Con il recepimento italiano della direttiva NIS2 — il decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024 — la sicurezza delle reti e dei sistemi informativi diventa un obbligo organizzativo per imprese e amministrazioni di molti settori: servono un assetto di governance, misure di gestione del rischio, notifica degli incidenti e registrazione sul portale dell'Agenzia per la Cybersicurezza Nazionale (ACN). Alcuni adempimenti sono partiti subito, altri seguono un calendario graduale che dipende dalla posizione di ciascun soggetto. Questa guida riassume i punti fermi e indica le fonti ufficiali da seguire, senza anticipare date che non risultano verificate.
Dalla direttiva europea al decreto italiano
NIS2 è la sigla della direttiva (UE) 2022/2555 sulla sicurezza delle reti e dei sistemi informativi (Network and Information Security): è la seconda generazione della norma europea in materia e sostituisce la prima direttiva NIS del 2016. L'Italia l'ha recepita con il decreto legislativo 4 settembre 2024, n. 138, pubblicato nella Gazzetta Ufficiale Serie Generale n. 230 del 1° ottobre 2024 ed entrato in vigore il 16 ottobre 2024. La direttiva, a livello europeo, modifica il regolamento sull'identità digitale (reg. UE 910/2014) e la direttiva che istituisce il codice delle comunicazioni elettroniche (dir. UE 2018/1972) e abroga la prima direttiva NIS (dir. UE 2016/1148); il decreto italiano sostituisce di conseguenza il precedente impianto nazionale derivato dalla direttiva del 2016.
Cosa cambia in concreto rispetto alla prima NIS: il perimetro si allarga a molti più settori e dimensioni d'impresa, gli obblighi riguardano direttamente gli organi di direzione e la vigilanza è organizzata attorno a un'autorità nazionale. In Italia quel ruolo spetta all'ACN, Agenzia per la Cybersicurezza Nazionale, che dal 16 ottobre 2024 è l'autorità competente NIS e il punto di contatto unico per i soggetti interessati.
Una precisazione utile prima di proseguire: la scheda del decreto in Gazzetta segnala avvisi di rettifica, quindi per il dettaglio delle disposizioni va sempre consultato il testo vigente consolidato. In questa guida i riferimenti puntuali sono al decreto italiano, che per un lettore italiano è la fonte operativa: la numerazione dei suoi articoli non coincide con quella della direttiva europea.
I punti fermi: soggetti, obblighi, governance
Il decreto individua due categorie di soggetti, essenziali e importanti, sulla base del settore di attività e della dimensione. La classificazione guida tutti gli adempimenti successivi: per approfondirla rimandiamo alla guida su settori, dimensioni e casi particolari. Tre sono i pilastri che il recepimento rende obbligatori.
Governance degli organi di direzione (art. 23 del decreto). Gli organi di amministrazione e direttivi approvano le misure di gestione del rischio, ne sorvegliano l'applicazione e seguono una formazione adeguata. È un punto che cambia il tono della norma: la cybersicurezza entra nei doveri personali di chi amministra e non può essere delegata a un fornitore o a un software. Ne parliamo in dettaglio nell'articolo sulla responsabilità dei dirigenti in NIS2.
Misure di gestione del rischio (art. 24 del decreto). I soggetti interessati devono adottare misure tecniche e organizzative proporzionate: analisi del rischio, gestione degli incidenti, continuità operativa e backup, sicurezza della catena di approvvigionamento, gestione delle vulnerabilità, verifica dell'efficacia delle misure, formazione. La proporzionalità è parte della norma: gli obblighi crescono con rischio, dimensione e livello di esposizione, non sono identici per tutti.
Notifica degli incidenti (art. 25 del decreto) e registrazione (art. 7). Gli incidenti significativi vanno notificati secondo le modalità definite da ACN, e ogni soggetto deve registrarsi sul Portale dei servizi dell'Agenzia. Sulla registrazione — chi la cura, quali dati servono, quali finestre temporali si applicano — abbiamo preparato una guida dedicata alla registrazione sul portale ACN. Modalità e termini della registrazione sono fissati nella Determinazione ACN 379887/2025.
Cosa vale subito e cosa dipende dagli atti successivi
Il recepimento non ha acceso tutti gli obblighi in un solo giorno: il quadro è a implementazione graduale. Dalle pagine ufficiali ACN, lette in data 5 ottobre 2026, risultano questi punti:
- la registrazione si avvia il 1° gennaio e si conclude il 28 febbraio di ogni anno, sul Portale dei servizi ACN;
- il primo elenco dei soggetti NIS è stato costituito entro fine marzo 2025 e consolidato nell'aprile 2025, a valle del vaglio dell'Agenzia e delle Autorità di settore;
- dal consolidamento dell'elenco decorre una prima finestra differenziata: 9 mesi per gli obblighi di notifica e 18 mesi per le misure di sicurezza; in prima applicazione valgono misure di sicurezza e notifiche di incidente «di base»;
- ogni anno, dal 15 aprile al 31 maggio, i soggetti aggiornano le informazioni dichiarate, inclusi spazio di indirizzamento IP, nomi a dominio e designazione del sostituto punto di contatto;
- la categorizzazione (art. 30 del decreto, attività avviata dal 2026) distinguerà i livelli di esposizione al rischio dei sistemi, con obblighi crescenti e coerenti: il quadro, quindi, non è da considerare definitivo.
Attenzione a non trattare queste date come scadenze universali: la decorrenza concreta dipende dalla posizione del singolo soggetto — categoria, settore, eventuali comunicazioni dirette dell'Agenzia. La verifica va fatta sulla propria posizione nel portale ACN, non su un articolo, questo compreso.
Esempio illustrativo: l'archivio delle circolari
Esempio illustrativo. Lo scenario seguente è inventato e non racconta fatti avvenuti presso un cliente.
Una società che gestisce reti locali di distribuzione del gas, con circa 120 dipendenti, opera nel settore energetico, tra quelli coperti dal decreto. Per due anni il direttore generale ha seguito l'evoluzione della norma attraverso newsletter, circolari delle associazioni di categoria e slide dei convegni: materiale utile, ma disperso tra caselle email e cartelle personali. Quando l'azienda viene inclusa nell'elenco dei soggetti NIS, la direzione deve stabilire in fretta quali adempimenti decorrono e con quali finestre. Le risposte erano arrivate nel tempo da fonti diverse: quale pagina ufficiale indicava quella scadenza? Quella data veniva dal portale ACN o dal riassunto di un convegno? Quale versione delle slide era ancora aggiornata? Ricostruire il percorso richiede settimane, e ogni data ritrovata va comunque riverificata sulla fonte ufficiale.
Con un registro unico delle fonti consultate — cosa è stato letto, quando, con quale riferimento — e delle decisioni prese a valle, la stessa ricostruzione sarebbe stata questione di minuti. La differenza non è tecnologica ma organizzativa: le evidenze vanno prodotte mentre si lavora, non rincorse dopo.
Come OverZeus supporta il percorso
OverZeus è un sistema di agenti AI specializzati che lavora dentro l'azienda sotto la supervisione dei responsabili. Sul piano delle evidenze, l'agente Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: aiuta a ricostruire il percorso di ogni decisione e intervento, dalla presentazione di una misura al consiglio fino alla verifica del risultato. È il contributo più diretto a un'esigenza del decreto: rendere la sorveglianza degli organi di direzione esercitabile su fatti documentati, non su riepiloghi verbali.
Tre limiti vanno detti con chiarezza. OverZeus non registra il soggetto sul portale ACN, non compila la dichiarazione NIS e non invia notifiche alle autorità: questi sono atti dell'azienda, svolti dal punto di contatto designato sui canali ufficiali. Non determina il perimetro — essenziale o importante — che spetta al decreto, all'elenco ACN e alle Autorità di settore. E non sostituisce la valutazione dell'organizzazione: le scelte su rischi, risorse e misure restano della direzione. La mappa completa delle attività supportate è nella pagina OverZeus per ISO/IEC 27001 e NIS2.
Le fonti da seguire per gli aggiornamenti
Il quadro attuativo è in evoluzione — la categorizzazione è partita nel 2026 e le determinazioni dell'Agenzia definiscono modalità e specifiche — quindi la competenza più utile è sapere dove guardare:
- il portale NIS di ACN, con le sezioni Normativa, Ambito, Registrazione, Obblighi, Modalità e specifiche di base, Categorizzazione e FAQ: è la fonte operativa principale per adempimenti, finestre e moduli;
- la scheda del D.Lgs. 138/2024 in Gazzetta Ufficiale, per il testo del decreto e le eventuali rettifiche;
- le determinazioni ACN richiamate nelle pagine ufficiali, come la 379887/2025 per la registrazione, per modalità e termini di dettaglio.
La direttiva (UE) 2022/2555 resta il quadro europeo di riferimento, utile per capire l'impianto complessivo; per gli adempimenti quotidiani di un'organizzazione italiana, però, il riferimento operativo è il decreto con gli atti ACN.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
