infrastruttura più moderna, ma non ha la documentazione richiesta, non ha fatto una gap analysis, non ha un piano formale approvato dal consiglio. In sede di ispezione, tutto questo non conta nulla: la NIS2 valuta processi documentati, non gadget tecnologici.
Il secondo errore è delegare tutto all’IT. La NIS2 è esplicitamente una questione di governance, e l’organo amministrativo è personalmente responsabile. Un piano di adeguamento approvato solo a livello operativo, senza coinvolgimento formale del consiglio o degli amministratori delegati, non risponde al requisito normativo. Il consiglio deve approvare il piano, essere informato periodicamente sui progressi, ricevere formazione specifica sulla materia. Sono attività che vanno verbalizzate.
Il terzo errore è trascurare la catena di fornitura. La normativa è molto chiara sul fatto che la sicurezza dei fornitori IT è responsabilità del committente. Significa che l’azienda deve avere un inventario dei propri fornitori critici, deve aver inserito clausole specifiche di sicurezza nei contratti, deve poter chiedere e ottenere documentazione di conformità. Molte aziende italiane si sono accorte solo a posteriori — magari dopo un attacco subito tramite un fornitore — che questo aspetto era stato trascurato.
Il quarto errore è confondere conformità apparente con sostanziale. Si possono produrre tutti i documenti del mondo, ma se le misure descritte sui documenti non sono effettivamente operative, l’azienda è in una situazione peggiore di chi non ha documenti: ha lasciato una traccia scritta della propria negligenza. La conformità sostanziale richiede che ogni misura dichiarata sia concretamente implementata, testata e verificabile. Audit periodici e penetration test esistono apposta.
Il quinto errore, infine, è aspettare l’ultimo momento. Le aziende che oggi pensano “abbiamo ancora qualche mese, ci pensiamo dopo l’estate” stanno sottovalutando un fatto semplice: l’adeguamento NIS2 fatto bene richiede almeno sei mesi, e in alcuni casi un anno o più. Iniziare a settembre 2026 significa, realisticamente, essere conformi non prima della primavera 2027. È un margine che, se nel frattempo arriva un incidente o un’ispezione, non c’è.
C’è un sesto errore, più sottile, che vale la pena nominare: pensare alla NIS2 come a un costo. La conformità NIS2, fatta bene, coincide con la maturazione della postura di sicurezza dell’azienda. Le misure richieste — autenticazione a più fattori, monitoraggio continuo, patch management, formazione del personale — sono le stesse che proteggono concretamente l’azienda da ransomware, phishing, frodi BEC e furto di dati. Le aziende che adottano questo punto di vista trasformano la NIS2 da obbligo normativo in investimento strategico di sicurezza. Le altre la subiscono come una tassa, e ne perdono il valore.
Onorato Informatica accompagna le PMI italiane nel percorso di adeguamento NIS2 con un servizio strutturato che integra gap analysis, implementazione delle misure tecniche, SOC attivo 24/7 e manutenzione della conformità. Oltre 20 anni di esperienza, oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001.
Richiedi una consulenza



