Guida NIS2
Le misure di sicurezza dell’art. 24 e le misure di base dell’ACN
L’art. 24 del Decreto NIS fissa gli elementi minimi della gestione dei rischi. L’ACN li ha resi concreti con le misure di base della determinazione n. 379907/2025, distinte per soggetti importanti ed essenziali. Per molti soggetti il termine per adottarle scade adesso.
Aggiornato a: ottobre 2026 · Base normativa: D.Lgs. 138/2024 (Decreto NIS)
Il principio: misure adeguate e proporzionate
L’art. 24, comma 1, D.Lgs. 138/2024 chiede ai soggetti essenziali e importanti misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi per i sistemi informativi e di rete. Proporzionate significa commisurate all’esposizione al rischio, alla dimensione del soggetto e alla gravità degli incidenti. Il decreto rimanda in generale alle norme nazionali, europee e internazionali, senza imporre uno standard specifico.
Le misure seguono un approccio multirischio: proteggono i sistemi dagli attacchi, ma anche da guasti, incendi o errori. Se un soggetto scopre di non rispettare le misure, deve adottare senza indebito ritardo le misure correttive necessarie (art. 24, comma 4).
Gli elementi minimi dell’art. 24, comma 2
Il comma 2 elenca ciò che le misure devono comprendere almeno. Nel testo italiano l’elenco va dalla lettera a) alla l), senza la lettera k).
| Lettera | Contenuto | Esempio di evidenza |
|---|---|---|
| a) | Politiche di analisi dei rischi e di sicurezza dei sistemi informativi e di rete | Analisi dei rischi aggiornata, politica approvata |
| b) | Gestione degli incidenti, comprese procedure e strumenti per le notifiche | Procedura di gestione incidenti, registro |
| c) | Continuità operativa: backup, ripristino in caso di disastro, gestione delle crisi | Report dei test di ripristino, piano di continuità |
| d) | Sicurezza della catena di approvvigionamento | Elenco fornitori, clausole contrattuali |
| e) | Sicurezza di acquisizione, sviluppo e manutenzione, compresa la gestione delle vulnerabilità | Policy di patching, esiti delle scansioni |
| f) | Valutazione dell’efficacia delle misure | Audit interni, indicatori |
| g) | Igiene informatica di base e formazione | Registro della formazione |
| h) | Crittografia e, ove opportuno, cifratura | Policy crittografica, stato della cifratura dei dispositivi |
| i) | Sicurezza del personale, controllo degli accessi, gestione degli asset | Inventario, riesame delle autorizzazioni |
| l) | Autenticazione a più fattori o continua, comunicazioni protette, comunicazioni di emergenza protette | Copertura MFA, canale di emergenza testato |
Le misure di base della determinazione ACN 379907/2025
L’elenco dell’art. 24 indica gli ambiti, non il livello di dettaglio. Questo lo fa la determinazione ACN n. 379907/2025, pubblicata il 24 dicembre 2025 e applicabile dal 15 gennaio 2026. Ha quattro allegati:
- Allegato 1: misure di sicurezza di base per i soggetti importanti;
- Allegato 2: misure di sicurezza di base per i soggetti essenziali;
- Allegato 3: incidenti significativi di base per i soggetti importanti;
- Allegato 4: incidenti significativi di base per i soggetti essenziali.
Le misure sono costruite sul Framework nazionale per la Cybersecurity e la Data Protection, edizione 2025, e sono organizzate in funzioni, categorie, sottocategorie e requisiti. Gli allegati sono disponibili in PDF e in formato xlsx: il foglio di calcolo è un buon punto di partenza per una mappatura interna, con una colonna per lo stato, una per il responsabile e una per l’evidenza. L’ACN ha pubblicato anche una guida alla lettura delle specifiche di base e linee guida sul processo di gestione degli incidenti.
Da dove cominciare
Non tutte le misure richiedono lo stesso impegno, e non tutte riducono il rischio allo stesso modo. Un ordine che funziona per molte imprese di medie dimensioni:
- Governance: politica di sicurezza approvata, ruoli definiti, delibera degli organi di amministrazione. Senza questa base mancano mandato e budget.
- Inventario e analisi dei rischi: sapere quali sistemi, dati e fornitori esistono. Ogni altra misura si appoggia su questo.
- Misure ad alto effetto: autenticazione a più fattori per accessi remoti, e-mail e utenze amministrative; backup separati con ripristino testato; aggiornamenti tempestivi dei sistemi esposti.
- Gestione degli incidenti e notifica: procedura scritta, criteri per gli incidenti significativi, modelli per la notifica al CSIRT Italia.
- Fornitori, formazione, verifica dell’efficacia: attività continue, da pianificare sui dodici mesi successivi.
ISO/IEC 27001 e misure di base
Un certificato “NIS2” non esiste e il decreto non impone una certificazione specifica. Un sistema di gestione secondo ISO/IEC 27001 copre gran parte degli ambiti dell’art. 24 e aiuta a raccogliere le evidenze in modo ordinato. Non sostituisce però il confronto puntuale con i requisiti dell’allegato 1 o 2: alcuni sono formulati in modo più specifico di quanto una certificazione verifichi. Restano inoltre fuori dal perimetro di ISO 27001 la registrazione, le notifiche e gli obblighi personali degli organi di amministrazione.
Chi gestisce la mappatura su fogli di calcolo arriva presto al limite quando le evidenze sono molte. Strumenti come Sightadel collegano requisiti, responsabili ed evidenze in un unico posto. Per una prima fotografia basta il NIS2-Scoring: verifica tutti gli elementi dell’art. 24 e restituisce un piano d’azione ordinato per urgenza.
Domande frequenti
Quali misure di base valgono per la mia impresa?
Dipende dalla qualifica: l’allegato 1 della determinazione ACN n. 379907/2025 vale per i soggetti importanti, l’allegato 2 per i soggetti essenziali.
Entro quando devo adottare le misure di base?
Entro diciotto mesi dalla comunicazione di inserimento nell’elenco NIS (art. 42, comma 1, lett. c, D.Lgs. 138/2024). Per i soggetti inseriti nel 2025 il termine scade in ottobre 2026, per quelli inseriti nel 2026 a luglio 2027.
Una certificazione ISO 27001 basta?
No, da sola non basta. Aiuta molto, ma va confrontata con i requisiti dell’allegato 1 o 2; registrazione, notifiche e obblighi degli organi di amministrazione vanno gestiti a parte.
Perché nell’elenco dell’art. 24 manca la lettera k)?
Nel testo italiano l’elenco del comma 2 passa direttamente dalla lettera i) alla lettera l). Non manca alcun contenuto rispetto all’art. 21 della direttiva.