Negli ultimi giorni, diverse aziende italiane stanno ricevendo un’e-mail PEC dall’Agenzia per la Cybersicurezza Nazionale (ACN).
Il messaggio è chiaro: si è stati ufficialmente inclusi nel perimetro della Direttiva NIS2, ovvero tra i soggetti che, per ruolo e settore, rivestono un’importanza strategica nella protezione della sicurezza digitale nazionale.
Non si tratta di una notifica di cortesia.
È un atto formale che apre le porte a un percorso normativo strutturato, con adempimenti precisi, scadenze ravvicinate e responsabilità operative.

- Il significato della PEC ricevuta dall’ACN
- Un percorso da pianificare per tempo
- Tempistiche da rispettare
- Primo adempimento: comunicare i dati entro il 31 maggio 2025
- Perché non aspettare
Il significato della PEC ricevuta dall’ACN
La comunicazione trasmessa via PEC informa l’azienda dell’avvenuta inclusione tra i soggetti regolati dalla NIS2, secondo quanto stabilito dal Decreto Legislativo 123/2023. All’interno della notifica vengono specificati:
- il settore per cui l’azienda è stata inserita nel perimetro;
- la qualifica attribuita (Soggetto Essenziale o Soggetto Importante);
- le istruzioni operative per la trasmissione dei dati alla piattaforma dell’ACN.
Non si tratta più di una previsione astratta.
L’inclusione nel perimetro rappresenta l’ingresso formale in un sistema regolato. Questo comporta, da subito, obblighi e scadenze da rispettare.
Un percorso da pianificare per tempo
La direttiva NIS2 non si limita a richiedere l’invio di informazioni.
L’inclusione nel perimetro impone all’azienda di avviare un percorso di adeguamento progressivo, che abbraccia aspetti organizzativi, tecnici, procedurali e legali.
In particolare, è necessario:
- Analizzare i rischi a cui sono esposti i servizi digitali o le infrastrutture critiche gestite;
- Identificare le misure di sicurezza già in atto e quelle mancanti;
- Strutturare un piano di intervento coerente con le scadenze previste dalla normativa.
Tempistiche da rispettare
Il processo di adeguamento è scandito da alcune date fondamentali:
- 31 maggio 2025: invio delle informazioni obbligatorie all’ACN;
- Dicembre 2025: completamento della prima fase di allineamento alle misure minime di sicurezza;
- Settembre 2026: termine per la piena conformità normativa.
Ogni fase sarà accompagnata da ulteriori comunicazioni, documenti operativi e probabilmente da verifiche.
In questo contesto, l’improvvisazione non è un’opzione.
Primo adempimento: comunicare i dati entro il 31 maggio 2025
Una volta ricevuta la PEC dall’Agenzia per la Cybersicurezza Nazionale, che conferma l’inclusione dell’organizzazione tra i soggetti essenziali o importanti, è necessario attivarsi senza indugi per rispettare la prima scadenza fissata dal Decreto Legislativo 138/2024.
Entro il 31 maggio 2025, l’ente dovrà trasmettere all’ACN, attraverso l’apposita piattaforma digitale, una serie di informazioni fondamentali per la sorveglianza e la gestione del rischio a livello nazionale. Nello specifico, è richiesto l’invio di:
- Indirizzi IP pubblici e nomi di dominio utilizzati per l’erogazione dei servizi considerati rilevanti;
- Elenco degli Stati membri UE in cui tali servizi sono attivi;
- Dati del responsabile per la cybersicurezza designato dall’organizzazione, oltre a un eventuale referente sostitutivo.
La trasmissione potrà avvenire solo dopo la conferma formale dello status di soggetto NIS2, contenuta nella comunicazione ricevuta via PEC.
Le modalità operative saranno definite dall’ACN, ma la scadenza per la consegna dei dati rimane fissa e inderogabile.
Per adempiere correttamente, è importante che le aziende:
- Predispongano per tempo la raccolta delle informazioni richieste;
- Verifichino la correttezza e la coerenza dei dati da trasmettere;
- Si assicurino che le figure indicate come responsabili siano formalmente nominate e consapevoli del proprio ruolo;
- Stabiliscano un flusso interno per l’aggiornamento costante dei dati, anche oltre la scadenza, come previsto dal decreto.
Questa fase iniziale rappresenta non solo un adempimento formale, ma anche un momento strategico per strutturare un sistema di sicurezza informatica aderente ai nuovi standard normativi europei.
Perché non aspettare
Adeguarsi alla NIS2 non è un obbligo da assolvere solo per evitare sanzioni. È un’occasione per consolidare la propria sicurezza informatica, strutturare processi efficaci di gestione del rischio e garantire continuità operativa in un contesto digitale sempre più vulnerabile.
Ignorare o sottovalutare l’importanza di questa fase significa esporsi a problemi operativi, reputazionali e legali.



