Salta al contenuto
Conformita2 min di lettura

NIS2: scadenze, obblighi e sanzioni per le aziende italiane

28 marzo 2026|AEGIDA Research Team

La direttiva europea NIS2 (Network and Information Security Directive 2) rappresenta il più significativo aggiornamento normativo in materia di cybersecurity degli ultimi anni. Recepita in Italia con il D.Lgs. 138/2024, estende significativamente il perimetro dei soggetti obbligati e introduce sanzioni severe per la mancata conformità.

Chi è coinvolto?

La NIS2 si applica a due categorie di soggetti: Essenziali (energia, trasporti, sanità, acqua, infrastrutture digitali, pubblica amministrazione) e Importanti (servizi postali, gestione rifiuti, produzione alimentare, manifattura, ricerca). Se la tua organizzazione opera in uno di questi settori con almeno 50 dipendenti o un fatturato superiore a 10 milioni di euro, sei quasi certamente coinvolto.

Gli obblighi principali

  • Adozione di misure tecniche e organizzative proporzionate al rischio (Art. 21)
  • Cifratura delle comunicazioni e protezione dei dati in transito
  • Gestione degli incidenti con notifica entro 24 ore
  • Sicurezza della supply chain e controllo degli accessi dei fornitori
  • Continuità operativa e disaster recovery
  • Governance: il management è direttamente responsabile

Le sanzioni

Per i soggetti Essenziali le sanzioni possono raggiungere i 10 milioni di euro o il 2% del fatturato annuo globale. Per i soggetti Importanti, fino a 7 milioni di euro o l'1,4% del fatturato.

A differenza del GDPR, la NIS2 prevede anche la responsabilità personale del management: i dirigenti possono essere ritenuti direttamente responsabili in caso di negligenza nella supervisione delle misure di sicurezza.

Cosa fare ora

Il primo passo è condurre un assessment della postura di sicurezza attuale, identificando i gap rispetto ai requisiti NIS2. AEGIDA offre uno strumento di self-assessment gratuito che permette di ottenere una valutazione indicativa in pochi minuti, con raccomandazioni personalizzate e indicazioni sulle soluzioni tecnologiche più adatte.

Non aspettare le scadenze: la conformità NIS2 non è un progetto che si realizza in pochi giorni. Richiede pianificazione, investimenti tecnologici e un cambio culturale nella gestione della sicurezza delle comunicazioni operative.