# Che cos’è la NIS2 e quali aziende riguarda?

> La direttiva NIS2 e il D.Lgs. 138/2024: quali aziende rientrano, registrazione ACN, misure di sicurezza, notifica degli incidenti e sanzioni.

- URL: https://www.nebu.it/glossario/nis2
- Sito: Enterprise Srl (https://www.nebu.it), web agency e software house, Roè Volciano (Brescia), dal 2004
- Categoria: Normative
- Anche: Direttiva (UE) 2022/2555, D.Lgs. 138/2024, Direttiva NIS 2
- Aggiornato: 2026-09-30 · Autore: Enterprise Srl

**Definizione.** La NIS2 è la Direttiva (UE) 2022/2555 sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Impone misure di gestione del rischio informatico, notifica degli incidenti e responsabilità dei vertici a molte medie e grandi imprese di settori critici, sotto la vigilanza dell’ACN.

## In breve

- **Direttiva**: (UE) 2022/2555, in vigore dal 16 gennaio 2023
- **Recepimento italiano**: D.Lgs. 138/2024, in vigore dal 16 ottobre 2024
- **Autorità**: Agenzia per la Cybersicurezza Nazionale (ACN)
- **Registrazione / aggiornamento**: ogni anno dal 1° gennaio al 28 febbraio
- **Incidenti significativi**: pre-notifica 24 h, notifica 72 h, relazione finale entro 1 mese
- **Sanzioni**: essenziali fino a 10 mln € o 2%; importanti fino a 7 mln € o 1,4% del fatturato mondiale

## Chi riguarda

Rispetto alla prima direttiva NIS, il perimetro è molto più ampio. Rientrano di regola le **medie e grandi imprese** (almeno 50 dipendenti, oppure fatturato e totale di bilancio annui oltre 10 milioni di euro) che operano nei settori elencati negli allegati: energia, trasporti, banche e mercati finanziari, sanità, acqua, infrastrutture digitali, pubblica amministrazione e spazio (settori ad alta criticità); servizi postali, gestione dei rifiuti, chimica, alimentare, alcune manifatture (dispositivi medici, elettronica, apparecchiature elettriche, macchinari, veicoli), fornitori digitali e ricerca (altri settori critici).

Alcuni soggetti rientrano a prescindere dalle dimensioni. I soggetti si dividono in **essenziali** e **importanti**, con obblighi simili ma vigilanza e sanzioni diverse. Le imprese fuori perimetro sono spesso coinvolte comunque come fornitori: i soggetti NIS2 devono gestire la sicurezza della propria catena di fornitura.

## Gli obblighi principali

- **Registrazione** sulla piattaforma dell’ACN e aggiornamento annuale dei dati.

- **Misure di gestione del rischio**: analisi dei rischi, gestione degli incidenti, continuità operativa e backup, sicurezza della catena di fornitura, [autenticazione a più fattori](https://www.nebu.it/glossario/mfa), crittografia, formazione. L’ACN ha definito le misure di base con la determinazione 164179 del 14 aprile 2025, da adottare entro 18 mesi dalla comunicazione di inclusione nell’elenco dei soggetti NIS.

- **Notifica degli incidenti significativi** al CSIRT Italia: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese.

- **Responsabilità degli organi di amministrazione**: approvano le misure, ne sovrintendono l’attuazione, seguono una formazione e possono rispondere delle violazioni.

## Da dove partire

Verificare se l’azienda rientra nel perimetro (settore, dimensione, eventuali eccezioni) e, se sì, fare un’analisi delle distanze rispetto alle misure ACN. Due capacità sono alla base di quasi tutto: sapere cosa succede sui sistemi ([log](https://www.nebu.it/glossario/log-management) e [SIEM](https://www.nebu.it/glossario/siem)) e avere una procedura collaudata per gestire e notificare un incidente nei tempi.

## Monitoraggio e log per la NIS2

BusinessLOG centralizza log e allerte, la base per rilevare e documentare gli incidenti nei tempi della NIS2; vi affianchiamo nell’analisi delle misure. https://www.nebu.it/soluzioni/software-enterprise

## Termini correlati

- [Cybersecurity](https://www.nebu.it/glossario/cybersecurity)
- [SIEM](https://www.nebu.it/glossario/siem)
- [Log management](https://www.nebu.it/glossario/log-management)
- [MFA](https://www.nebu.it/glossario/mfa)
- [ISO/IEC 27001](https://www.nebu.it/glossario/iso-27001)

## Pagine correlate

- [Sicurezza informatica per l’industria](https://www.nebu.it/settori/industria)
- [Gestionali per la produzione](https://www.nebu.it/soluzioni/gestionali-su-misura/produzione)

## Fonti

- Direttiva (UE) 2022/2555 (NIS2) (https://eur-lex.europa.eu/eli/dir/2022/2555/oj): testo ufficiale su EUR-Lex
- D.Lgs. 138/2024 (https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138): recepimento italiano della NIS2
- ACN, portale NIS (https://www.acn.gov.it/portale/nis): registrazione, obblighi e determinazioni attuative
- ACN, FAQ su misure di sicurezza e notifica degli incidenti (https://www.acn.gov.it/portale/en/faq/nis/misure-di-sicurezza-e-notifica-di-incidenti)

---

Contenuti rivisti a 2026-09-10. Prezzi IVA esclusa, dal listino pubblico.
Pagina completa: https://www.nebu.it/glossario/nis2 · Preventivo: https://www.nebu.it/preventivo · Tel. 0365 599 293
Indice per agenti: https://www.nebu.it/llms.txt · Documento completo: https://www.nebu.it/llms-full.txt