La notizia in un minuto
- NIS2: il 31 ottobre 2026 rappresenta una scadenza importante per le organizzazioni coinvolte perchè le misure di sicurezza previste dovranno essere effettivamente operative.
- Non basta predisporre policy e procedure: l’azienda deve essere in grado di dimostrare che i controlli di sicurezza sono applicati, verificati e mantenuti nel tempo.
- L’ACN dispone di poteri di monitoraggio, verifica e ispezione e può richiedere documentazione, informazioni, audit e scansioni di sicurezza.
- In caso di non conformità, oltre a sanzioni economiche si possono subire gravi ripercussioni operative e reputazionali.
- La compliance NIS2 deve diventare un processo continuo di gestione del rischio e della sicurezza e non si esaurisce con la scadenza del 31 ottobre.
Il 31 ottobre 2026 rappresenta una data particolarmente importante nel percorso di adeguamento alla NIS2; entro questa data devono infatti essere adottate tutte le misure di sicurezza di base previste dalla normativa.
Si chiude così una prima fase caratterizzata da registrazioni, comunicazioni, categorizzazione delle attività e definizione degli adempimenti. Il passaggio successivo sarà molto più concreto: le misure di sicurezza devono essere effettivamente operative e l’organizzazione deve essere in grado di dimostrare di averle adottate e di mantenerle nel tempo.
Non si tratta quindi semplicemente di arrivare al 31 ottobre con una serie di documenti predisposti, ma occorre dimostrare che i controlli di sicurezza per la cybersecurity esistono realmente, sono applicati e producono evidenze verificabili. La differenza rispetto alla fase iniziale del percorso NIS2 è quindi sostanziale.
Dalla compliance documentale alla compliance verificabile
Una policy di sicurezza, una procedura di backup o un piano di risposta agli incidenti dimostrano che l’organizzazione ha formalizzato un processo, ma non dimostrano necessariamente che quel processo è stato implementato e che funzioni.
La NIS2 porta quindi l’attenzione sulla capacità dell’azienda di produrre evidenze. Se, ad esempio, l’organizzazione dichiara di effettuare backup periodici, deve poter dimostrare che i backup vengono effettivamente eseguiti e che le procedure di ripristino sono state verificate. Se è previsto il controllo degli accessi privilegiati, devono essere disponibili elementi che dimostrino come gli account vengono gestiti, monitorati e periodicamente verificati. Se esiste un piano di risposta agli incidenti, occorre poter dimostrare che ruoli, responsabilità e procedure sono conosciuti e che il piano è stato effettivamente testato.
Lo stesso principio riguarda la gestione dei fornitori, la continuità operativa, il monitoraggio degli eventi di sicurezza, la gestione delle vulnerabilità e gli altri controlli previsti dalla normativa europea. Il punto non è quindi soltanto “avere le procedure, le misure di sicurezza e i piani di risposta”, ma poter dimostrare che sono stati implementati, verificati e vengono mantenuti nel tempo.
ACN può verificare documenti, sistemi e processi
Il D.Lgs. 138/2024 attribuisce all’ACN specifici poteri di monitoraggio e verifica. L’articolo 35 prevede, tra le altre cose, la possibilità di richiedere rendicontazioni, autovalutazioni e piani di implementazione, nonché audit e scansioni di sicurezza. L’articolo 36 disciplina invece i poteri di verifica e ispezione, che possono comprendere l’esame della documentazione e delle informazioni trasmesse, ispezioni in loco o a distanza e richieste di accesso a dati, documenti e altre informazioni necessarie.
Questo significa che prepararsi a un’eventuale verifica non equivale semplicemente a raccogliere una cartella di documenti. L’organizzazione deve essere in grado di ricostruire il proprio percorso di sicurezza: quali rischi sono stati individuati, quali misure sono state implementate, chi è responsabile dei diversi controlli, quali attività vengono svolte periodicamente e quali evidenze possono dimostrarne l’effettiva esecuzione.
Gli ambiti che meritano maggiore attenzione
Arrivare preparati alla scadenza significa verificare che le diverse componenti della sicurezza siano realmente operative e collegate tra loro. Una gap analysis è un buon punto di partenza, ma deve trasformarsi in un piano di adeguamento concreto, con priorità, responsabilità, tempistiche ed evidenze verificabili.
Particolare attenzione deve essere riservata ai seguenti aspetti:
- gestione della supply chain. La sicurezza dell’organizzazione non dipende esclusivamente dai sistemi direttamente gestiti dall’azienda: fornitori IT, servizi cloud, software, connettività e altri partner possono rappresentare elementi critici per la sicurezza e la continuità dei servizi. È quindi necessario valutare i rischi associati ai fornitori e definire criteri e procedure per la loro gestione.
- gestione degli incidenti. Le procedure devono definire responsabilità, modalità di escalation, criteri per la valutazione degli eventi e capacità di rispettare le tempistiche previste per le notifiche. Un piano che non è mai stato testato può rivelarsi insufficiente proprio nel momento in cui deve essere utilizzato.
- continuità operativa. Backup e disaster recovery non possono essere considerati adeguati semplicemente perché una procedura li prevede. È necessario verificare che i dati siano effettivamente recuperabili e che tempi e modalità di ripristino siano compatibili con le esigenze dell’organizzazione. I test di recovery rappresentano quindi un’evidenza concreta dell’efficacia delle misure adottate.
- gestione delle vulnerabilità e degli aggiornamenti. Sistemi, applicazioni e dispositivi devono essere mantenuti aggiornati, individuando e correggendo tempestivamente le vulnerabilità che possono essere sfruttate dagli attaccanti. Patch management, valutazione delle vulnerabilità e monitoraggio dell’infrastruttura devono rientrare in un processo strutturato e documentabile.
- formazione del personale rappresenta un ulteriore elemento essenziale. La sicurezza non può essere affidata esclusivamente alle tecnologie: gli utenti devono conoscere i rischi, riconoscere tentativi di phishing e altre tecniche di attacco, utilizzare correttamente gli strumenti aziendali e sapere come comportarsi quando individuano un’anomalia o un possibile incidente. La formazione deve quindi essere considerata un processo continuativo, non un’attività una tantum realizzata soltanto per soddisfare un requisito normativo. Anche le esercitazioni e le simulazioni possono contribuire a verificare quanto appreso e a individuare eventuali vulnerabilità legate al fattore umano.
- governance. La NIS2 attribuisce un ruolo diretto agli organi di amministrazione e direzione, chiamati ad approvare le misure di gestione dei rischi e a conoscere e supervisionare gli obblighi previsti dalla normativa.
La cybersecurity, quindi, non è più esclusivamente una responsabilità tecnica dell’IT: coinvolge processi, tecnologie, fornitori, persone e management. Per questo la verifica in vista del 31 ottobre deve considerare l’intero sistema di sicurezza dell’organizzazione e non singoli adempimenti isolati.
Cosa può succedere in caso di non conformità?
L’articolo 37 attribuisce all’Autorità ACN poteri di esecuzione che possono comprendere richieste di audit, scansioni di sicurezza, attuazione di raccomandazioni, imposizione di misure correttive e istruzioni vincolanti.
Il successivo articolo 38 disciplina il sistema sanzionatorio. Per alcune violazioni sostanziali, tra cui la mancata osservanza degli obblighi relativi alla gestione del rischio e alla notifica degli incidenti, le sanzioni possono arrivare fino a 10 milioni di euro o al 2% del fatturato mondiale. Sono inoltre previste sanzioni per altre violazioni, tra cui la mancata registrazione o comunicazione delle informazioni, la mancata categorizzazione delle attività e dei servizi e la mancata collaborazione con l’Autorità o con il CSIRT Italia.
Il sistema non si esaurisce nella sanzione economica. Per i soggetti essenziali, in determinate circostanze, possono essere adottate anche misure come la sospensione temporanea di figure apicali dell’azienda (amministratori, componenti del CdA, amministratore delegato e rappresentante legale), sospensione di certificazioni o autorizzazioni.
Per questo motivo il rischio associato alla NIS2 non dovrebbe essere valutato esclusivamente in termini di possibile sanzione, perchè una non conformità può avere grosse conseguenze operative e reputazionali.
NIS2: dalla scadenza alla gestione continua della sicurezza
Il 31 ottobre 2026 non va considerato il punto di arrivo del percorso NIS2. Una volta implementate le misure, l’organizzazione deve infatti continuare a gestire il rischio in modo strutturato. Infrastrutture, applicazioni, utenti, fornitori e minacce cambiano continuamente e, di conseguenza, anche i controlli che devono essere aggiornati.
La compliance diventa quindi un processo continuo che comprende valutazione del rischio, monitoraggio, gestione delle vulnerabilità, aggiornamento delle misure di sicurezza, verifica dei backup, test di ripristino, formazione del personale, gestione degli incidenti e controllo della supply chain.
Per le aziende che devono ancora iniziare o completare il proprio percorso, il momento per intervenire è proprio adesso, non tanto per “superare” una scadenza normativa, ma per costruire un sistema di sicurezza capace di proteggere realmente l’organizzazione e di dimostrarne l’efficacia.




