Sempre aggiornato

Aggiornamenti normativi NIS2

La sentinella normativa di NormaAI monitora le fonti ufficiali (UE, Gazzetta Ufficiale, ACN) e pubblica qui le novità rilevanti, verificate prima della pubblicazione. Così la tua conformità resta sempre allineata.

critico02/10/2026

Scadenza 31 ottobre 2026 – Piena operatività Misure di Sicurezza di Base (Det. ACN 379907/2025)

Entro il 31 ottobre 2026 i soggetti in elenco NIS dal 2025 devono aver implementato e documentato tutte le misure di sicurezza di base degli Allegati 1 e 2 della Determinazione ACN n. 379907/2025 (in vigore dal 15/01/2026).

Le misure sono sviluppate sul Framework Nazionale Cybersecurity e Data Protection 2025 e includono governance, gestione del rischio, continuità operativa, backup, crittografia, gestione accessi e catena di fornitura. Dopo ottobre 2026 ACN avvierà la fase ispettiva con sanzioni fino al 2% del fatturato mondiale.

importante02/10/2026

Linee Guida ACN – Gestione degli Incidenti di Sicurezza Informatica (31 dicembre 2025)

ACN ha pubblicato le Linee Guida NIS sulle specifiche di base per la definizione del processo di gestione degli incidenti, collegando esplicitamente le fasi operative alle misure di sicurezza della Determinazione 379907/2025.

Il documento descrive le fasi di preparazione, rilevamento, contenimento, risposta e ripristino. Appendice B identifica le misure minime già operative per rilevare e notificare incidenti. È il riferimento "Come" per costruire procedure interne coerenti con gli allegati tecnici (3 e 4) della Det. 379907/2025.

info02/10/2026

Proposta COM(2026) 13 – Revisione mirata Direttiva NIS2 e allineamento Cybersecurity Act 2

Il 20 gennaio 2026 la Commissione europea ha presentato la proposta COM(2026) 13 di modifica mirata della Direttiva (UE) 2022/2555 per semplificare la compliance, chiarire le regole giurisdizionali e introdurre uno schema europeo di certificazione della postura di cybersecurity.

La proposta semplifica obblighi per 28.700 aziende (incluse 6.200 micro/piccole imprese), prevede un unico schema di certificazione ex art. 21 che prevarrebbe sulle specifiche nazionali (come quelle ACN), e rafforza il ruolo ENISA per entità cross-border. Adozione definitiva attesa fine 2026/inizio 2027; recepimento entro 12 mesi successivi. Monitorare impatto su mappatura ACN.

critico02/10/2026

Determinazione ACN n. 155238/2026 – Modello di Categorizzazione Attività e Servizi NIS2

Il 20 aprile 2026 ACN ha pubblicato il modello ufficiale per la categorizzazione di attività e servizi dei soggetti NIS (art. 30 D.Lgs. 138/2024). La finestra di comunicazione obbligatoria sul Portale ACN è aperta dal 1° maggio al 30 giugno 2026.

Il modello organizza le attività in 10 macro-aree con 4 livelli di rilevanza (minimo, basso, medio, alto). La categoria assegnata sarà la base per le misure di sicurezza a lungo termine post-ottobre 2026. Dopo il 30/06/2026 l'elenco è definitivo e non modificabile. Impatta la struttura del SGSI, l'analisi del rischio e la dichiarazione di applicabilità.

critico02/10/2026

Determinazione ACN n. 127437/2026 – Obbligo di Elencazione Fornitori Rilevanti NIS

Il 13 aprile 2026 ACN ha introdotto l'obbligo di dichiarare i fornitori rilevanti NIS sul Portale ACN nell'ambito dell'aggiornamento annuale (finestra 15 aprile – 31 maggio 2026). Un fornitore è "rilevante" per criterio ICT o non fungibilità.

I soggetti NIS devono identificare e dichiarare strutturalmente la supply chain critica. Criteri: fornitura ICT (cloud, data center, DNS, servizi gestiti) oppure indisponibilità con impatto significativo senza alternative. Impatta direttamente il Registro Fornitori IT Critici e l'analisi del rischio sulla catena di fornitura.

importante02/10/2026

Determinazione ACN n. 127434/2026 – Scadenze per Nuovi Soggetti NIS Inseriti nel 2026

Il 13 aprile 2026 ACN ha fissato il calendario degli obblighi per i soggetti inseriti per la prima volta nell'elenco NIS nel 2026: notifica incidenti dal 1° gennaio 2027 e misure di sicurezza entro il 31 luglio 2027.

Per i soggetti 2026: designazione Referente CSIRT entro 31/12/2026; obbligo notifica incidenti significativi dal 01/01/2027; misure di sicurezza di base (All. 1-2 Det. 379907/2025) entro 31/07/2027. Per i soggetti già in elenco dal 2025 restano fermi i termini originari (notifiche da gennaio 2026, misure entro ottobre 2026).

critico02/10/2026

ACN – Scadenza 31 ottobre 2026: Piena adozione Misure di Sicurezza di Base e avvio fase ispettiva

Entro il 31 ottobre 2026 i soggetti NIS iscritti nel 2025 devono dimostrare la piena implementazione delle misure di sicurezza di base (Allegati 1 e 2 della Determinazione 379907/2025). Da quella data ACN può avviare le attività ispettive.

Le misure coprono governance, gestione del rischio, controllo degli accessi, crittografia, backup e continuità operativa, sicurezza della supply chain e gestione degli asset. ACN ha preannunciato la pubblicazione entro fine 2026 delle 'misure di sicurezza a lungo termine', calibrate sulla categorizzazione (Determinazione 155238/2026). Scadenza non prorogabile per soggetti iscritti nel 2025.

critico02/10/2026

ACN – Determinazione n. 127437/2026: Obbligo Dichiarazione Fornitori Rilevanti NIS (scadenza 31 maggio 2026)

La Determinazione ACN n. 127437 del 13 aprile 2026 introduce l'obbligo per tutti i soggetti NIS di dichiarare i propri 'fornitori rilevanti' (anche non-fungibili) sul Portale ACN nell'ambito dell'aggiornamento annuale entro il 31 maggio 2026.

Per ciascun fornitore rilevante vanno comunicati: denominazione, codice fiscale, Paese di sede legale e codici CPV. L'obbligo è ricorrente e si inscrive nella logica della sicurezza della supply chain (art. 24, D.Lgs. 138/2024). Le entità DORA sono esentate. Impatto immediato su registro fornitori e analisi del rischio di filiera.

importante02/10/2026

ACN – Determinazione n. 127434/2026: Scadenze per Neo-Soggetti NIS 2026 (dal 30 aprile 2026)

La Determinazione ACN n. 127434 del 13 aprile 2026, applicabile dal 30 aprile 2026, definisce il calendario degli adempimenti per i soggetti inseriti nell'elenco NIS per la prima volta nel 2026, con termini differiti rispetto ai soggetti già iscritti nel 2025.

Per i neo-soggetti 2026: obbligo di notifica incidenti dal 1° gennaio 2027 (con designazione Referente CSIRT entro 31/12/2026), misure di sicurezza di base entro 31 luglio 2027. I soggetti già iscritti nel 2025 mantengono i termini originari (notifiche da gen. 2026, misure entro ott. 2026). Regime speciale per soggetti DORA. Impatto su procedure di notifica e piani di adeguamento.

importante02/10/2026

ACN – Aggiornamento annuale informazioni sul Portale NIS: scadenza 31 maggio 2026

Tutti i soggetti NIS già iscritti nel 2025 devono confermare o aggiornare i propri dati (contatti, organi di amministrazione, indirizzi IP, domini) sul Portale ACN entro il 31 maggio 2026, nella finestra 15 aprile – 31 maggio.

La Determinazione ACN 379887/2025 (in vigore dal 31/12/2025) prevede tre obblighi informativi cumulativi: aggiornamento continuo entro 14 giorni da ogni evento rilevante, rinnovo annuale registrazione (gen-feb), aggiornamento informativo annuale (apr-mag). I soggetti già qualificati ricevono dichiarazioni precompilate da validare digitalmente. Impatto su documentazione SGSI e dati di contatto ufficiali.

critico02/10/2026

ACN – Linee Guida NIS: Definizione del Processo di Gestione degli Incidenti (dicembre 2025 / gennaio 2026)

A fine dicembre 2025 ACN ha pubblicato le Linee Guida NIS – Specifiche di base – per la definizione del processo di gestione degli incidenti di sicurezza informatica, operative dal 15 gennaio 2026 in coordinamento con la Determinazione 379907/2025.

Le linee guida descrivono le fasi del processo (preparazione, rilevamento, contenimento, ripristino) e le correlano alle misure di sicurezza di base. Identificano 3 tipologie di incidenti per soggetti importanti e 4 per essenziali. Pre-notifica entro 24h, notifica completa entro 72h. Impatto diretto su Piano di Risposta, Procedura di Notifica e Inventario asset per rilevamento.

critico02/10/2026

ACN – Determinazione n. 379907/2025: Nuove Misure di Sicurezza di Base e Incidenti Significativi (in vigore dal 15 gennaio 2026)

La Determinazione ACN n. 379907/2025, pubblicata il 24 dicembre 2025 e in vigore dal 15 gennaio 2026, abroga e sostituisce la n. 164179/2025, aggiornando le specifiche tecniche sulle misure di sicurezza di base (Allegati 1-2) e sugli incidenti significativi (Allegati 3-4) per soggetti essenziali e importanti.

Le misure sono sviluppate secondo il Framework Nazionale Cybersecurity 2025 e coinvolgono direttamente gli organi di amministrazione. Aggiorna governance, ruoli, gestione del rischio, business continuity, test backup e requisiti sui fornitori. Abroga le disposizioni transitorie per OSE e operatori Telco. Riferimento normativo valido per tutti gli adempimenti 2026.

critico02/10/2026

ACN – Determinazione n. 155238/2026: Modello di Categorizzazione Attività e Servizi NIS (art. 30 D.Lgs. 138/2024)

Il 20 aprile 2026 ACN ha pubblicato la Determinazione n. 155238/2026, in vigore dal 1° maggio 2026, che introduce il modello ufficiale di elencazione e categorizzazione delle attività e dei servizi dei soggetti NIS. La finestra obbligatoria per il primo ciclo è aperta dal 1° maggio al 30 giugno 2026.

Il modello articola le attività in 10 macro-aree con 4 categorie di rilevanza (minimo, basso, medio, alto). La categoria assegnata diventerà base per le future 'misure di sicurezza a lungo termine' che ACN definirà entro fine 2026. Dopo il 30 giugno l'elenco è definitivo e non modificabile. ACN può verificare a campione entro 90 giorni. Impatto diretto su inventario asset, analisi del rischio e mappatura ACN.

critico02/10/2026

Determinazione ACN n. 127437/2026 – Obbligo elenco fornitori rilevanti su piattaforma ACN

Dal 13 aprile 2026, tutti i soggetti NIS devono comunicare l'elenco dei fornitori rilevanti tramite la piattaforma ACN nella finestra 15 aprile–31 maggio 2026. La determina introduce l'obbligo di mappare la supply chain ICT identificando fornitori non fungibili.

Art. 18 della determina impone dichiarazione strutturata dei fornitori rilevanti (supply chain). Impatto diretto sul Registro Fornitori IT Critici, da aggiornare con categorizzazione e codici CPV. La scadenza 31 maggio 2026 è già in corso. Aggiornare anche SGSI e Analisi del Rischio.

critico02/10/2026

Determinazione ACN n. 155238/2026 – Categorizzazione attività e servizi (finestra 1 maggio–30 giugno 2026)

Dal 20 aprile 2026, i soggetti NIS devono comunicare ad ACN le proprie attività e servizi classificandoli in 10 macro-categorie con livelli di rilevanza. La scadenza per l'invio è il 30 giugno 2026.

Novità assoluta: la categorizzazione calibra la proporzionalità delle future misure di sicurezza. Ogni servizio va ricondotto a una delle 10 macro-aree ACN. Impatta direttamente la Dichiarazione di Applicabilità (mappatura), l'Inventario dei Sistemi e l'Analisi del Rischio. Dopo il 30 giugno l'elenco è non modificabile.

importante02/10/2026

Determinazione ACN n. 127434/2026 – Scadenze operative per nuovi soggetti NIS 2026

Pubblicata il 13 aprile 2026, definisce il calendario degli obblighi per i soggetti inseriti per la prima volta nell'elenco NIS nel 2026: referente CSIRT entro 31/12/2026, notifica incidenti dal 01/01/2027, misure di sicurezza di base entro 31/07/2027.

I nuovi soggetti NIS 2026 hanno scadenze differenziate rispetto ai soggetti 2025. Occorre aggiornare il piano di adeguamento interno, la Procedura di Notifica degli Incidenti e il Piano di Risposta. Per i soggetti 2025, la scadenza misure di base rimane 31 ottobre 2026.

importante02/10/2026

ACN preannuncia terza determinazione su Business Impact Analysis (BIA) – maggio/giugno 2026

ACN ha preannunciato una terza determinazione che imporrà ai soggetti NIS di svolgere le Business Impact Analysis (BIA) nella finestra maggio–giugno 2026, valutando vulnerabilità e impatti degli incidenti.

La BIA sarà obbligatoria per tutti i soggetti NIS in elenco. Impatta direttamente l'Analisi e Gestione del Rischio e la Policy di Backup e Continuità Operativa. Il testo definitivo della determinazione non è ancora pubblicato (atteso a breve). Monitorare acn.gov.it.

importante02/10/2026

Determinazione ACN n. 379887/2025 – Aggiornamento disciplina registrazione e piattaforma NIS (dal 31/12/2025)

In vigore dal 31 dicembre 2025, sostituisce la n. 333017/2025 e aggiorna le regole sul perimetro di applicazione, procedure di registrazione annuale e aggiornamento continuo. I soggetti già iscritti nel 2025 devono rinnovare la registrazione per il 2026.

Finestra registrazione annuale: 1 gennaio–28 febbraio. Obbligo di rinnovo per soggetti essenziali e importanti già iscritti. Impatta il SGSI (governance documentale) e la Dichiarazione di Applicabilità. Verificare aggiornamento dati su piattaforma ACN entro 28 febbraio 2026 (già scaduto) e aggiornamento annuale 15 aprile–31 maggio.

critico02/10/2026

Determinazione ACN n. 379907/2025 – Nuove specifiche di base misure di sicurezza e incidenti significativi (in vigore dal 15/01/2026)

In vigore dal 15 gennaio 2026, sostituisce la precedente n. 164179/2025 e aggiorna le specifiche di base per misure di sicurezza (Allegati 1-2) e incidenti significativi (Allegati 3-4), differenziate tra soggetti essenziali e importanti.

Aggiornamento rilevante degli allegati tecnici: le misure di sicurezza di base sono ora allineate al Framework Nazionale Cybersecurity edizione 2025. I soggetti importanti (Allegato 1) e essenziali (Allegato 2) devono adeguarsi entro 18 mesi dalla notifica ACN (max ottobre 2026 per iscritti 2025). Rivedere tutta la documentazione tecnica.

critico02/10/2026

Scadenza 31 ottobre 2026 – Adozione misure di sicurezza di base per soggetti NIS in elenco dal 2025

I soggetti notificati da ACN nel 2025 (dalla comunicazione del 12 aprile 2025) devono adottare le misure di sicurezza di base entro il 31 ottobre 2026, data da cui ACN entrerà in fase ispettiva.

La scadenza è individuale (18 mesi dalla notifica). Per chi ha ricevuto comunicazione ad aprile 2025, il termine è ottobre 2026. Dopo tale data ACN avvia le ispezioni. Occorre completare l'implementazione di tutti i controlli degli Allegati 1/2 della Determina 379907/2025 e aggiornare tutta la documentazione.

critico02/10/2026

Scadenza 31 ottobre 2026 – Piena implementazione misure di sicurezza di base per soggetti NIS 2025

I soggetti inseriti nell'elenco NIS nel 2025 devono completare l'adozione di tutte le misure di sicurezza di base (Allegati 1 e 2 della Determinazione 379907/2025) entro il 31 ottobre 2026. Dal 1° novembre ACN avvia le attività ispettive formali.

Le misure comprendono governance, gestione del rischio, business continuity, backup, crittografia, sicurezza della catena di approvvigionamento, gestione degli accessi. La fase di 'accompagnamento' ACN cessa il 31/10/2026; da novembre scattano ispezioni con potenziali sanzioni fino al 2% del fatturato mondiale.

importante02/10/2026

ACN Determinazione n. 127434/2026 – Scadenze per nuovi soggetti NIS 2026 (13 aprile 2026)

Per i soggetti inseriti per la prima volta nell'elenco NIS nel 2026, la Determinazione fissa: designazione Referente CSIRT entro 31/12/2026; notifica incidenti significativi dal 1°/01/2027; misure di sicurezza di base entro 31/07/2027.

Per i soggetti già in elenco dal 2025 le scadenze restano invariate (notifica dal 15/01/2026; misure di base entro 31/10/2026). La Determinazione 127434/2026, applicabile dal 30 aprile 2026, non proroga né riduce gli obblighi ma costruisce un percorso graduato per i neo-soggetti. Rilevante per tutte le procedure operative e i piani di implementazione.

critico02/10/2026

ACN Determinazione n. 127437/2026 – Obbligo elenco fornitori rilevanti NIS (13 aprile 2026)

Dal 2026 tutti i soggetti NIS devono comunicare sul portale ACN l'elenco dei fornitori rilevanti (ICT e non fungibili) entro il 31 maggio di ogni anno, nell'ambito dell'aggiornamento annuale delle informazioni.

Sono fornitori rilevanti: fornitori ICT (cloud, data center, DNS, servizi gestiti) e fornitori non ICT la cui interruzione inciderebbe significativamente sui servizi NIS. Per ciascuno va indicato: ragione sociale, codici CPV, criterio di rilevanza. La Determinazione 127437/2026 sostituisce la n. 379887/2025 ed è in vigore dal 15 aprile 2026.

critico02/10/2026

ACN Determinazione n. 155238/2026 – Modello di categorizzazione attività e servizi (20 aprile 2026)

ACN ha adottato il modello obbligatorio di categorizzazione delle attività e servizi NIS, strutturato in 10 macro-aree e 4 livelli di rilevanza (minimo, basso, medio, alto). La finestra di comunicazione sulla piattaforma ACN è aperta dal 1° maggio al 30 giugno 2026, scadenza non prorogabile.

La categoria assegnata a ogni macro-area calibrerà le misure di sicurezza aggiuntive a lungo termine (art. 31 D.Lgs. 138/2024). Dopo il 30 giugno l'elenco diventa definitivo; ACN può verificare a campione entro 90 gg e avviare ispezioni formali dal 1° novembre 2026. Impatto diretto su mappatura rischi, inventario sistemi e dichiarazione di applicabilità.

importante02/10/2026

ACN – Linee Guida NIS sul processo di gestione degli incidenti (pubblicazione gennaio 2026)

ACN ha pubblicato le Linee Guida NIS per la definizione del processo di gestione degli incidenti di sicurezza informatica, strumento operativo collegato alla Determinazione 379907/2025. Suggerisce un modello strutturato per fasi: preparazione, rilevamento, contenimento, risposta, lessons learned.

Il documento include Appendice B con mappatura tra fasi di gestione incidenti e misure di sicurezza di base. Obbligo di relazione finale al CSIRT entro 30 gg dalla notifica completa (art. 25 D.Lgs. 138/2024). Essenziale per adeguare Incident Response Plan e Procedura di Notifica già operativi dal 15/01/2026.

importante02/10/2026

ACN – Linee Guida NIS: Gestione degli incidenti di sicurezza informatica (dicembre 2025 / gennaio 2026)

L'ACN ha pubblicato a fine dicembre 2025 / gennaio 2026 le Linee Guida operative sul processo di gestione degli incidenti, collegate alla Determina 379907/2025 e vincolanti dal 15 gennaio 2026 per le modalità di notifica al CSIRT Italia.

Le LG descrivono le fasi del processo (preparazione, rilevamento, contenimento, eradicazione, ripristino) e le correlazioni con le misure di sicurezza di base. Identificano 3 tipologie di incidenti significativi per soggetti importanti e 4 per soggetti essenziali. Pre-notifica ACN entro 24h, notifica completa entro 72h. Obbligatorio designare il Referente CSIRT sul Portale ACN.

importante02/10/2026

ACN – Aggiornamento annuale Portale NIS 2026: finestra 15 aprile – 31 maggio 2026

La Determina ACN 127437/2026 conferma la finestra obbligatoria di aggiornamento annuale delle informazioni sul Portale ACN dal 15 aprile al 31 maggio 2026 (riconferma dichiarazione, sostituto Punto di Contatto, Referente CSIRT, fornitori rilevanti).

Qualsiasi variazione rilevante (contatti, organi sociali, domini, IP) deve essere comunicata entro 14 giorni, senza attendere la finestra annuale. I soggetti già essenziali/importanti trovano una dichiarazione precompilata da rivedere e confermare. Termine di 10 giorni per correggere eventuali errori dopo l'invio.

critico02/10/2026

ACN – Scadenza 31 ottobre 2026: implementazione completa misure di sicurezza di base (Determina 379907/2025)

Per i soggetti inseriti nell'elenco NIS nel 2025, il termine per l'adozione completa delle misure di sicurezza di base (Allegati 1 e 2 della Determina 379907/2025) è fissato entro ottobre 2026 (18 mesi dalla comunicazione ACN di aprile 2025).

Le misure coprono governance, gestione del rischio, business continuity, test di ripristino backup, sicurezza delle forniture e software, organizzate in 5 ambiti fondamentali allineati al Framework Nazionale per la Cybersecurity. Dal 15 gennaio 2026 è già operativo l'obbligo di notifica incidenti significativi (9 mesi). ACN potrà avviare ispezioni da ottobre 2026.

critico02/10/2026

ACN – Determina 127437/2026: Portale NIS e obbligo elencazione fornitori rilevanti

La Determinazione ACN n. 127437/2026 del 13 aprile 2026 aggiorna le modalità di accesso al Portale ACN e introduce l'art. 18 sull'elencazione obbligatoria dei fornitori rilevanti NIS, con scadenza 31 maggio 2026.

Ogni soggetto NIS deve comunicare ad ACN denominazione, codice fiscale, Paese di sede, codici CPV e criterio di rilevanza per ciascun fornitore rilevante. Obbligo di aggiornamento annuale tra 15 aprile e 31 maggio. Aggiornare anche il Portale entro 14 giorni per qualsiasi variazione rilevante (contatti, organi, domini, IP).

importante02/10/2026

ACN – Determinazione n. 379887/2025 e 127437/2026: Aggiornamento Portale NIS e Obblighi Informativi Annuali

Dal 31 dicembre 2025 (Det. 379887/2025, ora aggiornata dalla 127437/2026 dal 15 aprile 2026) i soggetti NIS hanno 10 giorni per correggere la dichiarazione annuale dopo l'invio, e 14 giorni per comunicare variazioni rilevanti (contatti, organi sociali, IP, domini) senza attendere la finestra annuale.

La dichiarazione 2026 è precompilata per i soggetti già in elenco. Aggiornamento annuale informazioni: 15 aprile – 31 maggio. Incongruenze rilevate automaticamente dalla piattaforma. Impatta SGSI (gestione documentale), inventario dispositivi e registro fornitori. Sanzioni art. 38 D.Lgs. 138/2024 in caso di omissioni.

critico02/10/2026

ACN – Determina 127434/2026: Termini obblighi per nuovi soggetti NIS 2026

L'ACN ha pubblicato il 13 aprile 2026 la Determinazione n. 127434/2026 che fissa le scadenze per i soggetti iscritti per la prima volta nell'elenco NIS nel 2026. Adozione misure di sicurezza di base entro 31 luglio 2027; obbligo notifica incidenti significativi dal 1° gennaio 2027.

Impatta la pianificazione di tutti i documenti di conformità per i soggetti neo-iscritti. Chi era già nell'elenco 2025 non beneficia di proroghe. Occorre aggiornare le roadmap interne e verificare i termini individuali decorrenti dalla comunicazione ACN di inserimento.

critico02/10/2026

ACN – Determina 155238/2026: Categorizzazione attività e servizi NIS (scadenza 30 giugno 2026)

La Determinazione ACN n. 155238/2026 del 20 aprile 2026 definisce il modello di categorizzazione obbligatorio per attività e servizi dei soggetti NIS. La finestra operativa è 1° maggio – 30 giugno 2026 tramite Portale ACN.

Il modello suddivide l'operatività aziendale in 10 macro-aree con 4 livelli di rilevanza (minimo, basso, medio, alto). La categorizzazione determinerà la proporzionalità delle future misure di sicurezza a lungo termine (attese entro fine 2026). La classificazione deve essere documentata e motivata. Impatta l'analisi del rischio e la dichiarazione di applicabilità.

importante02/10/2026

ACN – Determinazione n. 127434/2026: Scadenze per Nuovi Soggetti NIS 2026

La Determinazione del 13 aprile 2026 fissa il calendario degli obblighi per i soggetti entrati nel perimetro NIS per la prima volta nel 2026: notifica incidenti dal 1° gennaio 2027, misure di sicurezza di base entro il 31 luglio 2027, referente CSIRT entro il 31 dicembre 2026.

I nuovi soggetti 2026 hanno un percorso di adeguamento graduale distinto da quello dei soggetti 2025 (scadenza misure: ottobre 2026). Impatta la pianificazione del SGSI, la procedura di notifica e il piano di risposta. Applicabile dal 30 aprile 2026.

critico02/10/2026

Scadenza 31 ottobre 2026: Adozione Misure di Sicurezza di Base (soggetti 2025) e avvio fase ispettiva ACN

Per i soggetti inseriti nell'elenco NIS nel 2025, il termine per l'adozione completa delle 37 misure (87 requisiti) per i soggetti importanti, e 43 misure (116 requisiti) per i soggetti essenziali, è il 31 ottobre 2026. Da tale data ACN può avviare attività di verifica e ispezione.

Le misure (Allegati 1 e 2, Det. 379907/2025) coprono governance, gestione del rischio, continuità, crittografia, accessi, backup e supply chain. Dal 31 ottobre 2026 decorre la fase ispettiva. Tutti i documenti del dossier devono essere allineati prima di tale data.

importante02/10/2026

ACN – Linee Guida NIS: Gestione degli Incidenti di Sicurezza Informatica (31 dic. 2025)

ACN ha pubblicato il 31 dicembre 2025 le Linee Guida sul processo di gestione degli incidenti (riferimento Det. 379907/2025). Il documento modella le fasi del processo, collega ogni fase alle misure di sicurezza di base e include appendici con mappatura e glossario.

Le LG definiscono approcci reattivi e proattivi, playbook per scenari critici e la relazione finale al CSIRT entro 30 giorni. L'Appendice B filtra le misure rilevanti per fase di incident response. Obbligo di notifica operativo dal 15 gennaio 2026 per soggetti 2025.

importante02/10/2026

ACN – Determinazione n. 379907/2025: Aggiornamento Misure di Sicurezza e Incidenti Significativi (vigore 15 gen. 2026)

In vigore dal 15 gennaio 2026, la Determinazione 379907/2025 sostituisce la n. 164179/2025 aggiornando le specifiche tecniche delle misure di sicurezza di base e le fattispecie di incidenti significativi (4 tipologie per essenziali, 3 per importanti). La perdita di integrità rilevante ai fini NIS2 riguarda solo dati digitali.

Introduce precisazioni su governance/ruoli, backup e test di ripristino, gestione del rischio, requisiti su software e forniture. Aggiorna Allegati 1-4. La Tassonomia Cyber ACN v2.0 (nov. 2025) deve essere integrata nei sistemi di notifica. Impatta analisi del rischio, policy backup e notifica incidenti.

info02/10/2026

Commissione UE – Proposta COM(2026)13: Modifiche mirate alla Direttiva NIS2

Il 20 gennaio 2026 la Commissione europea ha presentato la proposta COM(2026)13 di modifica della Direttiva NIS2, con misure di semplificazione della conformità, chiarimento delle regole giurisdizionali, snellimento raccolta dati su ransomware e rafforzamento del ruolo ENISA per entità transfrontaliere.

La proposta semplifica gli obblighi per circa 28.700 aziende (incluse 6.200 micro/piccole imprese). Non ancora in vigore: segue iter legislativo UE e, una volta adottata, gli Stati avranno 1 anno per il recepimento. Monitorare iter per aggiornare politica di sicurezza e SGSI a lungo termine.

critico02/10/2026

ACN – Determinazione n. 127437/2026: Obbligo Elenco Fornitori Rilevanti NIS2

Dal 13 aprile 2026 tutti i soggetti NIS devono comunicare sul Portale ACN (finestra 15 aprile – 31 maggio) l'elenco dei fornitori rilevanti della supply chain. Sono incluse infrastrutture digitali, servizi TIC B2B e fornitori critici non sostituibili.

La determinazione sostituisce la n. 379887/2025 e introduce l'obbligo formale di censire fornitori di infrastrutture digitali, TIC e fornitori critici. ACN effettua controlli a campione; sanzioni fino al 2% del fatturato per soggetti essenziali. Non esistono esenzioni dimensionali per i fornitori.

critico02/10/2026

ACN – Determinazione n. 155238/2026: Modello di Categorizzazione Attività e Servizi NIS

Il 20 aprile 2026 ACN ha pubblicato la Determinazione n. 155238/2026 che introduce il modello operativo di categorizzazione delle attività e servizi dei soggetti NIS2, suddiviso in 10 macro-aree e 4 livelli di rilevanza (minimo, basso, medio, alto). La finestra per l'adempimento è 1 maggio – 30 giugno 2026.

Ogni soggetto NIS deve comunicare ad ACN le attività/servizi ricondotti alle 10 macro-aree. Il livello di rilevanza assegnato determinerà le misure di sicurezza aggiuntive a lungo termine. Impatto diretto su analisi del rischio, SGSI e mappatura ACN. Scadenza: 30 giugno 2026.

critico02/10/2026

Determinazione ACN n. 127437/2026 – Fornitori Rilevanti NIS e aggiornamento Portale (13 aprile 2026)

La determinazione sostituisce la n. 379887/2025 e introduce l'obbligo di censire e comunicare i 'Fornitori Rilevanti NIS' sul Portale ACN entro il 31 maggio 2026, con dati anagrafici, codici CPV e criterio di rilevanza.

Obbligo di identificare fornitori ICT/non-ICT rilevanti (criteri: fornitura ex Allegato I punti 8-9 D.Lgs. 138/2024 o impatto significativo su erogazione servizi). Dati da caricare sul Portale entro 31/05. Richiede revisione contratti con clausole di sicurezza NIS e audit periodici sui fornitori critici. Nuova figura Referente CSIRT da designare.

importante02/10/2026

Determinazione ACN n. 127434/2026 – Termini adempimento nuovi soggetti NIS 2026 (13 aprile 2026)

Fissa le scadenze per i soggetti inseriti per la prima volta nell'elenco NIS nel 2026: misure di sicurezza entro il 31 luglio 2027 e obbligo di notifica incidenti significativi dal 1° gennaio 2027.

I nuovi soggetti NIS 2026 hanno un percorso graduale: 18 mesi per misure sicurezza (scadenza 31/07/2027) e 9 mesi per notifiche (dal 01/01/2027). Il riferimento tecnico resta la Determinazione n. 379907/2025 (allegati 1-4). Impatta la pianificazione della gap analysis e del piano di implementazione SGSI.

critico02/10/2026

ACN – Linee Guida NIS: Gestione degli Incidenti di Sicurezza Informatica (31 dicembre 2025, in vigore)

ACN ha pubblicato le 'Linee guida NIS – Specifiche di base – Definizione del processo di gestione degli incidenti', collegate alla Determinazione n. 379907/2025. Propongono un modello operativo strutturato per le fasi del processo e mappano le misure di sicurezza rilevanti per fase.

L'Appendice B elenca le misure di sicurezza di base rilevanti per ciascuna fase/sottofase del processo di incident management (utile per gap analysis IRP). Pre-notifica entro 24h, notifica completa entro 72h, relazione finale entro 30 giorni. Impatta direttamente Piano di Risposta e Procedura di Notifica. Obbligo di lesson-learned post-incidente.

critico02/10/2026

ACN – Scadenza 31 ottobre 2026: implementazione misure di sicurezza di base (soggetti 2025)

Per i soggetti inseriti nell'elenco NIS nel 2025, il termine di 18 mesi per la completa adozione delle misure di sicurezza di base (Allegati 1-2 Determinazione 379907/2025) scade il 31 ottobre 2026.

Le misure sono organizzate per funzioni/categorie/sottocategorie in coerenza con il Framework Nazionale Cybersecurity (ed. 2025). L'ACN avvierà verifiche ispettive a partire dalla scadenza. Richiede completamento di tutti i controlli tecnico-organizzativi previsti dagli allegati 1 (soggetti importanti) e 2 (soggetti essenziali). Sanzioni fino al 2% del fatturato globale.

importante02/10/2026

ACN – Aggiornamento annuale Portale NIS 2026: rinnovo registrazione e designazione figure (Determinazione 127437/2026)

I soggetti già iscritti nel 2025 devono rinnovare la registrazione sul Portale ACN entro il 31 maggio 2026, aggiornando dati, confermando il Punto di Contatto e il suo sostituto, e designando il Referente CSIRT entro il 31 dicembre 2026.

Nuova finestra annuale di aggiornamento (15 aprile – 31 maggio). La dichiarazione precompilata diventa definitiva dopo 10 giorni solari dalla sottomissione. Il Referente CSIRT deve avere competenze specifiche in gestione incidenti e garantire reperibilità H24. La mancata conformità è sanzione ex art. 38 D.Lgs. 138/2024.

critico02/10/2026

Determinazione ACN n. 155238/2026 – Modello di Categorizzazione Attività e Servizi (20 aprile 2026)

ACN ha adottato il modello ufficiale di categorizzazione delle attività e dei servizi NIS, strutturato in 10 macro-aree con 4 livelli di rilevanza. La finestra di comunicazione obbligatoria sul Portale ACN è dal 1° maggio al 30 giugno 2026 (scadenza già decorsa il 30/06).

I soggetti NIS devono mappare tutte le attività su 10 macro-categorie ACN e 4 livelli di rilevanza. L'elenco trasmesso è acquisito definitivamente e non modificabile dopo il 30/06. Impatta direttamente l'Analisi del Rischio, la Dichiarazione di Applicabilità e il SGSI (proporzionalità delle misure future dipende dalla categorizzazione). Sanzioni art. 38 D.Lgs. 138/2024 per omissioni.

critico02/10/2026

ACN – Obblighi di notifica incidenti significativi operativi dal 15 gennaio 2026 (Determinazione 379907/2025)

Dal 15 gennaio 2026 l'obbligo di notifica degli incidenti significativi di base al CSIRT Italia è pienamente in vigore per tutti i soggetti NIS iscritti nel 2025, con pre-notifica entro 24h e notifica completa entro 72h.

La Determinazione 379907/2025 (in vigore dal 15/01/2026) definisce 3 tipologie di incidenti per soggetti importanti e 4 per soggetti essenziali. La perdita di integrità verso l'esterno riguarda solo dati digitali. Relazione finale entro 30 giorni o rapporti mensili per incidenti protratti. Il CSIRT può richiedere report intermedi aggiuntivi.

critico02/10/2026

ACN Det. 127437/2026 – Obbligo elencazione Fornitori Rilevanti NIS (scadenza 31 maggio 2026)

La Determinazione ACN n. 127437/2026 del 13 aprile 2026 introduce l'obbligo per tutti i soggetti NIS di indicare i propri fornitori rilevanti sulla piattaforma ACN entro il 31 maggio 2026, nell'ambito dell'aggiornamento annuale. Sostituisce la precedente Det. 379887/2025.

I soggetti essenziali e importanti devono mappare la supply chain ICT e identificare i fornitori con impatto sulla continuità dei servizi NIS (art. 18 della determina). Impatto diretto su inventario fornitori, politiche di sicurezza e analisi del rischio. La scadenza del 31/05/2026 è già trascorsa: verificare la conformità sul portale ACN.

critico02/10/2026

ACN Det. 127437/2026 – Avvio Categorizzazione Attività e Servizi (finestra 1 maggio – 30 giugno 2026)

La stessa Det. 127437/2026 introduce il nuovo 'Servizio NIS/Categorizzazione': tutti i soggetti già in elenco dal 2025 dovevano comunicare e categorizzare attività e servizi sulla piattaforma ACN entro il 30 giugno 2026. La categorizzazione determinerà le misure di sicurezza aggiuntive da ottobre 2026.

La categorizzazione (art. 30 D.Lgs. 138/2024) è il presupposto per le misure a lungo termine. L'elenco diventa definitivo dopo la finestra; comunicazioni tardive non modificabili. Impatta la mappatura del perimetro, il SGSI e la Dichiarazione di Applicabilità. Scadenza 30/06/2026 trascorsa: verificare l'avvenuto invio.

importante02/10/2026

ACN Det. 127434/2026 – Scadenze per i nuovi soggetti NIS inseriti nel 2026

La Determinazione ACN n. 127434/2026 del 13 aprile 2026 (applicabile dal 30 aprile 2026) fissa il calendario per i soggetti entrati nell'elenco NIS per la prima volta nel 2026: designazione Referente CSIRT entro 31/12/2026, notifica incidenti dal 1/1/2027, misure di sicurezza entro 31/7/2027.

I neo-soggetti 2026 hanno un percorso differenziato rispetto al 2025. Devono avviare subito governance, incident handling e piano di adeguamento tecnico. Non beneficiano di alcuna riduzione degli obblighi sostanziali. Impatta tutti i documenti di sistema da costruire ex novo.

importante02/10/2026

ACN – Linee Guida NIS «Definizione del processo di gestione degli incidenti» (pubbl. 31/12/2025, aggiornate 2026)

ACN ha pubblicato le Linee Guida NIS per la definizione del processo di gestione degli incidenti (31 dic. 2025, aggiornate ai riferimenti della Det. 127437/2026), che forniscono un modello operativo in 5 fasi correlato alle misure di sicurezza di base obbligatorie.

Le LG descrivono preparazione, rilevamento, contenimento, ripristino e lessons learned, mappando ciascuna fase alle misure della Det. 379907/2025. Appendice B elenca le misure NIS rilevanti per la gestione degli incidenti. Documento di soft law ma essenziale per strutturare Incident Response Plan e Procedura di Notifica conformi.

Vuoi un dossier sempre allineato?

Verifica la tua conformità NIS2 e tieni i documenti aggiornati con NormaAI.

Inizia gratis