Allegato II — Entità importante

NIS2 per aziende di IT outsourcing e system integrator in Italia — Requisiti Annex II 2026

Questa guida è destinata a responsabili della sicurezza, direttori IT e responsabili compliance presso aziende di outsourcing IT, system integrator e consulenze informatiche che gestiscono infrastrutture critiche di clienti. Scoprirai gli obblighi specifici della NIS2 applicabili alla tua attività e come implementarli concretamente.

Le aziende di IT outsourcing, system integrator e consulenze informatiche sono qualificate come entità importanti secondo l'Allegato II del D.Lgs. 138/2024 quando gestiscono infrastrutture critiche per clienti nei settori energia, trasporti, finanza o sanità, indipendentemente dal numero di dipendenti. Rientrano inoltre le società che forniscono servizi di gestione remota, amministrazione di sistemi critici o consulenza su infrastrutture di enti essenziali italiani.

Obblighi chiave NIS2 per questo settore

Gestione sicura degli strumenti di accesso remoto e privileged access management

Devi implementare controlli rigorosi su tutti gli strumenti di accesso remoto utilizzati dai tuoi tecnici per amministrare sistemi client. È proibito condividere credenziali privilegiate tra ambienti diversi o tra più tecnici; ogni accesso deve essere tracciato con autenticazione multi-fattore e registrazione delle sessioni. Gli strumenti di PAM (Privileged Access Management) devono essere configurati per limitare l'accesso solo alle porte e servizi necessari, con revoca automatica dei privilegi alla chiusura del ticket.

Requisiti di sicurezza contrattuali nei contratti client

Ogni contratto di outsourcing o consulenza deve includere clausole esplicite sugli obblighi di sicurezza della NIS2, incluse responsabilità di incident notification verso il cliente entro 24 ore dal rilevamento. Il contratto deve specificare i livelli di servizio (SLA) per la disponibilità, le procedure di backup, i criteri di selezione dei subappaltatori e il diritto del cliente di audit sulla sicurezza. Deve inoltre definire chi è responsabile della segnalazione agli organi competenti (ACN/Agenzia per la Cybersicurezza) in caso di incidente significativo.

Segnalazione di incidenti che causano interruzione di servizio ai client

Quando un incidente sulla tua infrastruttura o sui tuoi sistemi causa l'interruzione del servizio ai tuoi clienti (soprattutto se questi sono entità critiche), sei obbligato a segnalarlo all'Agenzia per la Cybersicurezza Nazionale entro 72 ore dal rilevamento. Devi inoltre informare immediatamente il cliente interessato, fornendo una descrizione dell'evento, dell'impatto, delle misure contenitive adottate e della stima del ripristino. Mantieni una documentazione completa di ogni incidente per audit e verifiche normative.

Trasparenza della supply chain e valutazione della sicurezza dei subappaltatori

Devi mantenere un inventario documentato di tutti i tuoi subappaltatori (cloud provider, fornitori di software, partner di supporto remoto, ecc.) e valutare la loro postura di sicurezza prima di coinvolgerli nella gestione di dati o infrastrutture client. Questa valutazione deve includere certificazioni (ISO 27001, SOC 2), superamento di security assessment interni, e accordi SLA specifici su breach notification e incident response. Comunica ai tuoi client l'identità e i controlli dei subappaltatori con cui condividi i loro dati.

Pianificazione di continuità aziendale e disaster recovery con SLA specifici

Devi definire e testare ogni anno piani di continuità aziendale che garantiscano il ripristino dei servizi client entro tempi massimi prestabiliti (RTO - Recovery Time Objective). Gli RTO devono essere concordati contrattualmente con i clienti e proporzionati alla criticità dell'infrastruttura gestita. Il tuo piano deve includere backup geograficamente distribuiti, failover automatico, documentazione delle procedure di disaster recovery e designazione di responsabili per la coordinazione durante la crisi.

Lacune tipiche di conformità in questo settore

Strumenti consigliati per questo settore

Secfix secfix.com

Verifica lo strumento →
NordLayer nordlayer.com

Verifica lo strumento →
Sprinto sprinto.com

Verifica lo strumento →

Domande frequenti

Se un incidente sulla mia infrastruttura di outsourcing causa interruzione di servizio a un cliente che gestisce energia critica, chi deve segnalare all'ACN?

Tu (come fornitore IT) devi segnalare direttamente all'Agenzia per la Cybersicurezza Nazionale entro 72 ore dal rilevamento, indipendentemente da chi ha causato materialmente l'incidente. Contemporaneamente, devi informare immediatamente il cliente, il quale potrebbe a sua volta avere obblighi di segnalazione se l'incidente ha impattato servizi critici nazionali. La responsabilità è condivisa ma il timing della tua segnalazione non può dipendere da quella del client.

Posso continuare a usare credenziali privilegiate condivise tra i miei tecnici se le proteggo con una VPN aziendale?

No, la NIS2 richiede esplicitamente l'eliminazione di credenziali condivise e l'implementazione di un Privileged Access Management (PAM) che assegni accessi individuali, tracciabili e temporanei. Una VPN offre solo protezione del trasporto, non soddisfa i requisiti di non-repudiazione e audit trail richiesti. Ogni tecnico deve avere credenziali personali e uniche, con sessioni registrate e revoca automatica.

Entro quando devo raggiungere piena conformità NIS2 e quali sono le sanzioni per inadempienza?

La scadenza per la conformità piena è il 17 ottobre 2026. Le sanzioni amministrative per violazioni della NIS2 in Italia variano da 50.000 euro a 10 milioni di euro (o fino al 2% del fatturato globale annuale) a seconda della gravità e del tipo di violazione. Inadempienze critiche come mancata segnalazione di incidenti o assenza di controlli su accesso privilegiato comportano le sanzioni più elevate.

Verifica i requisiti per la tua organizzazione

ACN/NIS2 · Italia · 2026

Avvia il calcolatore →