---
title: "Assessment NIS 2: autovalutazione e checklist per le PMI"
description: "Perimetro, misure ACN per la vostra categoria ed evidenze richieste: una checklist NIS 2 per funzione, con punteggio delle lacune e priorità prima dell'audit."
canonical: https://www.aegister.com/it/cms/insights/assessment-nis2-autovalutazione-checklist/
url: /it/cms/insights/assessment-nis2-autovalutazione-checklist/
lang: it
---

![](https://www.aegister.com/static/images/header-contact.webp)

# Assessment NIS 2: autovalutazione e checklist per le PMI

La vostra azienda ha appena scoperto di rientrare nella NIS 2. Un'autovalutazione da fare prima di una verifica dell'ACN o di un audit esterno: confermare il perimetro, individuare le misure per soggetti essenziali o importanti, rispondere a una checklist per funzione con le evidenze, dare un punteggio alle lacune e scegliere le priorità.

09 Ottobre 2026
10 min di lettura

![Revisore al lavoro su raccoglitori e documenti stampati con un evidenziatore](https://www.aegister.com/static/images/cms/theme-audit-desk.webp)
Realizzata con IA

[NIS 2](https://www.aegister.com/it/cms/keyword/nis-2/)[Misure di base NIS 2](https://www.aegister.com/it/cms/keyword/misure-di-base-nis-2/)[Governance](https://www.aegister.com/it/cms/keyword/governance/)[Gestione del rischio](https://www.aegister.com/it/cms/keyword/gestione-del-rischio/)

Indice

1. [In breve](#in-breve)
2. [Prima domanda: siete nel perimetro NIS 2](#prima-domanda-siete-nel-perimetro-nis-2)
3. [Quali misure si applicano: soggetti essenziali e importanti](#quali-misure-si-applicano-soggetti-essenziali-e-importanti)
4. [Checklist di autovalutazione per funzione](#checklist-di-autovalutazione-per-funzione)
5. [Come dare un punteggio alle lacune e scegliere le priorità](#come-dare-un-punteggio-alle-lacune-e-scegliere-le-priorita)
6. [Autovalutazione, assessment esterno, audit: differenze e quando servono](#autovalutazione-assessment-esterno-audit-differenze-e-quando)
7. [Il passo successivo](#il-passo-successivo)

Avete appena scoperto che la vostra azienda rientra nella NIS 2. Prima di chiamare un auditor conviene sapere da soli dove siete: se il perimetro è confermato, quali misure valgono per voi, quali evidenze avete già e quali mancano. Questa guida è una checklist di autovalutazione costruita sul D.Lgs. 138/2024 e sulle misure di base dell'Agenzia per la Cybersicurezza Nazionale (ACN), pensata per chi la compila dall'interno.

## In breve

- Si parte dal perimetro: settore negli allegati del decreto, dimensione dell'impresa e i casi che valgono a prescindere dalle dimensioni.
- Le misure da verificare dipendono dalla categoria: 37 per i soggetti importanti e 43 per i soggetti essenziali, nella determinazione ACN 379907/2025.
- La checklist segue le sei funzioni delle misure ACN (GV, ID, PR, DE, RS, RC): ogni domanda ha una risposta sì o no e un'evidenza che la dimostra.
- Un "sì" senza evidenza datata, e approvata dagli organi dove serve, vale a metà.
- Le priorità vengono dagli obblighi con un termine in corso e dalle misure da cui dipendono le altre, prima ancora che dal punteggio.

## Prima domanda: siete nel perimetro NIS 2

Il decreto si applica ai soggetti pubblici e privati delle tipologie elencate negli allegati da I a IV ([D.Lgs. 138/2024, art. 3](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art3)). Per un'impresa privata le domande sono tre.

1. **Settore.** L'allegato I elenca i settori ad alta criticità (per esempio energia, trasporti, sanità, acqua, infrastrutture digitali, servizi gestiti TIC tra imprese). L'allegato II gli altri settori critici (per esempio servizi postali, rifiuti, chimica, alimenti, fabbricazione di alcuni prodotti, fornitori di servizi digitali, ricerca).
2. **Dimensione.** Per i settori degli allegati I e II il decreto si applica a chi supera i massimali della piccola impresa della Raccomandazione 2003/361/CE: in pratica medie e grandi imprese (art. 3, comma 2). Contano anche le imprese associate e collegate, con le regole della stessa Raccomandazione (art. 3, comma 4).
3. **Eccezioni.** Alcune tipologie rientrano a prescindere dalle dimensioni (art. 3, comma 5). Sono i fornitori di reti e servizi di comunicazione elettronica accessibili al pubblico, i prestatori di servizi fiduciari, i registri di primo livello e i servizi DNS, i servizi di registrazione dei nomi di dominio. Lo stesso vale per i soggetti identificati come critici ai sensi della direttiva (UE) 2022/2557. L'ACN può inoltre individuare soggetti di qualunque dimensione, per esempio l'unico fornitore nazionale di un servizio essenziale (art. 3, comma 9). Rientra anche l'impresa collegata a un soggetto NIS che, per esempio, ne gestisce i sistemi informativi o gli fornisce servizi TIC o di sicurezza (art. 3, comma 10).

Per un primo orientamento potete usare la [verifica del perimetro NIS 2](https://www.aegister.com/it/solutions/compliance/nis2/#verifica-perimetro): indicate settore e dimensione e ottenete un esito indicativo con l'articolo del decreto che lo determina. L'esito non tiene conto delle imprese collegate né delle individuazioni dell'ACN. La conferma arriva dalla piattaforma ACN: dal 1° gennaio al 28 febbraio di ogni anno i soggetti si registrano, e l'ACN comunica l'inserimento nell'elenco ([art. 7](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art7)).

## Quali misure si applicano: soggetti essenziali e importanti

Sono soggetti essenziali, tra gli altri, le imprese dell'allegato I che superano i massimali della media impresa e i fornitori di comunicazioni elettroniche di media dimensione. Lo sono anche, a prescindere dalle dimensioni, i prestatori di servizi fiduciari qualificati, i registri di primo livello e i servizi DNS. Tutti gli altri soggetti nel perimetro sono importanti, salvo diversa individuazione dell'ACN ([art. 6](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art6)).

La categoria decide due cose per l'autovalutazione:

- **Quali misure.** La determinazione ACN n. 379907 del 19 dicembre 2025 fissa 37 misure per i soggetti importanti (allegato 1) e 43 per i soggetti essenziali (allegato 2); gli incidenti significativi da notificare sono negli allegati 3 e 4 ([Determinazione ACN 379907/2025](https://www.acn.gov.it/portale/documents/d/guest/detacn_obblighi_2511-v3_signed), [ACN, specifiche di base](https://www.acn.gov.it/portale/nis/modalita-specifiche-base)).
- **Come si viene verificati.** L'ACN può fare verifiche documentali, ispezioni in loco e a distanza e richieste di dati. Per i soggetti importanti questi poteri si attivano solo se l'ACN riceve elementi su possibili violazioni ([art. 36](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art36)).

I termini decorrono dalla comunicazione di inserimento nell'elenco: nove mesi per la notifica degli incidenti e diciotto per le misure. Per chi è stato inserito per la prima volta nel 2026, la notifica decorre dal 1° gennaio 2027 e le misure vanno adottate entro il 31 luglio 2027 ([Determinazione ACN 127434/2026](https://www.acn.gov.it/portale/documents/d/guest/detacn_misuresicurezza-v4_post)). Le differenze tra i due allegati sono nella nostra guida a [soggetti essenziali e importanti nelle specifiche di base](https://www.aegister.com/it/cms/insights/nis2-soggetti-essenziali-vs-importanti-differenze-baseline/); una sintesi degli obblighi è nell'articolo sulle [misure di base definite da ACN](https://www.aegister.com/it/cms/insights/misure-di-base-nis2-acn/).

## Checklist di autovalutazione per funzione

Le domande seguono le sei funzioni delle misure ACN e, salvo dove indicato, valgono per entrambe le categorie; i codici rimandano all'allegato 1 ([Determinazione ACN 379907/2025, allegato 1](https://www.acn.gov.it/portale/documents/d/guest/allegato-1-v2)). Non coprono tutte le misure: servono a capire in fretta dove siete. Per ogni domanda chiedetevi due cose: la risposta è sì? E sapreste mostrare l'evidenza a un ispettore che ve la chiede?

Sull'evidenza l'ACN lascia margine: ogni soggetto decide come organizzare la documentazione, in un unico documento o in più documenti, su carta o in digitale, purché sia facile da consultare per chi ne ha bisogno. Alcuni documenti richiedono l'approvazione degli organi di amministrazione e direttivi ([ACN, Guida alla lettura delle specifiche di base](https://www.acn.gov.it/portale/documents/d/guest/guida-alla-lettura-specifiche-di-base)).

### GV, governo

| Domanda | Evidenza | Misura |
| --- | --- | --- |
| Avete un elenco aggiornato dei sistemi informativi e di rete rilevanti per i servizi NIS? | Elenco dei sistemi rilevanti con data di aggiornamento | GV.OC-04 |
| Esiste un'organizzazione per la sicurezza informatica approvata dagli organi, con punto di contatto e referente CSIRT nominati? | Atto di approvazione, elenco aggiornato del personale con ruoli e sostituti | GV.RR-02 |
| Le politiche di sicurezza coprono gli ambiti richiesti, sono approvate dagli organi e riesaminate almeno ogni anno? | Politiche firmate e datate, esito dell'ultimo riesame | GV.PO-01, GV.PO-02 |
| Sapete quali fornitori possono incidere sulla sicurezza e i contratti ne riportano i requisiti? | Inventario dei fornitori con referente e tipologia, clausole di sicurezza, valutazione del rischio per fornitura | GV.SC-04, GV.SC-05, GV.SC-07 |

### ID, identificazione

| Domanda | Evidenza | Misura |
| --- | --- | --- |
| Gli inventari di hardware, software e servizi, compresi quelli dei fornitori, sono aggiornati? | Inventari con data di aggiornamento | ID.AM-01, ID.AM-02, ID.AM-04 |
| La valutazione del rischio ha meno di due anni ed è approvata dagli organi? | Documento di valutazione, verbale di approvazione | ID.RA-05 |
| Esiste un piano di trattamento con priorità, responsabili e tempi, e gli organi hanno accettato i rischi residui? | Piano di trattamento approvato | ID.RA-06 |
| Avete piani di continuità operativa, ripristino in caso di disastro e gestione delle crisi per i sistemi rilevanti? | Piani approvati dagli organi, riesaminati almeno ogni due anni | ID.IM-04 |

### PR, protezione

| Domanda | Evidenza | Misura |
| --- | --- | --- |
| L'autenticazione multifattore protegge almeno i sistemi rilevanti, secondo la valutazione del rischio? | Configurazione attiva, procedura documentata | PR.AA-03 |
| Il personale, compresi gli organi, segue un piano di formazione approvato dagli organi stessi? | Piano di formazione, registro dei partecipanti e dei contenuti | PR.AT-01 |
| Fate backup periodici di dati e configurazioni, con copie offline per i sistemi rilevanti? | Procedura di backup, registro delle esecuzioni, evidenza delle copie offline | PR.DS-11 |
| Installate gli aggiornamenti di sicurezza senza ingiustificato ritardo e usate solo software ancora aggiornato dal produttore? | Procedura di gestione degli aggiornamenti, eccezioni motivate e documentate | PR.PS-02 |

### DE, rilevamento

| Domanda | Evidenza | Misura |
| --- | --- | --- |
| Sui sistemi rilevanti ci sono strumenti che rilevano in tempo gli incidenti significativi? | Elenco degli strumenti e della loro configurazione, procedura | DE.CM-01 |
| Avete definito i livelli di servizio attesi, per capire quando un disservizio diventa un incidente significativo? | Documento dei livelli di servizio dei servizi NIS | DE.CM-01 |
| Gli accessi remoti e quelli con privilegi amministrativi sono registrati, e i log sono conservati per un tempo stabilito? | Log conservati in modo sicuro, tempi di conservazione documentati | PR.PS-04 |
| I dispositivi hanno un sistema aggiornato per il rilevamento del codice malevolo? | Copertura degli endpoint, procedura | DE.CM-09 |

### RS, risposta

| Domanda | Evidenza | Misura |
| --- | --- | --- |
| Esiste un piano per la gestione degli incidenti e la notifica al CSIRT Italia, approvato dagli organi? | Piano approvato, riesaminato almeno ogni due anni | RS.MA-01 |
| Chi è di turno saprebbe inviare la pre-notifica entro 24 ore e la notifica entro 72 ore? | Procedura con ruoli, contatti e modelli per pre-notifica, notifica e relazioni | RS.MA-01; D.Lgs. 138/2024, art. 25 |
| Avete una procedura per informare i clienti di un incidente significativo che li riguarda? | Procedura di comunicazione documentata | RS.CO-02 |

### RC, ripristino

| Domanda | Evidenza | Misura |
| --- | --- | --- |
| Il piano di gestione degli incidenti contiene le procedure per riportare in funzione i sistemi colpiti? | Procedure di ripristino nel piano | RC.RP-01 |
| Il piano di ripristino in caso di disastro indica l'ordine di ripristino e gli obiettivi di ripristino? | Piano con priorità e obiettivi per operazione | ID.IM-04 |
| Solo per i soggetti essenziali: avete procedure per comunicare all'interno le attività di ripristino dopo un incidente? | Procedura di comunicazione documentata | RC.CO-03 (allegato 2) |

La notifica ha tempi stretti: pre-notifica entro 24 ore da quando si viene a conoscenza dell'incidente significativo, notifica entro 72 ore, relazione finale entro un mese dalla notifica ([art. 25](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art25)). Per questo le domande della funzione RS vanno provate con una simulazione, non solo lette.

## Come dare un punteggio alle lacune e scegliere le priorità

Per un'autovalutazione basta una scala a tre valori per ogni domanda:

- **2**: sì, con evidenza datata e, dove richiesto, approvata dagli organi;
- **1**: sì nei fatti, ma l'evidenza manca, è vecchia o non è approvata;
- **0**: no.

Sommate i punti per funzione e confrontateli con il massimo possibile. Il risultato vi dice quale funzione è più scoperta, ma non da dove cominciare. Per quello servono tre criteri, in quest'ordine.

1. **Obblighi con un termine o un destinatario esterno.** Registrazione e aggiornamenti sulla piattaforma, referente CSIRT, piano e procedure di notifica. La notifica ha un termine più breve delle misure e coinvolge il CSIRT Italia: un 0 qui viene prima di tutto.
2. **Misure da cui dipendono le altre.** Molte misure ACN rimandano alle politiche di GV.PO-01 e alla valutazione del rischio di ID.RA-05: le procedure si adottano nel rispetto delle politiche, mentre autenticazione, conservazione dei log e software ammesso seguono gli esiti della valutazione. Anche i backup si fanno in accordo ai piani di continuità di ID.IM-04. Finché queste mancano, le altre risposte poggiano sul vuoto.
3. **Esposizione dei sistemi rilevanti.** Tra le lacune rimaste, prima quelle che lasciano scoperti i sistemi rilevanti: autenticazione multifattore, copie di backup offline, aggiornamenti di sicurezza, rilevamento.

Gli 1 meritano un'attenzione a parte: spesso il controllo esiste e manca solo il documento o la firma. Sono le lacune più veloci da chiudere e quelle che un ispettore nota per prime. Il risultato va in un piano di adeguamento con interventi, responsabili e tempi, che gli organi di amministrazione e direttivi approvano (ID.IM-01): la nostra [guida al piano di adeguamento NIS 2](https://www.aegister.com/it/cms/insights/nis2-piano-adeguamento-guida-template/) spiega come impostarlo.

## Autovalutazione, assessment esterno, audit: differenze e quando servono

|  | Autovalutazione | Assessment esterno | Audit |
| --- | --- | --- | --- |
| Chi lo fa | Il personale interno | Un soggetto esterno con un metodo strutturato | Un revisore indipendente dal lavoro verificato |
| Domanda | Dove siamo? | Dove siamo rispetto a un riferimento, e da dove partire? | Le evidenze dimostrano i requisiti? |
| Risultato | Una lista di lacune e un primo ordine di priorità | Un profilo con priorità motivate | Rilievi documentati e un piano di adeguamento |
| Quando | Subito dopo la conferma del perimetro, poi a ogni riesame | Quando serve un confronto esterno prima di investire | Prima di una verifica dell'ACN o di un cliente, e a cadenza |

L'autovalutazione non è solo un esercizio interno. Il decreto consente all'ACN di chiedere ai soggetti una rendicontazione dello stato di attuazione degli obblighi, "ivi incluse autovalutazioni e piani di implementazione", e di disporre audit sulla sicurezza, periodici o mirati ([art. 35](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art35)). Una checklist compilata con le evidenze è quindi già un documento utile.

Il punto di vista dell'auditor è descritto nella nostra [checklist operativa per l'audit documentale NIS 2](https://www.aegister.com/it/cms/insights/checklist-operativa-audit-documentale-nis2-baseline/), e la gestione dei rilievi nell'articolo sulla [prioritizzazione dei finding NIS 2](https://www.aegister.com/it/cms/insights/prioritizzazione-finding-nis2-gap-list-remediation/).

## Il passo successivo

Se volete un primo quadro prima di compilare la checklist, il [Cyber Check-up](https://www.aegister.com/it/assessment/) segue la stessa logica: un primo blocco di domande per la direzione, poi un blocco tecnico a cui risponde il referente IT, e un report organizzato sulle funzioni del NIST CSF 2.0, le stesse delle misure ACN.

Quando la checklist è compilata e le evidenze sono raccolte, possiamo verificare con voi i documenti sui requisiti con l'[audit documentale NIS 2](https://www.aegister.com/it/solutions/compliance/nis2/documentation-audit/), che restituisce rilievi e piano di adeguamento.

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

### Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

[Inizia il Cyber Check-up](https://www.aegister.com/it/assessment/)

Il nostro servizio

### NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

[Maggiori informazioni](https://www.aegister.com/it/solutions/compliance/nis2/)

Condividete questo articolo:

Autovalutazione

### Cyber Check-up

Rispondete al questionario e ricevete il profilo cyber della vostra azienda: postura di sicurezza e raccomandazioni per mitigare i rischi.

[Inizia il Cyber Check-up](https://www.aegister.com/it/assessment/)

### NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

[Maggiori informazioni](https://www.aegister.com/it/solutions/compliance/nis2/)

## Notizie correlate

08 Ottobre 2026

### [NIS 2 e ISO 27001: cosa copre la certificazione e cosa manca](https://www.aegister.com/it/cms/insights/nis2-iso-27001-mappatura-differenze/)

La vostra azienda ha o prepara la ISO/IEC 27001 e rientra nella NIS 2. Cosa copre già la certificazione, quali obblighi aggiunge il D.Lgs. 138/2024 (…

[NIS 2](https://www.aegister.com/it/cms/keyword/nis-2/)
[Misure di base NIS 2](https://www.aegister.com/it/cms/keyword/misure-di-base-nis-2/)
[Notifica degli incidenti](https://www.aegister.com/it/cms/keyword/notifica-degli-incidenti/)
+7

27 Settembre 2026

### [Misure di sicurezza rafforzate NIS: ACN avvia la consultazione](https://www.aegister.com/it/cms/insights/nis-misure-sicurezza-rafforzate-consultazione-acn/)

Il 18 settembre 2026 ACN ha avviato con i tavoli settoriali la consultazione sulle misure di sicurezza rafforzate NIS, destinate a integrare e sostit…

[NIS 2](https://www.aegister.com/it/cms/keyword/nis-2/)
[Misure di base NIS 2](https://www.aegister.com/it/cms/keyword/misure-di-base-nis-2/)
[ACN](https://www.aegister.com/it/cms/keyword/acn/)
+5

27 Settembre 2026

### [Vademecum NIS 2026: calendario degli adempimenti e checklist operativa](https://www.aegister.com/it/cms/insights/vademecum-nis-2026-calendario-adempimenti/)

Il Vademecum NIS 1.0 di ACN (settembre 2026) riunisce gli obblighi NIS in un solo calendario: sei famiglie di adempimenti, tre finestre annuali ricor…

[NIS 2](https://www.aegister.com/it/cms/keyword/nis-2/)
[Misure di base NIS 2](https://www.aegister.com/it/cms/keyword/misure-di-base-nis-2/)
[ACN](https://www.aegister.com/it/cms/keyword/acn/)
+7
