Non esiste una cifra valida per tutti: il costo dell'adeguamento a NIS2 (Network and Information Security, la direttiva europea sulla sicurezza delle reti e dei sistemi informativi) dipende da dimensione, settore, stato dei sistemi e livello di rischio della tua organizzazione. Quello che puoi fare subito è mappare le categorie di spesa — valutazione iniziale, misure tecniche, tempo delle persone, formazione, consulenze e mantenimento — e stimarle sul tuo contesto, con un metodo che la direzione possa discutere. Questa guida ti aiuta a costruire quel budget senza allarmismi e senza numeri inventati.
Perché non esiste un prezzo unico
La direttiva (UE) 2022/2555, detta NIS2, è stata recepita in Italia dal decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. Il decreto chiede misure di gestione del rischio proporzionate: non impone lo stesso pacchetto a tutti i soggetti. L'Agenzia per la Cybersicurezza Nazionale (ACN), autorità competente NIS, conferma sul portale NIS un'attuazione graduale: in prima applicazione valgono misure di sicurezza e notifiche di incidente di base, e la categorizzazione prevista dall'articolo 30 del decreto, avviata dal 2026, distingue i livelli di esposizione al rischio con obblighi crescenti.
Due conseguenze pratiche. La prima: chi ti propone un prezzo standard «per la NIS2» sta saltando la parte più importante, cioè capire dove sei. La seconda: prima di stimare devi verificare la tua posizione — se e come rientri nel perimetro, con quali decorrenze — sulla piattaforma ACN e con il tuo consulente. Se il punto è aperto, parti dalla nostra guida per capire se la tua azienda rientra in NIS2.
Le categorie di costo dell'adeguamento
Il budget si costruisce per voci, non per cifre prese dal mercato. Questa tabella elenca le categorie che l'adeguamento genera quasi sempre e il modo più semplice di stimarle sul tuo contesto.
| Categoria | Cosa comprende | Come stimarla |
|---|---|---|
| Valutazione iniziale | Verifica del perimetro, inventario di sistemi e servizi, confronto con le misure di gestione del rischio dell'articolo 24 del decreto. | Giornate di lavoro interne ed esterne necessarie per fotografare lo stato attuale e i gap. |
| Misure tecniche e organizzative | Accessi e autenticazione, backup e continuità, monitoraggio, gestione degli incidenti, sicurezza della catena di fornitura. | Per ogni gap: costo una tantum di attivazione più costo ricorrente di esercizio. |
| Tempo delle persone | Punto di contatto verso ACN, organi di direzione che approvano e sorvegliano, referenti interni che mantengono procedure ed evidenze. | Ore stimate per le attività ricorrenti, moltiplicate per il costo interno orario. |
| Formazione | Formazione degli organi di direzione (articolo 23 del decreto) e del personale che opera sui sistemi. | Partecipanti per ore, con una frequenza concordata in base a ruolo e rischio. |
| Consulenze esterne | Supporto legale, tecnico o organizzativo dove mancano competenze interne. | Solo per i punti in cui il gap di competenza è reale e documentato. |
| Mantenimento | Aggiornamento annuale delle informazioni sul portale ACN, revisione delle misure, prove di recupero, aggiornamento delle procedure. | Quota annua ricorrente, da iscrivere a budget come le altre attività di esercizio. |
Le voci tecniche derivano dalle misure richieste dal decreto: per il dettaglio rimandiamo alla guida sulle misure di gestione del rischio NIS2. Qui conta il metodo: ogni voce nasce da un adempimento o da un gap osservato, non da un listino.
Il peso delle persone: tempo interno e competenze
La voce più sottovalutata non è la tecnologia: è il tempo delle persone. Il decreto assegna agli organi di amministrazione e direttivi compiti di approvazione, sorveglianza e formazione (articolo 23), e la registrazione sul portale ACN richiede un punto di contatto designato, in linea generale un dipendente delegato dal rappresentante legale, che si autentica con SPID (Sistema Pubblico di Identità Digitale) o CIE (Carta d'Identità Elettronica) e compila la dichiarazione NIS. Sono ore vere, sottratte ad altre attività, e si ripetono: l'aggiornamento delle informazioni, per esempio, torna ogni anno nella finestra indicata da ACN tra il 15 aprile e il 31 maggio.
Per stimare questa voce, elenca i ruoli coinvolti e assegna a ciascuno le attività ricorrenti: riunioni di approvazione, verifica delle evidenze, gestione delle segnalazioni, formazione. Se acquisti uno strumento di supporto, valuta quanto tempo interno riduce davvero e quanto ne richiede per essere gestito: la differenza fa parte del costo, in un senso o nell'altro. Su questo punto può aiutare la guida su come scegliere un software per NIS2, con le domande da fare in demo.
Esempio illustrativo: il budget in tre colonne
Esempio illustrativo. Lo scenario seguente è inventato per mostrare il metodo; non descrive un'azienda reale né cifre di mercato.
Un'azienda che produce vernici industriali, con ottanta dipendenti e due persone nell'ufficio IT, ha verificato di rientrare nel perimetro NIS2 come soggetto importante. Invece di chiedere «quanto costa la NIS2», la direttrice finanziaria costruisce una tabella con tre colonne: avvio, primo anno, mantenimento annuale.
- Nella colonna avvio finiscono la valutazione iniziale, l'inventario dei sistemi, la registrazione sul portale ACN con la designazione del punto di contatto e i primi interventi sui gap più evidenti: per esempio l'autenticazione rafforzata sugli accessi amministrativi e un piano di gestione degli incidenti scritto.
- Nella colonna primo anno entrano le misure che richiedono rodaggio: monitoraggio dei sistemi del magazzino, formazione dei due tecnici e degli amministratori, revisione dei contratti con i fornitori critici.
- Nella colonna mantenimento restano le attività ricorrenti: l'aggiornamento annuale sul portale ACN, le prove di recupero dei backup, la revisione delle procedure e il tempo del punto di contatto.
Per ogni riga l'azienda scrive l'ipotesi: quante ore interne servono, cosa viene acquistato fuori, cosa può essere coperto dagli strumenti già presenti. Quando il consiglio discute il budget, non discute un numero: discute ipotesi visibili, e può decidere cosa anticipare e cosa dilazionare restando nei tempi previsti per la propria posizione.
Costruire una stima difendibile per la direzione
Un budget difendibile ha quattro caratteristiche:
- Ipotesi scritte. Perimetro verificato, gap osservati, risorse disponibili: ogni cifra rimanda a un'ipotesi che si può correggere senza rifare tutto.
- Separazione tra una tantum e ricorrente. L'avvio si paga una volta; il mantenimento torna ogni anno. Mescolarli gonfia il primo anno e sgonfia i successivi.
- Più scenari, non un solo numero. Uno scenario minimo copre le misure di base della prima applicazione; uno scenario di evoluzione prepara l'azienda alla categorizzazione e agli obblighi crescenti. Presentarli insieme evita sia l'allarmismo sia la sottostima.
- Aggancio agli adempimenti reali. La revisione del budget segue il calendario degli obblighi — per esempio l'aggiornamento annuale delle informazioni su ACN — così la stima resta viva e non invecchia in un cassetto.
Serve anche parlare del costo del mancato adeguamento, con misura. L'unica cifra sanzionatoria che citiamo perché indicata dalla fonte ufficiale riguarda la mancata registrazione, sanzionata con ammenda fino allo 0,1% del fatturato annuo mondiale, come riporta la pagina ACN sulla registrazione. È un argomento per non rimandare la registrazione, non un motivo per gonfiare il budget di voci non necessarie.
Il contributo di OverZeus
OverZeus supporta due delle voci che pesano di più nel tempo: la coordinazione delle attività e la conservazione delle evidenze. Odysseus collega i segnali dai moduli e riunisce analisi e proposte in un piano comprensibile, così il lavoro di valutazione non si disperde in fogli separati. Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: quando devi dimostrare cosa è stato deciso e perché, la ricostruzione è già pronta invece di dover essere rifatta a mano. Gli interventi attivi richiedono sempre l'approvazione prevista, e il software non registra il soggetto sul portale ACN né invia notifiche alle autorità: restano atti dell'azienda. Il dettaglio delle aree coperte è nella pagina ISO 27001 e NIS2.
In sintesi
Il costo dell'adeguamento NIS2 non si legge su un listino: si costruisce elencando le categorie di spesa, stimando il tempo delle persone con la stessa cura riservata alla tecnologia e presentando alla direzione scenari con ipotesi esplicite. Chi ragiona così spende dove serve e può difendere ogni voce, in consiglio e davanti a un controllo.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
