Digital Sentinel #9
22 Settembre 2026

NIS2, dopo ottobre la sicurezza va dimostrata
Per molte aziende si avvicina la scadenza per l'adozione delle misure di sicurezza di base, mentre ACN chiarisce come funzioneranno monitoraggio, verifiche e ispezioni. Dopo mesi di adempimenti, la NIS2 entra nella fase in cui procedure e controlli devono funzionare davvero ed essere dimostrabili
Per buona parte del 2025 e del 2026 la NIS2 è stata raccontata soprattutto attraverso le scadenze. Registrazione, comunicazioni ad ACN, individuazione dei fornitori rilevanti, categorizzazione delle attività e dei servizi, notifica degli incidenti. Era inevitabile, perché prima di mettere in sicurezza qualcosa bisogna capire chi rientra nel perimetro, cosa mappare e quali sistemi contano. Tutte responsabilità che ricadono sull'organizzazione. Ora però il quadro sta cambiando.
Per i soggetti inseriti nell'elenco NIS nel 2025, che vi sono rimasti anche nel 2026, le misure di sicurezza di base devono essere adottate entro 18 mesi dalla comunicazione di inserimento. Per molte organizzazioni questo significa ottobre 2026, anche se la data precisa va verificata sulla comunicazione ricevuta da ACN. Chi è entrato per la prima volta nell'elenco nel 2026 ha invece tempo fino al 31 luglio 2027.
La NIS2 distingue le organizzazioni coinvolte in due categorie, "soggetti importanti" e "soggetti essenziali", in base soprattutto al settore, alle dimensioni e alla criticità dei servizi erogati. Per i primi ACN prevede 37 misure articolate in 87 requisiti, mentre per i soggetti essenziali, sottoposti a un livello di presidio più elevato, si arriva a 43 misure e 116 requisiti. Dentro ci sono governance, gestione del rischio, sicurezza della supply chain, continuità operativa, gestione degli accessi, formazione, procedure di risposta agli incidenti e capacità di verificarne l'efficacia.
La differenza, nei prossimi mesi, sarà sempre meno tra chi possiede un documento e chi non lo possiede. Conterà quanto ciò che è scritto corrisponde realmente a processi, controlli e responsabilità operative.
Dalla compliance alle verifiche: la NIS2 entra nella fase dei controlli
Un'indicazione piuttosto chiara è arrivata ad agosto, quando l'Agenzia per la Cybersicurezza Nazionale ha pubblicato cinque nuove FAQ dedicate a monitoraggio, vigilanza ed esecuzione.
ACN descrive un'attività articolata in monitoraggio e analisi, verifiche e ispezioni, misure di esecuzione e, quando necessario, sanzioni. Il monitoraggio viene definito come sistematico e continuativo, quindi non limitato al momento di una eventuale ispezione. L'Agenzia potrà raccogliere elementi sullo stato di attuazione degli obblighi, valutarli e intervenire anche attraverso raccomandazioni e attività di supporto.
Anche le verifiche non funzioneranno nello stesso modo per tutti; ad esempio, nei confronti dei soggetti essenziali l'attività ispettiva può essere svolta anche ex ante, mentre per i soggetti importanti la vigilanza ha carattere ex post e richiede elementi che facciano presumere un possibile inadempimento, per esempio informazioni emerse da notifiche, segnalazioni o dichiarazioni rese sulla piattaforma. Perciò non basta avere adottato una policy di incident response o aver definito una procedura di business continuity. Bisogna poter mostrare che quelle procedure sono aggiornate, che i ruoli sono stati assegnati, che i controlli vengono eseguiti e che eventuali criticità emerse vengono corrette.
Dalle policy ai fatti, la cybersecurity diventa verificabile
Questo cambia anche il modo in cui si lavora ogni giorno sulla cybersecurity. Se un'azienda dichiara di avere un processo strutturato per la gestione delle vulnerabilità, in caso di verifica non basta più esibire una procedura: bisogna poter ricostruire quali asset vengono monitorati, quando è stata individuata una vulnerabilità, con quale priorità è stata classificata, chi ne ha seguito la gestione della correzione e in quanto tempo il problema è stato risolto.
Lo stesso vale per i backup, la gestione degli accessi privilegiati, l'incident response o la sicurezza dei fornitori, perché un controllo è realmente efficace solo se può essere ripetuto, misurato e documentato nel tempo; altrimenti rischia di restare una dichiarazione difficile da sostenere quando viene chiesto di dimostrarne l'effettiva applicazione.
Per i team cyber significa quindi lavorare anche sulla tracciabilità delle decisioni e delle attività, mantenendo evidenze coerenti con quanto dichiarato nelle policy. Non per accumulare documentazione, ma per riuscire a dimostrare che la sicurezza viene gestita nel tempo e non soltanto in prossimità di una scadenza.
Dove colpirebbe di più un incidente?
Un altro passaggio rilevante è arrivato in estate: entro il 30 giugno i soggetti NIS hanno dovuto comunicare ad ACN la categorizzazione delle proprie attività e dei propri servizi, utilizzando il modello introdotto dalla Determinazione 155238/2026.
Il modello suddivide le attività in dieci macro-aree e assegna diversi livelli di rilevanza, dall'impatto minimo a quello alto. Non tutti i processi aziendali, infatti, hanno lo stesso peso: la compromissione di un'attività può avere conseguenze molto diverse rispetto a un'altra e questo richiede misure di sicurezza calibrate sulla criticità effettiva dei servizi coinvolti.
La categorizzazione diventa così qualcosa di più di un adempimento amministrativo. Permette di capire quali parti dell'organizzazione meritano maggiori risorse, quali sistemi devono essere protetti con più attenzione e dove un incidente potrebbe compromettere maggiormente la capacità dell'azienda di continuare a erogare i servizi per cui è rientrata nel perimetro NIS. ACN utilizzerà questa impostazione anche per calibrare progressivamente misure di sicurezza più mirate secondo criteri di proporzionalità e gradualità.
Ottobre non chiude la NIS2, apre la fase più importante
Considerare la scadenza autunnale come il momento in cui "la NIS2 è fatta" rischia quindi di essere fuorviante. Per molte aziende ottobre rappresenta piuttosto la fine della prima fase di implementazione delle misure di base. Da quel momento diventa ancora più importante verificare che controlli, procedure e responsabilità continuino a funzionare e che esistano elementi sufficienti per dimostrarlo.
La sicurezza richiesta dalla NIS2 non è una fotografia scattata il giorno della scadenza. Assomiglia molto di più a un processo che deve rimanere osservabile nel tempo, adattarsi ai rischi e produrre evidenze della propria efficacia. Ed è probabilmente questo il passaggio più importante dell'autunno 2026, ossia andare dalla compliance dichiarata alla sicurezza dimostrabile.
Iscriviti alla newsletter
Rimani aggiornato sulle nuove frontiere della sicurezza informatica.