Per registrarsi sul Portale dei servizi dell'Agenzia per la Cybersicurezza Nazionale (ACN) servono, in sintesi: un punto di contatto con identità digitale SPID (Sistema Pubblico di Identità Digitale) o CIE (Carta d'Identità Elettronica), l'eventuale delega del rappresentante legale, i dati dell'organizzazione e le informazioni per compilare la dichiarazione prevista dalla normativa Network and Information Security (NIS) nelle sue quattro sezioni. La registrazione si apre il 1° gennaio e si conclude il 28 febbraio di ogni anno. Questa guida elenca cosa raccogliere in anticipo; campi, moduli e scadenze vanno sempre confermati sul portale, perché modalità e termini sono fissati da atti ACN che possono essere aggiornati.

Cos'è la registrazione e a chi spetta

Il decreto legislativo 4 settembre 2024, n. 138 — il recepimento italiano della direttiva NIS2 — prevede all'art. 7 la registrazione dei soggetti interessati sul Portale dei servizi ACN; modalità e termini sono stabiliti dalla Determinazione ACN 379887/2025. Come spiega la pagina «Registrazione» del portale NIS di ACN, consultata il 5 ottobre 2026, il procedimento si articola in tre fasi: il censimento del punto di contatto, la sua associazione al soggetto e la compilazione della dichiarazione NIS.

La registrazione è un atto dell'organizzazione, non un adempimento tecnico delegabile: la cura il punto di contatto, che in linea generale è un dipendente delegato dal rappresentante legale. Si autentica al portale con SPID o CIE; se non è rappresentante legale o procuratore, serve un titolo giuridico che documenti la delega. Chi in azienda debba fare cosa — direzione che designa, punto di contatto che compila, funzione IT e legale che forniscono i dati — va deciso prima di aprire il portale, non durante.

La mancata registrazione non è una dimenticanza da poco: la pagina ACN la indica come violazione sanzionata con ammenda fino allo 0,1% del fatturato annuo mondiale.

I dati da raccogliere prima di accedere al portale

La dichiarazione NIS è organizzata in quattro sezioni: contesto, caratterizzazione, tipologie di soggetto e autovalutazione. Preparare il materiale in anticipo evita di lavorare in scadenza. Una lista di controllo pratica:

  1. Identità e deleghe. Nome e ruolo del punto di contatto designato, sue credenziali SPID o CIE, delibera o lettera di delega del rappresentante legale (quando necessaria), dati del sostituto punto di contatto da designare.
  2. Dati anagrafici dell'organizzazione. Denominazione, codice fiscale e partita IVA, sede legale e operative, riferimenti del rappresentante legale.
  3. Informazioni di contesto e caratterizzazione. Settore e tipologia di soggetto secondo lo schema dei settori e delle dimensioni, dimensione dell'impresa, struttura del gruppo se pertinente.
  4. Informazioni tecniche. Spazio di indirizzamento IP e nomi di dominio dell'organizzazione: sono tra i dati che il decreto richiede di tenere aggiornati ogni anno, quindi conviene averli verificati fin dalla prima compilazione.
  5. Elementi per l'autovalutazione. Una fotografia onesta dello stato delle misure di sicurezza: politiche adottate, inventario degli asset, gestione degli incidenti, continuità operativa. L'autovalutazione è una dichiarazione dell'organizzazione: va compilata con dati veri, perché alimenterà il quadro che l'Agenzia conosce.

Le finestre temporali contano quanto i dati: la registrazione si avvia il 1° gennaio e si conclude il 28 febbraio di ogni anno. Il primo elenco dei soggetti NIS è stato costituito entro fine marzo 2025, a valle del vaglio di ACN e delle Autorità di settore. ACN può inoltre individuare ulteriori soggetti critici con comunicazione diretta, su proposta delle Autorità di settore: chi riceve la comunicazione deve registrarsi anche se non si era auto-inserito.

Esempio illustrativo: la delega cercata a febbraio

Esempio illustrativo. Lo scenario seguente è inventato e non racconta fatti avvenuti presso un cliente.

Una società di servizi idrici scopre a metà gennaio, da una comunicazione dell'associazione di categoria, di doversi registrare entro il 28 febbraio. Il responsabile IT ha SPID e conosce i dati tecnici, ma non ha alcuna delega formale: il rappresentante legale è all'estero, la delibera richiede un passaggio in consiglio e la ragioneria non ha mai messo per iscritto spazio IP e domini, che vivono nella memoria di un consulente esterno. Le sei settimane della finestra si consumano tra firme, recupero documenti e verifiche. La stessa azienda, preparando a dicembre delega, sostituto del punto di contatto e scheda tecnica aggiornata, avrebbe trasformato la registrazione in un pomeriggio di lavoro. La lezione non è «sbrigarsi», ma che la registrazione misura la qualità della preparazione ordinaria, non la velocità di reazione.

Dopo la registrazione: aggiornamenti e obblighi collegati

La registrazione non è un evento una tantum. Dalle pagine «Obblighi» di ACN, lette il 5 ottobre 2026, risultano tre impegni ricorrenti da mettere in calendario:

  • Aggiornamento annuale delle informazioni (art. 7, commi 4, 5 e 7): ogni anno, dal 15 aprile al 31 maggio, tramite il servizio «NIS/Aggiornamento annuale» sul Portale dei servizi. Comprende spazio di indirizzamento IP, nomi di dominio e designazione del sostituto punto di contatto.
  • Obblighi sostanziali collegati: governance degli organi di amministrazione (art. 23 del decreto), misure di gestione del rischio (art. 24) e notifica degli incidenti significativi (art. 25). L'attuazione è graduale — 9 mesi per le notifiche e 18 mesi per le misure dal consolidamento dell'elenco dei soggetti NIS, avvenuto nell'aprile 2025, con misure e notifiche «di base» in prima applicazione — e le decorrenze concrete dipendono dalla posizione del soggetto.
  • Categorizzazione (art. 30 del decreto, avviata dal 2026): distinguerà i livelli di esposizione al rischio dei sistemi, con obblighi crescenti. Vale la pena seguirla fin da ora, perché influirà su ciò che verrà richiesto a ciascun soggetto.

Per approfondire il passaggio successivo più delicato, abbiamo preparato la guida sulla notifica di un incidente ad ACN.

Il contributo di OverZeus: evidenze pronte, atti che restano tuoi

OverZeus non compila la dichiarazione NIS, non esegue la registrazione e non invia nulla ad ACN: sono atti dell'azienda, sul portale ufficiale, con la responsabilità del punto di contatto. Dove il sistema aiuta è nella preparazione ordinaria. L'agente Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: quando arriva la finestra di aggiornamento annuale, la cronologia di ciò che è cambiato — sistemi, decisioni, interventi approvati — è già ricostruibile invece che da rincorrere. Daedalus mappa asset, servizi e dipendenze nel perimetro concordato ed evidenzia dispositivi nuovi e informazioni mancanti: un inventario curato rende più veloci sia la sezione tecnica della dichiarazione sia l'autovalutazione. Ogni intervento attivo richiede l'approvazione prevista dai responsabili; il silenzio non autorizza. La mappa completa delle attività supportate è nella pagina OverZeus per ISO/IEC 27001 e NIS2.

Un riepilogo prima di accedere

Prima di aprire il Portale dei servizi ACN, verifica di avere: punto di contatto designato e dotato di SPID o CIE, delega formalizzata se necessaria, sostituto individuato, dati anagrafici e tecnici raccolti e verificati, elementi per un'autovalutazione sincera. Conferma poi finestre e campi sul portale NIS di ACN e, per il quadro normativo, sul testo vigente del D.Lgs. 138/2024. Se qualcosa non torna — settore dubbio, comunicazione ricevuta, struttura di gruppo complessa — chiariscilo prima della finestra, non durante.

Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus