Per registrarsi sul Portale dei servizi dell'Agenzia per la Cybersicurezza Nazionale (ACN) servono, in sintesi: un punto di contatto con identità digitale SPID (Sistema Pubblico di Identità Digitale) o CIE (Carta d'Identità Elettronica), l'eventuale delega del rappresentante legale, i dati dell'organizzazione e le informazioni per compilare la dichiarazione prevista dalla normativa Network and Information Security (NIS) nelle sue quattro sezioni. La registrazione si apre il 1° gennaio e si conclude il 28 febbraio di ogni anno. Questa guida elenca cosa raccogliere in anticipo; campi, moduli e scadenze vanno sempre confermati sul portale, perché modalità e termini sono fissati da atti ACN che possono essere aggiornati.
Cos'è la registrazione e a chi spetta
Il decreto legislativo 4 settembre 2024, n. 138 — il recepimento italiano della direttiva NIS2 — prevede all'art. 7 la registrazione dei soggetti interessati sul Portale dei servizi ACN; modalità e termini sono stabiliti dalla Determinazione ACN 379887/2025. Come spiega la pagina «Registrazione» del portale NIS di ACN, consultata il 5 ottobre 2026, il procedimento si articola in tre fasi: il censimento del punto di contatto, la sua associazione al soggetto e la compilazione della dichiarazione NIS.
La registrazione è un atto dell'organizzazione, non un adempimento tecnico delegabile: la cura il punto di contatto, che in linea generale è un dipendente delegato dal rappresentante legale. Si autentica al portale con SPID o CIE; se non è rappresentante legale o procuratore, serve un titolo giuridico che documenti la delega. Chi in azienda debba fare cosa — direzione che designa, punto di contatto che compila, funzione IT e legale che forniscono i dati — va deciso prima di aprire il portale, non durante.
La mancata registrazione non è una dimenticanza da poco: la pagina ACN la indica come violazione sanzionata con ammenda fino allo 0,1% del fatturato annuo mondiale.
I dati da raccogliere prima di accedere al portale
La dichiarazione NIS è organizzata in quattro sezioni: contesto, caratterizzazione, tipologie di soggetto e autovalutazione. Preparare il materiale in anticipo evita di lavorare in scadenza. Una lista di controllo pratica:
- Identità e deleghe. Nome e ruolo del punto di contatto designato, sue credenziali SPID o CIE, delibera o lettera di delega del rappresentante legale (quando necessaria), dati del sostituto punto di contatto da designare.
- Dati anagrafici dell'organizzazione. Denominazione, codice fiscale e partita IVA, sede legale e operative, riferimenti del rappresentante legale.
- Informazioni di contesto e caratterizzazione. Settore e tipologia di soggetto secondo lo schema dei settori e delle dimensioni, dimensione dell'impresa, struttura del gruppo se pertinente.
- Informazioni tecniche. Spazio di indirizzamento IP e nomi di dominio dell'organizzazione: sono tra i dati che il decreto richiede di tenere aggiornati ogni anno, quindi conviene averli verificati fin dalla prima compilazione.
- Elementi per l'autovalutazione. Una fotografia onesta dello stato delle misure di sicurezza: politiche adottate, inventario degli asset, gestione degli incidenti, continuità operativa. L'autovalutazione è una dichiarazione dell'organizzazione: va compilata con dati veri, perché alimenterà il quadro che l'Agenzia conosce.
Le finestre temporali contano quanto i dati: la registrazione si avvia il 1° gennaio e si conclude il 28 febbraio di ogni anno. Il primo elenco dei soggetti NIS è stato costituito entro fine marzo 2025, a valle del vaglio di ACN e delle Autorità di settore. ACN può inoltre individuare ulteriori soggetti critici con comunicazione diretta, su proposta delle Autorità di settore: chi riceve la comunicazione deve registrarsi anche se non si era auto-inserito.
Esempio illustrativo: la delega cercata a febbraio
Esempio illustrativo. Lo scenario seguente è inventato e non racconta fatti avvenuti presso un cliente.
Una società di servizi idrici scopre a metà gennaio, da una comunicazione dell'associazione di categoria, di doversi registrare entro il 28 febbraio. Il responsabile IT ha SPID e conosce i dati tecnici, ma non ha alcuna delega formale: il rappresentante legale è all'estero, la delibera richiede un passaggio in consiglio e la ragioneria non ha mai messo per iscritto spazio IP e domini, che vivono nella memoria di un consulente esterno. Le sei settimane della finestra si consumano tra firme, recupero documenti e verifiche. La stessa azienda, preparando a dicembre delega, sostituto del punto di contatto e scheda tecnica aggiornata, avrebbe trasformato la registrazione in un pomeriggio di lavoro. La lezione non è «sbrigarsi», ma che la registrazione misura la qualità della preparazione ordinaria, non la velocità di reazione.
Dopo la registrazione: aggiornamenti e obblighi collegati
La registrazione non è un evento una tantum. Dalle pagine «Obblighi» di ACN, lette il 5 ottobre 2026, risultano tre impegni ricorrenti da mettere in calendario:
- Aggiornamento annuale delle informazioni (art. 7, commi 4, 5 e 7): ogni anno, dal 15 aprile al 31 maggio, tramite il servizio «NIS/Aggiornamento annuale» sul Portale dei servizi. Comprende spazio di indirizzamento IP, nomi di dominio e designazione del sostituto punto di contatto.
- Obblighi sostanziali collegati: governance degli organi di amministrazione (art. 23 del decreto), misure di gestione del rischio (art. 24) e notifica degli incidenti significativi (art. 25). L'attuazione è graduale — 9 mesi per le notifiche e 18 mesi per le misure dal consolidamento dell'elenco dei soggetti NIS, avvenuto nell'aprile 2025, con misure e notifiche «di base» in prima applicazione — e le decorrenze concrete dipendono dalla posizione del soggetto.
- Categorizzazione (art. 30 del decreto, avviata dal 2026): distinguerà i livelli di esposizione al rischio dei sistemi, con obblighi crescenti. Vale la pena seguirla fin da ora, perché influirà su ciò che verrà richiesto a ciascun soggetto.
Per approfondire il passaggio successivo più delicato, abbiamo preparato la guida sulla notifica di un incidente ad ACN.
Il contributo di OverZeus: evidenze pronte, atti che restano tuoi
OverZeus non compila la dichiarazione NIS, non esegue la registrazione e non invia nulla ad ACN: sono atti dell'azienda, sul portale ufficiale, con la responsabilità del punto di contatto. Dove il sistema aiuta è nella preparazione ordinaria. L'agente Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: quando arriva la finestra di aggiornamento annuale, la cronologia di ciò che è cambiato — sistemi, decisioni, interventi approvati — è già ricostruibile invece che da rincorrere. Daedalus mappa asset, servizi e dipendenze nel perimetro concordato ed evidenzia dispositivi nuovi e informazioni mancanti: un inventario curato rende più veloci sia la sezione tecnica della dichiarazione sia l'autovalutazione. Ogni intervento attivo richiede l'approvazione prevista dai responsabili; il silenzio non autorizza. La mappa completa delle attività supportate è nella pagina OverZeus per ISO/IEC 27001 e NIS2.
Un riepilogo prima di accedere
Prima di aprire il Portale dei servizi ACN, verifica di avere: punto di contatto designato e dotato di SPID o CIE, delega formalizzata se necessaria, sostituto individuato, dati anagrafici e tecnici raccolti e verificati, elementi per un'autovalutazione sincera. Conferma poi finestre e campi sul portale NIS di ACN e, per il quadro normativo, sul testo vigente del D.Lgs. 138/2024. Se qualcosa non torna — settore dubbio, comunicazione ricevuta, struttura di gruppo complessa — chiariscilo prima della finestra, non durante.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
