Vademecum NIS 2026: calendario degli adempimenti e checklist operativa

Il Vademecum NIS 1.0 di ACN (settembre 2026) riunisce gli obblighi NIS in un solo calendario: sei famiglie di adempimenti, tre finestre annuali ricorrenti e tempi diversi per le coorti 2025 e 2026. Una checklist periodo per periodo.

27 Settembre 2026 13 min di lettura

Due persone davanti a un planner annuale appeso al muro indicano una scadenza Realizzata con IA
Indice
  1. In breve
  2. Ambito e limiti delle fonti
  3. Le sei famiglie principali di obblighi NIS
  4. Calendario NIS in sintesi
  5. Calendari diversi per le coorti 2025 e 2026
  6. 1. La registrazione è una dichiarazione ricorrente sul perimetro
  7. 2. Le informazioni devono restare continuamente aggiornate
  8. 3. La categorizzazione collega i servizi a misure proporzionate
  9. Un modello di governance per il ciclo annuale
  10. Checklist operativa
  11. Errori comuni di interpretazione
  12. Domande frequenti
  13. Conclusione
  14. Approfondimenti correlati
  15. Fonti ufficiali

Applicabilità: organizzazioni che hanno ricevuto la comunicazione formale di inclusione o permanenza nell'elenco italiano dei soggetti NIS essenziali e importanti.

Il Vademecum NIS ACN, versione 1.0 di settembre 2026, riunisce i principali obblighi NIS in un unico calendario operativo. Individua sei famiglie di adempimenti, tre finestre annuali ricorrenti e scadenze diverse per i soggetti inseriti nell'elenco nel 2025 e nel 2026. La priorità immediata è la scadenza di ottobre 2026 per le misure di sicurezza di base della coorte 2025; il successivo ciclo ricorrente si apre con la registrazione o il suo aggiornamento dal 1° gennaio al 28 febbraio 2027 (notizia ACN, Vademecum NIS ACN 2026 PDF).

In breve

  • Il Vademecum è una guida generale ufficiale, non sostituisce il Decreto legislativo 138/2024, le determinazioni ACN o le comunicazioni riferite al singolo soggetto.
  • Le sei famiglie principali riguardano registrazione, aggiornamento delle informazioni, obblighi degli organi di amministrazione, misure di gestione dei rischi, notifica degli incidenti e categorizzazione di attività e servizi.
  • Le finestre annuali ricorrenti sono 1° gennaio-28 febbraio, 15 aprile-31 maggio e 1° maggio-30 giugno.
  • Le modifiche alle informazioni già condivise con ACN devono essere aggiornate tempestivamente e comunque entro 14 giorni dalla variazione.
  • I soggetti inseriti nel 2025 e quelli inseriti nel 2026 seguono calendari iniziali di attuazione differenti.
  • Tutte le comunicazioni formali devono transitare dai servizi NIS del portale ACN dopo autenticazione, censimento delle utenze e associazione con l'organizzazione.

Ambito e limiti delle fonti

Questo articolo traduce il Vademecum in un calendario operativo e spiega quali informazioni, ruoli ed evidenze preparare.

Non:

  • stabilisce se una specifica organizzazione rientra nel perimetro NIS;
  • calcola la scadenza individuale esatta senza la comunicazione ACN di inclusione;
  • sostituisce le disposizioni settoriali o le determinazioni ufficiali ACN;
  • estende il Vademecum oltre quanto pubblicato da ACN nella versione 1.0.

Il PDF precisa che i destinatari sono le organizzazioni alle quali è stata comunicata via PEC l'inclusione o la permanenza nell'elenco dei soggetti NIS. Per il singolo soggetto, l'evidenza autorevole resta quindi la comunicazione formale ACN insieme agli atti normativi e attuativi applicabili (Vademecum NIS ACN 2026 PDF, area ACN sulla normativa NIS).

Le sei famiglie principali di obblighi NIS

Il Vademecum organizza il quadro in sei adempimenti principali. Vanno gestiti come stream collegati, non come trasmissioni isolate.

Riferimento Famiglia di obblighi Domanda operativa
Articolo 7, comma 1 Registrazione e aggiornamento della registrazione La dichiarazione NIS è completa, aggiornata e supportata dalla valutazione del perimetro?
Articolo 7, comma 4 Trasmissione e aggiornamento delle informazioni Dati societari, contatti, servizi, infrastrutture e fornitori sono aggiornati?
Articolo 23 Obblighi degli organi di amministrazione e direttivi Gli organi competenti hanno esercitato le responsabilità di supervisione e approvazione previste?
Articolo 24 Misure di gestione dei rischi per la sicurezza informatica Le misure applicabili sono attuate e supportate da evidenze mantenute?
Articolo 25 Notifica degli incidenti L'organizzazione sa identificare, valutare e notificare gli incidenti significativi attraverso il processo previsto?
Articolo 30 Elencazione e categorizzazione di attività e servizi Il soggetto ha completato l'analisi di impatto armonizzata per attività e servizi?

Questa mappa richiede comunque una verifica di applicabilità. Il Vademecum richiama obblighi aggiuntivi per i gestori di registri dei nomi di dominio di primo livello e i fornitori di servizi di registrazione dei nomi di dominio. Precisa inoltre che le entità finanziarie soggette al Regolamento (UE) 2022/2554, DORA, sono esonerate da alcuni adempimenti secondo il decreto NIS e le determinazioni attuative, ferma restando la possibilità di attuarli volontariamente (Vademecum NIS ACN 2026 PDF).

Calendario NIS in sintesi

Il calendario combina obblighi annuali ricorrenti e scadenze una tantum collegate all'anno di inserimento nell'elenco NIS.

Periodo Attività richiesta Output principale
1° gennaio-28 febbraio, ogni anno Effettuare o aggiornare la registrazione presentando una nuova dichiarazione NIS Dichiarazione di perimetro e dati di registrazione aggiornati
Entro il 14 aprile, ogni anno ACN comunica inserimento, permanenza o espunzione per chi si è registrato nella finestra ordinaria Comunicazione formale sullo stato
15 aprile-31 maggio, ogni anno Trasmettere o aggiornare le informazioni previste dall'articolo 7, commi 4 e 5, e dalla determina attuativa Pacchetto informativo verificato
Entro 14 giorni da una modifica Aggiornare le informazioni già condivise con ACN Tracciamento della variazione e aggiornamento sul portale
1° maggio-30 giugno, ogni anno Svolgere o aggiornare la categorizzazione delle attività e dei servizi Analisi di impatto armonizzata ed esito della categorizzazione
Entro il 31 dicembre dell'anno di inclusione, se si usa la facoltà prevista Completare la designazione del referente CSIRT e dei sostituti Ruoli confermati per la notifica degli incidenti

Le scadenze non sono intercambiabili. Completare la registrazione annuale non assolve gli obblighi di aggiornamento delle informazioni o categorizzazione; allo stesso modo, l'aggiornamento annuale non elimina l'obbligo di comunicare le variazioni rilevanti entro 14 giorni (Vademecum NIS ACN 2026 PDF).

Calendari diversi per le coorti 2025 e 2026

Il Vademecum distingue il calendario iniziale di attuazione in base all'anno di inserimento.

Coorte di inclusione Notifica degli incidenti significativi Misure di sicurezza di base
Inserimento nell'elenco NIS nel 2025 Da gennaio 2026 Completamento entro ottobre 2026
Inserimento nell'elenco NIS nel 2026 Da gennaio 2027 Completamento entro luglio 2027

Perché conta ancora la comunicazione individuale di inclusione

La sintesi per mese non corrisponde a un unico giorno uguale per tutti. Per i soggetti registrati entro il 28 febbraio 2025, le note del Vademecum precisano che i termini esatti previsti dall'articolo 42 del decreto NIS decorrono dalla ricezione della comunicazione di inclusione:

  • 9 mesi per la notifica degli incidenti significativi di base;
  • 18 mesi per l'adozione delle misure di sicurezza di base.

L'organizzazione deve quindi conservare la PEC di inclusione e calcolare la propria data esatta da quell'evidenza formale. Per i soggetti inseriti nel 2026, il Vademecum rinvia alla specifica determinazione ACN adottata dopo il periodo di prima applicazione (Vademecum NIS ACN 2026 PDF, area ACN sulle modalità e specifiche di base).

1. La registrazione è una dichiarazione ricorrente sul perimetro

ACN definisce la registrazione come il processo attraverso il quale il soggetto si manifesta all'Autorità nazionale competente NIS e fornisce le informazioni necessarie a determinare la riconducibilità alle tipologie degli Allegati I, II, III e IV del decreto NIS e la qualificazione come soggetto importante o essenziale.

La registrazione ordinaria si svolge dal 1° gennaio al 28 febbraio di ogni anno. Il Vademecum chiarisce che tutti i soggetti NIS devono effettuare o aggiornare la registrazione presentando una nuova dichiarazione tramite il Servizio NIS/Registrazione del portale dei servizi ACN. Chi completa il processo nella finestra ordinaria riceve entro il 14 aprile la comunicazione di inserimento, permanenza o espunzione (FAQ ACN sulla registrazione).

La prima registrazione è anche il momento in cui l'organizzazione designa il punto di contatto. Questa persona fisica cura l'attuazione delle disposizioni del decreto NIS per conto del soggetto, accede ai servizi, effettua la registrazione e interloquisce con ACN.

Fascicolo di preparazione alla registrazione

Prima dell'apertura della finestra è utile mantenere un fascicolo controllato con:

  • identificazione del soggetto giuridico e struttura del gruppo;
  • settore, sottosettore e tipologia di soggetto applicabili;
  • dati usati per la valutazione dimensionale e di perimetro;
  • servizi che supportano la classificazione NIS;
  • designazione e poteri del punto di contatto;
  • evidenze a supporto delle variazioni rispetto alla dichiarazione precedente;
  • ricevuta di trasmissione e successiva comunicazione ACN sullo stato.

La registrazione va trattata come una valutazione documentata, non come un modulo copiato dall'anno precedente.

2. Le informazioni devono restare continuamente aggiornate

Il processo di aggiornamento fornisce ad ACN e CSIRT Italia i dati necessari per supportare i soggetti e proteggere reti e sistemi informativi. Ha due componenti:

  1. manutenzione continua, con aggiornamento tempestivo e comunque entro 14 giorni dalla modifica;
  2. verifica annuale dal 15 aprile al 31 maggio.

La prima trasmissione delle informazioni è anche il momento in cui il soggetto designa il sostituto punto di contatto, il referente CSIRT e gli eventuali sostituti del referente CSIRT. Il Vademecum precisa che la designazione del referente CSIRT e dei sostituti può essere rinviata al 31 dicembre dell'anno di inserimento (Vademecum NIS ACN 2026 PDF, FAQ ACN su ruoli e procedure).

Informazioni da governare

Il Vademecum elenca le seguenti categorie:

  • dati anagrafici e di contatto del soggetto, inclusi codice fiscale, denominazione, sede legale, rappresentante legale, procuratori generali, telefono, domicilio digitale e indirizzo email ordinario funzionale;
  • dati del punto di contatto e del sostituto;
  • dati del referente CSIRT e dei sostituti;
  • dati delle persone fisiche che compongono gli organi di amministrazione e direttivi;
  • dati della segreteria, ove presente;
  • servizi applicabili offerti nell'Unione europea e relativi Stati membri;
  • indirizzi IP statici pubblici e nomi di dominio in uso o nella disponibilità del soggetto;
  • accordi di condivisione delle informazioni;
  • fornitori rilevanti;
  • per alcune tipologie, sede principale e altre sedi nell'UE oppure dati del rappresentante.

Si tratta di un dataset trasversale. Legale, affari societari, HR, infrastrutture IT, security operations, procurement e compliance possono possederne parti diverse. Un registro unico con responsabilità definite è più sicuro della raccolta dei campi da zero durante la finestra di trasmissione (FAQ ACN sull'aggiornamento delle informazioni).

3. La categorizzazione collega i servizi a misure proporzionate

L'elencazione e la categorizzazione di attività e servizi è il processo con cui il soggetto NIS svolge un'analisi di impatto semplificata basata su un modello armonizzato e condivide l'esito con ACN. Lo scopo è supportare obblighi proporzionati in materia di misure di sicurezza.

La finestra ricorrente va dal 1° maggio al 30 giugno attraverso il Servizio NIS/Categorizzazione. L'esercizio non va trattato come un inventario puramente tecnico. Richiede una mappatura difendibile tra soggetto giuridico, attività e servizi nel perimetro NIS, dipendenze operative e ipotesi di impatto usate nel modello (area ACN sulla categorizzazione, FAQ ACN sulla categorizzazione).

Un set di preparazione efficace comprende:

  • catalogo stabile di attività e servizi nel perimetro;
  • service owner e funzioni di business responsabili;
  • sistemi, fornitori e dipendenze operative;
  • input dell'analisi di impatto ed evidenze di approvazione;
  • riconciliazione con fornitori rilevanti e asset digitali pubblici;
  • registro delle modifiche che spieghi eventuali variazioni di categoria rispetto al ciclo precedente.

Un modello di governance per il ciclo annuale

Le date del Vademecum formano un unico ciclo di governance:

  1. Responsabile del perimetro: mantiene le assunzioni di registrazione e la valutazione di applicabilità del soggetto.
  2. Punto di contatto: coordina le trasmissioni sul portale e le interlocuzioni formali con ACN.
  3. Data owner: mantengono dati legali, tecnici, organizzativi e relativi ai fornitori.
  4. Referente CSIRT: presidia l'interfaccia operativa per la notifica degli incidenti significativi.
  5. Service owner: validano gli input per la categorizzazione di attività e servizi.
  6. Organi di amministrazione e direttivi: esercitano le responsabilità di supervisione e approvazione attribuite dal decreto NIS.

Per ogni trasmissione, l'organizzazione dovrebbe conservare dati sorgente, revisore, approvazione, ricevuta del portale e comunicazione ACN risultante. In questo modo gli aggiornamenti successivi restano riproducibili e diminuiscono le contraddizioni tra registrazione, aggiornamento delle informazioni, gestione degli incidenti e categorizzazione.

Checklist operativa

Prima del 1° gennaio

  • Riconfermare soggetti giuridici e relativo stato NIS.
  • Verificare poteri del punto di contatto e accessi al portale.
  • Raccogliere le modifiche rilevanti rispetto alla dichiarazione precedente.
  • Riconciliare servizi, fornitori, domini e indirizzi IP pubblici.

Dal 1° gennaio al 28 febbraio

  • Presentare una nuova dichiarazione NIS o aggiornarla.
  • Verificare che la dichiarazione coincida con le evidenze societarie e operative correnti.
  • Conservare ricevuta e carte di lavoro.

Entro il 14 aprile

  • Registrare la comunicazione ACN di inserimento, permanenza o espunzione.
  • Confermare la coorte del soggetto e le date di attuazione applicabili.
  • Aggiornare il piano di compliance se stato o classificazione sono cambiati.

Dal 15 aprile al 31 maggio

  • Verificare ogni categoria informativa rispetto alla fonte interna autorevole.
  • Confermare titolari dei ruoli e dati di contatto.
  • Trasmettere gli aggiornamenti e conservare le evidenze della revisione.

Dal 1° maggio al 30 giugno

  • Rivalidare il catalogo di attività e servizi.
  • Completare l'analisi di impatto armonizzata.
  • Riconciliare gli esiti della categorizzazione con il piano delle misure di sicurezza.

Durante tutto l'anno

  • Attivare il workflow di aggiornamento entro 14 giorni quando cambiano le informazioni condivise.
  • Mantenere la readiness per la notifica degli incidenti.
  • Monitorare la scadenza delle misure di base applicabile alla coorte di inclusione.
  • Mantenere coerenti documenti, registri, evidenze tecniche e dati di piattaforma.

Errori comuni di interpretazione

Considerare il 28 febbraio come unica scadenza NIS

È soltanto la chiusura della finestra di registrazione. Aggiornamento delle informazioni, categorizzazione, notifica degli incidenti e misure di sicurezza seguono calendari distinti.

Leggere ottobre 2026 come un giorno identico per ogni soggetto 2025

Il Vademecum propone una sintesi per mese, mentre la nota collega la data esatta per le misure di base dei soggetti registrati nei termini nel 2025 a 18 mesi dalla comunicazione di inclusione.

Attendere la finestra annuale per comunicare una variazione

La verifica annuale non sostituisce l'obbligo di aggiornare le informazioni modificate tempestivamente e comunque entro 14 giorni.

Attribuire ogni campo al team cybersecurity

Molti dati richiesti appartengono a legale, affari societari, HR, procurement o infrastrutture. La cybersecurity può coordinare il processo, ma non può mantenere in modo autorevole ogni dato sorgente.

Trattare la categorizzazione come un questionario isolato

L'esito contribuisce a definire obblighi di sicurezza proporzionati e deve essere supportato da ownership dei servizi, dipendenze e ipotesi di impatto documentate.

Domande frequenti

A chi è rivolto il Vademecum?

Alle organizzazioni che hanno ricevuto la comunicazione formale di inclusione o permanenza nell'elenco dei soggetti NIS essenziali e importanti.

Un soggetto già presente nell'elenco deve registrarsi di nuovo nel 2027?

Il Vademecum precisa che ogni anno, dal 1° gennaio al 28 febbraio, tutti i soggetti NIS devono effettuare o aggiornare la registrazione presentando una nuova dichiarazione NIS.

Entro quando vanno aggiornate le informazioni modificate?

L'aggiornamento deve essere tempestivo e, in ogni caso, effettuato entro 14 giorni dalla modifica.

Quando si svolge la categorizzazione delle attività e dei servizi?

La finestra annuale va dal 1° maggio al 30 giugno attraverso il servizio NIS di categorizzazione ACN.

Ottobre 2026 è la data esatta per le misure di base di tutti i soggetti inseriti nel 2025?

Non necessariamente. Il Vademecum sintetizza la scadenza a ottobre 2026, ma per i soggetti registrati entro il 28 febbraio 2025 precisa che il termine esatto è 18 mesi dalla ricezione della comunicazione di inclusione.

Dove devono essere trasmesse le comunicazioni NIS?

Il Vademecum stabilisce che le comunicazioni all'Autorità nazionale competente NIS devono essere effettuate tramite i servizi NIS del portale dei servizi ACN, dopo autenticazione, censimento delle utenze e associazione con l'organizzazione.

Conclusione

Il Vademecum ACN trasforma il quadro NIS in un calendario operativo ricorrente. Il suo valore non risiede soltanto nell'elenco delle date, ma nel collegamento tra perimetro, ruoli, qualità delle informazioni, preparazione agli incidenti, misure di sicurezza e impatto dei servizi. Le organizzazioni dovrebbero governare il calendario come un unico processo basato sulle evidenze, calcolando le scadenze specifiche per coorte dalle comunicazioni formali ACN e dalle determinazioni applicabili.

Possiamo aiutarvi a costruire questo modello operativo: controllo delle scadenze, mappatura delle responsabilità, registri informativi, revisione di documenti ed evidenze prima di ogni finestra del portale ACN. Partiamo dalla consulenza NIS 2 e dalla Cyber Console, la piattaforma di conformità per NIS 2 e ISO/IEC 27001.

Approfondimenti correlati

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

27 Settembre 2026

Elenco NIS aggiornato: registrazioni tardive, revisioni e finestra 2027

Il 18 settembre 2026 ACN ha annunciato l'aggiornamento dell'elenco dei soggetti NIS dopo oltre 2.000 registrazioni tardive e circa 2.000 revisioni, e…

12 Febbraio 2026

Scadenza baseline NIS 2 ottobre 2026: roadmap di implementazione a 8 mesi

Con la scadenza per l’adozione baseline NIS 2 fissata a ottobre 2026, le organizzazioni hanno circa 8 mesi. Questa guida fornisce una roadmap compres…

11 Febbraio 2026

KPI NIS 2 e miglioramento continuo: metriche operative per una conformità resiliente

La guida ACN imposta il miglioramento come fase continua lungo tutto il ciclo di gestione incidente. Questa guida fornisce un framework KPI pratico, …