NIS 2 e ISO 27001: cosa copre la certificazione e cosa manca

La vostra azienda ha o prepara la ISO/IEC 27001 e rientra nella NIS 2. Cosa copre già la certificazione, quali obblighi aggiunge il D.Lgs. 138/2024 (registrazione, responsabilità degli organi, notifica al CSIRT Italia, misure di base ACN, fornitori) e una mappatura dei controlli per riusare il SGSI senza fare due volte il lavoro.

08 Ottobre 2026 13 min di lettura

Quattro colleghi esaminano documenti attorno a un tavolo in un ufficio luminoso con vista su una città italiana Realizzata con IA
Indice
  1. In breve
  2. Cosa copre già la certificazione ISO 27001
  3. Cosa aggiunge la NIS 2: gli obblighi che lo standard non prevede
  4. Mappatura dei controlli
  5. Dove la certificazione aiuta come evidenza e dove no
  6. UNI/PdR 174:2025: il ponte italiano tra le due
  7. Da dove partire: un percorso in tre passi

Molte aziende che rientrano nella NIS 2 hanno già un sistema di gestione certificato ISO/IEC 27001:2022, o lo stanno costruendo. La domanda che arriva alla direzione è sempre la stessa: quanto lavoro resta da fare? Questa guida risponde con i testi ufficiali alla mano: il D.Lgs. 138/2024, la determinazione dell'Agenzia per la Cybersicurezza Nazionale (ACN) sulle misure di base e la guida tecnica dell'ENISA.

In breve

  • Nessuno dei testi ufficiali di riferimento tratta la certificazione ISO 27001 come presunzione di conformità alla NIS 2: né il D.Lgs. 138/2024, né la determinazione ACN 379907/2025, né la guida tecnica ENISA.
  • Il sistema di gestione copre già gran parte del metodo: valutazione e trattamento del rischio, politiche, ruoli, audit interno, riesame e miglioramento.
  • La NIS 2 aggiunge obblighi che lo standard non prevede: la registrazione sulla piattaforma ACN, la responsabilità degli organi di amministrazione e direttivi, la notifica degli incidenti significativi al CSIRT Italia entro 24 ore, 72 ore e un mese.
  • Le misure di base ACN fissano requisiti puntuali (approvazioni degli organi, cadenze di riesame, contenuti minimi dei piani) da verificare uno per uno anche dove esiste già un controllo ISO.
  • Conviene un solo sistema di gestione, con l'ambito esteso ai sistemi rilevanti per la NIS 2 e una mappatura che colleghi ogni requisito ACN al controllo e all'evidenza che lo soddisfa.

Cosa copre già la certificazione ISO 27001

ISO/IEC 27001 definisce i requisiti di un sistema di gestione della sicurezza delle informazioni, il SGSI (ISO/IEC 27001:2022). Le clausole da 4 a 10 descrivono il sistema: contesto e ambito, leadership, pianificazione, supporto, attività operative, valutazione delle prestazioni e miglioramento. L'Allegato A elenca i controlli, raggruppati in quattro temi: organizzativi, persone, fisici e tecnologici.

Per chi entra nella NIS 2 è un vantaggio concreto. L'articolo 24 del D.Lgs. 138/2024 chiede misure tecniche, operative e organizzative adeguate e proporzionate, e ne elenca gli ambiti minimi. Si va dall'analisi dei rischi alla gestione degli incidenti, dalla continuità operativa alla catena di approvvigionamento. Seguono sviluppo sicuro, valutazione dell'efficacia, formazione, crittografia, controllo degli accessi e autenticazione a più fattori (D.Lgs. 138/2024, art. 24). Quasi ogni ambito ha già uno o più controlli corrispondenti nell'Allegato A.

Anche la struttura delle misure ACN è familiare a chi lavora con i framework. La determinazione ACN n. 379907 del 19 dicembre 2025 le definisce sviluppate in accordo al Framework nazionale e organizzate in funzioni, categorie, sottocategorie e requisiti (Determinazione ACN 379907/2025, art. 1). Le sei funzioni hanno gli stessi codici del NIST CSF 2.0: GV (governo), ID (identificazione), PR (protezione), DE (rilevamento), RS (risposta) e RC (ripristino). Per un confronto più ampio tra gli schemi rimandiamo alla nostra guida ai framework di cybersecurity a confronto.

La guida tecnica dell'ENISA al Regolamento di esecuzione (UE) 2024/2690 collega ogni requisito alla ISO/IEC 27001:2022 in una tabella di corrispondenza (ENISA, Technical implementation guidance, giugno 2025). Il Regolamento 2024/2690 vincola solo alcuni soggetti del digitale, tra cui i fornitori di servizi DNS, cloud, data center, servizi gestiti e servizi di sicurezza gestiti. Per gli altri la guida resta un riferimento di metodo, non un obbligo.

Cosa aggiunge la NIS 2: gli obblighi che lo standard non prevede

ISO/IEC 27001 è volontaria e lascia all'organizzazione la scelta di ambito e controlli. La NIS 2 è un obbligo di legge, con destinatari, scadenze e un'autorità di vigilanza. Cinque differenze pesano più delle altre.

Registrazione sulla piattaforma ACN

Dal 1° gennaio al 28 febbraio di ogni anno i soggetti nel perimetro si registrano, o aggiornano la registrazione, sulla piattaforma digitale dell'ACN. Indicano almeno ragione sociale, recapiti e un punto di contatto. Chi riceve la comunicazione di inserimento o di permanenza nell'elenco fornisce, dal 15 aprile al 31 maggio, ulteriori dati come indirizzi IP pubblici e nomi di dominio. Ogni modifica va comunicata entro quattordici giorni (D.Lgs. 138/2024, art. 7). Nessun audit di certificazione verifica questi adempimenti.

Responsabilità degli organi di amministrazione e direttivi

La clausola 5 della ISO/IEC 27001 chiede l'impegno dell'alta direzione. L'articolo 23 del D.Lgs. 138/2024 va oltre: gli organi di amministrazione e direttivi approvano le modalità di attuazione delle misure dell'articolo 24, ne sovrintendono l'attuazione e sono responsabili delle violazioni del decreto. Devono seguire una formazione in materia di sicurezza informatica, promuoverne una periodica per i dipendenti ed essere informati sugli incidenti e sulle notifiche (D.Lgs. 138/2024, art. 23).

Le misure di base traducono queste regole in approvazioni precise. Gli organi approvano (Determinazione ACN 379907/2025, Allegato 1):

  • le politiche di sicurezza (GV.PO-01);
  • la valutazione del rischio (ID.RA-05);
  • il piano di trattamento, con l'accettazione dei rischi residui (ID.RA-06);
  • il piano di formazione (PR.AT-01) e il piano di adeguamento (ID.IM-01);
  • i piani di continuità, ripristino e gestione delle crisi (ID.IM-04);
  • il piano di gestione degli incidenti (RS.MA-01).

Nella ISO/IEC 27001 il piano di trattamento e i rischi residui sono approvati dai risk owner (clausola 6.1.3), che in molte aziende non coincidono con il consiglio di amministrazione. Il dettaglio è nella nostra guida agli obblighi dell'articolo 23 per gli organi direttivi.

Notifica degli incidenti al CSIRT Italia

I controlli dell'Allegato A da A.5.24 ad A.5.28 coprono la gestione degli incidenti, ma non fissano destinatari né tempi verso un'autorità. L'articolo 25 sì: i soggetti notificano al CSIRT Italia, senza ingiustificato ritardo, ogni incidente con un impatto significativo sulla fornitura dei loro servizi, in questa sequenza (D.Lgs. 138/2024, art. 25):

  • pre-notifica entro 24 ore da quando si è venuti a conoscenza dell'incidente significativo;
  • notifica dell'incidente entro 72 ore, con una prima valutazione di gravità e impatto e, se disponibili, gli indicatori di compromissione;
  • relazione intermedia, se richiesta dal CSIRT Italia;
  • relazione finale entro un mese dalla notifica; se l'incidente è ancora in corso, relazioni mensili e una relazione finale entro un mese dalla sua chiusura.

Le misure di base chiedono un piano per la gestione degli incidenti e la notifica al CSIRT Italia, approvato dagli organi e riesaminato almeno ogni due anni (RS.MA-01). L'organizzazione per la sicurezza informatica include il punto di contatto, il referente CSIRT e i rispettivi sostituti (GV.RR-02). Quali incidenti siano significativi lo stabiliscono gli Allegati 3 e 4 della stessa determinazione, distinti per soggetti importanti ed essenziali. Tempi e contenuti sono spiegati nella nostra guida alla notifica degli incidenti secondo l'articolo 25.

Le misure di base ACN e le loro evidenze

Con la determinazione 379907/2025, che dal 15 gennaio 2026 sostituisce la determinazione 164179/2025, l'ACN ha fissato le misure di sicurezza di base: 37 per i soggetti importanti (Allegato 1) e 43 per i soggetti essenziali (Allegato 2). Ogni misura è declinata in requisiti puntuali: contenuti minimi dei documenti, cadenze di riesame, approvazioni (ACN, specifiche di base). Alcuni esempi che un SGSI certificato non garantisce da solo:

  • politiche documentate per almeno sedici ambiti, riesaminate almeno una volta l'anno (GV.PO-01, GV.PO-02);
  • valutazione del rischio ripetuta almeno ogni due anni e dopo un incidente significativo (ID.RA-05);
  • un elenco aggiornato dei sistemi informativi e di rete rilevanti (GV.OC-04);
  • autenticazione multifattore almeno sui sistemi rilevanti, in base alla valutazione del rischio (PR.AA-03);
  • livelli di servizio attesi definiti e documentati, anche per rilevare in tempo gli incidenti significativi (DE.CM-01).

I termini decorrono dalla comunicazione di inserimento nell'elenco: nove mesi per l'obbligo di notifica e diciotto mesi per le misure (Determinazione ACN 379907/2025, art. 3). Per i soggetti inseriti per la prima volta nel 2026 vale la determinazione ACN del 13 aprile 2026: notifica dal 1° gennaio 2027, misure entro il 31 luglio 2027 (Determinazione ACN 127434/2026). Le differenze tra le due categorie sono nella nostra guida su soggetti essenziali e importanti nelle specifiche di base. Una prima lettura degli obblighi è nell'articolo sulle misure di base definite da ACN.

Catena di approvvigionamento

L'Allegato A tratta i fornitori nei controlli da A.5.19 ad A.5.23. La NIS 2 chiede di considerare le vulnerabilità specifiche di ogni fornitore diretto, la qualità complessiva dei suoi prodotti e le sue pratiche di sviluppo sicuro (art. 24, comma 3). Le misure di base dicono cosa documentare (GV.SC-01, GV.SC-04, GV.SC-05, GV.SC-07):

  • un inventario dei fornitori con potenziali impatti sulla sicurezza, con il referente e la tipologia di fornitura;
  • i requisiti di sicurezza nelle richieste di offerta, nei bandi, nei contratti e negli accordi;
  • una valutazione del rischio di ogni fornitura che consideri almeno l'accesso ai sistemi, l'accesso a dati e proprietà intellettuale, l'impatto di un'interruzione, tempi e costi di ripristino e il ruolo del fornitore;
  • la verifica periodica e documentata che le forniture rispettino i requisiti.

L'organizzazione per la sicurezza informatica va coinvolta negli acquisti fin dalla progettazione della fornitura (GV.SC-01).

Mappatura dei controlli

La tabella collega le clausole e i temi dell'Allegato A agli obblighi del D.Lgs. 138/2024 e alle misure di base ACN dell'Allegato 1; il prefisso di ogni codice indica la funzione. I riferimenti ISO seguono, dove disponibile, la tabella di corrispondenza dell'ENISA (ENISA, mapping table versione 1.2). L'ENISA precisa che la sua mappatura non misura l'equivalenza tra standard e non valuta se un controllo copre per intero il requisito: indica dove guardare, non se il requisito è soddisfatto.

ISO/IEC 27001:2022D.Lgs. 138/2024Misure di base ACNCosa verificare
Clausola 4, contesto e ambito (4.3)Art. 24, comma 1GV.OC-04L'ambito certificato comprende tutti i sistemi informativi e di rete rilevanti per le attività e i servizi NIS
Clausola 5, leadership, politica e ruoli; A.5.1 ad A.5.4Art. 23, comma 1GV.RR-02, GV.PO-01, GV.PO-02Politiche sui sedici ambiti approvate dagli organi; punto di contatto e referente CSIRT nell'organizzazione; riesame almeno annuale
Clausola 6, valutazione e trattamento del rischio (6.1.2, 6.1.3)Art. 24, comma 2, lettera a)GV.RM-03, ID.RA-05, ID.RA-06Valutazione almeno biennale approvata dagli organi; piano di trattamento e rischi residui approvati dagli organi
Clausola 7, competenza e consapevolezza (7.2, 7.3); A.6.3Art. 23, comma 2; art. 24, comma 2, lettera g)PR.AT-01Piano di formazione che include gli organi e da loro approvato; registro del personale formato
A.5.19 ad A.5.23, fornitoriArt. 24, comma 2, lettera d), e comma 3GV.SC-01, GV.SC-02, GV.SC-04, GV.SC-05, GV.SC-07, ID.AM-04Inventario dei fornitori, clausole contrattuali, valutazione del rischio per fornitura, verifiche periodiche
A.5.9, inventario; A.8.8, vulnerabilitàArt. 24, comma 2, lettere e) e i)ID.AM-01, ID.AM-02, ID.RA-01, ID.RA-08Inventari di hardware, software e servizi; processo per ricevere e gestire le segnalazioni di vulnerabilità
A.5.15 ad A.5.18, A.8.2, A.8.5, accessi e autenticazioneArt. 24, comma 2, lettere i) e l)PR.AA-01, PR.AA-03, PR.AA-05, PR.AA-06Autenticazione multifattore sui sistemi rilevanti, secondo la valutazione del rischio
A.8.13, backup; A.8.24, crittografia; A.8.15 e A.8.16, log e monitoraggioArt. 24, comma 2, lettere c) e h)PR.DS-01, PR.DS-02, PR.DS-11, PR.PS-04, DE.CM-01, DE.CM-09Livelli di servizio attesi documentati; strumenti di rilevamento sui sistemi rilevanti
A.8.20 ad A.8.22, reti; A.8.25 ad A.8.28, sviluppo sicuroArt. 24, comma 2, lettera e)PR.IR-01, PR.PS-02, PR.PS-06Protezione delle reti, aggiornamento del software in base al rischio, pratiche di sviluppo sicuro
A.5.24 ad A.5.28, A.6.8, incidentiArt. 25RS.MA-01, RS.CO-02, RC.RP-01Piano di gestione e notifica al CSIRT Italia approvato dagli organi; procedure per pre-notifica, notifica e relazioni
A.5.29 e A.5.30, continuitàArt. 24, comma 2, lettera c)ID.IM-04Piani di continuità, ripristino in caso di disastro e gestione delle crisi approvati dagli organi, riesaminati almeno ogni due anni
Clausole 9 e 10, audit interno, riesame e miglioramentoArt. 24, comma 2, lettera f), e comma 4GV.PO-02, ID.IM-01Verifica della conformità delle politiche alla normativa; piano di adeguamento approvato dagli organi e relazioni periodiche agli organi
Nessuna clausola corrispondenteArt. 7Nessuna misura: è un adempimento di piattaformaRegistrazione annuale, aggiornamento dei dati, modifiche comunicate entro quattordici giorni

I soggetti essenziali applicano l'Allegato 2, che aggiunge sei misure: ID.AM-03, PR.AT-02, PR.PS-01, PR.PS-03, PR.IR-03 e RC.CO-03 (Determinazione ACN 379907/2025, Allegato 2).

Dove la certificazione aiuta come evidenza e dove no

Nel D.Lgs. 138/2024 non c'è una norma che attribuisca alla certificazione ISO 27001 valore di presunzione di conformità. L'articolo 27 consente all'ACN di imporre prodotti, servizi e processi TIC certificati secondo schemi europei di certificazione della cybersicurezza, previsti dal Regolamento (UE) 2019/881: è un'altra cosa rispetto alla certificazione di un sistema di gestione (art. 27). L'articolo 28 chiede all'ACN di promuovere specifiche tecniche europee e internazionali, senza citare norme specifiche (art. 28). Anche l'ENISA scrive che applicare in parte o per intero le sue indicazioni non comporta di per sé la conformità al regolamento.

Il certificato resta però un punto di partenza solido, se si sa dove usarlo.

Dove aiuta. Registro dei rischi, dichiarazione di applicabilità, verbali di riesame della direzione, rapporti di audit interno e azioni correttive sono già documenti datati e versionati. Molti requisiti ACN chiedono proprio questo: un processo definito, documentato e riesaminato. Un controllo dell'Allegato A già attuato è spesso la base dell'evidenza per la misura corrispondente.

Dove non basta.

  • L'ambito. Il certificato vale per il perimetro dichiarato, che può escludere sedi, servizi o sistemi rilevanti per la NIS 2.
  • Le approvazioni. Dove la misura chiede l'approvazione degli organi di amministrazione e direttivi, la firma di un risk owner o del responsabile del SGSI non la sostituisce.
  • Cadenze e contenuti minimi. Lo standard lascia all'organizzazione la frequenza dei riesami; le misure ACN la fissano, per esempio ogni anno per le politiche e ogni due anni per la valutazione del rischio.
  • Gli adempimenti verso l'autorità. Registrazione, aggiornamenti sulla piattaforma e notifiche al CSIRT Italia non rientrano nell'audit di certificazione.
  • Le esclusioni. Un controllo escluso dalla dichiarazione di applicabilità può corrispondere a una misura obbligatoria. Per alcuni requisiti, se non si attuano per ragioni normative o tecniche motivate e documentate, servono misure compensative descritte nel piano di trattamento (ID.RA-06).

Se state ancora costruendo il sistema o preparando la certificazione ISO 27001, conviene disegnare l'ambito fin dall'inizio sui sistemi rilevanti per la NIS 2.

UNI/PdR 174:2025: il ponte italiano tra le due

La prassi di riferimento UNI/PdR 174:2025 è in vigore dal 30 aprile 2025. Definisce i requisiti di un sistema di gestione per la cybersicurezza e la sicurezza delle informazioni, armonizzato con la UNI CEI EN ISO/IEC 27001 e con il NIST CSF 2.0 (catalogo UNI). L'ACN, che ne ha sostenuto lo sviluppo, la presenta come strumento per estendere un sistema già certificato ISO/IEC 27001 verso i controlli del NIST CSF, collegati alle misure di base NIS. Il documento si scarica dal sito UNI dopo la registrazione (ACN, 15 maggio 2025). Né l'UNI né l'ACN la presentano come presunzione di conformità. Ne abbiamo parlato nell'articolo su UNI/PdR 174:2025 per i soggetti NIS certificati ISO 27001.

Da dove partire: un percorso in tre passi

  1. Allineare l'ambito. Partite dall'elenco dei sistemi informativi e di rete rilevanti richiesto da GV.OC-04 e confrontatelo con l'ambito del certificato. Se il perimetro NIS è più ampio, estendete il SGSI invece di aprire un secondo sistema.
  2. Mappare requisito per requisito. Prendete l'allegato della vostra categoria, l'1 per i soggetti importanti e il 2 per gli essenziali. Per ogni requisito indicate il controllo ISO, il documento che fa da evidenza, chi lo ha approvato e quando è stato riesaminato. Le righe vuote diventano il piano di adeguamento previsto da ID.IM-01.
  3. Aggiungere ciò che lo standard non prevede. Registrazione e aggiornamenti sulla piattaforma ACN, referente CSIRT, procedure di notifica nei tempi dell'articolo 25, formazione e approvazioni degli organi di amministrazione e direttivi. Poi inserite le misure ACN nel programma di audit interno, così un solo ciclo copre certificazione e NIS 2.

Se volete partire dal vostro SGSI senza rifare il lavoro, vi accompagniamo nella conformità NIS 2, dalla lettura dei requisiti al piano di adeguamento.

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

ISO 27001

Implementazione del sistema di gestione e accompagnamento alla certificazione ISO/IEC 27001, con controlli e documentazione su Cyber Console.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

31 Gennaio 2026

Report mensile cybersecurity: gennaio 2026 (Italia, UE, globale)

Report mensile di gennaio 2026: pacchetto UE cybersecurity con revisione del Cybersecurity Act e modifiche di semplificazione NIS 2, maturità della s…

18 Febbraio 2026

Punto di contatto NIS 2 e referente CSIRT: accountability e compiti operativi

La guida NIS 2 distingue il Punto di contatto legale dal referente CSIRT operativo. Guida pratica a formalizzazione ruoli, modello sostituzione, mapp…

11 Febbraio 2026

KPI NIS 2 e miglioramento continuo: metriche operative per una conformità resiliente

La guida ACN imposta il miglioramento come fase continua lungo tutto il ciclo di gestione incidente. Questa guida fornisce un framework KPI pratico, …