Allegato I — Soggetto essenziale

NIS2 per i Provider di Servizi Gestiti (MSP e MSSP) in Italia — Obblighi 2026

Se fornite servizi di accesso remoto, monitoraggio infrastrutturale o sicurezza gestita a clienti business, siete soggetti essenziali secondo il D.Lgs. 138/2024. Scopri gli obblighi concreti di cybersecurity, gestione degli accessi e segnalazione incidenti entro la scadenza di conformità.

Rientra in questa categoria qualsiasi MSP o MSSP che fornisca almeno uno dei seguenti servizi a clienti business: accesso remoto gestito (RMM), monitoraggio 24/7 di infrastrutture, servizi di sicurezza gestita (SOC, SIEM), backup gestito, patch management o identity management. Non esistono soglie di fatturato esplicite nel D.Lgs. 138/2024, ma la classificazione dipende dalla criticità dei servizi forniti ai clienti finali e dalla natura dei dati trattati.

Obblighi chiave NIS2 per questo settore

Autenticazione multi-fattore (MFA) su tutti gli strumenti di accesso remoto

Ogni piattaforma RMM, remote support e pannello di amministrazione utilizzato dai vostri tecnici per accedere ai sistemi cliente deve implementare MFA obbligatorio. Ciò include strumenti come TeamViewer, AnyDesk, piattaforme proprietarie e console di monitoraggio. Non è consentito l'uso di credenziali condivise o statiche; ogni accesso deve essere tracciato e collegato a un operatore identificato.

Modello di accesso zero-trust per l'infrastruttura MSP

Implementate un modello zero-trust che preveda: micro-segmentazione della rete MSP, verifica dell'identità e del device per ogni accesso, cifratura end-to-end dei canali di amministrazione remota, e limitazione dei privilegi per ruolo e per cliente. Ogni sessione tecnico-cliente deve essere verificata indipendentemente, indipendentemente dall'accesso precedente.

Trasmissione di obblighi di sicurezza nei contratti con clienti e subfornitori

Ogni contratto di servizio deve includere clausole esplicite sulla sicurezza informatica: obblighi di notifica incidenti, conformità a standard di crittografia, backup e disaster recovery, audit annuali. I vostri clienti devono a loro volta trasferire questi obblighi ai propri subfornitori (p.es. hosting provider, CDN). Verificate che i clienti rispettino i vostri requisiti attraverso audit contrattuali periodici.

Segnalazione incidenti che interessano sistemi cliente entro 24/72 ore

Se una vulnerabilità nella vostra infrastruttura MSP, un compromesso di credenziali RMM, oppure un incidente di sicurezza nella piattaforma di gestione interessa uno o più sistemi cliente, dovete notificarlo all'ACN entro 24 ore (per incidenti critici) o 72 ore (per altri incidenti significativi). Comunicate contemporaneamente ai clienti interessati e documentate l'intera catena di notifica sulla piattaforma ACN.

Penetration testing annuale dell'infrastruttura MSP e dei canali remoti

Eseguite test di penetrazione annuali (minimum cadenza obbligatoria) su piattaforme RMM, pannelli di controllo, API di integrazione e infrastruttura di supporto remoto. I test devono includere simulazione di attacchi alla catena di fornitura e validazione dell'isolamento dati cliente. Documentate i risultati e le remediation in un rapporto sottoposto all'ACN se richiesto.

Lacune tipiche di conformità in questo settore

Strumenti consigliati per questo settore

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Domande frequenti

Se un cliente subisce un ransomware a causa di una vulnerabilità nella vostra piattaforma RMM, siete responsabili della segnalazione all'ACN entro 72 ore?

Sì. Anche se il danno primario è nel sistema del cliente, se la root cause è una falla nella vostra infrastruttura MSP, il breach ricade sotto i vostri obblighi di segnalazione D.Lgs. 138/2024. Dovete notificare entro 72 ore all'ACN indicando: natura del compromesso, numero di clienti interessati, misure di contenimento adottate, e piano di remediation della vulnerabilità.

Quali sono le scadenze di registrazione e conformità presso l'ACN per MSP e MSSP?

La registrazione presso l'ACN avviene annualmente tra il 1° gennaio e il 28 febbraio di ogni anno. Il primo anno di obbligo (2024–2025) richiede registrazione entro il 28 febbraio 2025. La conformità a obblighi tecnici e organizzativi (MFA, zero-trust, penetration testing) deve essere già operativa entro la registrazione; non sono concessi periodi di grace dopo l'iscrizione.

Quali sono le sanzioni specifiche per MSP e MSSP che non rispettano NIS2?

Per soggetti essenziali come voi, le sanzioni amministrative raggiungo fino a €10 milioni o il 2% del fatturato annuale globale (a seconda di quale sia maggiore) in caso di violazioni gravi (mancanza di MFA, segnalazione tardiva di incidenti, assenza di penetration testing). Violazioni minori (documentazione incompleta, gap di audit) possono comportare sanzioni da €100.000 a €1 milione. L'ACN opera ispezioni a campione e follow-up annuale.

Verifica i requisiti per la tua organizzazione

ACN/NIS2 · Italia · 2026

Avvia il calcolatore →