Allegato I — Entità Essenziale

NIS2 per i Provider Cloud in Italia — Requisiti di Conformità 2024-2026

Questa guida è destinata ai provider cloud (IaaS, PaaS, SaaS) con clientela aziendale significativa in UE classificati come entità essenziali secondo l'Allegato I del D.Lgs. 138/2024. Scoprirete gli obblighi specifici di sicurezza, i termini di notifica incidenti e le strategie di compliance per evitare sanzioni fino a €10 milioni.

Qualificano come entità essenziali nel settore cloud i provider che forniscono servizi infrastrutturali (IaaS), piattaforma (PaaS) o software (SaaS) a clienti europei significativi, con particolare attenzione a quanti operano in settori critici quali sanità, energia, finanza e amministrazione pubblica. L'ACN valuta l'essenzialità in base al numero di utenti finali dipendenti, alla criticità geografica e al potenziale impatto di indisponibilità del servizio. La registrazione presso la piattaforma ACN è obbligatoria tra il 1° gennaio e il 28 febbraio di ogni anno per i soggetti identificati.

Obblighi chiave NIS2 per questo settore

Baseline di sicurezza per infrastruttura multi-tenant

Dovete implementare controlli di isolamento logico e fisico tra i dati e le risorse computazionali di clienti diversi, garantendo che una compromissione in un tenant non esponga altre istanze. Questa misura deve essere documentata in una policy formale di compartimentazione e testata periodicamente attraverso penetration test indipendenti. Includete nel vostro modello di responsabilità condivisa (shared responsibility model) una chiara definizione di quali controlli appartengono al provider e quali rimangono in carico al cliente.

Notifica incidenti di sicurezza entro 24 ore e 72 ore all'ACN

Dovete notificare all'ACN gli incidenti di sicurezza che impattano la disponibilità o l'integrità dei vostri servizi cloud entro 24 ore dalla scoperta; una relazione dettagliata deve seguire entro 72 ore. Create un canale di comunicazione formale con l'ACN ([email protected] o equivalente) e designate un responsabile di incident response disponibile 24/7. Assicurate che i vostri clienti aziendali ricevano notifica entro il medesimo termine di 24 ore, indipendentemente dal vostro rapporto con l'ACN.

Certificazione SOC 2 Type II e ISO 27001 come baseline minima

La vostra infrastruttura e i processi operativi devono essere sottoposti a audit annuale SOC 2 Type II (per i controlli di sicurezza, disponibilità e confidenzialità) e certificazione ISO 27001. Questi standard rappresentano il livello minimo richiesto dalle linee guida dell'ACN per provider cloud essenziali; valutatene l'ottenimento entro il 2025 se non già in possesso. Condividete gli esiti degli audit con i vostri clienti aziendali e includete i report nella documentazione contrattuale di compliance.

Localizzazione dei dati e controllo sulla residenza geografica per clienti UE

Dovete offrire ai clienti europei opzioni di residenza dati geograficamente vincolate all'UE, con garanzie contrattuali che i dati rimangono fisicamente nel territorio UE o in Paesi con adeguate protezioni. Implementate sistemi di crittografia end-to-end dove il cliente detiene le chiavi, in modo che anche voi non possiate accedere ai dati senza autorizzazione esplicita. Documentate la posizione fisica dei vostri data center e comunicate eventuali spostamenti ai clienti almeno 30 giorni in anticipo.

Documentazione del modello di responsabilità condivisa per clienti aziendali

Predisponete un documento formale che descrive quali aspetti della sicurezza (autenticazione, crittografia, backup, patch management) rimangono a carico vostro e quali sono responsabilità del cliente. Questo documento deve essere revisitato annualmente insieme ai vostri clienti e allegate alle condizioni di servizio (SLA) ogni contratto nuovo o rinnovato. Assicurate che clienti enterprise ricevano training specifico sui loro obblighi di compliance nel contesto NIS2.

Lacune tipiche di conformità in questo settore

Strumenti consigliati per questo settore

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Domande frequenti

Qual è la deadline per registrarsi sulla piattaforma ACN e come avviene il processo di identificazione come entità essenziale?

La registrazione sulla piattaforma ACN avviene annualmente tra il 1° gennaio e il 28 febbraio; se siete identificati come provider cloud essenziale, l'ACN vi comunicherà l'obbligo di registrazione tramite notifica ufficiale. Non potete auto-dichiararvi essenziali: l'ACN valuta la vostra essenzialità in base a criteri pubblici (numero clienti critici, settori serviti, impatto di indisponibilità) e vi assegna lo status. Assicurate che il vostro ufficio legale e compliance monitora le comunicazioni ACN almeno dal 1° novembre dell'anno precedente.

Come organizziamo il processo di notifica incidenti per rispettare i termini 24h/72h verso ACN e clienti simultaneamente?

Create un centro di risposta agli incidenti (IR team) con escalation automatico verso l'ACN per incidenti classificati come NIS2-rilevanti (confidenzialità, disponibilità, integrità compromesse e impatto su servizi essenziali). Entro 24 ore dalla scoperta inviate una notifica preliminare all'ACN e ai clienti interessati con descrizione dell'incidente, impatto stimato e misure immediate; entro 72 ore una relazione completa con analisi della causa principale. Utilizzate un tool di ticketing integrato (quale quelli citati) per tracciare il rispetto dei tempi e generare automaticamente comunicazioni timestamped.

Quali sono le sanzioni specifiche se non rispettiamo le scadenze NIS2 e come si calcolano?

Per le entità essenziali come voi, il D.Lgs. 138/2024 prevede sanzioni amministrative fino a €10 milioni o al 2% del fatturato annuale globale (qualunque importo risulti maggiore) in caso di violazione grave di obblighi NIS2, inclusa notifica tardiva di incidenti. Violazioni meno gravi (ad esempio mancata documentazione completa) comportano sanzioni fino a €5 milioni o 1% del fatturato. L'ACN applica sanzioni graduali: verifiche di compliance precedono solitamente penalità amministrative, ma il mancato rispetto dei termini di notifica 24h/72h è considerato violazione grave senza margine di gradualità.

Verifica i requisiti per la tua organizzazione

ACN/NIS2 · Italia · 2026

Avvia il calcolatore →