NIS2: la roadmap degli adempimenti, dalle prime scadenze agli obblighi futuri
La NIS2 non coincide con una singola scadenza.
Il suo recepimento in Italia ha avviato un percorso progressivo che, tra il 2024 e il 2026, ha portato le organizzazioni attraverso diverse fasi: registrazione, identificazione dei soggetti NIS, aggiornamento delle informazioni, notifica degli incidenti, categorizzazione delle attività e dei servizi e implementazione delle misure di sicurezza.
A settembre 2026, per i soggetti appartenenti alla prima platea, molti di questi passaggi sono già conclusi o pienamente operativi. L’attenzione è ora concentrata soprattutto sull’adozione delle misure di sicurezza di base, che per i soggetti inseriti nell’elenco nel 2025 deve avvenire entro 18 mesi dalla comunicazione di inserimento e che, per la prima coorte, porta le scadenze nell’ottobre 2026. ACN stessa indica ottobre 2026 come riferimento per questa fase di implementazione.
Ma la roadmap non termina lì.
La normativa prevede adempimenti annuali, obblighi continuativi, attività di vigilanza e una successiva evoluzione delle misure di sicurezza in funzione della rilevanza delle attività e dei servizi. Per capire realmente a che punto si trova un’organizzazione è quindi necessario leggere l’intera sequenza degli adempimenti.
Per una panoramica generale su perimetro, obblighi e regime sanzionatorio, abbiamo già affrontato il tema nell’approfondimento AIM Major dedicato a scadenze, obblighi e sanzioni NIS2. Qui entriamo invece nel dettaglio della roadmap.
Ottobre 2024: entra in vigore il Decreto NIS.
Il punto di partenza è il 16 ottobre 2024, quando entra in vigore il D.Lgs. 4 settembre 2024, n. 138, con cui l’Italia recepisce la Direttiva europea NIS2.
Il Decreto amplia significativamente l’ambito di applicazione della precedente disciplina e costruisce un sistema nel quale cybersicurezza, governance e gestione del rischio diventano responsabilità strutturate dell’organizzazione. ACN viene confermata come Autorità nazionale competente NIS e Punto di contatto unico.
Non si tratta quindi soltanto dell’introduzione di nuovi requisiti tecnici: il Decreto disciplina anche responsabilità degli organi di amministrazione e direzione, gestione degli incidenti, supply chain, continuità operativa, aggiornamento delle informazioni, vigilanza e sanzioni.
Da questo momento inizia la prima fase attuativa.
Dicembre 2024 – febbraio 2025: la prima registrazione.
Per la prima applicazione della normativa, i soggetti potenzialmente rientranti nel perimetro hanno dovuto registrarsi sulla piattaforma ACN tra il 1° dicembre 2024 e il 28 febbraio 2025.
La registrazione consente all’Autorità di censire le organizzazioni e verificare quali siano effettivamente soggetti essenziali o importanti.
Questo passaggio non deve però essere considerato concluso definitivamente. Come specificato nella sezione ACN dedicata alla registrazione NIS, negli anni successivi la registrazione o il relativo aggiornamento diventano un adempimento ricorrente, da effettuare dal 1° gennaio al 28 febbraio di ogni anno.
Durante la registrazione viene inoltre individuato il punto di contatto incaricato di interagire con l’Autorità nell’ambito degli adempimenti NIS.
Marzo e aprile 2025: viene definito l’elenco dei soggetti NIS.
Conclusa la registrazione, ACN e le Autorità di settore hanno esaminato le dichiarazioni ricevute.
Il Decreto stabilisce che entro il 31 marzo di ogni anno l’Autorità rediga l’elenco dei soggetti essenziali e importanti e ne comunichi successivamente l’inserimento, la permanenza o l’espunzione.
Per la prima platea le comunicazioni sono quindi arrivate nell’aprile 2025.
Questa comunicazione non ha soltanto valore informativo.
È fondamentale perché determina la decorrenza di alcuni degli obblighi successivi. Per la prima platea, infatti, ACN ha definito una gradualità nell’implementazione:
- 9 mesi per l’operatività degli obblighi relativi alla notifica degli incidenti significativi di base
- 18 mesi per l’adozione delle misure di sicurezza di base
Per questo motivo ogni organizzazione dovrebbe conservare e verificare la propria comunicazione di inserimento: il riferimento a ottobre 2026 è corretto per la prima fase applicativa, ma il termine va comunque letto in relazione alla posizione del singolo soggetto e alla comunicazione ricevuta.
Aprile – maggio 2025: si completa il quadro informativo.
L’inserimento nell’elenco non conclude gli adempimenti informativi.
Ogni anno, dal 15 aprile al 31 maggio, i soggetti NIS inseriti nell’elenco devono fornire o aggiornare una serie di informazioni attraverso la piattaforma ACN.
Tra queste rientrano lo spazio di indirizzamento IP pubblico, i nomi di dominio utilizzati e le informazioni richieste sui responsabili e sui contatti. È inoltre prevista la figura del sostituto del punto di contatto.
Un altro elemento importante riguarda le variazioni che intervengono durante l’anno.
Il Decreto prevede che le modifiche delle informazioni comunicate siano notificate tempestivamente e, in ogni caso, entro 14 giorni dalla modifica. L’aggiornamento non è quindi soltanto annuale: esiste anche un obbligo continuativo di mantenere coerenti le informazioni presenti sulla piattaforma.
ACN dedica a questo processo una specifica sezione sull’aggiornamento annuale e continuo delle informazioni NIS.
Da gennaio 2026: la notifica degli incidenti diventa operativa.
Per i soggetti appartenenti alla prima platea, il termine dei nove mesi porta all’inizio del 2026 l’entrata a regime degli obblighi relativi agli incidenti significativi di base. ACN indica espressamente gennaio 2026 come l’avvio di questa fase per le prime comunicazioni.
Questo è uno dei passaggi più rilevanti dell’intera roadmap perché introduce tempistiche molto ristrette.
L’articolo 25 del Decreto NIS prevede, in presenza di un incidente significativo, una prima comunicazione entro 24 ore dalla conoscenza dell’incidente, una successiva notifica entro 72 ore e, secondo le condizioni previste, una relazione finale entro un mese.
A quel punto non è più sufficiente possedere una procedura di incident response formalmente approvata.
L’organizzazione deve concretamente poter:
- rilevare un evento in tempi adeguati
- raccogliere le informazioni disponibili
- valutarne l’impatto
- stabilire se ricorrono i criteri di significatività
- attivare le responsabilità interne
- coinvolgere il referente CSIRT
- conservare le evidenze
- predisporre le comunicazioni nei termini previsti
In altre parole, il processo deve essere operativo prima che l’incidente avvenga.
ACN ha pubblicato sia le specifiche di base relative a misure e incidenti NIS sia linee guida dedicate alla loro interpretazione.
Gennaio – febbraio 2026: la registrazione diventa un ciclo annuale.
Con il 2026 si vede chiaramente come la roadmap NIS2 non sia costituita soltanto da adempimenti iniziali.
Dal 1° gennaio al 28 febbraio torna infatti la finestra annuale di registrazione o aggiornamento della registrazione.
Entro il 31 marzo ACN aggiorna l’elenco dei soggetti essenziali e importanti.
Ogni anno possono quindi verificarsi tre situazioni:
- permanenza nell’elenco
- nuovo inserimento
- espunzione
Questo meccanismo spiega anche perché organizzazioni entrate nel perimetro nel 2026 seguano, per alcuni obblighi, scadenze diverse rispetto alla prima platea del 2025.
Aprile – maggio 2026: aggiornamento delle informazioni e fornitori rilevanti.
Dal 15 aprile al 31 maggio 2026 si ripete l’aggiornamento annuale delle informazioni.
Nel frattempo, la Determinazione ACN 127437/2026 ha ulteriormente sviluppato il processo, introducendo anche la gestione delle informazioni relative ai fornitori rilevanti NIS.
Il tema della supply chain assume quindi una rilevanza crescente.
ACN può acquisire informazioni sui fornitori considerati rilevanti per individuare eventuali elementi sistemici della catena di approvvigionamento, anche digitale. La sicurezza di un soggetto NIS non viene infatti valutata esclusivamente osservando ciò che accade all’interno dell’organizzazione.
Cloud provider, outsourcer, managed service provider, partner applicativi e soggetti con accesso ai sistemi possono incidere direttamente sulla sicurezza e sulla continuità dei servizi.
Nel luglio 2026 ACN ha inoltre pubblicato ulteriori chiarimenti sulla sicurezza della supply chain, strutturando il processo attorno a valutazione del rischio della fornitura, individuazione dei requisiti di sicurezza, applicazione dei requisiti e relativa verifica.
Per un’azienda questo significa dover conoscere non soltanto chi sono i propri fornitori, ma anche:
- da quali servizi dipende
- quali sistemi sono accessibili al fornitore
- quali privilegi vengono utilizzati
- quali dati vengono trattati
- quali obblighi sono previsti in caso di incidente
- quali dipendenze esistono da eventuali subfornitori
Maggio – giugno 2026: categorizzazione delle attività e dei servizi.
Tra il 1° maggio e il 30 giugno 2026 entra nella roadmap un passaggio particolarmente importante: l’elencazione e la categorizzazione delle attività e dei servizi.
L’articolo 30 del Decreto prevede che questo adempimento venga effettuato ogni anno, non soltanto nel 2026.
Con la Determinazione 155238/2026 ACN ha definito un modello composto da dieci macro-aree e quattro categorie di rilevanza crescente:
- impatto minimo
- impatto basso
- impatto medio
- impatto alto
La categorizzazione non serve semplicemente a compilare un nuovo elenco.
L’obiettivo dichiarato da ACN è individuare, in funzione della rilevanza delle attività e dei servizi, le porzioni di sistemi informativi e di rete sulle quali applicare progressivamente una mitigazione del rischio più incisiva e mirata.
Questo passaggio è fondamentale anche per capire ciò che accadrà dopo le misure di base.
Estate e autunno 2026: dalla gap analysis alla chiusura delle non conformità.
Arrivati a questa fase, l’organizzazione dovrebbe avere già individuato:
- il proprio perimetro
- attività e servizi rilevanti
- sistemi che li supportano
- fornitori critici
- requisiti applicabili
- misure già presenti
- misure mancanti
La gap analysis dovrebbe quindi lasciare progressivamente spazio alla remediation.
Per ogni requisito ancora non soddisfatto occorre sapere almeno quale sia il gap, quale rischio generi, quale intervento sia necessario, chi ne sia responsabile, entro quando debba essere completato e quale evidenza permetta di dimostrarne l’attuazione.
Questo ultimo elemento è particolarmente importante.
Una policy non costituisce automaticamente la prova dell’efficacia di un controllo.
Una procedura di backup, ad esempio, deve trovare riscontro nell’esecuzione dei backup e nei test di ripristino. Una procedura di gestione degli accessi deve corrispondere agli utenti e ai privilegi effettivamente presenti nei sistemi.
ACN stessa, nelle proprie linee guida sulle specifiche di base, dedica attenzione alle evidenze documentali richieste e ai documenti che devono essere approvati dagli organi di amministrazione e direzione.
Ottobre 2026: completamento delle misure di sicurezza di base.
Per la prima platea, ottobre 2026 rappresenta uno dei passaggi più rilevanti.
ACN stabilisce che, entro 18 mesi dalla ricezione della comunicazione di inserimento nell’elenco NIS, i soggetti importanti adottino le misure previste dal relativo allegato della Determinazione 379907/2025 e i soggetti essenziali quelle previste dall’allegato loro dedicato.
Le misure sono sviluppate sulla base del Framework Nazionale per la Cybersecurity e la Data Protection e organizzate secondo funzioni, categorie, sottocategorie e requisiti.
Gli ambiti coinvolgono concretamente aspetti quali governance, gestione del rischio, asset, identità e accessi, sicurezza dei sistemi, vulnerabilità, supply chain, monitoraggio, incident response, continuità operativa e ripristino.
Arrivati alla scadenza, quindi, il tema non dovrebbe più essere “abbiamo individuato cosa dobbiamo fare?”, ma:“le misure applicabili sono effettivamente implementate e possiamo dimostrarlo?”
Dopo ottobre 2026: iniziano gli obblighi a lungo termine.
Questo è il passaggio che impedisce di considerare ottobre come la conclusione della roadmap.
ACN ha già chiarito che la categorizzazione delle attività e dei servizi costituisce il presupposto per una fase successiva, nella quale le misure di sicurezza di base saranno integrate con ulteriori requisiti, le cosiddette misure di sicurezza a lungo termine.
La logica è quella della proporzionalità.
Non tutti i sistemi hanno lo stesso impatto e non tutti richiedono necessariamente la stessa profondità dei controlli. La categorizzazione permette di individuare le porzioni del sistema informativo maggiormente esposte o rilevanti e applicare su di esse obblighi progressivamente più incisivi.
Qui è importante mantenere una distinzione corretta: la direzione regolatoria è già definita, mentre contenuti applicabili e relative tempistiche devono essere letti nelle determinazioni ACN che ne disciplinano concretamente l’attuazione.
Non sarebbe corretto anticipare oggi scadenze che l’Autorità non abbia ancora reso definitivamente applicabili attraverso i relativi atti.
La roadmap, quindi, continua con un secondo livello di maturità: dalle misure minime comuni a un modello di sicurezza progressivamente calibrato sul rischio e sulla rilevanza dei servizi.
Fine 2026 e 2027: parte il calendario dei soggetti entrati nel 2026.
Nel frattempo esiste una seconda roadmap parallela.
Per i soggetti inseriti per la prima volta nell’elenco NIS nel 2026, ACN ha previsto tempistiche differenti attraverso la Determinazione 127434/2026.
L’Agenzia per la Cybersicurezza Nazionale ha chiarito i termini applicabili ai nuovi soggetti 2026: entro la fine del 2026 deve essere designato il referente CSIRT; dal 1° gennaio 2027 decorrono gli obblighi relativi alla notifica degli incidenti significativi di base; le misure di sicurezza di base devono invece essere adottate entro luglio 2027.
Questo dimostra ancora una volta che non esiste una sola “scadenza NIS2”.
La posizione dell’organizzazione dipende dall’anno di inserimento nell’elenco e dalla fase attuativa in cui si trova.
Dal 2027 in poi: gli adempimenti ricorrenti continuano ogni anno.
Superate le prime scadenze, una parte consistente della roadmap diventa ciclica.
Ogni anno occorre infatti considerare almeno:
- 1° gennaio – 28 febbraio: registrazione o aggiornamento della registrazione sulla piattaforma ACN
- Entro 31 marzo: aggiornamento dell’elenco dei soggetti essenziali e importanti da parte dell’Autorità
- 15 aprile – 31 maggio: aggiornamento annuale delle informazioni
- 1° maggio – 30 giugno: aggiornamento dell’elenco e della categorizzazione delle attività e dei servizi
- Durante tutto l’anno: aggiornamento tempestivo delle informazioni che cambiano, comunque entro 14 giorni dalla modifica
A questi adempimenti si aggiungono attività che non dipendono da una finestra annuale: gestione e notifica degli incidenti, monitoraggio delle vulnerabilità, gestione dei rischi, controllo della supply chain, revisione delle misure, formazione e mantenimento delle evidenze.
La roadmap diventa quindi un ciclo:
identificare → valutare → proteggere → monitorare → rispondere → verificare → aggiornare
Dopo l’adeguamento arrivano anche vigilanza e controlli.
Il D.Lgs. 138/2024 non si limita a indicare cosa debbano fare i soggetti NIS.
Il Capo V disciplina espressamente monitoraggio, vigilanza ed esecuzione.
L’Autorità nazionale competente NIS può monitorare e valutare il rispetto degli obblighi attraverso attività di supporto, verifiche, ispezioni, misure di esecuzione e sanzioni amministrative. Il Decreto contempla anche audit di sicurezza e scansioni basati sulla valutazione del rischio.
La distinzione tra soggetti essenziali e importanti incide anche sulle modalità di vigilanza: per i soggetti importanti l’esercizio di determinati poteri di verifica e ispezione è collegato all’acquisizione di elementi che suggeriscano possibili violazioni, mentre sui soggetti essenziali il regime di vigilanza è più ampio.
Questo rende ancora più rilevante il concetto di evidenza.
Dopo l’implementazione, un’organizzazione deve poter ricostruire:
cosa è stato deciso → come è stato implementato → chi ne è responsabile → quando è stato verificato → quale evidenza lo dimostra
Non è sufficiente dichiararsi conformi.
Dove entra SAP nella roadmap NIS2.
Per molte organizzazioni, una parte significativa delle attività e dei servizi rilevanti dipende direttamente da SAP.
Finance, acquisti, produzione, logistica, supply chain, controlling e reporting possono essere processi essenziali per la continuità aziendale. Se un servizio rilevante dipende da SAP, l’ambiente applicativo deve quindi rientrare nell’identificazione dei sistemi, nella valutazione del rischio e nell’applicazione delle misure di sicurezza.
Questo non significa che la NIS2 prescriva controlli specifici per SAP. Significa che i requisiti NIS devono essere applicati anche al livello applicativo quando SAP supporta processi o servizi rilevanti.
Perimetro, accessi e dipendenze.
Il primo passaggio consiste nel capire quali componenti SAP supportano effettivamente i processi rilevanti e da quali sistemi dipendono.
L’analisi deve quindi considerare, dove presenti, ambienti ECC o S/4HANA, database, Fiori, middleware, integrazioni, sistemi esterni, utenze tecniche e partner con accesso ai sistemi.
Allo stesso tempo devono essere verificati utenti, ruoli, autorizzazioni e privilegi, con particolare attenzione agli account amministrativi, agli utenti tecnici, agli accessi di emergenza e agli accessi remoti dei fornitori.
Vulnerabilità, monitoraggio e incident response.
La gestione delle vulnerabilità deve comprendere anche le componenti SAP, includendo patch, Security Notes applicabili, configurazioni, interfacce e componenti obsolete.
È inoltre necessario verificare che logging e monitoraggio consentano di individuare eventi rilevanti e ricostruire rapidamente cosa sia accaduto.
In caso di incidente, il flusso tecnico SAP deve essere integrato con il processo NIS2 di incident response, così da permettere all’organizzazione di valutare rapidamente l’impatto e rispettare, quando applicabili, le tempistiche di notifica previste dalla normativa.
Continuità operativa e fornitori.
Per i sistemi SAP che supportano attività critiche occorre verificare che backup, restore, business continuity e disaster recovery siano realmente coerenti con la criticità dei processi.
Non è sufficiente sapere che esiste un backup: deve essere chiaro se il ripristino è stato testato, quali siano RTO e RPO e quali dipendenze potrebbero rallentare il ritorno in operatività.
Lo stesso vale per partner SAP, servizi AMS, consulenti, provider cloud e altri soggetti esterni: deve essere definito chi può accedere ai sistemi, con quali privilegi e con quali responsabilità in caso di incidente.
La roadmap NIS2 non ha una data di chiusura.
Ottobre 2026 rappresenta un passaggio determinante per la prima platea.
Non rappresenta però la fine del percorso.
Dopo le misure di sicurezza di base continuano gli adempimenti annuali, la gestione degli incidenti, l’aggiornamento delle informazioni, la categorizzazione, il controllo della supply chain e la verifica dell’efficacia delle misure.
Parallelamente, ACN ha già definito una progressione verso obblighi a lungo termine, calibrati sulla rilevanza delle attività e dei sistemi, mentre il Decreto prevede un sistema permanente di monitoraggio e vigilanza.
La NIS2 non deve quindi essere gestita come un progetto con una data di inizio e una data di fine.
Deve diventare un processo continuativo di governo del rischio cyber, capace di adattarsi all’evoluzione dell’organizzazione, dei sistemi, dei fornitori e delle minacce.
AIM Major supporta le aziende lungo il percorso NIS2.
La tua organizzazione rientra nel perimetro NIS e utilizza SAP per processi critici?
AIM Major supporta le aziende nella verifica dello stato di adeguamento, nell’individuazione dei gap ancora aperti e nella definizione delle priorità di intervento.
Contattaci per fare il punto sulla tua roadmap NIS2 e capire quali attività devono ancora essere completate.

English
