Annesso II — Entità Importante

NIS2 per Piattaforme Telehealth e Monitoraggio Remoto in Italia — Obblighi 2026

Questa guida è rivolta agli operatori di piattaforme telemediche, servizi di monitoraggio remoto e sviluppatori di app sanitarie classificati come entità importante secondo il D.Lgs. 138/2024. Scoprirai gli obblighi concreti di cybersecurity, le scadenze di registrazione presso l'ACN e come allineare GDPR e NIS2 nella protezione dei dati dei pazienti.

Sono soggetti agli obblighi NIS2 gli operatori di piattaforme telemediche, servizi di monitoraggio remoto (RPM) e sviluppatori di app sanitarie digitali che forniscono servizi a strutture sanitarie pubbliche o private italiane, indipendentemente dalla sede legale, se gestiscono dati di pazienti e la loro interruzione comporta rischi significativi per la sanità pubblica. Rientrano in questa categoria anche i fornitori di soluzioni integrate con sistemi EHR ospedalieri e i gestori di consultazioni video tra professionisti sanitari e pazienti.

Obblighi chiave NIS2 per questo settore

Crittografia end-to-end per consultazioni video e messaggistica sanitaria

Ogni piattaforma di telehealth deve implementare crittografia end-to-end per tutte le comunicazioni medico-paziente, incluse videochiamate, messaggi e trasmissione di immagini cliniche. La crittografia deve proteggere i dati sia in transito sia a riposo, garantendo che né la piattaforma né terzi possano accedere ai contenuti. Verifica regolarmente con penetration test che non vi siano backdoor o debolezze nella implementazione crittografica.

Gestione della catena di fornitura (supply chain security) per integrazioni EHR

Se la tua piattaforma si integra con sistemi informatici ospedalieri (EHR/HIS), devi identificare, valutare e monitorare i rischi di sicurezza di tutti i fornitori e sub-fornitori coinvolti. Redigi e sottoscrivi Data Processing Agreements (DPA) con ogni processore di dati, inclusi fornitori di cloud, servizi di backup e piattaforme di autenticazione, documentando le loro misure di sicurezza e il diritto di audit.

Test di sicurezza e penetration testing regolari

Conduci test di penetrazione almeno annualmente e dopo ogni aggiornamento significativo della piattaforma. I test devono coprire frontend, backend, API, mobile app, integrazioni con sistemi terzi e gestione delle credenziali. Documenta tutti i test, le vulnerabilità rilevate, le azioni correttive e la loro validazione, mantenendo questi registri disponibili per l'ACN e gli audit esterni.

Reporting di incidenti di sicurezza entro 24-72 ore

Ogni incidente che comprometta la riservatezza, integrità o disponibilità dei dati di pazienti (inclusi attacchi ransomware, accessi non autorizzati, disservizi che interrompono la continuità assistenziale) deve essere notificato all'ACN entro 24 ore. Se l'incidente interessa meno di 100 persone, il termine è 72 ore. Comunica anche agli interessati e, se necessario, all'autorità privacy. Mantieni un registro strutturato di tutti gli incidenti e delle azioni di remediazione.

Allineamento GDPR e compliance privacy per dati sanitari

I dati di pazienti sono dati sanitari sottoposti a protezione speciale GDPR (articolo 9). Assicurati che la base giuridica del trattamento sia chiara (consenso informato, obblighi contrattuali o pubblici), che sia designato un Data Protection Officer (DPO) e che sia redatto un DPIA (Data Protection Impact Assessment). Integra la documentazione GDPR con il Registro degli Incidenti NIS2, evitando duplicazioni ma mantenendo coerenza tra i due framework.

Lacune tipiche di conformità in questo settore

Strumenti consigliati per questo settore

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Domande frequenti

Entro quando devo registrarmi presso l'ACN come piattaforma di telehealth e quando è la prossima scadenza?

La registrazione presso il portale ACN per le entità importanti avviene annualmente tra il 1° gennaio e il 28 febbraio. La prossima scadenza è il 28 febbraio 2025 per l'anno 2025 e il 28 febbraio 2026 per l'anno 2026. È obbligatorio registrarsi ogni anno fornendo informazioni sulla tua piattaforma, sulla struttura organizzativa di sicurezza, e confermando le misure tecniche implementate.

Se la mia app di telemedicina integra un EHR ospedaliero e avviene un breach, chi è responsabile della notifica all'ACN?

La responsabilità dipende da chi controlla il trattamento. Se la tua app è un processore per conto dell'ospedale, l'ospedale (responsabile) deve notificare all'ACN; tu devi comunque informare l'ospedale immediatamente dell'incidente per permettergli di segnalare entro i termini. Se sei responsabile indipendente (cioè l'app raccoglie dati per conto proprio), allora sei tu a dovere notificare all'ACN entro 24-72 ore a seconda della gravità.

Quali sono le sanzioni se non notifico un incidente di sicurezza in tempo o non implemento la crittografia end-to-end?

Il D.Lgs. 138/2024 prevede sanzioni fino a €7 milioni o l'1,4% del fatturato annuale per le entità importanti (come le piattaforme telemediche). La mancata notifica di un incidente grave entro 24 ore, la carenza di crittografia end-to-end, o l'assenza di penetration testing regolari sono violazioni gravi. L'ACN inoltre può ordinare misure correttive immediate e sospendere autorizzazioni se gli obblighi non sono rispettati.

Verifica i requisiti per la tua organizzazione

ACN/NIS2 · Italia · 2026

Avvia il calcolatore →