NIS2 Scoring
ITItalia · Italiano
un servizio diSightadel

Guida NIS2

Le misure di sicurezza dell’art. 24 e le misure di base dell’ACN

L’art. 24 del Decreto NIS fissa gli elementi minimi della gestione dei rischi. L’ACN li ha resi concreti con le misure di base della determinazione n. 379907/2025, distinte per soggetti importanti ed essenziali. Per molti soggetti il termine per adottarle scade adesso.

Aggiornato a: ottobre 2026 · Base normativa: D.Lgs. 138/2024 (Decreto NIS)

Il principio: misure adeguate e proporzionate

L’art. 24, comma 1, D.Lgs. 138/2024 chiede ai soggetti essenziali e importanti misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi per i sistemi informativi e di rete. Proporzionate significa commisurate all’esposizione al rischio, alla dimensione del soggetto e alla gravità degli incidenti. Il decreto rimanda in generale alle norme nazionali, europee e internazionali, senza imporre uno standard specifico.

Le misure seguono un approccio multirischio: proteggono i sistemi dagli attacchi, ma anche da guasti, incendi o errori. Se un soggetto scopre di non rispettare le misure, deve adottare senza indebito ritardo le misure correttive necessarie (art. 24, comma 4).

Gli elementi minimi dell’art. 24, comma 2

Il comma 2 elenca ciò che le misure devono comprendere almeno. Nel testo italiano l’elenco va dalla lettera a) alla l), senza la lettera k).

LetteraContenutoEsempio di evidenza
a)Politiche di analisi dei rischi e di sicurezza dei sistemi informativi e di reteAnalisi dei rischi aggiornata, politica approvata
b)Gestione degli incidenti, comprese procedure e strumenti per le notificheProcedura di gestione incidenti, registro
c)Continuità operativa: backup, ripristino in caso di disastro, gestione delle crisiReport dei test di ripristino, piano di continuità
d)Sicurezza della catena di approvvigionamentoElenco fornitori, clausole contrattuali
e)Sicurezza di acquisizione, sviluppo e manutenzione, compresa la gestione delle vulnerabilitàPolicy di patching, esiti delle scansioni
f)Valutazione dell’efficacia delle misureAudit interni, indicatori
g)Igiene informatica di base e formazioneRegistro della formazione
h)Crittografia e, ove opportuno, cifraturaPolicy crittografica, stato della cifratura dei dispositivi
i)Sicurezza del personale, controllo degli accessi, gestione degli assetInventario, riesame delle autorizzazioni
l)Autenticazione a più fattori o continua, comunicazioni protette, comunicazioni di emergenza protetteCopertura MFA, canale di emergenza testato

Le misure di base della determinazione ACN 379907/2025

L’elenco dell’art. 24 indica gli ambiti, non il livello di dettaglio. Questo lo fa la determinazione ACN n. 379907/2025, pubblicata il 24 dicembre 2025 e applicabile dal 15 gennaio 2026. Ha quattro allegati:

  • Allegato 1: misure di sicurezza di base per i soggetti importanti;
  • Allegato 2: misure di sicurezza di base per i soggetti essenziali;
  • Allegato 3: incidenti significativi di base per i soggetti importanti;
  • Allegato 4: incidenti significativi di base per i soggetti essenziali.

Le misure sono costruite sul Framework nazionale per la Cybersecurity e la Data Protection, edizione 2025, e sono organizzate in funzioni, categorie, sottocategorie e requisiti. Gli allegati sono disponibili in PDF e in formato xlsx: il foglio di calcolo è un buon punto di partenza per una mappatura interna, con una colonna per lo stato, una per il responsabile e una per l’evidenza. L’ACN ha pubblicato anche una guida alla lettura delle specifiche di base e linee guida sul processo di gestione degli incidenti.

Importante: il termine per adottare le misure di base è di diciotto mesi dalla comunicazione di inserimento nell’elenco (art. 42, comma 1, lett. c). Per i soggetti inseriti nel 2025 scade in ottobre 2026; la data esatta dipende dal giorno in cui è arrivata la comunicazione. Per i soggetti inseriti nel 2026 il termine è luglio 2027 (determinazione ACN n. 127434/2026).

Da dove cominciare

Non tutte le misure richiedono lo stesso impegno, e non tutte riducono il rischio allo stesso modo. Un ordine che funziona per molte imprese di medie dimensioni:

  1. Governance: politica di sicurezza approvata, ruoli definiti, delibera degli organi di amministrazione. Senza questa base mancano mandato e budget.
  2. Inventario e analisi dei rischi: sapere quali sistemi, dati e fornitori esistono. Ogni altra misura si appoggia su questo.
  3. Misure ad alto effetto: autenticazione a più fattori per accessi remoti, e-mail e utenze amministrative; backup separati con ripristino testato; aggiornamenti tempestivi dei sistemi esposti.
  4. Gestione degli incidenti e notifica: procedura scritta, criteri per gli incidenti significativi, modelli per la notifica al CSIRT Italia.
  5. Fornitori, formazione, verifica dell’efficacia: attività continue, da pianificare sui dodici mesi successivi.

ISO/IEC 27001 e misure di base

Un certificato “NIS2” non esiste e il decreto non impone una certificazione specifica. Un sistema di gestione secondo ISO/IEC 27001 copre gran parte degli ambiti dell’art. 24 e aiuta a raccogliere le evidenze in modo ordinato. Non sostituisce però il confronto puntuale con i requisiti dell’allegato 1 o 2: alcuni sono formulati in modo più specifico di quanto una certificazione verifichi. Restano inoltre fuori dal perimetro di ISO 27001 la registrazione, le notifiche e gli obblighi personali degli organi di amministrazione.

Chi gestisce la mappatura su fogli di calcolo arriva presto al limite quando le evidenze sono molte. Strumenti come Sightadel collegano requisiti, responsabili ed evidenze in un unico posto. Per una prima fotografia basta il NIS2-Scoring: verifica tutti gli elementi dell’art. 24 e restituisce un piano d’azione ordinato per urgenza.

Domande frequenti

Quali misure di base valgono per la mia impresa?

Dipende dalla qualifica: l’allegato 1 della determinazione ACN n. 379907/2025 vale per i soggetti importanti, l’allegato 2 per i soggetti essenziali.

Entro quando devo adottare le misure di base?

Entro diciotto mesi dalla comunicazione di inserimento nell’elenco NIS (art. 42, comma 1, lett. c, D.Lgs. 138/2024). Per i soggetti inseriti nel 2025 il termine scade in ottobre 2026, per quelli inseriti nel 2026 a luglio 2027.

Una certificazione ISO 27001 basta?

No, da sola non basta. Aiuta molto, ma va confrontata con i requisiti dell’allegato 1 o 2; registrazione, notifiche e obblighi degli organi di amministrazione vanno gestiti a parte.

Perché nell’elenco dell’art. 24 manca la lettera k)?

Nel testo italiano l’elenco del comma 2 passa direttamente dalla lettera i) alla lettera l). Non manca alcun contenuto rispetto all’art. 21 della direttiva.