Passa al contenuto

NIS2: chi e' obbligato e cosa e' scattato dal 2025 a oggi

Chi rientra nel perimetro NIS2, chi resta fuori e quali adempimenti sono già scattati. Con i riferimenti alle FAQ ufficiali di ACN.

La direttiva NIS2 è in vigore in Italia dal 2024 e ha già prodotto obblighi concreti: registrazione, aggiornamento annuale, categorizzazione dei servizi, misure di sicurezza e notifica degli incidenti. In questo articolo vediamo chi è obbligato, chi resta fuori, quali adempimenti sono già scattati dal 2025 e cosa succede nella finestra del 2027. Ogni affermazione riporta il riferimento alla FAQ ufficiale di ACN.

In sintesi

Obbligati: chi opera in uno dei settori degli allegati I e II del d.lgs. 138/2024 e supera i massimali delle piccole imprese (quindi è almeno una media impresa), più alcune categorie obbligate a prescindere dalla dimensione.
Non obbligati, in linea generale: micro e piccole imprese, che però possono ricevere obblighi di sicurezza per contratto dai clienti che sono soggetti NIS.
Prossima finestra: dal 1° gennaio al 28 febbraio 2027 per registrazione o aggiornamento.
Figure da coprire: punto di contatto e sostituto, referente CSIRT e sostituti, amministratori di sistema. Il CISO non è un obbligo di legge: è una scelta organizzativa.

Chi rientra nel perimetro NIS2

Il perimetro non si decide guardando il codice ATECO né l’oggetto sociale. Il decreto legislativo 138/2024, che recepisce la direttiva europea NIS2, individua alcune tipologie di soggetto negli allegati I, II, III e IV, e stabilisce poi i criteri per capire se una specifica organizzazione vi rientra. (FAQ ACN AMB.GE.1)

Il criterio dimensionale

Rientrano i soggetti pubblici e privati che appartengono alle tipologie degli allegati I e II e che superano i massimali previsti per le piccole imprese, cioè sono almeno medie imprese secondo la Raccomandazione 2003/361/CE. Le soglie sono quelle europee: (FAQ ACN AMB.GE.1)

  • Media impresa: meno di 250 occupati e fatturato non superiore a 50 milioni di euro oppure totale di bilancio non superiore a 43 milioni.
  • Piccola impresa: meno di 50 occupati e fatturato o bilancio non superiore a 10 milioni.
  • Microimpresa: meno di 10 occupati e fatturato o bilancio non superiore a 2 milioni.

Attenzione al calcolo

Il criterio degli occupati va sempre verificato insieme ad almeno uno dei due parametri contabili, che sono alternativi tra loro. Il calcolo tiene conto anche delle imprese associate o collegate: se il soggetto ritiene che questo non sia proporzionato alla propria situazione può chiedere una deroga ai sensi dell’art. 3, comma 4, del decreto. (FAQ ACN AMB.DI.1)

Le categorie obbligate a prescindere dalla dimensione

Ci sono soggetti che rientrano anche se sono micro o piccole imprese: (FAQ ACN AMB.GE.1)

  • i soggetti identificati come critici ai sensi del d.lgs. 134/2024 (direttiva CER, resilienza dei soggetti critici);
  • i fornitori di reti pubbliche di comunicazione elettronica e di servizi di comunicazione elettronica accessibili al pubblico;
  • i prestatori di servizi fiduciari;
  • i gestori di registri dei nomi di dominio di primo livello e i fornitori di servizi DNS;
  • i fornitori di servizi di registrazione dei nomi di dominio;
  • le pubbliche amministrazioni comprese nelle categorie dell’allegato III;
  • le imprese associate o collegate a un soggetto essenziale o importante, quando ricorrono le condizioni previste dall’articolo 3, comma 10.

Il caso della direttiva CER: perché l’elenco non si può consultare

La prima voce dell’elenco merita una spiegazione, perché è quella che genera più confusione. Il d.lgs. 4 settembre 2024, n. 134 — che recepisce la direttiva (UE) 2022/2557 sulla resilienza dei soggetti critici, detta direttiva CER — riguarda i soggetti che svolgono servizi essenziali per il funzionamento del Paese: energia, trasporti, acqua, sanità, infrastrutture digitali. Non si diventa soggetto critico CER da soli: lo si diventa con l’inserimento nell’elenco adottato con decreto del Presidente del Consiglio dei ministri, e dell’inclusione l’organizzazione viene avvisata direttamente.

Quella qualifica, per effetto dell’articolo 3, comma 5, lettera a), del decreto NIS, comporta automaticamente la qualifica di soggetto essenziale NIS, a prescindere dalla dimensione. (FAQ ACN AMB.NO.1)

Perché l’elenco dei soggetti critici non è pubblico

Non è una svista né una mancanza di trasparenza: l’articolo 8, comma 4, del d.lgs. 134/2024 stabilisce che il decreto con l’elenco dei soggetti critici non è soggetto a pubblicazione ed è escluso dall’accesso. La conseguenza pratica è che non esiste un registro da consultare: un’organizzazione non scopre di essere soggetto critico cercandosi in un elenco, ma perché riceve la comunicazione. Chi vuole sapere se il proprio fornitore è un soggetto critico non può verificarlo su una banca dati pubblica: può solo chiederlo al fornitore.

Sul fronte attuativo, il termine per l’adozione del decreto con l’elenco era fissato al 17 luglio 2026; lo schema di regolamento sulle soglie di identificazione dei soggetti critici e sulla notifica degli incidenti è stato trasmesso alla Camera dei Deputati il 5 agosto 2026 per il parere parlamentare, e ad aprile 2026 è stata pubblicata la Strategia nazionale per la resilienza dei soggetti critici. Chi opera in quei settori deve quindi seguire un percorso diverso da quello NIS: non un’autovalutazione su dimensioni e tipologia di soggetto, ma l’attesa di una comunicazione istituzionale.

Riferimenti: d.lgs. 134/2024 · Strategia nazionale per la resilienza dei soggetti critici (aprile 2026) · Atto del Governo n. 438.

Soggetti essenziali e soggetti importanti: che differenza c’è

La distinzione non è burocratica. Serve a modulare gli obblighi e, soprattutto, l’intensità dei poteri ispettivi e sanzionatori. Sono essenziali, in sintesi, i soggetti dell’allegato I che superano i massimali delle medie imprese, i soggetti critici della direttiva CER, le pubbliche amministrazioni centrali, i prestatori di servizi fiduciari qualificati e i gestori di registri dei domini di primo livello. Tutti gli altri soggetti che rientrano nel perimetro sono importanti. (FAQ ACN AMB.GE.2)

A parità di condotta sanzionabile, l’entità delle sanzioni pecuniarie e l’ambito delle misure accessorie cambiano proprio in base a questa classificazione. (FAQ ACN MVE.5)

Le cinque regole che quasi nessuno applica correttamente

1. Non conta la prevalenza dell’attività

Si rientra nel perimetro anche se l’attività riconducibile agli allegati viene svolta solo in forma residuale. Le uniche eccezioni riguardano tre settori, dove la norma richiede che l’attività sia principale o essenziale: acque reflue, gestione dei rifiuti e acqua potabile. (FAQ ACN AMB.GE.4)

2. Non conta il codice ATECO né l’oggetto sociale

Il decreto non classifica i soggetti in base ai codici ATECO o NACE, salvo richiami espressi in alcune tipologie degli allegati. Quello che conta sono le attività e i servizi effettivamente svolti nel momento in cui si valuta il perimetro: una società con oggetto sociale ampio può risultare fuori dal perimetro se non svolge davvero quelle attività, e viceversa. (FAQ ACN AMB.GE.3) (FAQ ACN AMB.GE.5)

3. Si è soggetti NIS a prescindere dalla registrazione

Attenzione a questo punto, perché viene spesso frainteso: chi rientra nell’ambito di applicazione è soggetto NIS anche prima di registrarsi, e gli obblighi decorrono dal momento della registrazione stessa. La registrazione serve a costituire l’elenco che ACN redige, d’intesa con le Autorità di settore, entro il 31 marzo di ogni anno; nel mese di aprile l’Agenzia comunica a ciascun soggetto registrato se è stato inserito nell’elenco. (FAQ ACN REG.3)

4. Fornire un soggetto NIS non fa entrare nel perimetro

Un fornitore non diventa soggetto NIS per il solo fatto di avere clienti soggetti NIS: non c’è nessuna propagazione automatica dell’obbligo di registrazione, e quel fornitore non è supervisionato direttamente dall’Autorità. Cambia però la sostanza dei contratti: chi è soggetto NIS deve governare i rischi della catena di approvvigionamento e le misure di sicurezza si riflettono su forniture, contratti e clausole. (FAQ ACN AMB.GE.6)

5. Nei gruppi la registrazione resta per singola società

Gli adempimenti sono riferiti alle singole persone giuridiche che rientrano nel perimetro: ogni società del gruppo si registra distintamente. Il gruppo può però organizzare la governance in modo centralizzato, ad esempio designando come punto di contatto un dipendente della struttura di gruppo. (FAQ ACN REG.8) (FAQ ACN REG.7)

Le figure che l’organizzazione deve avere: chi fa cosa

Il perimetro dice se si è obbligati. Le figure dicono chi risponde: sono la parte della norma che nella pratica viene gestita peggio, perché nessuno legge le determinazioni di ACN quando compila l’organigramma.

Il punto di partenza è la misura GV.RR-02 dell’Allegato 1, che riguarda i ruoli e le responsabilità: l’organizzazione per la sicurezza informatica è definita e approvata dagli organi di amministrazione e direttivi e resa nota alle articolazioni competenti; di questa organizzazione devono far parte, per espressa previsione, il punto di contatto e il suo sostituto, il referente CSIRT e gli eventuali sostituti. L’elenco del personale con ruoli e responsabilità va tenuto aggiornato, e ruoli e responsabilità vanno riesaminati periodicamente e comunque almeno ogni due anni, oltre che in caso di incidenti significativi o variazioni organizzative.

Punto di contatto: cura l’attuazione, non è il responsabile

Il punto di contatto è una persona fisica che cura l’attuazione delle disposizioni del decreto per conto del soggetto: accede al Portale ACN, effettua la registrazione, interloquisce con l’Autorità. Possono svolgere questa funzione il rappresentante legale, un procuratore generale censito nel registro delle imprese oppure un dipendente delegato. Nei gruppi può essere il dipendente di un’altra impresa del gruppo che rientra nel perimetro. (FAQ ACN PDC.1) (FAQ ACN PDC.2)

Qui c’è l’equivoco più diffuso: il punto di contatto non ha la responsabilità degli adempimenti, ne cura l’attuazione. La responsabilità delle violazioni resta in capo ai vertici aziendali, cioè agli organi di amministrazione e direttivi. (FAQ ACN PDC.3)

Il sostituto punto di contatto è una persona fisica distinta, designata con le medesime modalità, che supporta il punto di contatto, può interloquire direttamente con l’Autorità e può compiere sulla piattaforma le stesse azioni. (FAQ ACN PDC.4)

Referente CSIRT: la figura operativa per gli incidenti

Il referente CSIRT è designato dal punto di contatto tramite il Portale ACN, ha il compito di interloquire con lo CSIRT Italia e di effettuare le notifiche obbligatorie degli incidenti significativi, oltre a quelle volontarie. Deve possedere almeno competenze di base in sicurezza informatica e gestione degli incidenti, e una conoscenza approfondita dei sistemi informativi e di rete del soggetto per cui opera; a differenza del punto di contatto, questa figura può essere esterna all’organizzazione. (FAQ ACN RCS.1) (FAQ ACN RCS.2) (FAQ ACN RCS.3)

La notifica può essere effettuata anche dal punto di contatto e dal suo sostituto, ma gli interlocutori principali dello CSIRT Italia sono il referente e i suoi sostituti. (FAQ ACN RCS.6)

Segreteria e operatori: si possono nominare, e se non si nominano va detto

La segreteria supporta punto di contatto e sostituto e può visualizzare e aggiornare le informazioni sul Portale, ma non può trasmettere le comunicazioni che perfezionano gli adempimenti. La sua designazione non è obbligatoria, però la volontà di non nominarla deve essere manifestata esplicitamente. Gli operatori hanno funzioni di supporto analoghe e la loro designazione non è obbligatoria. (FAQ ACN RR.1) (FAQ ACN RR.2)

Il CISO: una scelta organizzativa, non un obbligo scritto nella norma

Va detto con chiarezza, perché circola molta confusione: la normativa NIS non nomina il CISO e non ne impone la designazione. Il decreto e le determinazioni di ACN parlano di punto di contatto, sostituto, referente CSIRT e amministratori di sistema; il Chief Information Security Officer è una figura di mercato, che molte organizzazioni creano per dare un presidio unico a governance, gestione del rischio, conformità e gestione degli incidenti. È una scelta organizzativa legittima e spesso utile, ma non un adempimento da spuntare: nessuno riceve una sanzione per non aver nominato un CISO.

Il punto è che la funzione che il CISO ricopre di solito va comunque assolta, e la norma la distribuisce su ruoli diversi: la supervisione della governance agli organi di amministrazione e direttivi, l’interlocuzione con l’Autorità al punto di contatto, la gestione tecnica degli incidenti al referente CSIRT, l’esecuzione sulle infrastrutture agli amministratori di sistema. Se una sola persona copre più ruoli, la sovrapposizione va dichiarata e documentata: è esattamente ciò che chiedono la misura GV.RR-02 e la misura GV.RR-04, che vuole la cybersecurity dentro le pratiche delle risorse umane.

Su questo, un chiarimento recente di ACN è decisivo: l’approvazione dei documenti previsti dall’articolo 23 del decreto NIS è competenza esclusiva dell’organo collegiale, o dell’organo monocratico dove previsto, e non può essere delegata; resta invece delegabile lo svolgimento delle attività necessarie all’attuazione operativa. E la documentazione tecnica e operativa — procedure, istruzioni, manuali — può essere predisposta e aggiornata dalle strutture competenti senza passare dall’approvazione degli organi di governo. La differenza tra indirizzo strategico e operatività è tutto il nodo della governance.

Amministratore di sistema: l’unico ruolo tecnico citato per nome

Gli amministratori di sistema sono l’unica figura tecnica nominata espressamente dalla misura GV.RR-04, che li vuole individuati previa valutazione dell’esperienza, capacità e affidabilità, con idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica, e con procedure documentate per questa selezione. La stessa misura estende il criterio al personale autorizzato ad accedere ai sistemi informativi e di rete rilevanti.

Su questi ruoli si somma un secondo livello di obblighi, di natura privacy, che vale a prescindere da NIS2: il provvedimento del Garante del 27 novembre 2008 dispone che gli estremi identificativi degli amministratori di sistema e l’elenco delle funzioni attribuite siano riportati in un documento interno mantenuto aggiornato, che l’operato sia tracciato con log degli accessi conservati per un periodo non inferiore a sei mesi, e che le misure siano adottate con le cautele previste per i dati personali. Chi ha già in ordine questo presidio parte avvantaggiato sul requisito NIS2.

Riferimenti: Determinazione ACN 379907/2025, Allegato 1 (misure GV.RR-02 e GV.RR-04) · Determinazione ACN 379887/2025, articoli 4, 5 e 7 · Garante privacy, provvedimento 27 novembre 2008 sugli amministratori di sistema.

Un esempio concreto di organigramma

Prendiamo un’azienda ICT italiana che rientra nel perimetro non per dimensione, ma come fornitore di servizi di comunicazione elettronica accessibili al pubblico: una delle categorie che obbligano anche le micro e piccole imprese. Il suo organigramma della sicurezza, costruito per rispondere ai requisiti appena visti, si presenta così.

Ruolo NIS/ACNChi lo ricopreDi cosa risponde
Organi di amministrazione e direttiviAmministratore unicoApprova i documenti dell’articolo 23: organizzazione per la sicurezza, politiche, valutazione e trattamento del rischio, piani di continuità, ripristino e gestione delle crisi
Punto di contattoRappresentante legaleRegistrazione sul Portale ACN, interlocuzione con l’Autorità, aggiornamenti annuali
Sostituto punto di contattoResponsabile ICTSupporto al punto di contatto, stesse azioni sulla piattaforma
Referente CSIRTTecnico di sicurezza, anche esternoNotifiche degli incidenti allo CSIRT Italia
Amministratore di sistemaPersonale tecnico individuato per esperienza, capacità e affidabilitàGestione di infrastruttura, patching, backup e ripristino, tracciamento degli accessi
Analista di sicurezzaTeam tecnicoMonitoraggio dei log, scansioni di vulnerabilità, risposta di primo livello

Nota la scelta di fondo: gli stessi documenti che l’organo di amministrazione deve approvare includono la matrice delle responsabilità, cioè la mappa di chi copre quale ruolo. Non è un documento parallelo al percorso NIS2: è il suo presupposto, perché la misura GV.RR-02 chiede che l’organizzazione per la sicurezza informatica sia approvata e che l’elenco del personale con ruoli e responsabilità resti aggiornato.

Cronologia degli adempimenti: cosa è scattato dal 2025 a oggi

Questa è la sequenza reale degli adempimenti, con le date che risultano dalle FAQ e dalle determinazioni di ACN. Serve a capire in che punto del percorso si trova la propria organizzazione.

QuandoCosaRiferimento
16 ottobre 2024Entra in vigore il d.lgs. 4 settembre 2024, n. 138, che recepisce la direttiva NIS2 e abroga il precedente d.lgs. 65/2018.GEN.2, GEN.3
17 gennaio 2025Prima scadenza di registrazione, per cloud, data center, CDN, servizi gestiti, sicurezza gestita, DNS, TLD, registrar, marketplace, motori di ricerca e social.REG.2
28 febbraio 2025Prima scadenza ordinaria di registrazione: la finestra annuale va dal 1° gennaio al 28 febbraio.REG.2
31 marzo 2025ACN redige, d’intesa con le Autorità di settore, l’elenco dei soggetti essenziali e importanti.REG.3
12-13 aprile 2025Invio delle comunicazioni di inserimento nell’elenco ai domicili digitali dei soggetti registrati.ELN.1
14 aprile 2025Riattivazione del servizio di registrazione per consentire la registrazione tardiva a chi non si era registrato.RET.1
31 dicembre 2025Si chiude la fase di prima applicazione delle misure di sicurezza prevista dall’art. 42 del decreto.MSB.4
19 dicembre 2025Determinazione ACN 379907/2025 sugli obblighi di base (organi di amministrazione, misure di sicurezza, notifica incidenti), in vigore dal 15 gennaio 2026.DSB.1
ogni anno, entro il 31 maggioAggiornamento annuale delle informazioni: dati anagrafici, punto di contatto e sostituto, elenco dei componenti degli organi di amministrazione e direttivi come persone fisiche responsabili.AGA.1, ODA.2
ogni anno, dal 1° maggio al 30 giugnoElencazione e categorizzazione di tutte le attività svolte e i servizi erogati, con assegnazione della categoria di rilevanza.CAT.1, CAT.2
entro 14 giorni da una modificaAggiornamento continuo: ogni variazione delle informazioni trasmesse va comunicata tempestivamente.AGA.1
dopo 9 mesi dalla comunicazione di inserimentoDecorrenza dell’obbligo di notifica degli incidenti significativi, per i soggetti entrati in elenco nel 2025.ISB.G.3
dopo 18 mesi dalla comunicazione di inserimentoTermine per l’adozione delle misure di sicurezza, per i soggetti entrati in elenco nel 2025.MSB.3
18 settembre 2026ACN aggiorna l’elenco dei soggetti NIS — oltre 2.000 registrazioni tardive e circa 2.000 istruttorie di revisione — e avvia la consultazione sulle misure di sicurezza rafforzate.notizia ACN 18/09/2026
1° gennaio 2027Apre la finestra di registrazione o aggiornamento e decorre l’obbligo di notifica incidenti per chi entra in elenco nel 2026.notizia ACN 18/09/2026, ISB.G.3
28 febbraio 2027Chiude la finestra di registrazione o aggiornamento.notizia ACN 18/09/2026
31 luglio 2027Termine per l’adozione delle misure di sicurezza di base per i soggetti entrati in elenco nel 2026.MSB.3

Cosa è ancora in consultazione e cosa no

Serve chiarezza, perché è il punto in cui circolano più imprecisioni. Le misure di sicurezza di base sono già disciplinate e in vigore: la determinazione ACN 379907/2025 si applica dal 15 gennaio 2026. (FAQ ACN DSB.1)

Le misure di sicurezza rafforzate, invece, non sono ancora obblighi: il 18 settembre 2026 ACN ha avviato la consultazione con i tavoli settoriali. Le nuove misure sono pensate per integrare e sostituire quelle di base, secondo criteri di proporzionalità e gradualità. Fino alla loro adozione, il quadro di riferimento resta quello attuale.

Cosa fare adesso, in pratica

Se l’organizzazione è già nell’elenco: verificare di aver completato l’aggiornamento annuale entro il 31 maggio, di aver predisposto l’elencazione e categorizzazione dei servizi nella finestra 1 maggio - 30 giugno, di aver adottato le misure di sicurezza di base e di aver impostato un processo di notifica degli incidenti significativi, che prevede una pre-notifica allo CSIRT Italia entro 24 ore dalla conoscenza dell’evento e la notifica completa entro 72 ore. (FAQ ACN ISB.G.4)

Se invece l’organizzazione non sa ancora se rientra nel perimetro, il punto di partenza è un’autovalutazione sulle attività effettivamente svolte — non sull’oggetto sociale — seguita dal calcolo dimensionale comprensivo delle imprese collegate. È lo stesso percorso che ACN descrive nel processo di registrazione. (FAQ ACN REG.1)

Catena di approvvigionamento: cosa cambia per i fornitori

Quando il committente è un soggetto NIS, le misure di sicurezza sulla catena di approvvigionamento si traducono in richieste contrattuali al fornitore: requisiti di sicurezza in offerte, bandi, contratti e accordi. I contratti già in essere non vanno adeguati d’ufficio: l’inserimento dei requisiti è obbligatorio per i contratti stipulati, rinnovati o prorogati a partire dal termine di adozione delle misure. (FAQ ACN MSB.12)

Domande frequenti

Il mio studio professionale con pochi dipendenti è obbligato?

In linea generale no: micro e piccole imprese restano fuori dal perimetro, salvo che rientrino in una delle categorie obbligate a prescindere dalla dimensione — per esempio prestatori di servizi fiduciari, fornitori di servizi DNS o di registrazione dei nomi di dominio, o imprese associate e collegate a un soggetto NIS nei casi previsti. (FAQ ACN AMB.GE.1)

Sono fornitore di un soggetto NIS: devo registrarmi?

No, non in quanto fornitore. La fornitura non fa entrare automaticamente nel perimetro e non c’è supervisione diretta dell’Autorità sul fornitore. Restano però gli obblighi contrattuali di sicurezza che il cliente soggetto NIS deve imporre lungo la catena di approvvigionamento. (FAQ ACN AMB.GE.6)

Se non mi registro cosa rischio?

Attenzione all’ordine logico: si è soggetti NIS indipendentemente dalla registrazione, e gli obblighi decorrono dalla registrazione stessa. L’attività di vigilanza dell’Agenzia comprende monitoraggio e supporto, verifiche e ispezioni, misure di esecuzione e sanzioni amministrative pecuniarie e accessorie, con un approccio graduale basato sul rischio. (FAQ ACN REG.3) (FAQ ACN MVE.1)

Devo nominare un CISO per essere conforme?

No: la normativa NIS non prevede la figura del CISO né ne impone la designazione. Richiede però che le funzioni che di solito gli si attribuiscono siano assegnate e documentate — governance agli organi di amministrazione, interlocuzione con l’Autorità al punto di contatto, notifiche degli incidenti al referente CSIRT, esecuzione tecnica agli amministratori di sistema. Se lo fate, la nomina è una scelta organizzativa; se non lo fate, i ruoli vanno comunque coperti e approvati. (FAQ ACN RCS.2) (FAQ ACN PDC.3)

Chi è l’amministratore di sistema e cosa deve fare?

È l’unica figura tecnica citata per nome dalle misure di sicurezza di base (GV.RR-04): va individuato previa valutazione di esperienza, capacità e affidabilità, con idonea garanzia del rispetto della normativa sulla sicurezza informatica e procedure documentate. In parallelo, il provvedimento del Garante del 27 novembre 2008 chiede che i suoi estremi e le funzioni attribuite siano in un documento interno aggiornato e che gli accessi siano tracciati e conservati per almeno sei mesi.

Il mio fornitore è un soggetto critico CER? Come lo verifico?

Non puoi verificarlo da un elenco pubblico, perché l’articolo 8, comma 4, del d.lgs. 134/2024 esclude il decreto con l’elenco dei soggetti critici dalla pubblicazione e dall’accesso. La qualifica si acquisisce con l’inserimento in quell’elenco, e dell’inclusione è data notizia all’organizzazione e ad ACN entro 30 giorni dall’adozione. L’unica via è chiederlo direttamente al fornitore. (FAQ ACN AMB.NO.1)

Il sito web di CAT SRL è certificato NIS2?

No, e nessuno può esserlo: la NIS2 non è una certificazione. È un quadro normativo che richiede misure di gestione del rischio e adempimenti verso ACN. CAT SRL opera con un sistema di gestione della sicurezza delle informazioni conforme alla ISO/IEC 27001:2022 e con la certificazione ISO 9001:2015 (le nostre certificazioni), e affianca le organizzazioni nel percorso di adeguamento.

Verifica se il tuo perimetro NIS2 comprende la tua azienda

Analizziamo insieme attività svolte, dati dimensionali ed eventuali obblighi già scattati, con i riferimenti alle FAQ di ACN.

Richiedi una verifica →

Questo articolo è stato realizzato con l’ausilio dell’IA, ma fonti, piani editoriali e contenuti nascono da intelligenza umana. Mica tutto si può delegare alle macchine, no?

Fonti: FAQ NIS ufficiali di ACN · notizia ACN del 18 settembre 2026 · d.lgs. 4 settembre 2024, n. 138 · d.lgs. 4 settembre 2024, n. 134 (direttiva CER) · Determinazione ACN 379907/2025 (Allegato 1, misure di sicurezza di base) · Determinazione ACN 379887/2025 (ruoli e piattaforma) · Garante privacy, provvedimento 27 novembre 2008 · CSIRT Italia. Articolo correlato: NIS2 e piccoli studi professionali.

Ogni rinvio (FAQ ACN …) nel testo apre la singola domanda sul portale ACN. Pagine di riferimento: FAQ NIS — ambito di applicazione · FAQ NIS — misure di sicurezza e incidenti · FAQ NIS — monitoraggio e vigilanza · FAQ NIS — ruoli e procedure · FAQ NIS — registrazione.



Condividi articolo