Le misure di sicurezza di base entrano nel vivo: per oltre 20.000 organizzazioni italiane il tema non è più l'adempimento, ma la capacità di dimostrare un controllo reale sul rischio cyber
Il contesto: una normativa che si applica per fasi
Nel 2025 l’Italia ha registrato 507 attacchi informatici gravi, il 42% in più rispetto all’anno precedente, pari a circa il 9,6% del totale mondiale censito dal Rapporto Clusit 2026. Il manifatturiero, con il 12,6% degli episodi, si conferma tra i settori più esposti. Sono numeri che spiegano meglio di qualsiasi norma perché il recepimento della direttiva NIS2 sia arrivato al suo passaggio più concreto: entro il 31 ottobre 2026 i soggetti inclusi nel perimetro NIS devono aver adottato le misure di sicurezza di base definite dall’Agenzia per la Cybersicurezza Nazionale.
Fino a oggi il percorso previsto dal D.Lgs. 138/2024 è stato in larga parte amministrativo: la registrazione sulla piattaforma ACN all’inizio del 2025, le comunicazioni di inserimento nell’elenco ad aprile, la designazione del punto di contatto e del referente CSIRT, l’aggiornamento annuale dei dati e la categorizzazione delle attività nella primavera del 2026. Passaggi necessari, ma che raramente hanno toccato il modo in cui un’organizzazione gestisce davvero i propri sistemi. Con la scadenza di fine ottobre la prospettiva cambia: la NIS2 smette di essere un fascicolo da compilare e diventa una verifica sulla sostanza dei processi.
Che cosa cambia il 31 ottobre
Il riferimento operativo è la Determinazione ACN 164179 dell’aprile 2025, che traduce gli obblighi di legge in un insieme strutturato di misure ispirate al Framework Nazionale per la Cybersecurity. Per i soggetti importanti si tratta di 37 misure articolate in 87 requisiti; per i soggetti essenziali, oltre 5.000 in Italia, le misure salgono a 43 e i requisiti a 116. Gli ambiti coperti sono quelli che chiunque si occupi di sicurezza conosce bene: analisi dei rischi, controllo degli accessi e autenticazione multifattore, gestione degli incidenti, continuità operativa, crittografia, sicurezza della catena di fornitura, formazione.
La novità non sta tanto nei contenuti quanto nel loro carattere vincolante e verificabile. Ogni requisito deve poter essere dimostrato con evidenze: politiche approvate, registri, procedure testate, responsabilità assegnate. Per le organizzazioni inserite nell’elenco nel corso del 2026 il termine è differito al 31 luglio 2027, ma per la platea ordinaria il calendario non prevede ulteriori margini.
Va ricordato che una parte del sistema è già operativa. Dal gennaio 2026 i soggetti NIS sono tenuti a notificare al CSIRT Italia gli incidenti significativi secondo una sequenza stringente: notifica preliminare entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. E dal 2026 l’aggiornamento annuale dei dati include la comunicazione dei fornitori rilevanti, un dettaglio che, come vedremo, estende gli effetti della norma ben oltre il perimetro formale.
Perché la scadenza conta più delle precedenti
Il D.Lgs. 138/2024 attribuisce agli organi di amministrazione una responsabilità diretta: sono loro ad approvare le modalità di gestione del rischio cyber, a sovrintendere alla loro attuazione e a dover seguire una formazione specifica. Il regime sanzionatorio è coerente con questa impostazione. Per i soggetti essenziali le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale; per gli importanti fino a 7 milioni o all’1,4%. A queste si aggiungono misure interdittive che possono incidere sulla possibilità di esercitare funzioni dirigenziali.
La conseguenza è che la sicurezza informatica entra formalmente nell’agenda del consiglio di amministrazione, non come voce di costo ma come materia di responsabilità. Per molte imprese di medie dimensioni, dove la funzione IT riporta spesso all’amministrazione e il tema cyber è delegato a un fornitore esterno, si tratta di un cambio culturale prima ancora che tecnico.
Le implicazioni operative
Tradotti in pratica, i requisiti ACN chiedono alle organizzazioni di sapere con precisione che cosa proteggono. L’inventario di asset, applicazioni e servizi esterni è il presupposto di quasi tutte le altre misure: senza una mappa affidabile non si possono valutare i rischi, definire le priorità di patching o stabilire quali sistemi debbano essere ripristinati per primi dopo un incidente. Nella realtà di molte aziende italiane, dove l’infrastruttura è cresciuta per stratificazioni successive, questa ricognizione è spesso il lavoro più oneroso.
Il secondo nodo riguarda la gestione degli incidenti. Una notifica preliminare entro 24 ore presuppone una catena decisionale già definita: chi rileva l’evento, chi lo classifica come significativo, chi autorizza la comunicazione all’autorità. Sono decisioni che non si possono improvvisare nel pieno di un attacco ransomware, quando i sistemi sono indisponibili e la pressione è massima. Per questo i piani di risposta, i ruoli di reperibilità e le esercitazioni periodiche diventano parte integrante della conformità.
Il terzo ambito è quello dell’identità. Autenticazione multifattore, revisione periodica delle utenze privilegiate e segregazione degli accessi amministrativi sono misure note da anni, ma la loro applicazione sistematica resta disomogenea, soprattutto negli ambienti ibridi dove convivono sistemi on premise, servizi cloud e applicazioni gestite da terzi.
L’effetto a cascata sulla filiera
L’aspetto forse più sottovalutato della NIS2 è la sua capacità di propagarsi lungo la catena di fornitura. I soggetti obbligati devono valutare la sicurezza dei propri fornitori rilevanti e riflettere questi requisiti nei contratti. Ne deriva che anche migliaia di PMI formalmente escluse dal perimetro si troveranno a rispondere a questionari di sicurezza, clausole contrattuali e richieste di evidenze da parte dei propri clienti.
Per un’azienda che fornisce componenti, servizi di manutenzione o software a un operatore del settore energetico, sanitario o manifatturiero, la capacità di dimostrare un livello minimo di igiene informatica diventa quindi un requisito commerciale. È una dinamica già osservata con il GDPR, ma con una differenza: qui l’oggetto della verifica non è il trattamento dei dati personali, bensì la resilienza operativa dell’intera relazione di fornitura. Il ruolo dei fornitori di servizi gestiti cambia di conseguenza, perché diventano parte integrante della postura di sicurezza del cliente e devono essere in grado di documentarla.
Rischi e aspetti critici
Il rischio principale è quello di una conformità documentale, costruita per superare una verifica più che per ridurre l’esposizione. Politiche scritte ma non applicate, registri compilati a posteriori, piani di continuità mai testati: è lo scenario che la norma vorrebbe evitare e che invece la pressione della scadenza rischia di favorire. Una misura adottata sulla carta non riduce la probabilità di un incidente, e in caso di attacco sarà proprio la distanza tra quanto dichiarato e quanto effettivamente praticato a emergere.
Ci sono poi vincoli strutturali. La carenza di competenze specialistiche nel mercato del lavoro italiano è nota, e le PMI competono con grandi organizzazioni e consulenti per gli stessi profili. A questo si aggiunge la sovrapposizione normativa: GDPR, DORA per il settore finanziario, Cyber Resilience Act per chi produce beni digitali. Un singolo incidente può attivare più obblighi di notifica verso autorità diverse, con tempi e formati non sempre allineati. Infine, le misure di base non sono il punto di arrivo: l’ACN adotterà successivamente misure a lungo termine, modulate sulla categorizzazione delle attività comunicata nel 2026, e le organizzazioni dovranno prepararsi a un quadro che continuerà a evolvere.
Una lettura strategica
Letta in prospettiva, la NIS2 offre alle imprese qualcosa che finora mancava: un linguaggio comune tra funzione IT e vertici aziendali. Per la prima volta esiste un riferimento condiviso, strutturato e verificabile per discutere di rischio cyber in termini di governance, priorità e investimenti. Le organizzazioni che sapranno usarlo in questo modo trasformeranno un obbligo in uno strumento di gestione; quelle che lo tratteranno come un adempimento isolato si ritroveranno a rincorrere ogni nuova scadenza.
Per le PMI italiane, spesso caratterizzate da risorse limitate e da una forte dipendenza da pochi fornitori tecnologici, il percorso più sostenibile passa da alcune scelte di metodo: partire dall’analisi dei rischi reali anziché dalla lista dei requisiti, concentrare gli sforzi sui processi critici per la continuità del business, verificare periodicamente che le misure funzionino, e coinvolgere il management con informazioni comprensibili e orientate alle decisioni.
Dopo il 31 ottobre La fine di ottobre non segna la chiusura del percorso, ma l’inizio della fase in cui la conformità potrà essere verificata. Nei prossimi mesi è ragionevole attendersi un’attività di vigilanza progressiva da parte dell’ACN, la definizione delle misure a lungo termine e una crescente pressione contrattuale lungo le filiere. Le organizzazioni che arriveranno alla scadenza con processi realmente operativi, e non solo documentati, avranno un vantaggio che va oltre la conformità: una maggiore capacità di assorbire gli incidenti e di garantire continuità ai propri clienti. In un contesto in cui gli attacchi crescono a doppia cifra, è questo, più di ogni sanzione evitata, il vero ritorno dell’investimento.
La tua organizzazione è pronta per la scadenza NIS2? OTS può accompagnarti nel percorso.
OTS è Managed Service Provider e Cloud Service Provider con oltre 30 anni di esperienza nel mercato italiano. Possiamo affiancare le imprese nel tradurre i requisiti della NIS2 in processi concreti e sostenibili: dall’analisi dei rischi e dell’infrastruttura alla gestione delle identità e degli accessi, dalla continuità operativa al monitoraggio continuo degli eventi di sicurezza attraverso il SOC operativo H24 e i servizi di Managed Detection & Response.
Un supporto pensato sia per i soggetti inclusi nel perimetro NIS, sia per le aziende della filiera chiamate a dimostrare ai propri clienti un livello di sicurezza adeguato. Se vuoi capire a che punto è la tua organizzazione e quali priorità affrontare, contatta OTS per una valutazione dedicata. www.ots-web.com
