Allegato II — Entità importante

NIS2 per aziende di outsourcing IT e system integrator in Italia — Guida alla conformità 2026

Se gestisci infrastrutture critiche di clienti o fornisci servizi di integrazione di sistemi, rientri negli obblighi NIS2 come entità importante. Scopri quali requisiti di sicurezza devi implementare, come strutturare i contratti client e come gestire l'incident reporting secondo il D.Lgs. 138/2024.

Le aziende di outsourcing IT, system integrator e consulenti IT che gestiscono infrastrutture critiche per clienti del settore pubblico o settori essenziali rientrano nella classificazione di entità importante secondo l'Allegato II del D.Lgs. 138/2024. Sono incluse le società che forniscono servizi di gestione remota, manutenzione di sistemi critici o integrazione infrastrutturale per organizzazioni soggette a NIS2. L'iscrizione obbligatoria presso la piattaforma ACN deve avvenire annualmente tra il 1° gennaio e il 28 febbraio.

Obblighi chiave NIS2 per questo settore

Gestione sicura degli accessi remoti e dei privilegi amministrativi

Devi implementare soluzioni di privileged access management (PAM) per tutte le connessioni remote ai sistemi client, vietando assolutamente le credenziali condivise tra ambienti diversi. Ogni accesso amministrativo deve essere tracciato, autenticato mediante fattori multipli e registrato in log immutabili. Applica il principio del privilegio minimo: gli operatori accedono solo con i diritti necessari per lo specifico compito e per il tempo minimo richiesto.

Requisiti di sicurezza nei contratti con i clienti

Tutti i contratti di outsourcing e consulenza devono includere clausole esplicite su incident notification, backup strategy, encryption standards e audit rights. Il contratto deve specificare che il tuo operatore IT notificherà al cliente entro 24 ore qualsiasi incidente che interrompa i servizi erogati; il cliente ha quindi il diritto di notificare l'ACN entro 72 ore dal momento della scoperta. Devono essere definiti anche i livelli di servizio (SLA) per il ripristino e la disponibilità dei sistemi.

Incident reporting quando i tuoi sistemi causano disservizi al cliente

Se un'interruzione o un incidente di sicurezza nei tuoi sistemi di erogazione del servizio impatta i servizi del cliente, sei obbligato a notificarlo al cliente entro 24 ore dalla scoperta. Il cliente, se soggetto a NIS2, lo comunicherà poi all'ACN entro 72 ore. Devi fornire al cliente una descrizione tecnica dettagliata, l'impatto stimato e le azioni correttive intraprese, con timeline di ripristino.

Trasparenza della supply chain e valutazione della sicurezza dei fornitori

Devi mantenere un elenco aggiornato di tutti i tuoi subappaltatori (provider cloud, software vendor, provider di connettività, etc.) che hanno accesso ai dati o ai sistemi client. Per ciascuno, effettua una valutazione formale della postura di cybersecurity: richiedi certificazioni (ISO 27001, SOC 2), audit report o attestati di conformità. Includi nei contratti con i subappaltatori obblighi di notifica immediata di incidenti e clausole di audit per garantire visibilità sulla loro security posture.

Gestione del rischio e continuità operativa per i servizi critici

Implementa un piano di business continuity e disaster recovery (BC/DR) specifico per i servizi erogati a clienti del settore critico. Devi effettuare test di ripristino almeno annualmente e documentare i risultati. Mantieni backup geograficamente distribuiti, con RTO (Recovery Time Objective) e RPO (Recovery Point Objective) definiti contrattualmente e verificabili. Comunica al cliente gli esiti dei test BC/DR e le metriche di disponibilità effettive.

Lacune tipiche di conformità in questo settore

Strumenti consigliati per questo settore

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Domande frequenti

Quando devo iscrivere la mia azienda di IT outsourcing al registro ACN?

L'iscrizione obbligatoria presso la piattaforma ACN avviene una sola volta all'anno, tra il 1° gennaio e il 28 febbraio. Se non ancora iscritto, la prossima finestra di iscrizione è gennaio-febbraio 2025 per il 2025. Da quel momento rimani registrato come entità importante, salvo cambiamenti nella tua classificazione. Verifica lo stato della tua registrazione regolarmente sulla piattaforma ACN.

Se un'interruzione nei miei sistemi di erogazione del servizio causa disservizi al cliente, devo notificare all'ACN o solo al cliente?

Devi notificare immediatamente il tuo cliente entro 24 ore dalla scoperta dell'incidente. Il cliente, se è a sua volta un'entità NIS2 (ad esempio una banca, un operatore di rete, una utility), comunicherà l'incidente all'ACN entro 72 ore dal momento della scoperta. Tu rispetti l'obbligo notificando il cliente entro 24 ore; la segnalazione all'ACN è responsabilità del cliente se sottoposto a NIS2.

Quali sono le penalità se non raggiungo la conformità NIS2 come entità importante?

Secondo il D.Lgs. 138/2024, le sanzioni amministrative per entità importanti come la tua società ammontano fino a €7 milioni oppure l'1,4% del fatturato annuale mondiale, a seconda di quale importo è maggiore. Le violazioni più gravi (ad esempio mancata notifica di un incidente o negligenza grave nella gestione della sicurezza) possono comportare sanzioni vicine al limite massimo. L'ACN effettua controlli regolari e audit per verificare il raggiungimento degli obblighi.

Verifica i requisiti per la tua organizzazione

ACN/NIS2 · Italia · 2026

Avvia il calcolatore →