Misure di sicurezza rafforzate NIS: ACN avvia la consultazione

Il 18 settembre 2026 ACN ha avviato con i tavoli settoriali la consultazione sulle misure di sicurezza rafforzate NIS, destinate a integrare e sostituire quelle di base. Non sono ancora un obbligo: lo stato attuale, la scadenza di ottobre 2026 e come prepararsi.

27 Settembre 2026 5 min di lettura

Documento di policy stampato aperto su una scrivania con penna e timbro Realizzata con IA
Indice
  1. In breve
  2. Che cosa ha annunciato ACN
  3. Misure di base e misure rafforzate: lo stato attuale
  4. La scadenza di ottobre 2026 resta valida
  5. Come prepararsi senza anticipare obblighi
  6. Domande frequenti
  7. Conclusione
  8. Approfondimenti correlati
  9. Fonti ufficiali

Applicabilità: soggetti NIS essenziali e importanti già impegnati nell'attuazione delle misure di base, e funzioni di governance, rischio e compliance che devono pianificare l'evoluzione dei controlli.

Il 18 settembre 2026 l'Agenzia per la cybersicurezza nazionale (ACN) ha avviato con i tavoli settoriali la consultazione delle misure di sicurezza rafforzate. Secondo ACN dovranno integrare e sostituire le misure di base adottate nella prima fase di applicazione del decreto NIS, ma la notizia non pubblica un catalogo definitivo né una data di decorrenza: le misure rafforzate non sono ancora un obbligo (notizia ACN).

In breve

  • La consultazione è in corso con i tavoli settoriali; è la terza consultazione di ACN sui provvedimenti attuativi NIS.
  • Le misure sono elaborate secondo i principi NIS di proporzionalità e gradualità.
  • Una volta adottate, integreranno e sostituiranno le misure di base della prima fase di applicazione.
  • Fino a un atto ufficiale, il riferimento resta il framework delle misure di base, con le scadenze già assegnate alle diverse coorti di soggetti.
  • Per i soggetti inseriti nell'elenco NIS nel 2025, la scadenza delle misure di base resta ottobre 2026.

Che cosa ha annunciato ACN

La notizia segue la riunione plenaria del Tavolo di attuazione della NIS di ACN con le Autorità di settore e i rappresentanti regionali. Oltre alla consultazione, annuncia l'aggiornamento dell'elenco dei soggetti NIS e la finestra di registrazione 2027, trattati in un articolo dedicato.

Sulle misure rafforzate, ACN indica tre elementi (notizia ACN):

  • la consultazione è stata avviata con i tavoli settoriali;
  • le misure sono state elaborate applicando i principi di proporzionalità e gradualità della disciplina NIS;
  • dovranno integrare e sostituire le misure di base adottate nella prima fase di applicazione.

Misure di base e misure rafforzate: lo stato attuale

Misure di base Misure rafforzate
Il framework vigente per la prima applicazione resta il riferimento finché non viene sostituito da un atto ufficiale. La consultazione settoriale è avviata, ma la notizia non pubblica un catalogo finale dei controlli né una data di decorrenza.
Le attività di implementazione e raccolta delle evidenze devono proseguire. È possibile svolgere un'analisi di preparazione, distinguendo chiaramente ipotesi e obblighi già applicabili.
Le scadenze già assegnate alle diverse coorti di soggetti restano rilevanti. Perimetro definitivo, transizione e tempi dovranno risultare da successivi atti ufficiali.

La scadenza di ottobre 2026 resta valida

La consultazione non sposta il calendario delle misure di base. Nella notizia sul Vademecum dell'11 settembre 2026, ACN indica ottobre 2026 come termine per l'attuazione delle misure di sicurezza di base da parte dei soggetti inseriti nell'elenco NIS nel 2025 (notizia ACN sul Vademecum NIS). Ogni organizzazione deve verificare il calendario associato alla propria coorte di inclusione.

Sospendere il programma sulle misure di base in attesa delle misure rafforzate sarebbe quindi una risposta errata. È più utile continuare a chiudere i gap attuali e progettare documentazione, gestione del rischio e raccolta delle evidenze in modo da accogliere requisiti più avanzati senza ricostruire l'intero modello di compliance.

Come prepararsi senza anticipare obblighi

  • Proseguire l'attuazione delle misure di base applicabili e raccogliere le evidenze nel tempo, non solo a ridosso della scadenza.
  • Mantenere coerenti documenti strategici, procedure, registri ed evidenze, così che un nuovo requisito si innesti su controlli già tracciati.
  • Predisporre un'area di mapping controllata per le misure rafforzate, da completare soltanto dopo la pubblicazione dei requisiti definitivi ACN.
  • Etichettare le ipotesi: in un piano di lavoro, un controllo atteso dalle misure rafforzate va indicato come tale e non come obbligo vigente.
  • Portare il tema agli organi di amministrazione con una domanda precisa: le future misure rafforzate potranno essere mappate nel modello di rischio e controllo esistente senza perdere tracciabilità?

Domande frequenti

Le misure di sicurezza rafforzate sono già in vigore?

No. La notizia di settembre 2026 afferma che le misure sono in consultazione con i tavoli settoriali e non annuncia un catalogo definitivo né una data di decorrenza. Il framework di base applicabile deve continuare a essere attuato finché un atto ufficiale non lo modifica.

Occorre sospendere il lavoro sulle misure di base?

No. Le misure rafforzate dovranno sostituire quelle di base soltanto quando saranno adottate, e le scadenze già assegnate alle coorti di soggetti restano valide, a partire da ottobre 2026 per i soggetti inseriti nel 2025.

Quando saranno pubblicate le misure definitive?

La notizia del 18 settembre 2026 non indica una data. Perimetro definitivo, regole di transizione e tempi dovranno risultare dagli atti ufficiali che ACN adotterà al termine della consultazione.

Conclusione

La consultazione indica la direzione del framework NIS, non un nuovo obbligo immediato. La priorità resta chiudere le misure di base entro la scadenza della propria coorte, con documentazione ed evidenze costruite in modo da accogliere requisiti più maturi quando ACN pubblicherà gli atti definitivi.

Possiamo affiancarvi nel chiudere le misure di base e nel preparare il passaggio a quelle rafforzate, con la consulenza NIS 2 e la Cyber Console, la piattaforma di conformità per NIS 2 e ISO/IEC 27001.

Approfondimenti correlati

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

27 Settembre 2026

Vademecum NIS 2026: calendario degli adempimenti e checklist operativa

Il Vademecum NIS 1.0 di ACN (settembre 2026) riunisce gli obblighi NIS in un solo calendario: sei famiglie di adempimenti, tre finestre annuali ricor…

27 Settembre 2026

Elenco NIS aggiornato: registrazioni tardive, revisioni e finestra 2027

Il 18 settembre 2026 ACN ha annunciato l'aggiornamento dell'elenco dei soggetti NIS dopo oltre 2.000 registrazioni tardive e circa 2.000 revisioni, e…

17 Febbraio 2026

Sicurezza della supply chain NIS 2: gestione dei fornitori critici e delle forniture ad alto impatto

La sicurezza supply chain NIS 2 è un obbligo di governance che copre identificazione fornitori, valutazione rischio, integrazione contrattuale e moni…