NIS2, ACN pubblica il vademecum a poche settimane dal termine: la scadenza di ottobre non è sul calendario, è nella vostra PEC
L’11 settembre l’Agenzia per la Cybersicurezza Nazionale ha messo online il Vademecum NIS: un calendario operativo che riordina i sei ambiti di adempimento e ricorda che il termine per le misure di base decorre dalla comunicazione di inserimento, non da una data unica. Per chi è in elenco dal 2025 restano poche settimane, e la conformità si dimostra con evidenze, non con documenti.
L’11 settembre l’Agenzia per la Cybersicurezza Nazionale ha pubblicato il Vademecum NIS: «indicazioni di carattere generale sui principali adempimenti, le relative scadenze e alcuni focus su temi specifici», rivolte a chi ha ricevuto la comunicazione di inserimento — o di permanenza — nell’elenco dei soggetti essenziali e importanti. Non introduce obblighi nuovi. Ma arriva a poche settimane dal termine entro cui la maggior parte dei soggetti inseriti nel 2025 deve avere in funzione le misure di sicurezza di base, e il tempismo è un messaggio: l’Agenzia mette per iscritto il calendario su cui misurerà chi è in regola e chi no.
Ottobre non è una data: è un conto alla rovescia personale
Il punto più utile del vademecum è anche quello che molte aziende hanno letto male. Negli ultimi mesi «31 ottobre 2026» è diventata la scadenza NIS2 per antonomasia. Il decreto, in realtà, non fissa un giorno unico: lega i termini alla ricezione della comunicazione di inserimento nell’elenco — nove mesi per l’obbligo di notifica degli incidenti, diciotto per l’adozione delle misure di sicurezza. Per chi ha ricevuto la comunicazione nella primavera del 2025 i diciotto mesi cadono in ottobre, ma il giorno esatto è quello della propria PEC, non quello del calendario di un convegno: per qualcuno il termine scade prima della fine del mese.
Per i soggetti entrati in elenco nel 2026 tutto slitta di un anno: notifica degli incidenti da gennaio 2027, misure di base entro luglio 2027.
Sei ambiti, un ciclo che non si chiude
Il vademecum ordina gli adempimenti in sei ambiti: registrazione e suo aggiornamento; trasmissione e aggiornamento delle informazioni; obblighi degli organi di amministrazione e direttivi; misure di gestione dei rischi; notifica degli incidenti; elencazione e categorizzazione di attività e servizi. Letti in sequenza, descrivono un anno tipo che si ripete:
- 1 gennaio – 28 febbraio: registrazione, o suo aggiornamento, sul portale dei servizi ACN;
- entro il 14 aprile: comunicazione di inserimento o permanenza nell’elenco;
- 15 aprile – 31 maggio: aggiornamento delle informazioni — organi direttivi, indirizzi IP pubblici e domini, referente CSIRT, fornitori rilevanti — e ogni variazione successiva entro 14 giorni;
- 1 maggio – 30 giugno: categorizzazione di attività e servizi, un’«analisi di impatto semplificata in base a un modello armonizzato» che calibra la proporzionalità degli obblighi;
- entro il 31 dicembre dell’anno di inserimento: designazione del referente CSIRT, per chi l’ha rinviata.
Il documento parla di «regolazione partecipata» e di «compliance cooperativa»: l’Agenzia si aspetta uno scambio continuo di informazioni, non una certificazione una tantum. I dati trasmessi in primavera — a partire dai fornitori rilevanti — alimentano, nelle parole di ACN, analisi a tutela della «rilevanza sistemica della catena di approvvigionamento».
La NIS2 non ha una data di fine. Ha finestre che si riaprono ogni anno e una sola domanda che resta uguale: la misura è in funzione, e potete dimostrarlo?
Le settimane che restano: cosa chiudere, cosa mettere per iscritto
Il termine è vicino, ma non è il momento di produrre carta. Le misure di base — quelle degli allegati della determinazione ACN, distinte per soggetti importanti ed essenziali — coprono governo della sicurezza, gestione del rischio, inventario di asset e servizi, vulnerabilità e incidenti, continuità operativa, catena di fornitura, formazione e controlli tecnici. Come osserva Unindustria, «non si tratta del semplice aggiornamento della documentazione aziendale». Un metodo realistico ha quattro passi.
Primo: la data. Ritrovare la comunicazione di inserimento e calcolare il proprio termine: è il passo che più spesso manca.
Secondo: la prova, misura per misura. Per ciascuna voce dell’allegato la domanda è binaria: esiste un’evidenza che il controllo è attivo? Un log, una configurazione, il verbale di un test di ripristino, il registro di un corso. Una policy senza evidenza non è una misura: è un’intenzione.
Terzo: dove la prova non c’è, un piano governato. Con un responsabile, una data e l’approvazione dell’organo di amministrazione, che per il decreto non delega: approva le modalità di attuazione, ne sovrintende l’esecuzione e ha obblighi formativi propri. Una lacuna documentata e in carico è una cosa; una lacuna scoperta in verifica è un’altra.
Quarto: l’ordine. Le prime cose che un controllo guarda sono anche quelle che riducono di più il rischio: inventario aggiornato, autenticazione a più fattori sugli accessi amministrativi e remoti, backup con ripristino provato, vulnerabilità gestite con tempi definiti, procedura di notifica collaudata sulla soglia delle 24 ore.
Superato il termine, la vigilanza prevista dal decreto entra nel merito — per i soggetti importanti a seguito di indicazioni di violazione, per gli essenziali anche in via preventiva — con richieste di informazioni, audit e ispezioni, e sanzioni che arrivano al 2% del fatturato mondiale. Ma il costo più probabile, per chi arriva impreparato, non è la multa: è scoprire in verifica quello che si poteva scoprire da soli.
Il nostro punto di vista
Il vademecum non dice nulla che un’azienda del perimetro non dovesse già sapere. Dice però, con la voce dell’Autorità, che il tempo delle interpretazioni è finito e che gli obblighi hanno un calendario. Per come lavoriamo sulla conformità alla direttiva NIS2 è una buona notizia: un elenco di adempimenti con date si governa meglio di un principio, purché lo si legga come un ciclo operativo e non come una scadenza da smaltire.
Il nostro approccio parte da un assessment delle misure di base condotto a evidenze — non a dichiarazioni — e distingue ciò che è già dimostrabile da ciò che va messo in piano, con priorità legate al rischio prima che al modulo. Il resto è esercizio quotidiano: la notifica entro 24 ore si regge su chi rileva e decide anche di notte, ed è il lavoro del SOC · Smart Care; inventario, patch, backup e i loro test restano aggiornati solo se qualcuno ne risponde ogni giorno, ed è il senso dei managed services. La NIS2, alla fine, chiede questo: che la sicurezza abbia un proprietario, una prova e una data. Il vademecum le mette in fila; il lavoro è farle esistere.
- ACN — Online il Vademecum per i soggetti NIS
- Diritto.it — NIS 2, scadenze 2026-2027 nel nuovo calendario ACN: cosa devono fare aziende ed enti
- Unindustria — NIS2: pubblicato il Vademecum ACN con adempimenti, scadenze e indicazioni operative per i soggetti NIS
- Cybersecurity Italia — ACN, online il vademecum NIS per il supporto agli adempimenti