La NIS2 ha allargato il perimetro ben oltre le grandi infrastrutture critiche: dentro ci finiscono aziende manifatturiere, alimentari, chimiche, logistiche, e tutta la catena di fornitura di chi è già dentro. In Italia è stata recepita con il Decreto Legislativo 4 settembre 2024, n. 138, e nel perimetro rientrano oltre ventimila organizzazioni italiane — molte delle quali lo scoprono perché glielo chiede un cliente in fase di qualifica fornitori. A quel punto il tempo per adeguarsi non lo decidono più loro.
Chi è obbligato. Il criterio combina dimensione e settore: rientrano le medie imprese — almeno 50 dipendenti oppure 10 milioni tra fatturato e bilancio — in uno dei 18 settori degli allegati (energia, trasporti, sanità, digitale, ma anche manifatturiero, chimico, alimentare). Le micro e piccole imprese restano fuori, salvo il caso in cui siano fornitore critico di un soggetto grande. La norma distingue poi soggetti essenziali, con vigilanza preventiva, e soggetti importanti, controllati a posteriori.
Non sai se la tua azienda rientra nel perimetro NIS2?
Verifichiamolo insieme, senza impegno.
Il primo passo: la verifica del perimetro. È anche il più veloce: si stabilisce se la tua azienda è soggetta, in quale delle due categorie, e cosa comporta concretamente. Cambia il quadro più spesso di quanto ci si aspetti — basta un contratto con la pubblica amministrazione o una posizione nella filiera di un soggetto essenziale per rientrarci indirettamente, anche senza saperlo.
Cosa chiede la gap analysis. Si confronta la situazione reale con quello che la direttiva richiede:
- gestione degli accessi e delle identità, con tracciabilità di chi fa cosa;
- continuità operativa e backup verificati, non solo configurati;
- una procedura di notifica degli incidenti già pronta — i termini per l’ACN si contano in ore, non in settimane;
- sicurezza della catena di fornitura, cioè cosa chiedi ai fornitori con cui lavori.
Le scadenze del 2026. Il calendario ACN fissa al 31 ottobre 2026 il termine per aver implementato le misure di sicurezza di base richieste ai soggetti nel perimetro, e nello stesso periodo diventa obbligatoria la formazione specifica per gli organi di amministrazione e direzione — un percorso che gli amministratori devono poter dimostrare di aver seguito, non una slide da guardare distrattamente. Chi parte adesso lo fa con ordine; chi aspetta la lettera dell’ACN lo fa in emergenza, spendendo di più per ottenere di meno.
Le sanzioni, e la responsabilità personale. Fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali, 7 milioni o l’1,4% per gli importanti. La NIS2 attribuisce la responsabilità della mancata gestione del rischio anche direttamente agli organi di amministrazione, non solo alla società — per questo la seguiamo con la direzione, non delegata in blocco all’IT.
Il risultato del nostro lavoro non è una relazione da archiviare in un cassetto, ma un elenco ordinato di interventi con priorità, tempi, costo stimato e un responsabile assegnato per ciascuno. Alcuni interventi si sovrappongono a servizi che probabilmente già conosci — backup verificato, protezione degli accessi, monitoraggio — e in quel caso l’adeguamento non parte da zero.
La rete OT: il punto su cui insistiamo di più. Se la tua azienda ha una produzione, i PLC e le linee automatizzate sono parte del perimetro a tutti gli effetti, e sono la parte che quasi nessun fornitore IT tocca — per prudenza, o perché spesso si tratta di sistemi vecchi che non si possono fermare né aggiornare senza fermare la produzione. Noi la tocchiamo, con un approccio che segmenta e monitora senza spegnere niente: vedi OT e industria 4.0 — ed è quasi sempre lì che una verifica seria trova i problemi più seri.
Molte misure richieste — VPN, segmentazione, verifica delle vulnerabilità — sono le stesse su cui lavoriamo già nel servizio Cybersecurity: per chi rientra nel perimetro, da buona pratica diventano obbligo documentato.