Per i soggetti inseriti nell'elenco NIS nella primavera del 2025, ottobre 2026 è il mese indicato dall'Agenzia per la Cybersicurezza Nazionale (ACN) per completare le misure di sicurezza di base. Superata la scadenza, la domanda che arriva alla direzione è un'altra: che cosa può verificare l'ACN, che cosa può chiedere e con quali conseguenze. Questa guida risponde con i testi ufficiali: il D.Lgs. 138/2024, le determinazioni dell'ACN e le sue FAQ su monitoraggio, vigilanza ed esecuzione.
In breve
- Per i soggetti inseriti nell'elenco NIS nel 2025 il termine è di diciotto mesi dalla ricezione della comunicazione di inserimento (Determinazione ACN 379907/2025, art. 3): per chi l'ha ricevuta il 12 e 13 aprile 2025, l'ACN indica ottobre 2026; chi è stato inserito più tardi nel 2025 conta i diciotto mesi dalla propria comunicazione.
- Chi è stato inserito per la prima volta nel 2026 ha termini propri: notifica degli incidenti dal 1° gennaio 2027 e misure di base entro il 31 luglio 2027.
- La vigilanza dell'ACN si svolge in quattro ambiti: monitoraggio, analisi e supporto; verifiche e ispezioni; misure di esecuzione; sanzioni.
- I soggetti essenziali possono essere ispezionati anche ex ante, con controlli casuali. I soggetti importanti solo quando l'ACN ha elementi che suggeriscono possibili violazioni.
- Le sanzioni arrivano a 10 milioni di euro o al 2% del fatturato annuo mondiale, se superiore, per gli essenziali, e a 7 milioni o all'1,4% per gli importanti. Con una registrazione mancata o tardiva la sanzione più grave aumenta fino al triplo.
- La prima richiesta dell'ACN può essere una rendicontazione, anche sotto forma di autovalutazione e piano di implementazione: conviene avere pronto un fascicolo delle evidenze.
Le scadenze per coorte
I termini dipendono dall'anno di inserimento nell'elenco e dalla data in cui avete ricevuto la comunicazione dell'ACN. La determinazione 379907/2025, che dal 15 gennaio 2026 sostituisce la 164179/2025 (art. 9), fissa diciotto mesi per le misure di base e nove mesi per la notifica degli incidenti significativi. Entrambi i termini decorrono dalla ricezione della comunicazione di inserimento (art. 3, commi 1 e 2).
| Soggetti | Notifica degli incidenti significativi | Misure di sicurezza di base | Fonte |
|---|---|---|---|
| Inseriti con le comunicazioni del 12 e 13 aprile 2025 | Nove mesi dalla comunicazione: l'ACN indica gennaio 2026 | Diciotto mesi dalla comunicazione: l'ACN indica ottobre 2026 | Det. ACN 379907/2025, art. 3; pagina ACN sulle specifiche di base; FAQ ELN.1 |
| Inseriti più tardi nel 2025, anche dopo una registrazione tardiva | Nove mesi dalla propria comunicazione | Diciotto mesi dalla propria comunicazione | Det. ACN 379907/2025, art. 3; FAQ MSB.3 |
| Inseriti per la prima volta nel 2026 | Dal 1° gennaio 2027 | Entro il 31 luglio 2027 | Det. ACN 127434/2026, art. 1 |
| Registrazioni tardive dell'aggiornamento dell'elenco di settembre 2026 | Nessun termine specifico pubblicato dall'ACN | Nessun termine specifico pubblicato dall'ACN | Notizia ACN del 18 settembre 2026 |
I mesi in tabella sono quelli che l'ACN indica per chi ha ricevuto la comunicazione il 12 e 13 aprile 2025. Il termine giuridico resta di diciotto mesi dalla ricezione, come precisa in nota anche il Vademecum NIS dell'ACN di settembre 2026. Per i soggetti inseriti nel 2025 lo stesso termine vale anche per gli obblighi degli organi di amministrazione e direttivi (D.Lgs. 138/2024, art. 42). Chi è stato inserito nel 2025 e resta nell'elenco del 2026 mantiene questi termini (Det. ACN 127434/2026, art. 1, comma 3).
Nel 2025 l'ACN ha integrato l'elenco per tenere conto di centinaia di registrazioni tardive (notizia ACN del 23 dicembre 2025). Il 18 settembre 2026 ha annunciato un nuovo aggiornamento, che riguarda oltre 2.000 registrazioni tardive e circa 2.000 istruttorie di revisione. Per queste organizzazioni l'ACN non ha pubblicato date specifiche, all'8 ottobre 2026. La determinazione 127434/2026 si applica ai soggetti inseriti per la prima volta nell'elenco nel 2026: notifica dal 1° gennaio 2027, misure entro il 31 luglio 2027. Verificate la data e il contenuto della vostra comunicazione. Abbiamo commentato l'aggiornamento nell'articolo sull'elenco NIS aggiornato e la finestra di registrazione 2027, e i termini dei nuovi soggetti in quello sulle scadenze dei nuovi soggetti NIS 2026.
Due scadenze riguardano tutti i soggetti. Il referente CSIRT va designato entro il 31 dicembre dell'anno di inserimento nell'elenco (Det. ACN 127437/2026, art. 7, comma 1). La prossima finestra di registrazione o aggiornamento va dal 1° gennaio al 28 febbraio 2027. Il calendario annuale completo è nel nostro articolo sul Vademecum NIS 2026 e il calendario degli adempimenti.
Come funziona la vigilanza ACN: i quattro ambiti
Il capo V del D.Lgs. 138/2024 affida all'ACN, come autorità nazionale competente NIS, quattro strumenti di vigilanza (art. 34, comma 1). Le FAQ dell'ACN li presentano come quattro ambiti (FAQ MVE.1):
- Monitoraggio, analisi e supporto (art. 35). È un'attività sistematica e continuativa. Parte dalle informazioni trasmesse con la registrazione; se non bastano, l'ACN può chiedere una rendicontazione, anche periodica, "ivi incluse autovalutazioni e piani di implementazione" (comma 3, lettera a)). Può anche chiedere audit sulla sicurezza e scansioni di sicurezza, ed emanare raccomandazioni e avvertimenti su presunte violazioni (lettere b), c) e d)).
- Verifiche e ispezioni (art. 36). Verifica della documentazione trasmessa, ispezioni in loco e a distanza, compresi controlli casuali, richieste di accesso a dati, documenti e informazioni.
- Misure di esecuzione (art. 37). Intimazioni e diffide per adempiere, rimediare alle carenze o cessare una violazione.
- Sanzioni amministrative pecuniarie e accessorie (art. 38).
Secondo l'ACN il supporto agisce "prima e indipendentemente dall'esercizio dei poteri ispettivi e di esecuzione" (FAQ MVE.2). L'Agenzia dichiara di operare "con un approccio graduale basato sul rischio" (FAQ MVE.1), e il decreto le consente di dare priorità alle attività secondo il rischio (art. 34, comma 2). Le FAQ non indicano un periodo di tolleranza dopo la scadenza.
Gli audit e le scansioni di sicurezza richiesti o intimati dall'ACN sono svolti da organismi indipendenti. I costi sono a carico del soggetto sottoposto ad audit, salvo casi debitamente giustificati (art. 34, comma 7). Le comunicazioni con l'ACN passano, in via prioritaria, dalla piattaforma digitale (art. 34, comma 9).
In ogni caso l'ACN tiene conto almeno di questi elementi (art. 34, comma 6):
- la gravità della violazione: sono gravi in particolare le violazioni ripetute, la mancata notifica di incidenti significativi, il mancato rimedio dopo istruzioni vincolanti, l'ostacolo alla vigilanza e le informazioni false o gravemente inesatte;
- la durata della violazione e le eventuali violazioni precedenti;
- i danni materiali o immateriali causati;
- la condotta intenzionale o la negligenza;
- le misure adottate per prevenire o attenuare il danno;
- l'adesione a codici di condotta o a meccanismi di certificazione approvati;
- il livello di collaborazione con l'ACN.
Alcuni di questi elementi si documentano prima di qualunque controllo: le misure adottate, le notifiche inviate nei tempi, le risposte puntuali alle richieste.
Soggetti essenziali e importanti: ispezioni ex ante ed ex post
Gli strumenti sono gli stessi, la soglia per usarli no (FAQ MVE.3).
| Aspetto | Soggetti essenziali | Soggetti importanti |
|---|---|---|
| Verifiche e ispezioni in loco e a distanza | Anche ex ante, compresi controlli casuali | Solo ex post: quando l'ACN acquisisce o riceve elementi di prova, indicazioni o informazioni che suggeriscono possibili violazioni (art. 36, comma 2) |
| Audit sulla sicurezza intimati dall'ACN | Periodici o mirati | Solo mirati: l'ACN non può prescrivere audit periodici (art. 37, comma 3, lettera a)) |
| Sanzione massima per gli obblighi degli articoli 23, 24 e 25 | 10 milioni di euro o 2% del fatturato annuo mondiale | 7 milioni di euro o 1,4% del fatturato annuo mondiale |
| Sospensione di certificati o autorizzazioni dopo una diffida non rispettata | Possibile (art. 38, comma 4) | Non prevista |
| Incapacità temporanea a svolgere funzioni dirigenziali dopo una diffida non rispettata | Possibile (art. 38, comma 6) | Possibile (art. 38, comma 6) |
Per un soggetto importante, quindi, un'ispezione segue un elemento che fa pensare a una violazione. Il monitoraggio dell'articolo 35, con le richieste di rendicontazione e di autovalutazione, riguarda invece tutti i soggetti NIS. Le altre differenze tra le due categorie, a partire dal numero di misure di base, sono nella nostra guida su soggetti essenziali e importanti nelle specifiche di base.
Misure di esecuzione: avvertimenti, diffide, intimazioni
Gli avvertimenti appartengono alla fase di monitoraggio: l'ACN può emanare raccomandazioni e avvertimenti relativi a presunte violazioni (art. 35, comma 3, lettera d)). Le misure di esecuzione vere e proprie sono nell'articolo 37 e tengono conto degli esiti del monitoraggio e delle ispezioni (comma 1). Con questi poteri l'ACN può:
- chiedere i dati che dimostrano l'attuazione delle politiche di sicurezza, come i risultati degli audit e i relativi elementi di prova (comma 2);
- intimare di eseguire audit o scansioni di sicurezza, di attuare le raccomandazioni di un audit, di adempiere agli obblighi, di porre fine a un comportamento in violazione, di attuare istruzioni vincolanti o di rimediare alle carenze (comma 3);
- intimare di comunicare gli incidenti significativi ai destinatari dei servizi, di informare il pubblico o di rendere pubbliche le violazioni (comma 3, lettere g), h), i) e l));
- intimare l'osservanza di istruzioni vincolanti per evitare un incidente o porvi rimedio (comma 4);
- designare un proprio funzionario che supporti il soggetto per un periodo determinato, anche con visite in loco e a distanza (comma 5).
Se il soggetto non adempie, l'ACN lo diffida (comma 6), indicando modalità e termini ragionevoli e proporzionati (comma 7). Prima di un'intimazione o di una diffida notifica le conclusioni preliminari e concede almeno quindici giorni per presentare osservazioni (comma 8). Fa eccezione il caso in cui serve un'azione immediata per prevenire un incidente o rispondervi (comma 9).
Le misure di esecuzione non escludono le sanzioni. L'ACN scrive che il ricorso ai poteri di esecuzione "non preclude l'esercizio dei poteri sanzionatori" (FAQ MVE.4), e lo stesso dice il decreto (art. 38, comma 3). Quindici giorni per osservazioni documentate sono pochi, se le evidenze vanno cercate dopo la notifica.
Le sanzioni
Le violazioni sono le stesse per tutti; cambiano gli importi e le misure accessorie a seconda che il soggetto sia essenziale, importante o una pubblica amministrazione (FAQ MVE.5). L'articolo 38 distingue due gruppi di violazioni.
| Violazioni | Soggetti essenziali | Soggetti importanti | Pubbliche amministrazioni |
|---|---|---|---|
| Obblighi degli organi di amministrazione e direttivi (art. 23), misure di gestione del rischio (art. 24), notifica degli incidenti (art. 25); inottemperanza a intimazioni e diffide (comma 8) | Fino a 10.000.000 di euro o al 2% del fatturato annuo mondiale dell'esercizio precedente, se superiore; minimo un ventesimo del massimo | Fino a 7.000.000 di euro o all'1,4% del fatturato annuo mondiale, se superiore; minimo un trentesimo del massimo | Essenziali: da 25.000 a 125.000 euro; importanti: importi ridotti di un terzo |
| Registrazione, comunicazione o aggiornamento delle informazioni (art. 7); elenco e categorizzazione di attività e servizi (art. 30); certificazione, nomi di dominio e previsioni settoriali (artt. 27, 29 e 32); mancata collaborazione con l'ACN o con il CSIRT Italia (comma 10) | Fino allo 0,1% del fatturato annuo mondiale | Fino allo 0,07% del fatturato annuo mondiale | Essenziali: da 10.000 a 50.000 euro; importanti: importi ridotti di un terzo |
Per il secondo gruppo il comma 11 fa salvi i minimi edittali del comma 9. Il fatturato si calcola secondo la raccomandazione 2003/361/CE; la colonna delle pubbliche amministrazioni riguarda quelle dell'allegato III e alcune tipologie dell'allegato IV. Tre regole aggravano o accompagnano la sanzione:
- Registrazione mancata o tardiva. Sono comunque contestate tutte le violazioni dei due gruppi e si applica la sanzione prevista per la violazione più grave, aumentata fino al triplo (comma 13).
- Reiterazione. Se viene violata di nuovo la stessa disposizione, la sanzione aumenta fino al doppio; per violazioni diverse si applica la più grave aumentata fino al triplo (comma 12, con l'articolo 8-bis della legge 689/1981).
- Misure accessorie. Se una diffida non è rispettata nei termini, l'ACN può sospendere, o chiedere di sospendere, un certificato o un'autorizzazione del soggetto essenziale (comma 4, non applicabile alle pubbliche amministrazioni). Può inoltre disporre l'incapacità temporanea a svolgere funzioni dirigenziali per gli organi di amministrazione e direttivi, l'amministratore delegato o il rappresentante legale, nei soggetti essenziali e importanti (comma 6).
Le persone fisiche responsabili di un soggetto essenziale, o che lo rappresentano, assicurano il rispetto del decreto e possono essere ritenute responsabili dell'inadempimento (comma 5). In tutti i soggetti NIS gli organi di amministrazione e direttivi sono responsabili delle violazioni (art. 23, comma 1). Ne parliamo nella guida sugli obblighi degli organi direttivi secondo l'articolo 23.
Il decreto prevede infine due strumenti deflattivi (comma 15). Il primo è l'invito a conformarsi: se il trasgressore si adegua nel termine assegnato, il procedimento non prosegue; non vale in caso di reiterazione né per chi ha già ricevuto una diffida. Il secondo è il pagamento in misura ridotta entro sessanta giorni dalla notifica della contestazione: un terzo del massimo o, se più favorevole e se stabilito, il doppio del minimo. Le modalità di applicazione sono demandate a un decreto del Presidente del Consiglio dei ministri (art. 40, comma 1, lettera c)).
Che cosa preparare: il fascicolo delle evidenze
Quasi ogni strumento dell'ACN comincia con una richiesta di documenti: una rendicontazione o un'autovalutazione (art. 35), la verifica della documentazione trasmessa (art. 36), i dati che dimostrano l'attuazione delle politiche (art. 37). Conviene tenere un fascicolo unico, aggiornato e datato, da cui rispondere nei termini indicati. Questa checklist segue gli obblighi del decreto e le misure di base:
- Posizione nell'elenco. Comunicazione di inserimento con la data di ricezione, categoria di soggetto essenziale o importante, ricevute della registrazione e degli aggiornamenti annuali (art. 7), elenco e categorizzazione di attività e servizi (art. 30).
- Ruoli. Punto di contatto e sostituto, referente CSIRT ed eventuali sostituti, con gli atti di designazione.
- Organi di amministrazione e direttivi. Delibere di approvazione delle modalità di implementazione delle misure, attestati della formazione seguita, verbali in cui gli organi sono informati di incidenti e notifiche (art. 23).
- Misure di base. Per ogni requisito dell'allegato della vostra categoria (allegato 1 per i soggetti importanti, allegato 2 per gli essenziali): documento di riferimento, chi lo ha approvato e quando, evidenza di attuazione. Le misure sono descritte nella nostra guida agli obblighi di base definiti dall'ACN.
- Autovalutazione e piano. Un'autovalutazione aggiornata e un piano di implementazione con priorità, responsabili e date: sono i documenti che l'articolo 35 nomina. Potete partire dalla nostra checklist di autovalutazione NIS 2.
- Incidenti. Registro degli incidenti, criteri usati per valutarne la significatività, pre-notifiche, notifiche e relazioni finali inviate al CSIRT Italia, con gli orari di invio (art. 25).
- Audit e test. Esiti di audit, scansioni e test, con le azioni correttive e il loro stato.
- Fornitori. Inventario dei fornitori con potenziali impatti sulla sicurezza e requisiti di sicurezza inseriti nei contratti (misure GV.SC-04 e GV.SC-05).
- Rapporti con l'ACN. Registro delle richieste ricevute, delle risposte inviate e dei termini assegnati.
Se alcune misure non sono ancora complete, il piano documenta lo stato di attuazione e le date previste: è l'informazione che l'ACN può chiedere con una rendicontazione. Le fasi per arrivarci sono nella nostra roadmap verso la scadenza delle misure di base. Per una prima fotografia della postura, il Cyber Check-up restituisce il profilo cyber dell'azienda e le priorità; per costruire o completare il percorso vi accompagniamo nella conformità NIS 2.
Se volete sapere come reggerebbe il vostro fascicolo a una richiesta dell'ACN, lo esaminiamo con voi nell'audit documentale NIS 2, con i rilievi e un piano di adeguamento.