La scadenza NIS2 del 31 ottobre 2026 è ormai a poche settimane: entro quella data i soggetti inseriti nell’elenco NIS nel 2025 devono avere operative le misure di sicurezza di base e saperle dimostrare con documenti. Se finora la NIS2 è rimasta nella lista del “poi ci penso”, questo è il momento di capire a che punto sei e cosa puoi ancora fare.
Per i soggetti NIS inseriti nel 2025 il termine per le misure di base è fissato a 18 mesi dalla comunicazione di inserimento nell’elenco, quindi in pratica al 31 ottobre 2026. Per chi è entrato nel 2026 la data è il 31 luglio 2027. Dopo il 31 ottobre l’ACN potrà avviare attività ispettive. Il 31 ottobre 2026 è un sabato.
- La data del 31 ottobre vale per i soggetti NIS inseriti nell’elenco nel 2025 e ancora presenti nel 2026, non per tutti.
- “Operative” significa funzionanti e dimostrabili, non solo scritte in una policy.
- Dopo il 31 ottobre l’ACN passa dalla fase di accompagnamento a quella di verifica.
- Se non hai ancora iniziato, il primo passo è capire a che punto sei con il Self-Assessment gratuito, e la seconda fase è attuare ciò che emerge, anche con un partner tecnico.
Quanti giorni mancano e a che punto sei
Qui sotto trovi il conto alla rovescia e una checklist di autovalutazione. Spunta le evidenze che hai già in azienda: l’anello si riempie e ti dice da dove ripartire. Le risposte restano nella pagina e non vengono salvate da nessuna parte.
Chi ha davvero la scadenza del 31 ottobre
La data non è uguale per tutti, ed è qui che si fa più confusione. Il termine per le misure di base si calcola in 18 mesi dalla comunicazione individuale con cui l’ACN ti ha inserito nell’elenco dei soggetti NIS. Per la maggior parte dei soggetti quella comunicazione è arrivata tra aprile e maggio 2025, e per questo la data di riferimento è il 31 ottobre 2026. Se la tua comunicazione è arrivata in un altro momento, il termine si sposta di conseguenza: conta la data indicata nella comunicazione.
| Soggetti | Notifica degli incidenti | Misure di base | Note |
|---|---|---|---|
| Inseriti nell’elenco NIS nel 2025 e ancora presenti nel 2026 | Già operativa dalla metà di gennaio 2026 (9 mesi dalla comunicazione) | 18 mesi dalla comunicazione: in pratica 31 ottobre 2026 | Dopo la scadenza l’ACN può avviare attività ispettive |
| Inseriti per la prima volta nel 2026 | Dal 1° gennaio 2027, con referente CSIRT designato entro fine 2026 | Entro il 31 luglio 2027 | Determinazione ACN 127434/2026, applicabile dal 30 aprile 2026 |
Se non sai a quale gruppo appartieni, la data da cercare è quella della comunicazione di inserimento nell’elenco NIS che l’ACN ti ha inviato. Se invece non sai nemmeno se sei un soggetto essenziale o importante, il Self-Assessment parte proprio da settore e dimensione dell’organizzazione.
Cosa significa avere le misure di base “operative”
Le misure di base sono definite dalla Determinazione ACN 379907 del 19 dicembre 2025, applicabile dal 15 gennaio 2026, che ha sostituito integralmente la determinazione di aprile 2025. Gli allegati tecnici sono due: l’Allegato 1 per i soggetti importanti, con 37 misure e 87 requisiti, e l’Allegato 2 per i soggetti essenziali, con 43 misure e 116 requisiti. Altri due allegati definiscono gli incidenti significativi di base. Secondo le fonti che abbiamo consultato, le misure si raccolgono in cinque ambiti: governance e gestione del rischio, protezione tecnica dei sistemi, risposta agli incidenti e continuità operativa, sicurezza della catena di approvvigionamento, formazione e monitoraggio continuo.
La parola che conta è “operative”: nel 2026 si passa dal dichiarare al dimostrare l’effettiva implementazione delle misure, e per farlo servono evidenze documentali. Le fonti descrivono una conformità su due livelli: quella formale, fatta di politiche approvate, elenchi aggiornati, responsabilità assegnate e procedure deliberate, e quella sostanziale, che riguarda la motivazione delle scelte, le priorità di intervento, le risorse allocate e la coerenza con l’analisi del rischio.
Tra i documenti da approvare c’è la delibera degli organi di amministrazione sulle politiche di sicurezza, con data e verbale. Le Linee guida ACN di settembre 2025, richiamate da ECNews, individuano inoltre undici documenti strategici da far approvare formalmente agli organi apicali, tra cui il piano di gestione del rischio e il piano di risposta agli incidenti.
Sulla sicurezza della catena di fornitura le fonti sottolineano che mappare i fornitori, inserire nei contratti clausole su gestione degli incidenti, obblighi di notifica, diritto di audit ed exit strategy e monitorarli periodicamente richiede coordinamento tra funzioni diverse, ed è difficile da comprimere nelle settimane finali prima di una scadenza. La Determinazione 127437/2026 ha inoltre introdotto l’obbligo di indicare i fornitori rilevanti sulla piattaforma ACN, nell’ambito dell’aggiornamento annuale.
Infine, la NIS2 non è un tema solo informatico: la responsabilità ricade sugli organi di amministrazione e direttivi, che devono approvare le politiche e seguire una formazione dedicata.
Cosa succede dopo il 31 ottobre
Il 31 ottobre non chiude il percorso: ne chiude la prima fase. Fino a quella data l’ACN ha parlato di una fase di accompagnamento, mentre dopo il 31 ottobre potrà avviare le attività ispettive, passando alla fase di verifica. Secondo le fonti che abbiamo consultato, per i soggetti essenziali sono previsti controlli anche preventivi, mentre per i soggetti importanti le verifiche sono prevalentemente successive, di norma dopo un incidente o una segnalazione.
Più avanti arriveranno anche le misure di sicurezza a lungo termine, la cui proporzionalità dipenderà dalla categorizzazione di attività e servizi trasmessa dai soggetti entro il 30 giugno. Per ricostruire quel passaggio puoi leggere il nostro approfondimento sulla categorizzazione ACN del 30 giugno.
Sul fronte delle sanzioni, i massimi previsti dalla direttiva e ripresi dal D.Lgs. 138/2024 sono fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali, e fino a 7 milioni di euro o all’1,4% per i soggetti importanti. Sono tetti massimi, e le sanzioni devono essere effettive, proporzionate e dissuasive: non sono una tariffa fissa. Per vedere come si gestisce nella pratica un incidente, puoi leggere il caso raccontato nel nostro articolo su Eataly e la NIS2.
La seconda fase: dalla fotografia all’attuazione
Il Self-Assessment serve a fotografare la situazione: ti dice dove sei e cosa manca. Subito dopo comincia la seconda fase del percorso, quella in cui ciò che è emerso va realizzato. A seconda dei casi si tratta di sistemare processi e documenti, ma possono servire anche interventi tecnici sui sistemi: configurazioni da cambiare, apparati da sostituire, backup da rivedere, fino al rifacimento della rete aziendale quando quella esistente non è adeguata.
È qui che Alchimie Digitali può affiancarti non solo come consulente ma come partner tecnico. Progettiamo e, quando serve, rifacciamo le reti aziendali, lavoriamo su apparati attivi come switch, router e firewall, su reti cablate e Wi-Fi e sulla loro protezione, e seguiamo business continuity e backup. Puoi vedere i dettagli nelle pagine Networking, Cybersecurity e Business Continuity.
Un chiarimento utile: l’obbligo di notifica degli incidenti resta in capo al soggetto NIS e, secondo le fonti, non può essere delegato ai fornitori di servizi gestiti, così come la responsabilità degli organi di amministrazione non si trasferisce. Un partner tecnico ti aiuta a costruire e a far funzionare sistemi e processi, ma le decisioni e le responsabilità restano dell’organizzazione.
Come ci stiamo preparando noi
Alchimie Digitali sta portando avanti il percorso di certificazione ISO 9001:2015 e ISO/IEC 27001:2022 insieme a Complaion Srl, e il nostro CEO Pietro Suffritti ha conseguito la certificazione personale di Auditor/Lead Auditor ISO/IEC 27001:2022, con esame superato il 7 settembre 2026 presso We-Learn. Sono percorsi volontari e distinti dagli obblighi NIS2, che restano quelli fissati dal D.Lgs. 138/2024 e dalle determinazioni ACN, ma ci fanno lavorare direttamente su processi, responsabilità ed evidenze documentali, cioè sugli stessi temi di cui parliamo in questo articolo. Trovi il racconto del nostro percorso di certificazione.
Parti dal Self-Assessment NIS2 gratuito
Se non hai ancora iniziato, il primo passo è sapere dove sei. Il nostro Self-Assessment NIS2 ti restituisce in pochi minuti un report preliminare con score complessivo, livello di conformità e priorità di intervento. Le risposte restano nel tuo browser e non vengono salvate sul nostro server. Se poi dalla valutazione emergono interventi da realizzare, possiamo seguirli anche come partner tecnico.
Lo strumento fornisce una valutazione orientativa: non sostituisce una gap analysis, una consulenza legale o un audit tecnico certificato.
Glossario rapido
Nel testo trovi alcuni termini con un tooltip: passa il mouse o tocca la parola sottolineata. Qui sotto le definizioni principali in un colpo d’occhio.
- Soggetto essenziale e soggetto importante
- Le due categorie NIS2, definite in base a settore e dimensione. Cambiano il regime di vigilanza e il tetto delle sanzioni.
- Misure di sicurezza di base
- Il livello minimo di misure tecniche e organizzative fissato dall’ACN con la Determinazione 379907/2025.
- CSIRT Italia
- Il team nazionale di risposta agli incidenti di sicurezza informatica, a cui si notificano gli incidenti significativi.
- Evidenze documentali
- Documenti, verbali, registri e log che dimostrano che una misura è applicata.
Le persone chiedono anche
Cosa succede se non rispetto la scadenza NIS2?
Dopo il 31 ottobre 2026 l’ACN può avviare attività ispettive sui soggetti inseriti nell’elenco nel 2025. In caso di violazioni sono previste sanzioni amministrative fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali, e fino a 7 milioni di euro o all’1,4% per i soggetti importanti. Le sanzioni devono essere effettive, proporzionate e dissuasive e tengono conto delle circostanze del singolo caso.
Chi deve rispettare la NIS2 in Italia?
I soggetti essenziali e importanti dei settori elencati negli allegati del D.Lgs. 138/2024. La classificazione dipende dal settore e dalla dimensione, con una soglia di riferimento di 50 dipendenti o 10 milioni di euro. Chi è inserito nell’elenco NIS riceve una comunicazione individuale dall’ACN.
Che differenza c’è tra soggetto essenziale e soggetto importante?
Cambiano il regime di vigilanza, che è preventivo per gli essenziali e successivo per gli importanti, e il tetto delle sanzioni. Le misure di base sono articolate in due allegati distinti della Determinazione ACN 379907/2025: l’Allegato 1 per i soggetti importanti e l’Allegato 2 per i soggetti essenziali.
La NIS2 riguarda anche le PMI?
Dipende da settore e dimensione. Una PMI può essere direttamente soggetta alla NIS2, oppure trovarsi a rispettarne i requisiti in modo indiretto quando opera in filiere critiche o come fornitore di aziende soggette alla direttiva.
Cosa sono le misure di sicurezza di base della NIS2?
Sono il livello minimo di misure tecniche e organizzative fissato dall’ACN con la Determinazione 379907/2025: 37 misure e 87 requisiti per i soggetti importanti (Allegato 1), 43 misure e 116 requisiti per i soggetti essenziali (Allegato 2). Secondo le fonti che abbiamo consultato si raccolgono in cinque ambiti: governance e gestione del rischio, protezione tecnica dei sistemi, risposta agli incidenti e continuità operativa, sicurezza della catena di approvvigionamento, formazione e monitoraggio continuo.
Domande frequenti sulla scadenza NIS2 del 31 ottobre
La scadenza del 31 ottobre 2026 vale per tutte le aziende?
No. Vale per i soggetti inseriti nell’elenco NIS nel 2025 e ancora presenti nel 2026, per i quali il termine è di 18 mesi dalla comunicazione di inserimento. Per i soggetti inseriti per la prima volta nel 2026 le misure di base vanno adottate entro il 31 luglio 2027, e la notifica degli incidenti decorre dal 1° gennaio 2027.
Il 31 ottobre 2026 è un sabato: la scadenza slitta a lunedì?
Il 31 ottobre 2026 è un sabato e nelle fonti che abbiamo consultato non troviamo indicazioni su uno slittamento al lunedì successivo. Il giorno lavorativo precedente è venerdì 30 ottobre.
La scadenza NIS2 del 31 ottobre è stata prorogata?
All’8 ottobre 2026 nelle fonti consultate non risulta alcuna proroga del termine per i soggetti inseriti nel 2025. Le date possono cambiare, quindi il consiglio è di verificare le comunicazioni ufficiali sul portale ACN prima di decidere i tempi.
Posso arrivare al 31 ottobre con solo una parte delle misure pronte?
Il termine riguarda misure adottate e operative. Le fonti che abbiamo consultato indicano che fino a ottobre l’ACN ha operato in una fase di accompagnamento e che dopo il 31 ottobre potrà avviare le attività ispettive, mentre non risultano indicazioni ufficiali su margini di tolleranza dopo la scadenza. Se alcune misure non sono ancora operative, il punto di partenza è capire quali siano e con quali evidenze documentali si possano dimostrare: è ciò che aiuta a fare il Self-Assessment.
Quanto tempo ho per notificare un incidente significativo?
Per i soggetti già tenuti alla notifica servono una pre-notifica al CSIRT Italia entro 24 ore da quando si viene a conoscenza dell’incidente, una notifica entro 72 ore con la valutazione iniziale di gravità e impatto, e una relazione finale entro un mese dalla notifica. Se sono coinvolti dati personali resta dovuta anche la notifica al Garante Privacy secondo il GDPR, con canali e finalità distinti.
Il Self-Assessment NIS2 sostituisce un audit?
No. Il Self-Assessment NIS2 gratuito restituisce una valutazione orientativa con score e priorità di intervento, ma non sostituisce una gap analysis, una consulenza legale o un audit tecnico. Per capire come funziona la categorizzazione dei soggetti NIS2 puoi leggere il nostro articolo sulla categorizzazione ACN.
Alchimie Digitali può seguirmi anche nell’attuazione degli interventi?
Sì. Dopo la valutazione, con il Self-Assessment, possiamo affiancarti come partner tecnico nella fase di attuazione: reti aziendali, apparati attivi, protezione delle reti cablate e Wi-Fi, business continuity e backup. Cosa serve davvero si definisce dopo l’analisi, perché dipende dal tuo caso. Trovi i riferimenti nelle pagine Networking, Cybersecurity e Business Continuity.
Che differenza c’è tra NIS2 e Cyber Resilience Act?
Il Cyber Resilience Act riguarda la sicurezza dei prodotti con elementi digitali lungo tutto il ciclo di vita, mentre la NIS2 impone obblighi di gestione del rischio e notifica ai soggetti che operano in settori critici. Le due normative sono complementari. Trovi i dettagli nel nostro articolo sulle linee guida del Cyber Resilience Act.
Informazioni aggiornate al 8 ottobre 2026. Le scadenze possono cambiare: verifica sempre le comunicazioni ufficiali sul portale ACN.
