Passa al contenuto

NIS2: gli adempimenti da verificare e cosa cambia dal 2027

Gli adempimenti NIS2 in ordine di scadenza, cosa resta da completare nel 2026 e cosa cambia dal 2027. Con il link diretto alle domande ufficiali delle FAQ ACN.

La NIS2 non si esaurisce nella registrazione. Chi è dentro al perimetro ha una sequenza di adempimenti che si ripete ogni anno con date precise, più una serie di scadenze che decorrono dal momento in cui ACN comunica l'inserimento nell'elenco. Qui trovi l'ordine esatto delle cose da verificare, quello che resta da chiudere per la fine del 2026 e quello che succederà dal 1° gennaio 2027. Ogni affermazione ha accanto il link alla domanda ufficiale delle FAQ ACN, così puoi controllare tutto alla fonte.

In sintesi

Ricorrenti ogni anno: registrazione o aggiornamento dal 1° gennaio al 28 febbraio · aggiornamento delle informazioni dal 15 aprile al 31 maggio · categorizzazione delle attività e dei servizi dal 1° maggio al 30 giugno.
A scadenza calcolata: le misure di sicurezza di base e gli obblighi di notifica degli incidenti decorrono dalla data in cui hai ricevuto la comunicazione di inserimento nell'elenco.
Nel 2027: nuova finestra di registrazione dal 1° gennaio al 28 febbraio; per chi è entrato nell'elenco per la prima volta nel 2026, obblighi di notifica incidenti dal 1° gennaio 2027 e misure di sicurezza di base entro il 31 luglio 2027.

Gli adempimenti da verificare: la checklist in ordine di scadenza

Questa è la sequenza completa. Le prime tre voci sono ricorrenti e tornano ogni anno; le ultime due non hanno una data fissa di calendario, perché il termine decorre dalla comunicazione di inserimento che ACN invia a ciascun soggetto. Se non sai con certezza in quale punto ti trovi, il modo più rapido è partire da qui e verificare voce per voce.

AdempimentoQuandoChi riguardaRiferimento
1. Registrazione o aggiornamento sulla piattaforma ACNDal 1° gennaio al 28 febbraio di ogni annoTutti i soggetti che rientrano nei settori e nelle tipologie previste (FAQ ACN REG.2)
2. Aggiornamento annuale delle informazioniDal 15 aprile al 31 maggio di ogni annoTutti i soggetti NIS, essenziali e importanti (FAQ ACN AGA.3)
3. Elencazione e categorizzazione delle attività e dei serviziDal 1° maggio al 30 giugno di ogni annoTutti i soggetti NIS, a partire dalla comunicazione di inserimento (FAQ ACN CAT.1)
4. Misure di sicurezza di baseDalla data della comunicazione di inserimento nell'elencoChi ha ricevuto la comunicazione di inserimento (FAQ ACN MSB.1)
5. Notifica degli incidenti significativi allo CSIRT ItaliaDalla data della comunicazione di inserimento nell'elencoTutti i soggetti NIS (FAQ ACN ISB.G.4)

Attenzione a un punto che viene frainteso spesso

La registrazione sulla piattaforma non è ciò che ti rende soggetto NIS, e non registrarsi non ti esclude dagli altri obblighi: ACN chiarisce espressamente che la mancata registrazione non solleva dall'obbligo di aggiornamento annuale. (FAQ ACN AGA.4)

Uno per uno: come si verifica ogni adempimento

Registrazione e aggiornamento sulla piattaforma ACN

Riguarda i soggetti che si riconoscono in uno dei settori, sottosettori o tipologie previste dalla normativa. La finestra è la stessa ogni anno: dal 1° gennaio al 28 febbraio. Per i fornitori di servizi di comunicazione elettronica accessibili al pubblico, nella prima applicazione, era previsto un termine anticipato al 17 gennaio 2025; dal 2025 in avanti la finestra ordinaria è quella di febbraio. (FAQ ACN REG.2)

Entro il 31 marzo di ogni anno ACN, d'intesa con le Autorità di settore, redige l'elenco dei soggetti essenziali o importanti e comunica a ciascun soggetto registrato se è stato inserito. È quella comunicazione che fa partire i termini successivi: conservarla con la sua data è la cosa più utile che puoi fare oggi. (FAQ ACN REG.3)

Aggiornamento annuale delle informazioni

Si svolge dal 15 aprile al 31 maggio di ogni anno e riguarda tutti i soggetti NIS, senza distinzione fra essenziali e importanti. Durante l'aggiornamento si verificano e si integrano i dati anagrafici e di contatto, la designazione del punto di contatto e del suo sostituto, i servizi erogati e gli Stati membri in cui sono erogati. (FAQ ACN AGA.3) (FAQ ACN AGA.1)

Fuori dalla finestra annuale resta un obbligo che scatta tutto l'anno: ogni modifica alle informazioni trasmesse va comunicata tempestivamente e in ogni caso entro 14 giorni dalla data della modifica. (FAQ ACN AGA.1)

Elencazione e categorizzazione delle attività e dei servizi

Si svolge dal 1° maggio al 30 giugno di ogni anno, a partire dalla ricezione della prima comunicazione di inserimento nell'elenco. Serve a produrre l'elenco delle attività e dei servizi con l'attribuzione a ciascuno della categoria di rilevanza: minimo, basso, medio o alto. (FAQ ACN CAT.1)

Non è un adempimento formale: la categoria di rilevanza assegnata è il presupposto per individuare quali misure di sicurezza sono adeguate, perché l'articolo 31 del decreto prevede misure differenziate proprio in base alla rilevanza delle attività supportate. Se la categorizzazione è fatta in fretta, tutto ciò che viene dopo poggia su una base sbagliata. (FAQ ACN CAT.3)

Misure di sicurezza di base

Le misure di base sono disciplinate dalla Determinazione ACN 379907 del 19 dicembre 2025, che si applica dal 15 gennaio 2026. Con quella determinazione sono cessate le previsioni transitorie sulla notifica per gli operatori di servizi essenziali e per gli operatori di telecomunicazioni, ed è entrata in vigore la disciplina generale dell'obbligo di notifica. (FAQ ACN DSB.1)

Le adotta chi ha ricevuto la comunicazione di inserimento nell'elenco nazionale. Il termine non è una data fissa: per i soggetti inseriti nell'elenco nel corso del 2025 è fissato in 18 mesi dalla ricezione della comunicazione; per chi è inserito per la prima volta nel 2026 scade il 31 luglio 2027. (FAQ ACN MSB.1) (FAQ ACN GEN.6)

Notifica degli incidenti significativi

Gli incidenti da notificare sono quelli che ricadono nelle fattispecie definite negli allegati della determinazione: tre valgono per tutti i soggetti, una quarta riguarda solo i soggetti essenziali. Resta sempre possibile la notifica volontaria di incidenti non significativi, quasi-incidenti e minacce informatiche. (FAQ ACN ISB.G.1)

I tempi sono stretti e vanno conosciuti prima che accada qualcosa: pre-notifica senza ingiustificato ritardo e comunque entro 24 ore da quando il soggetto è venuto a conoscenza dell'incidente, poi notifica completa entro 72 ore. La decorrenza dei 24 ore non è la prima avvisaglia tecnica, ma il momento in cui, anche a valle di un'analisi sommaria, si hanno gli elementi oggettivi che l'incidente rientra in una delle fattispecie. (FAQ ACN ISB.G.4)

Anche questo termine decorre dalla comunicazione di inserimento: per i soggetti inseriti nel 2025, nove mesi dalla ricezione; per chi è entrato nell'elenco per la prima volta nel 2026, dal 1° gennaio 2027. (FAQ ACN GEN.6)

Le informazioni accessorie che fanno parte dell'aggiornamento

Dentro l'aggiornamento annuale ricadono anche contenuti che spesso vengono scoperti all'ultimo momento. Vale la pena verificarli in anticipo, perché richiedono raccolta dati:

  • i fornitori rilevanti NIS, con denominazione, codice fiscale, sede legale, codici CPV e criterio di rilevanza utilizzato (FAQ ACN FRN.3);
  • gli indirizzi IP pubblici e statici e i nomi di dominio in uso o nella disponibilità del soggetto, compresi quelli gestiti per conto di terzi quando derivano da contratti o accordi (FAQ ACN IPD.1);
  • gli Stati membri in cui il soggetto eroga servizi NIS (FAQ ACN EDS.1);
  • le sedi nell'Unione e l'eventuale rappresentante NIS, per le tipologie di soggetto con attività inerentemente transfrontaliere (FAQ ACN SIT.1);
  • gli accordi di condivisione delle informazioni sulla sicurezza informatica vigenti (FAQ ACN ACI.1).

Il caso delle aziende informatiche: SaaS, server e assistenza ai clienti

È la domanda che arriva più spesso dalle imprese di informatica, ed è anche quella in cui si fanno più errori di autovalutazione. La risposta dipende da come viene erogato il servizio, non dal fatto che l'azienda si definisca o meno "informatica". Il riferimento è il settore Gestione dei servizi TIC (business-to-business), che il decreto NIS colloca tra i settori altamente critici (allegato I, punto 9). (FAQ ACN A1.9.1)

Attenzione a una distinzione preliminare, perché è quella che genera la maggior parte delle conclusioni sbagliate: fornire servizi gestiti è una cosa, produrre e ospitare software è un'altra. Sono due tipologie di soggetto diverse, con settori diversi e soglie diverse. Vanno valutate separatamente, perché un'azienda può rientrare per una e non per l'altra.

Quando un'azienda informatica rientra come fornitore di servizi gestiti

La definizione ufficiale è precisa: è fornitore di servizi gestiti chi fornisce servizi relativi all'installazione, alla gestione, al funzionamento o alla manutenzione di prodotti, reti, infrastrutture, applicazioni TIC o di qualsiasi altro sistema informativo e di rete, tramite assistenza o amministrazione attiva effettuata nei locali dei clienti o a distanza. (FAQ ACN A1.9.3)

Il criterio che decide tutto: l'interconnessione diretta

La NIS non guarda al tipo di contratto né al ruolo di assistenza: guarda a come il fornitore accede. Serve un'interconnessione diretta tra la rete del fornitore e quella del cliente. Sussiste, per esempio, quando il fornitore può accedere da remoto alle reti e ai sistemi del cliente con propri dispositivi, quando collega propri apparati attivi alla rete del cliente, o quando i domini sono federati. (FAQ ACN A1.9.2)

Vale anche il rovescio della medaglia, ed è la parte che spesso sorprende. Non rientrano nel perimetro i soggetti che operano su dispositivi messi a disposizione dal cliente stesso, né chi fornisce istruzioni al personale del cliente a voce (in presenza, al telefono, in teleconferenza) o per iscritto (documentazione, posta elettronica). (FAQ ACN A1.9.2) È la differenza tra fare assistenza sul sistema del cliente con i propri strumenti e fare assistenza per il cliente usando i suoi.

Ecco quindi dove si colloca la tua attività. L'assistenza on premise sui pc e sui server dei clienti rientra nella categoria solo se viene svolta con accesso da remoto tramite la tua rete o con tuoi dispositivi collegati alla loro rete. Se invece operi direttamente sui dispositivi del cliente, o ti limiti a guidare il suo personale, quel servizio non fa entrare nel perimetro. Un caso che ACN chiarisce espressamente: le attività di assistenza post-vendita su prodotti anche non informatici, se comportano interventi su sistemi informativi e di rete, anche in forma di teleassistenza, sono riconducibili alla fornitura di servizi gestiti. (FAQ ACN A1.9.7)

La stessa logica vale per la rivendita. Chi media la fornitura di servizi gestiti o di servizi di sicurezza gestiti è assimilato a un fornitore quando la sua infrastruttura digitale concorre alla fornitura del servizio, perché quella infrastruttura può incidere sulla disponibilità o sull'integrità del servizio. Rientra anche chi, nel mediare, svolge funzione di help desk o service desk tecnico. Resta fuori, invece, chi si occupa solo di marketing e di amministrazione contabile o contrattuale della rivendita. (FAQ ACN A1.9.5)

Produzione e gestione di software SaaS su server propri

Qui la tipologia di soggetto cambia. Se l'azienda produce e gestisce software in modalità SaaS sui propri server, la valutazione va fatta sul settore Infrastrutture digitali (allegato I, punto 8), non sulla gestione dei servizi TIC. Le due tipologie rilevanti sono il fornitore di servizi di cloud computing e il fornitore di servizi di data center. (FAQ ACN A1.8.1)

Le definizioni ufficiali sono queste. Il servizio di cloud computing è il servizio digitale che consente l'amministrazione su richiesta di un pool scalabile ed elastico di risorse di calcolo condivisibili e l'ampio accesso remoto alle stesse, anche quando le risorse sono distribuite in ubicazioni diverse. Il servizio di data center è il servizio che comprende strutture, o gruppi di strutture, dedicate a ospitare in modo centralizzato, interconnettere e far funzionare apparecchiature informatiche e di rete che forniscono servizi di conservazione, elaborazione e trasporto di dati, insieme a tutti gli impianti e le infrastrutture per la distribuzione dell'energia e il controllo ambientale. (FAQ ACN A1.8.1)

Gestire server propri su cui gira il software che si vende, con accesso remoto dei clienti, ricade quindi nella prima delle due definizioni. La stessa disciplina riguarda gli operatori di infrastrutture digitali qualificate o soggette ad adeguamento ai sensi del regolamento cloud nazionale, che rientrano come fornitori di servizi di data center. (FAQ ACN A1.8.3)

La condizione dimensionale: la differenza che decide l'esito

Le soglie, in parole semplici

Microimpresa: meno di 10 occupati e fatturato o bilancio fino a 2 milioni.
Piccola impresa: meno di 50 occupati e fatturato o bilancio fino a 10 milioni.
Media impresa: meno di 250 occupati e fatturato fino a 50 milioni oppure bilancio fino a 43 milioni.
Devono valere sia il criterio degli occupati sia almeno uno dei due parametri contabili. (FAQ ACN AMB.DI.1)

Per le tipologie di soggetto dei settori ad alta criticità — quindi sia i servizi gestiti sia i servizi cloud e data center — la regola è la stessa: rientra chi supera i massimali della piccola impresa, cioè chi è almeno una media impresa. Chi supera anche i massimali della media impresa è considerato soggetto essenziale; chi sta tra piccola e media impresa è considerato soggetto importante. (FAQ ACN A1.9.1) (FAQ ACN AMB.DI.3)

Da questo discendono due conseguenze pratiche che vale la pena tenere presenti. La prima: un'impresa di informatica con meno di 50 occupati e fatturato sotto i 10 milioni, che si limita a erogare servizi a clienti terzi, non rientra nel perimetro per effetto della sola tipologia di servizio. La seconda: la dimensione non è l'unica strada di ingresso, perché ACN può individuare come soggetto importante anche piccole e micro imprese attive nei settori degli allegati, e restano fermi i casi di applicazione a prescindere dalla dimensione previsti dalla norma. (FAQ ACN AMB.DI.3)

Il caso che ribalta il ragionamento: i servizi infragruppo

Esiste una fattispecie in cui la dimensione non conta affatto, ed è quella che nella pratica viene valutata meno. La NIS si applica alle singole persone giuridiche, non ai gruppi: ai fini del perimetro, i servizi erogati a favore di altre società dello stesso gruppo non si distinguono da quelli erogati a terzi. (FAQ ACN A1.9.6)

Se l'azienda informatica serve una società collegata già soggetta NIS

Una società che fornisce servizi gestiti o servizi di sicurezza gestiti a una impresa collegata che è a sua volta un soggetto essenziale o importante rientra nell'ambito di applicazione indipendentemente dalle proprie dimensioni, quindi anche se non supera i massimali della piccola impresa. (FAQ ACN A1.9.6)

È il punto di maggiore attenzione per i gruppi societari: una controllata o una collegata che gestisce l'IT per una società del gruppo che è già soggetto NIS entra nel perimetro pur essendo piccola. Ed è esattamente il tipo di verifica che conviene fare per prima, perché prescinde da qualunque ragionamento sulle soglie.

Come fare la verifica in tre passi

1. Chiarisci come eroghi il servizio: c'è interconnessione diretta tra la tua rete e quella del cliente, oppure operi sui suoi dispositivi con sue indicazioni?
2. Colloca il servizio nella tipologia corretta: servizi gestiti (allegato I, punto 9), servizi di cloud computing o data center (allegato I, punto 8).
3. Verifica la dimensione, e in parallelo se presti servizi a una società collegata già soggetta NIS: in quel caso la soglia dimensionale non si applica. (FAQ ACN REG.1)

Cosa resta da completare entro la fine del 2026

Qui serve una precisazione onesta, perché è il punto in cui circolano più imprecisioni. Le scadenze ricorrenti del 2026 sono già passate: la finestra di registrazione si è chiusa il 28 febbraio, l'aggiornamento delle informazioni il 31 maggio, la categorizzazione il 30 giugno. Quello che resta aperto per la fine dell'anno è di altra natura.

Da chiudere entro ottobre 2026: gli accordi di condivisione

Per gli accordi di condivisione delle informazioni sulla sicurezza informatica, il termine di adeguamento è allineato al termine per l'adozione delle specifiche di base in materia di misure di sicurezza, indicato in ottobre 2026. Sono oggetto di notifica i contratti che hanno per oggetto, anche solo in parte, servizi di sicurezza informatica — per esempio NOC, MDR o servizi analoghi. (FAQ ACN ACI.2)

Da presidiare entro la fine del 2026: le misure di sicurezza a lungo termine

Le misure di base in vigore riguardano la fase di prima applicazione. Le cosiddette misure di sicurezza a lungo termine saranno stabilite con successive determinazioni di ACN entro la fine del 2026 e riguarderanno le fasi successive. Le misure di sicurezza rafforzate sono state poste in consultazione il 18 settembre 2026 con i tavoli settoriali, con l'obiettivo di integrare e sostituire le misure di base: fino alla loro adozione definitiva non sono una norma in vigore, ma vanno monitorate perché cambieranno il perimetro delle misure da adottare. (FAQ ACN CAT.3)

Da fare adesso, senza aspettare il 2027

Tre cose dipendono da una data che hai già in mano: recupera la comunicazione di inserimento nell'elenco e annota il giorno in cui l'hai ricevuta. Da quella data si contano i nove mesi per gli obblighi di notifica degli incidenti e i diciotto mesi per le misure di sicurezza di base, per chi è stato inserito nel 2025. Verifica inoltre che l'aggiornamento continuo delle informazioni sia presidiato: le modifiche vanno comunicate entro 14 giorni, e questo è l'adempimento che più spesso sfugge perché non ha una finestra dedicata. (FAQ ACN GEN.6)

Cosa succederà nel 2027

Il 2027 è l'anno in cui la NIS2 smette di essere una fase di prima applicazione per i soggetti entrati nell'elenco più di recente. Ecco cosa è già stato comunicato ufficialmente.

QuandoCosa succede
1° gennaio 2027Si apre la nuova finestra di registrazione o aggiornamento per i soggetti pubblici e privati a cui si applica la NIS (FAQ ACN REG.2)
28 febbraio 2027Chiusura della finestra di registrazione o aggiornamento (FAQ ACN REG.2)
31 marzo 2027ACN redige, d'intesa con le Autorità di settore, l'elenco dei soggetti essenziali o importanti (FAQ ACN REG.3)
mese di aprile 2027ACN notifica al domicilio digitale di tutti i soggetti registrati se rientrano o meno nell'elenco (FAQ ACN REG.3)
15 aprile - 31 maggio 2027Aggiornamento annuale delle informazioni (FAQ ACN AGA.3)
1° maggio - 30 giugno 2027Elencazione e categorizzazione delle attività e dei servizi (FAQ ACN CAT.1)
1° gennaio 2027Per i soggetti inseriti nell'elenco per la prima volta nel 2026, decorrono gli obblighi di base in materia di notifica degli incidenti (FAQ ACN GEN.6)
31 luglio 2027Per i soggetti inseriti nell'elenco per la prima volta nel 2026, scadenza per l'adempimento degli obblighi di base in materia di sicurezza informatica (FAQ ACN GEN.6)

Per chi è già nell'elenco dal 2025, invece, il 2027 non porta una nuova scadenza di sicurezza: porta la prosecuzione dei termini già decorrenti e la nuova finestra di registrazione di inizio anno. La differenza tra le due situazioni non dipende da quanto l'azienda sia grande, ma solo dal giorno in cui ha ricevuto la comunicazione di ACN.

Cosa è cambiato il 18 settembre 2026

La riunione plenaria del Tavolo di attuazione della NIS ha disposto l'aggiornamento dell'elenco dei soggetti NIS: l'attività ha riguardato oltre 2000 registrazioni tardive e circa 2000 istruttorie di revisione, analizzate da ACN da maggio a luglio. È stata inoltre avviata la consultazione delle misure di sicurezza rafforzate e il Tavolo ha ricordato la finestra di registrazione del 2027.

Domande frequenti

Assistenza remota ai clienti: quando fa rientrare nella NIS?

Dipende dalle modalità di accesso. Se accedi alle reti e ai sistemi del cliente da remoto con dispositivi tuoi, o colleghi tuoi apparati attivi alla sua rete, eroghi servizi gestiti e la tipologia si applica (ferma restando la verifica dimensionale). Se invece operi su dispositivi del cliente o ti limiti a istruire il suo personale, non rientri per quella attività. (FAQ ACN A1.9.2)

Vendo software in SaaS su server miei: rientro nella NIS?

La tipologia da valutare è quella delle infrastrutture digitali: fornitore di servizi di cloud computing, oppure fornitore di servizi di data center se ospiti infrastrutture per conto terzi. La condizione dimensionale resta: occorre superare i massimali della piccola impresa. (FAQ ACN A1.8.1) (FAQ ACN AMB.DI.1)

La mia azienda è piccola ma serve una società del gruppo già soggetta NIS: rientro?

Sì, indipendentemente dalla dimensione. I servizi gestiti o di sicurezza gestiti erogati a una impresa collegata che è a sua volta soggetto essenziale o importante fanno rientrare nel perimetro anche chi non supera i massimali della piccola impresa. (FAQ ACN A1.9.6)

Ho già fatto la registrazione a febbraio. Ho finito?

No: la registrazione è solo il primo passo. Restano l'aggiornamento annuale delle informazioni entro il 31 maggio, la categorizzazione delle attività e dei servizi entro il 30 giugno, l'adozione delle misure di sicurezza di base e gli obblighi di notifica degli incidenti, con i termini che decorrono dalla comunicazione di inserimento nell'elenco. (FAQ ACN GEN.7)

Ho saltato l'aggiornamento entro il 31 maggio. Cosa rischio?

L'aggiornamento annuale è un obbligo per tutti i soggetti NIS e la mancata registrazione non solleva dall'obbligo di aggiornamento. In caso di verifica, i controlli di ACN comprendono monitoraggio e supporto, verifiche e ispezioni, misure di esecuzione e sanzioni amministrative pecuniarie e accessorie, con un approccio graduale basato sul rischio. (FAQ ACN AGA.4) (FAQ ACN MVE.1)

Cosa sono gli IP pubblici e i domini da elencare?

Sono gli indirizzi IP pubblici e statici e i nomi di dominio che il soggetto utilizza o ha a propria disposizione in forza di contratti o accordi con fornitori di servizi Internet, registri Internet regionali o altre organizzazioni deputate. Vanno indicati anche quelli gestiti per conto di terzi quando derivano da un contratto o accordo. (FAQ ACN IPD.1)

Le misure di sicurezza rafforzate sono già obbligatorie?

No. Il 18 settembre 2026 ACN ha avviato la consultazione delle misure di sicurezza rafforzate, che hanno l'obiettivo di integrare e sostituire le misure di base adottate nella fase di prima applicazione. Essendo in consultazione, non sono una norma in vigore: quello che si applica oggi è la Determinazione ACN 379907 del 19 dicembre 2025, dal 15 gennaio 2026. (FAQ ACN DSB.1)

Quando va notificato un incidente?

Pre-notifica allo CSIRT Italia senza ingiustificato ritardo e comunque non oltre 24 ore da quando il soggetto è venuto a conoscenza dell'incidente, poi notifica completa entro 72 ore. I 24 ore decorrono dal momento in cui si hanno gli elementi oggettivi che l'incidente rientra in una delle fattispecie previste dagli allegati della determinazione. (FAQ ACN ISB.G.4)

Non sai se i tuoi adempimenti NIS2 sono in ordine?

Verifichiamo insieme la sequenza: registrazione, aggiornamento, categorizzazione, misure di sicurezza e processo di notifica degli incidenti.

Richiedi una verifica →

Questo articolo è stato realizzato con l'ausilio dell'IA, ma fonti, piani editoriali e contenuti nascono da intelligenza umana. Mica tutto si può delegare alle macchine, no?

Fonti: FAQ NIS ufficiali di ACN · notizia ACN del 18 settembre 2026 · d.lgs. 4 settembre 2024, n. 138 · Determinazione ACN 379907/2025 (misure di sicurezza di base) · Determinazione ACN 379887/2025 (piattaforma, ruoli e aggiornamento) · Determinazione ACN 155238/2026 (categorizzazione) · CSIRT Italia. Primo articolo della serie: NIS2: chi è obbligato e cosa è scattato dal 2025 a oggi.

Ogni rinvio (FAQ ACN …) nel testo apre la singola domanda sul portale ACN. Pagine di riferimento: FAQ NIS — ruoli e procedure · FAQ NIS — aggiornamento delle informazioni · FAQ NIS — ambito di applicazione · FAQ NIS — categorizzazione delle attività e dei servizi · FAQ NIS — misure di sicurezza e incidenti · FAQ NIS — profili generali e scadenze · FAQ NIS — monitoraggio e vigilanza · FAQ NIS — registrazione.



Condividi articolo