NIS2: la checklist delle misure di sicurezza da rendere operative entro il 31 ottobre 2026
Entro il 31 ottobre 2026 i soggetti NIS2 devono avere operative le misure minime richieste dall'ACN. La checklist pratica, i riferimenti (D.Lgs. 138/2024, Determinazione ACN) e cosa succede da novembre.

La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, ha una scadenza operativa vicina: entro il 31 ottobre 2026 i soggetti inclusi nel perimetro devono avere reso operative le misure minime di sicurezza definite dall'Agenzia per la Cybersicurezza Nazionale (ACN). Ecco una checklist pratica e cosa aspettarsi dopo.
Chi deve rispettare la scadenza del 31 ottobre 2026?
Le organizzazioni che rientrano nel perimetro NIS2 come soggetti essenziali o soggetti importanti. Le misure di riferimento sono contenute nella Determinazione ACN 379907/2025: i soggetti essenziali seguono l'Allegato 2, i soggetti importanti l'Allegato 1. Se hai già completato la registrazione sul Portale ACN, sei tra i soggetti obbligati.
Un approccio proporzionato e "all-hazards"
La NIS2 non chiede a tutti le stesse identiche misure: chiede misure proporzionate al rischio, alla dimensione e all'esposizione dell'organizzazione, con un approccio "all-hazards" che considera sia le minacce informatiche sia gli eventi fisici (guasti, disastri, errori umani). La checklist qui sotto è la base comune da cui partire.
La checklist delle misure minime
Entro il 31 ottobre 2026 devono essere operative — non solo pianificate — misure come:
- Autenticazione a più fattori (MFA) sugli accessi critici e da remoto.
- Controllo degli accessi basato sui ruoli e sul principio del privilegio minimo.
- Backup regolari, testati e conservati in modo sicuro, con piani di ripristino.
- Vulnerability management: processo continuo di rilevamento e correzione delle vulnerabilità.
- Gestione degli incidenti: procedure per rilevare, classificare e notificare gli incidenti significativi.
- Sicurezza della catena di fornitura: valutazione e monitoraggio dei fornitori ICT critici.
- Continuità operativa: piani di business continuity e disaster recovery.
- Crittografia dei dati sensibili, in transito e a riposo.
- Formazione e consapevolezza del personale, vertici compresi.
Ogni misura va documentata: in caso di controllo, l'ACN verifica non solo l'esistenza ma l'effettiva operatività.
Gli obblighi di notifica degli incidenti
Dal 2026 sono operative le notifiche al CSIRT Italia degli incidenti significativi, con tempi definiti: un preallarme entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese. Avere una procedura di incident response già rodata è quindi indispensabile per rispettare questi termini.
La responsabilità dei vertici aziendali
Un punto spesso sottovalutato: la NIS2 responsabilizza direttamente gli organi di gestione. I vertici devono approvare le misure di gestione del rischio, vigilare sulla loro attuazione e formarsi in materia di cybersicurezza. La mancata attuazione può comportare responsabilità in capo agli amministratori: la sicurezza non è più solo un tema dell'ufficio IT.
Le altre scadenze del 2026 da non perdere
- dal 1° gennaio 2026: operative le notifiche degli incidenti significativi al CSIRT Italia;
- registrazione/aggiornamento sul Portale ACN nella finestra di inizio anno;
- entro il 31 maggio 2026: aggiornamento dell'elenco dei fornitori ICT critici.
Cosa succede dopo il 31 ottobre 2026?
Da novembre 2026 finisce la fase di tolleranza: l'ACN avvia le attività ispettive e sanzionatorie. Chi arriva impreparato si espone a controlli su misure che dovrebbero già essere operative. Per questo conviene verificare lo stato reale con un audit di compliance prima della scadenza.
Domande frequenti
Basta aver scritto le procedure per essere a norma? No. Le misure devono essere operative entro il 31 ottobre 2026: l'ACN verifica l'attuazione concreta, non solo i documenti.
La NIS2 riguarda anche le PMI? Dipende dal settore e dalle soglie dimensionali. Molte PMI in settori critici o nella catena di fornitura di soggetti NIS2 rientrano nel perimetro: la valutazione di ambito è il primo passo.
Devo formare anche i vertici? Sì. La NIS2 responsabilizza gli organi di gestione, che devono avere formazione adeguata in materia di rischi di cybersicurezza.
Come C2Compliance ti accompagna
Accompagniamo i soggetti NIS2 lungo tutto il percorso di conformità NIS2 e cyber security: analisi di ambito, gap analysis rispetto alla Determinazione ACN, attuazione delle misure minime, formazione del personale e dei vertici, e verifica tramite audit. L'obiettivo è arrivare al 31 ottobre 2026 con misure davvero operative, pronte anche in caso di ispezione.
Vuoi approfondire questo tema con noi?
Raccontaci la tua organizzazione: ti proponiamo un primo confronto senza impegno.
