Applicabilità: soggetti NIS essenziali e importanti già impegnati nell'attuazione delle misure di base, e funzioni di governance, rischio e compliance che devono pianificare l'evoluzione dei controlli.
Il 18 settembre 2026 l'Agenzia per la cybersicurezza nazionale (ACN) ha avviato con i tavoli settoriali la consultazione delle misure di sicurezza rafforzate. Secondo ACN dovranno integrare e sostituire le misure di base adottate nella prima fase di applicazione del decreto NIS, ma la notizia non pubblica un catalogo definitivo né una data di decorrenza: le misure rafforzate non sono ancora un obbligo (notizia ACN).
In breve
- La consultazione è in corso con i tavoli settoriali; è la terza consultazione di ACN sui provvedimenti attuativi NIS.
- Le misure sono elaborate secondo i principi NIS di proporzionalità e gradualità.
- Una volta adottate, integreranno e sostituiranno le misure di base della prima fase di applicazione.
- Fino a un atto ufficiale, il riferimento resta il framework delle misure di base, con le scadenze già assegnate alle diverse coorti di soggetti.
- Per i soggetti inseriti nell'elenco NIS nel 2025, la scadenza delle misure di base resta ottobre 2026.
Che cosa ha annunciato ACN
La notizia segue la riunione plenaria del Tavolo di attuazione della NIS di ACN con le Autorità di settore e i rappresentanti regionali. Oltre alla consultazione, annuncia l'aggiornamento dell'elenco dei soggetti NIS e la finestra di registrazione 2027, trattati in un articolo dedicato.
Sulle misure rafforzate, ACN indica tre elementi (notizia ACN):
- la consultazione è stata avviata con i tavoli settoriali;
- le misure sono state elaborate applicando i principi di proporzionalità e gradualità della disciplina NIS;
- dovranno integrare e sostituire le misure di base adottate nella prima fase di applicazione.
Misure di base e misure rafforzate: lo stato attuale
| Misure di base | Misure rafforzate |
|---|---|
| Il framework vigente per la prima applicazione resta il riferimento finché non viene sostituito da un atto ufficiale. | La consultazione settoriale è avviata, ma la notizia non pubblica un catalogo finale dei controlli né una data di decorrenza. |
| Le attività di implementazione e raccolta delle evidenze devono proseguire. | È possibile svolgere un'analisi di preparazione, distinguendo chiaramente ipotesi e obblighi già applicabili. |
| Le scadenze già assegnate alle diverse coorti di soggetti restano rilevanti. | Perimetro definitivo, transizione e tempi dovranno risultare da successivi atti ufficiali. |
La scadenza di ottobre 2026 resta valida
La consultazione non sposta il calendario delle misure di base. Nella notizia sul Vademecum dell'11 settembre 2026, ACN indica ottobre 2026 come termine per l'attuazione delle misure di sicurezza di base da parte dei soggetti inseriti nell'elenco NIS nel 2025 (notizia ACN sul Vademecum NIS). Ogni organizzazione deve verificare il calendario associato alla propria coorte di inclusione.
Sospendere il programma sulle misure di base in attesa delle misure rafforzate sarebbe quindi una risposta errata. È più utile continuare a chiudere i gap attuali e progettare documentazione, gestione del rischio e raccolta delle evidenze in modo da accogliere requisiti più avanzati senza ricostruire l'intero modello di compliance.
Come prepararsi senza anticipare obblighi
- Proseguire l'attuazione delle misure di base applicabili e raccogliere le evidenze nel tempo, non solo a ridosso della scadenza.
- Mantenere coerenti documenti strategici, procedure, registri ed evidenze, così che un nuovo requisito si innesti su controlli già tracciati.
- Predisporre un'area di mapping controllata per le misure rafforzate, da completare soltanto dopo la pubblicazione dei requisiti definitivi ACN.
- Etichettare le ipotesi: in un piano di lavoro, un controllo atteso dalle misure rafforzate va indicato come tale e non come obbligo vigente.
- Portare il tema agli organi di amministrazione con una domanda precisa: le future misure rafforzate potranno essere mappate nel modello di rischio e controllo esistente senza perdere tracciabilità?
Domande frequenti
Le misure di sicurezza rafforzate sono già in vigore?
No. La notizia di settembre 2026 afferma che le misure sono in consultazione con i tavoli settoriali e non annuncia un catalogo definitivo né una data di decorrenza. Il framework di base applicabile deve continuare a essere attuato finché un atto ufficiale non lo modifica.
Occorre sospendere il lavoro sulle misure di base?
No. Le misure rafforzate dovranno sostituire quelle di base soltanto quando saranno adottate, e le scadenze già assegnate alle coorti di soggetti restano valide, a partire da ottobre 2026 per i soggetti inseriti nel 2025.
Quando saranno pubblicate le misure definitive?
La notizia del 18 settembre 2026 non indica una data. Perimetro definitivo, regole di transizione e tempi dovranno risultare dagli atti ufficiali che ACN adotterà al termine della consultazione.
Conclusione
La consultazione indica la direzione del framework NIS, non un nuovo obbligo immediato. La priorità resta chiudere le misure di base entro la scadenza della propria coorte, con documentazione ed evidenze costruite in modo da accogliere requisiti più maturi quando ACN pubblicherà gli atti definitivi.
Possiamo affiancarvi nel chiudere le misure di base e nel preparare il passaggio a quelle rafforzate, con la consulenza NIS 2 e la Cyber Console, la piattaforma di conformità per NIS 2 e ISO/IEC 27001.
Approfondimenti correlati
- Elenco NIS aggiornato: registrazioni tardive, revisioni e finestra 2027
- Vademecum NIS 2026: calendario degli adempimenti e checklist operativa
- Obblighi NIS 2 di base in pratica: articolo master su governance, controlli e gestione incidenti
- Articolo 24 NIS 2 in pratica: come implementare le misure di gestione del rischio cyber