Allegato II — Entità importante

NIS2 per le medie imprese italiane in settori regolamentati — Guida agli obblighi 2026

Questa pagina è destinata ai responsabili IT, compliance officer e dirigenti di medie imprese (50-249 dipendenti) in settori regolamentati che rientrano nella categoria di entità importante secondo l'Allegato II del D.Lgs. 138/2024. Scoprirai gli obblighi concreti, i controlli proporzionati alla tua dimensione e come colmare i divari di conformità prima della scadenza.

Rientrano in questa categoria le medie imprese con 50-249 dipendenti operanti in settori regolamentati (energia, trasporti, sanità, servizi finanziari, servizi pubblici digitali, infrastrutture digitali) che forniscono servizi essenziali o critici per la continuità operativa. La qualificazione avviene attraverso autovalutazione rispetto ai criteri stabiliti dall'Autorità competente nazionale (ACN).

Obblighi chiave NIS2 per questo settore

Autovalutazione per la qualificazione di entità importante

Devi compilare una autovalutazione documentata per accertare se la tua impresa rientra nella definizione di entità importante secondo l'Allegato II. L'esito deve essere conservato e comunicato all'ACN entro i termini prescritti. Questa valutazione deve considerare criteri quali il numero di dipendenti, il fatturato, il ruolo critico nel settore e l'impatto di eventuali incidenti sulla continuità dei servizi.

Implementazione di misure di igiene informatica di base

Devi adottare controlli fondamentali: autenticazione a più fattori (MFA) su email aziendali e sistemi cloud, applicazione sistematica di patch di sicurezza entro 30 giorni dal rilascio, gestione dei diritti di accesso con principio del minimo privilegio, e backup regolari testati per il ripristino. Questi controlli devono essere documentati e sottoposti a verifica almeno annuale.

Gestione dei rischi proporzionata alla dimensione aziendale

Devi implementare un programma di gestione dei rischi cibernetici proporzionato alla tua dimensione e settore. Non è richiesto uno standard enterprise, ma una metodologia documentata che identifichi asset critici, minacce rilevanti e controlli mitigation appropriati. Almeno una volta all'anno devi revisionare e aggiornare il tuo risk register.

Procedura di segnalazione degli incidenti significativi

Devi disporre di una procedura scritta per la segnalazione degli incidenti cibernetici significativi all'ACN entro 24 ore dal rilevamento, seguita da rapporto dettagliato entro 72 ore. Sono considerate significative le violazioni che impattano la disponibilità, l'integrità dei dati o il funzionamento dei servizi essenziali. La procedura deve specificare ruoli, canali di comunicazione e informazioni da includere nella notifica.

Documentazione della politica di sicurezza cibernetica

Devi adottare una politica scritta di sicurezza informatica che definisca responsabilità, ruoli, processi di accesso, gestione dei fornitori e piano di continuità operativa. La politica deve essere approvata dalla dirigenza, comunicata al personale e sottoposta a revisione annuale. Deve includere anche procedure di incident response e linee guida per lo smart working e l'accesso da remoto.

Lacune tipiche di conformità in questo settore

Strumenti consigliati per questo settore

Reglyze reglyze.com

Verifica lo strumento →
ISMS.online isms.online

Verifica lo strumento →
Bitwarden bitwarden.com

Verifica lo strumento →

Domande frequenti

Come faccio a capire se la mia media impresa è effettivamente una entità importante secondo l'Allegato II?

Devi effettuare un'autovalutazione basata su criteri quali: numero di dipendenti (50-249), fatturato annuale, settore di appartenenza (energia, trasporti, sanità, servizi finanziari, infrastrutture digitali), e rilevanza critica dei servizi che eroghi. Se la tua impresa opera in uno di questi settori e i servizi che offri sono considerati essenziali, rientri molto probabilmente nella categoria. Consulta le linee guida dell'ACN o rivolgiti a un consulente di compliance per una valutazione formale.

Quali sono le scadenze principali che devo rispettare per la conformità NIS2?

La scadenza principale è il 17 ottobre 2024 per l'adozione dei controlli di igiene informatica di base (MFA, patching, backups). Entro il 31 dicembre 2024 devi completare l'autovalutazione e comunicarla all'ACN. Successivamente, devi mantenere la conformità continua, con verifiche annuali almeno. Per gli incidenti significativi, la segnalazione all'ACN scatta entro 24 ore dal rilevamento.

Quali sanzioni rischio se non mi conformo agli obblighi NIS2 entro il 2026?

Il D.Lgs. 138/2024 prevede sanzioni amministrative fino a 100.000 euro per violazioni di obblighi di base (MFA, patching, backups) e fino a 300.000 euro per violazioni più gravi (mancata segnalazione di incidenti, assenza di policy di sicurezza, gestione rischi inadeguata). Le sanzioni possono essere accompagnate da ordini dell'ACN di implementare i controlli mancanti entro termini perentori.

Verifica i requisiti per la tua organizzazione

ACN/NIS2 · Italia · 2026

Avvia il calcolatore →