R.A.L.

NIS2, scadenza 31 ottobre 2026: cosa devono fare studi e PMI

Ti è arrivata una mail da un cliente che ti chiede se sei “conforme alla NIS2” e non sai bene cosa rispondere? È una situazione sempre più comune, ed è giusto porsi il problema, perché la scadenza NIS2 31 ottobre 2026 è ormai vicina: entro quel giorno migliaia di aziende italiane devono avere attive le misure di sicurezza minime chieste dall’Agenzia per la Cybersicurezza Nazionale. In questo articolo ti spiego chi è davvero obbligato, cosa scade, perché la cosa riguarda anche tanti studi e piccole imprese che obbligati non sono, e cosa fare nelle prossime tre settimane.

NIS2 in due righe: cos’è e chi controlla

La NIS2 è la direttiva europea sulla sicurezza delle reti e dei sistemi informativi (direttiva UE 2022/2555). L’Italia l’ha recepita con il decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. L’autorità che la applica è l’ACN (Agenzia per la Cybersicurezza Nazionale), che pubblica regole, scadenze e moduli sul proprio portale dedicato alla NIS.

Le organizzazioni coinvolte sono divise in due gruppi:

  • soggetti essenziali: in genere le realtà più grandi o più critiche (energia, sanità, trasporti, acqua, infrastrutture digitali, pubblica amministrazione…);
  • soggetti importanti: le altre organizzazioni dei settori previsti, tra cui manifattura, servizi postali, gestione dei rifiuti, alimentare, chimico, fornitori digitali.

Come regola generale rientrano le medie e grandi imprese di questi settori. Le micro e piccole imprese, e quindi la gran parte degli studi professionali, di norma restano fuori, salvo casi particolari previsti dal decreto (ad esempio alcuni fornitori di servizi digitali e di comunicazione).

NIS2 31 ottobre 2026: cosa scade davvero

Il percorso è iniziato a inizio 2025 con la registrazione delle aziende sulla piattaforma ACN; ad aprile 2025 l’Agenzia ha comunicato a ciascuna se era stata inserita nell’elenco dei soggetti NIS. Da lì sono partiti due conti alla rovescia:

  1. 9 mesi per la notifica degli incidenti: dal 15 gennaio 2026 chi è nell’elenco deve segnalare al CSIRT Italia gli incidenti significativi, con una pre-notifica entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese;
  2. 18 mesi per le misure di sicurezza di base: il termine cade proprio il 31 ottobre 2026.

Le misure sono definite dalla determinazione ACN n. 379907 del dicembre 2025, che ha aggiornato la prima versione dell’aprile 2025. Per i soggetti importanti si tratta di 37 misure articolate in 87 requisiti; per gli essenziali di 43 misure con 116 requisiti. Per chi è entrato nell’elenco solo nel 2026 l’ACN ha fissato termini successivi, con una determinazione dell’aprile 2026.

Attenzione a un punto: non basta “avere l’antivirus”. Le misure devono essere adottate, documentate e dimostrabili. In caso di controllo bisogna poter mostrare politiche scritte, registri, piani approvati.

Cosa chiedono in concreto le misure

Leggendo i requisiti senza il linguaggio normativo, gli ambiti sono quelli che chiunque si occupi di sicurezza conosce bene:

  • governo della sicurezza: ruoli e responsabilità definiti, politiche approvate dai vertici;
  • inventario di computer, server, servizi cloud e software in uso;
  • analisi dei rischi e piano per ridurli;
  • controllo degli accessi, con autenticazione a più fattori per gli accessi critici;
  • backup e continuità operativa: copie verificate e un piano per ripartire;
  • gestione degli incidenti: chi fa cosa quando qualcosa va storto;
  • sicurezza dei fornitori;
  • formazione del personale e degli amministratori.

Le responsabilità dei vertici e le sanzioni

La NIS2 mette la sicurezza informatica in capo agli organi di amministrazione: sono loro ad approvare le misure, a sovrintenderne l’attuazione e a dover seguire una formazione specifica. Non è più un tema da delegare solo al “ragazzo che sistema i PC”.

Le sanzioni sono pesanti: per i soggetti essenziali fino a 10 milioni di euro o il 2% del fatturato annuo mondiale, per gli importanti fino a 7 milioni o l’1,4%, oltre a misure accessorie che possono toccare anche i dirigenti.

Perché ti riguarda anche se non sei un soggetto NIS2

Qui arriva la parte che interessa davvero la maggior parte dei miei lettori. Le aziende obbligate devono gestire la sicurezza della propria catena di fornitura. Con la determinazione n. 127437 del 13 aprile 2026, l’ACN ha chiesto ai soggetti NIS di individuare i propri fornitori rilevanti, cioè quelli difficili da sostituire in tempi brevi senza fermare il servizio, e di indicarli nell’aggiornamento annuale sulla piattaforma.

In pratica, se lo studio di commercialisti gestisce le paghe di un’azienda NIS2, se la software house cura il suo gestionale o se la piccola impresa fornisce un servizio tecnico critico, è probabile che arrivino:

  • questionari di sicurezza da compilare;
  • clausole contrattuali nuove: tempi di segnalazione degli incidenti, obbligo di backup, uso dell’autenticazione a più fattori;
  • richieste di evidenze: una politica scritta, un elenco delle misure, a volte una visita.

Chi sa rispondere con ordine diventa un fornitore affidabile; chi improvvisa rischia di perdere il cliente. Vedo spesso piccole realtà che hanno già quasi tutto, ma non l’hanno mai messo per iscritto.

Cosa fare entro il 31 ottobre: una lista pratica

Se sei un soggetto NIS2

  1. Verifica sulla piattaforma ACN la tua categoria (essenziale o importante) e scarica i requisiti che ti riguardano.
  2. Fai un confronto requisito per requisito: cosa c’è, cosa manca, cosa esiste ma non è documentato.
  3. Dai priorità a ciò che riduce subito il rischio: autenticazione a più fattori, backup verificati, aggiornamenti, piano di risposta agli incidenti.
  4. Fai approvare formalmente politiche e piano dall’organo di amministrazione e conserva i verbali.
  5. Pianifica i requisiti che non riesci a chiudere in tempo, con date e responsabili: un piano credibile è meglio di un buco ignorato.

Se sei un fornitore o semplicemente vuoi essere pronto

  1. Prepara un documento di due o tre pagine che descriva le tue misure: chi accede a cosa, come fai i backup, come aggiorni i sistemi, chi chiami in caso di incidente.
  2. Attiva l’autenticazione a più fattori su email, gestionali e accessi remoti.
  3. Controlla i backup: ne ho parlato nella guida alla regola del backup 3-2-1.
  4. Stabilisci entro quanto avvisi un cliente se subisci un incidente che lo riguarda.
  5. Fai una breve formazione al personale su phishing e password.

Se ti serve aiuto per mettere ordine nei sistemi o per preparare la documentazione tecnica, trovi cosa posso fare nella pagina dei servizi. Per gli aspetti strettamente legali, invece, il riferimento resta il consulente legale o il DPO.

Domande frequenti

Il mio studio professionale deve rispettare la NIS2?

Nella grande maggioranza dei casi no: la NIS2 riguarda soprattutto medie e grandi imprese dei settori elencati dal decreto. Puoi però essere coinvolto come fornitore di un’azienda obbligata, che ti chiederà garanzie sulla sicurezza.

Cosa succede se il 31 ottobre non ho completato tutte le misure?

L’ACN può svolgere verifiche e applicare sanzioni. Avere un’analisi documentata e un piano con date certe per i punti mancanti dimostra impegno ed è comunque molto meglio che non aver fatto nulla.

La notifica degli incidenti scade anche lei il 31 ottobre?

No. Per chi è nell’elenco dal 2025 l’obbligo di notificare gli incidenti significativi al CSIRT Italia è già operativo dal 15 gennaio 2026.

Un cliente mi ha mandato un questionario NIS2: come rispondo?

Con sincerità e con evidenze: descrivi le misure che hai davvero, allega una breve politica di sicurezza e indica cosa stai migliorando e quando. Una risposta precisa vale più di una lista di “sì”.

← Tutti gli articoli

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Torna in alto