Molte aziende che rientrano nella NIS 2 hanno già un sistema di gestione certificato ISO/IEC 27001:2022, o lo stanno costruendo. La domanda che arriva alla direzione è sempre la stessa: quanto lavoro resta da fare? Questa guida risponde con i testi ufficiali alla mano: il D.Lgs. 138/2024, la determinazione dell'Agenzia per la Cybersicurezza Nazionale (ACN) sulle misure di base e la guida tecnica dell'ENISA.
In breve
- Nessuno dei testi ufficiali di riferimento tratta la certificazione ISO 27001 come presunzione di conformità alla NIS 2: né il D.Lgs. 138/2024, né la determinazione ACN 379907/2025, né la guida tecnica ENISA.
- Il sistema di gestione copre già gran parte del metodo: valutazione e trattamento del rischio, politiche, ruoli, audit interno, riesame e miglioramento.
- La NIS 2 aggiunge obblighi che lo standard non prevede: la registrazione sulla piattaforma ACN, la responsabilità degli organi di amministrazione e direttivi, la notifica degli incidenti significativi al CSIRT Italia entro 24 ore, 72 ore e un mese.
- Le misure di base ACN fissano requisiti puntuali (approvazioni degli organi, cadenze di riesame, contenuti minimi dei piani) da verificare uno per uno anche dove esiste già un controllo ISO.
- Conviene un solo sistema di gestione, con l'ambito esteso ai sistemi rilevanti per la NIS 2 e una mappatura che colleghi ogni requisito ACN al controllo e all'evidenza che lo soddisfa.
Cosa copre già la certificazione ISO 27001
ISO/IEC 27001 definisce i requisiti di un sistema di gestione della sicurezza delle informazioni, il SGSI (ISO/IEC 27001:2022). Le clausole da 4 a 10 descrivono il sistema: contesto e ambito, leadership, pianificazione, supporto, attività operative, valutazione delle prestazioni e miglioramento. L'Allegato A elenca i controlli, raggruppati in quattro temi: organizzativi, persone, fisici e tecnologici.
Per chi entra nella NIS 2 è un vantaggio concreto. L'articolo 24 del D.Lgs. 138/2024 chiede misure tecniche, operative e organizzative adeguate e proporzionate, e ne elenca gli ambiti minimi. Si va dall'analisi dei rischi alla gestione degli incidenti, dalla continuità operativa alla catena di approvvigionamento. Seguono sviluppo sicuro, valutazione dell'efficacia, formazione, crittografia, controllo degli accessi e autenticazione a più fattori (D.Lgs. 138/2024, art. 24). Quasi ogni ambito ha già uno o più controlli corrispondenti nell'Allegato A.
Anche la struttura delle misure ACN è familiare a chi lavora con i framework. La determinazione ACN n. 379907 del 19 dicembre 2025 le definisce sviluppate in accordo al Framework nazionale e organizzate in funzioni, categorie, sottocategorie e requisiti (Determinazione ACN 379907/2025, art. 1). Le sei funzioni hanno gli stessi codici del NIST CSF 2.0: GV (governo), ID (identificazione), PR (protezione), DE (rilevamento), RS (risposta) e RC (ripristino). Per un confronto più ampio tra gli schemi rimandiamo alla nostra guida ai framework di cybersecurity a confronto.
La guida tecnica dell'ENISA al Regolamento di esecuzione (UE) 2024/2690 collega ogni requisito alla ISO/IEC 27001:2022 in una tabella di corrispondenza (ENISA, Technical implementation guidance, giugno 2025). Il Regolamento 2024/2690 vincola solo alcuni soggetti del digitale, tra cui i fornitori di servizi DNS, cloud, data center, servizi gestiti e servizi di sicurezza gestiti. Per gli altri la guida resta un riferimento di metodo, non un obbligo.
Cosa aggiunge la NIS 2: gli obblighi che lo standard non prevede
ISO/IEC 27001 è volontaria e lascia all'organizzazione la scelta di ambito e controlli. La NIS 2 è un obbligo di legge, con destinatari, scadenze e un'autorità di vigilanza. Cinque differenze pesano più delle altre.
Registrazione sulla piattaforma ACN
Dal 1° gennaio al 28 febbraio di ogni anno i soggetti nel perimetro si registrano, o aggiornano la registrazione, sulla piattaforma digitale dell'ACN. Indicano almeno ragione sociale, recapiti e un punto di contatto. Chi riceve la comunicazione di inserimento o di permanenza nell'elenco fornisce, dal 15 aprile al 31 maggio, ulteriori dati come indirizzi IP pubblici e nomi di dominio. Ogni modifica va comunicata entro quattordici giorni (D.Lgs. 138/2024, art. 7). Nessun audit di certificazione verifica questi adempimenti.
Responsabilità degli organi di amministrazione e direttivi
La clausola 5 della ISO/IEC 27001 chiede l'impegno dell'alta direzione. L'articolo 23 del D.Lgs. 138/2024 va oltre: gli organi di amministrazione e direttivi approvano le modalità di attuazione delle misure dell'articolo 24, ne sovrintendono l'attuazione e sono responsabili delle violazioni del decreto. Devono seguire una formazione in materia di sicurezza informatica, promuoverne una periodica per i dipendenti ed essere informati sugli incidenti e sulle notifiche (D.Lgs. 138/2024, art. 23).
Le misure di base traducono queste regole in approvazioni precise. Gli organi approvano (Determinazione ACN 379907/2025, Allegato 1):
- le politiche di sicurezza (GV.PO-01);
- la valutazione del rischio (ID.RA-05);
- il piano di trattamento, con l'accettazione dei rischi residui (ID.RA-06);
- il piano di formazione (PR.AT-01) e il piano di adeguamento (ID.IM-01);
- i piani di continuità, ripristino e gestione delle crisi (ID.IM-04);
- il piano di gestione degli incidenti (RS.MA-01).
Nella ISO/IEC 27001 il piano di trattamento e i rischi residui sono approvati dai risk owner (clausola 6.1.3), che in molte aziende non coincidono con il consiglio di amministrazione. Il dettaglio è nella nostra guida agli obblighi dell'articolo 23 per gli organi direttivi.
Notifica degli incidenti al CSIRT Italia
I controlli dell'Allegato A da A.5.24 ad A.5.28 coprono la gestione degli incidenti, ma non fissano destinatari né tempi verso un'autorità. L'articolo 25 sì: i soggetti notificano al CSIRT Italia, senza ingiustificato ritardo, ogni incidente con un impatto significativo sulla fornitura dei loro servizi, in questa sequenza (D.Lgs. 138/2024, art. 25):
- pre-notifica entro 24 ore da quando si è venuti a conoscenza dell'incidente significativo;
- notifica dell'incidente entro 72 ore, con una prima valutazione di gravità e impatto e, se disponibili, gli indicatori di compromissione;
- relazione intermedia, se richiesta dal CSIRT Italia;
- relazione finale entro un mese dalla notifica; se l'incidente è ancora in corso, relazioni mensili e una relazione finale entro un mese dalla sua chiusura.
Le misure di base chiedono un piano per la gestione degli incidenti e la notifica al CSIRT Italia, approvato dagli organi e riesaminato almeno ogni due anni (RS.MA-01). L'organizzazione per la sicurezza informatica include il punto di contatto, il referente CSIRT e i rispettivi sostituti (GV.RR-02). Quali incidenti siano significativi lo stabiliscono gli Allegati 3 e 4 della stessa determinazione, distinti per soggetti importanti ed essenziali. Tempi e contenuti sono spiegati nella nostra guida alla notifica degli incidenti secondo l'articolo 25.
Le misure di base ACN e le loro evidenze
Con la determinazione 379907/2025, che dal 15 gennaio 2026 sostituisce la determinazione 164179/2025, l'ACN ha fissato le misure di sicurezza di base: 37 per i soggetti importanti (Allegato 1) e 43 per i soggetti essenziali (Allegato 2). Ogni misura è declinata in requisiti puntuali: contenuti minimi dei documenti, cadenze di riesame, approvazioni (ACN, specifiche di base). Alcuni esempi che un SGSI certificato non garantisce da solo:
- politiche documentate per almeno sedici ambiti, riesaminate almeno una volta l'anno (GV.PO-01, GV.PO-02);
- valutazione del rischio ripetuta almeno ogni due anni e dopo un incidente significativo (ID.RA-05);
- un elenco aggiornato dei sistemi informativi e di rete rilevanti (GV.OC-04);
- autenticazione multifattore almeno sui sistemi rilevanti, in base alla valutazione del rischio (PR.AA-03);
- livelli di servizio attesi definiti e documentati, anche per rilevare in tempo gli incidenti significativi (DE.CM-01).
I termini decorrono dalla comunicazione di inserimento nell'elenco: nove mesi per l'obbligo di notifica e diciotto mesi per le misure (Determinazione ACN 379907/2025, art. 3). Per i soggetti inseriti per la prima volta nel 2026 vale la determinazione ACN del 13 aprile 2026: notifica dal 1° gennaio 2027, misure entro il 31 luglio 2027 (Determinazione ACN 127434/2026). Le differenze tra le due categorie sono nella nostra guida su soggetti essenziali e importanti nelle specifiche di base. Una prima lettura degli obblighi è nell'articolo sulle misure di base definite da ACN.
Catena di approvvigionamento
L'Allegato A tratta i fornitori nei controlli da A.5.19 ad A.5.23. La NIS 2 chiede di considerare le vulnerabilità specifiche di ogni fornitore diretto, la qualità complessiva dei suoi prodotti e le sue pratiche di sviluppo sicuro (art. 24, comma 3). Le misure di base dicono cosa documentare (GV.SC-01, GV.SC-04, GV.SC-05, GV.SC-07):
- un inventario dei fornitori con potenziali impatti sulla sicurezza, con il referente e la tipologia di fornitura;
- i requisiti di sicurezza nelle richieste di offerta, nei bandi, nei contratti e negli accordi;
- una valutazione del rischio di ogni fornitura che consideri almeno l'accesso ai sistemi, l'accesso a dati e proprietà intellettuale, l'impatto di un'interruzione, tempi e costi di ripristino e il ruolo del fornitore;
- la verifica periodica e documentata che le forniture rispettino i requisiti.
L'organizzazione per la sicurezza informatica va coinvolta negli acquisti fin dalla progettazione della fornitura (GV.SC-01).
Mappatura dei controlli
La tabella collega le clausole e i temi dell'Allegato A agli obblighi del D.Lgs. 138/2024 e alle misure di base ACN dell'Allegato 1; il prefisso di ogni codice indica la funzione. I riferimenti ISO seguono, dove disponibile, la tabella di corrispondenza dell'ENISA (ENISA, mapping table versione 1.2). L'ENISA precisa che la sua mappatura non misura l'equivalenza tra standard e non valuta se un controllo copre per intero il requisito: indica dove guardare, non se il requisito è soddisfatto.
| ISO/IEC 27001:2022 | D.Lgs. 138/2024 | Misure di base ACN | Cosa verificare |
|---|---|---|---|
| Clausola 4, contesto e ambito (4.3) | Art. 24, comma 1 | GV.OC-04 | L'ambito certificato comprende tutti i sistemi informativi e di rete rilevanti per le attività e i servizi NIS |
| Clausola 5, leadership, politica e ruoli; A.5.1 ad A.5.4 | Art. 23, comma 1 | GV.RR-02, GV.PO-01, GV.PO-02 | Politiche sui sedici ambiti approvate dagli organi; punto di contatto e referente CSIRT nell'organizzazione; riesame almeno annuale |
| Clausola 6, valutazione e trattamento del rischio (6.1.2, 6.1.3) | Art. 24, comma 2, lettera a) | GV.RM-03, ID.RA-05, ID.RA-06 | Valutazione almeno biennale approvata dagli organi; piano di trattamento e rischi residui approvati dagli organi |
| Clausola 7, competenza e consapevolezza (7.2, 7.3); A.6.3 | Art. 23, comma 2; art. 24, comma 2, lettera g) | PR.AT-01 | Piano di formazione che include gli organi e da loro approvato; registro del personale formato |
| A.5.19 ad A.5.23, fornitori | Art. 24, comma 2, lettera d), e comma 3 | GV.SC-01, GV.SC-02, GV.SC-04, GV.SC-05, GV.SC-07, ID.AM-04 | Inventario dei fornitori, clausole contrattuali, valutazione del rischio per fornitura, verifiche periodiche |
| A.5.9, inventario; A.8.8, vulnerabilità | Art. 24, comma 2, lettere e) e i) | ID.AM-01, ID.AM-02, ID.RA-01, ID.RA-08 | Inventari di hardware, software e servizi; processo per ricevere e gestire le segnalazioni di vulnerabilità |
| A.5.15 ad A.5.18, A.8.2, A.8.5, accessi e autenticazione | Art. 24, comma 2, lettere i) e l) | PR.AA-01, PR.AA-03, PR.AA-05, PR.AA-06 | Autenticazione multifattore sui sistemi rilevanti, secondo la valutazione del rischio |
| A.8.13, backup; A.8.24, crittografia; A.8.15 e A.8.16, log e monitoraggio | Art. 24, comma 2, lettere c) e h) | PR.DS-01, PR.DS-02, PR.DS-11, PR.PS-04, DE.CM-01, DE.CM-09 | Livelli di servizio attesi documentati; strumenti di rilevamento sui sistemi rilevanti |
| A.8.20 ad A.8.22, reti; A.8.25 ad A.8.28, sviluppo sicuro | Art. 24, comma 2, lettera e) | PR.IR-01, PR.PS-02, PR.PS-06 | Protezione delle reti, aggiornamento del software in base al rischio, pratiche di sviluppo sicuro |
| A.5.24 ad A.5.28, A.6.8, incidenti | Art. 25 | RS.MA-01, RS.CO-02, RC.RP-01 | Piano di gestione e notifica al CSIRT Italia approvato dagli organi; procedure per pre-notifica, notifica e relazioni |
| A.5.29 e A.5.30, continuità | Art. 24, comma 2, lettera c) | ID.IM-04 | Piani di continuità, ripristino in caso di disastro e gestione delle crisi approvati dagli organi, riesaminati almeno ogni due anni |
| Clausole 9 e 10, audit interno, riesame e miglioramento | Art. 24, comma 2, lettera f), e comma 4 | GV.PO-02, ID.IM-01 | Verifica della conformità delle politiche alla normativa; piano di adeguamento approvato dagli organi e relazioni periodiche agli organi |
| Nessuna clausola corrispondente | Art. 7 | Nessuna misura: è un adempimento di piattaforma | Registrazione annuale, aggiornamento dei dati, modifiche comunicate entro quattordici giorni |
I soggetti essenziali applicano l'Allegato 2, che aggiunge sei misure: ID.AM-03, PR.AT-02, PR.PS-01, PR.PS-03, PR.IR-03 e RC.CO-03 (Determinazione ACN 379907/2025, Allegato 2).
Dove la certificazione aiuta come evidenza e dove no
Nel D.Lgs. 138/2024 non c'è una norma che attribuisca alla certificazione ISO 27001 valore di presunzione di conformità. L'articolo 27 consente all'ACN di imporre prodotti, servizi e processi TIC certificati secondo schemi europei di certificazione della cybersicurezza, previsti dal Regolamento (UE) 2019/881: è un'altra cosa rispetto alla certificazione di un sistema di gestione (art. 27). L'articolo 28 chiede all'ACN di promuovere specifiche tecniche europee e internazionali, senza citare norme specifiche (art. 28). Anche l'ENISA scrive che applicare in parte o per intero le sue indicazioni non comporta di per sé la conformità al regolamento.
Il certificato resta però un punto di partenza solido, se si sa dove usarlo.
Dove aiuta. Registro dei rischi, dichiarazione di applicabilità, verbali di riesame della direzione, rapporti di audit interno e azioni correttive sono già documenti datati e versionati. Molti requisiti ACN chiedono proprio questo: un processo definito, documentato e riesaminato. Un controllo dell'Allegato A già attuato è spesso la base dell'evidenza per la misura corrispondente.
Dove non basta.
- L'ambito. Il certificato vale per il perimetro dichiarato, che può escludere sedi, servizi o sistemi rilevanti per la NIS 2.
- Le approvazioni. Dove la misura chiede l'approvazione degli organi di amministrazione e direttivi, la firma di un risk owner o del responsabile del SGSI non la sostituisce.
- Cadenze e contenuti minimi. Lo standard lascia all'organizzazione la frequenza dei riesami; le misure ACN la fissano, per esempio ogni anno per le politiche e ogni due anni per la valutazione del rischio.
- Gli adempimenti verso l'autorità. Registrazione, aggiornamenti sulla piattaforma e notifiche al CSIRT Italia non rientrano nell'audit di certificazione.
- Le esclusioni. Un controllo escluso dalla dichiarazione di applicabilità può corrispondere a una misura obbligatoria. Per alcuni requisiti, se non si attuano per ragioni normative o tecniche motivate e documentate, servono misure compensative descritte nel piano di trattamento (ID.RA-06).
Se state ancora costruendo il sistema o preparando la certificazione ISO 27001, conviene disegnare l'ambito fin dall'inizio sui sistemi rilevanti per la NIS 2.
UNI/PdR 174:2025: il ponte italiano tra le due
La prassi di riferimento UNI/PdR 174:2025 è in vigore dal 30 aprile 2025. Definisce i requisiti di un sistema di gestione per la cybersicurezza e la sicurezza delle informazioni, armonizzato con la UNI CEI EN ISO/IEC 27001 e con il NIST CSF 2.0 (catalogo UNI). L'ACN, che ne ha sostenuto lo sviluppo, la presenta come strumento per estendere un sistema già certificato ISO/IEC 27001 verso i controlli del NIST CSF, collegati alle misure di base NIS. Il documento si scarica dal sito UNI dopo la registrazione (ACN, 15 maggio 2025). Né l'UNI né l'ACN la presentano come presunzione di conformità. Ne abbiamo parlato nell'articolo su UNI/PdR 174:2025 per i soggetti NIS certificati ISO 27001.
Da dove partire: un percorso in tre passi
- Allineare l'ambito. Partite dall'elenco dei sistemi informativi e di rete rilevanti richiesto da GV.OC-04 e confrontatelo con l'ambito del certificato. Se il perimetro NIS è più ampio, estendete il SGSI invece di aprire un secondo sistema.
- Mappare requisito per requisito. Prendete l'allegato della vostra categoria, l'1 per i soggetti importanti e il 2 per gli essenziali. Per ogni requisito indicate il controllo ISO, il documento che fa da evidenza, chi lo ha approvato e quando è stato riesaminato. Le righe vuote diventano il piano di adeguamento previsto da ID.IM-01.
- Aggiungere ciò che lo standard non prevede. Registrazione e aggiornamenti sulla piattaforma ACN, referente CSIRT, procedure di notifica nei tempi dell'articolo 25, formazione e approvazioni degli organi di amministrazione e direttivi. Poi inserite le misure ACN nel programma di audit interno, così un solo ciclo copre certificazione e NIS 2.
Se volete partire dal vostro SGSI senza rifare il lavoro, vi accompagniamo nella conformità NIS 2, dalla lettura dei requisiti al piano di adeguamento.