NIS2 Readiness Assessment
Valuta la conformità della tua organizzazione alla Direttiva NIS2 recepita con il D.Lgs. 138/2024. Wizard gratuito: scoping Allegato I/II + 10 macro-obblighi + calendario ACN 2026 + verifica per 27 paesi EU.
Identificazione dell'entità
Indica il paese UE di operatività, le dimensioni aziendali e il settore per determinare l'ambito NIS2.
Domande frequenti sulla NIS2
La mia azienda rientra nell'ambito NIS2?
Dipende da settore e dimensioni. Le aziende con ≥250 dipendenti o >50M€ fatturato nei settori Allegato I (energia, sanità, banche, trasporti, PA, infrastrutture digitali) sono soggetti essenziali. Le medie imprese (50-249 dip.) nei settori Allegato I/II rientrano come soggetti importanti. Micro e piccole imprese sono escluse salvo eccezioni critiche.
Qual è la differenza tra soggetto essenziale e importante NIS2?
I soggetti essenziali (Allegato I, ≥250 dip. o >50M€ fatturato) hanno obblighi più stringenti, supervisione proattiva e sanzioni fino al 2% del fatturato (max 10M€). I soggetti importanti (Allegato I/II, medie dimensioni) hanno obblighi analoghi ma supervisione reattiva e sanzioni fino all'1,4% (max 7M€). Entrambi devono notificare gli incidenti all'ACN.
Quali sono le scadenze ACN 2026 per la NIS2 in Italia?
Il calendario ACN 2026 prevede: registrazione sul portale ACN (gen–feb 2026, già scaduta), entrata in vigore degli obblighi organizzativi (18 aprile 2026) e notifica della categorizzazione come soggetto essenziale o importante (30 giugno 2026). La mancata registrazione e categorizzazione espone a sanzioni amministrative.
Come cambiano gli obblighi NIS2 negli altri paesi UE?
La NIS2 è una direttiva UE e richiede recepimento nazionale - le scadenze variano per paese. I 9 stati con recepimento confermato al 2026-06-20 includono IT, IE, SE, DK, FI, CZ, LT, LV, EE. Gli obblighi base (10 macro-obblighi, notifica incidenti, misure tecniche) sono però armonizzati in tutta l'UE. Per i paesi con iter ancora in corso, i soggetti devono comunque conformarsi appena la legge entra in vigore.
Quali sono i 10 macro-obblighi NIS2 (D.Lgs. 138/2024)?
Gli obblighi NIS2 (art. 24-25 D.Lgs. 138/2024) comprendono: politiche di sicurezza ICT, gestione del rischio, risposta agli incidenti, continuità operativa (BCP/DRP), sicurezza della supply chain, sicurezza nello sviluppo/acquisizione sistemi, vulnerability management, crittografia e MFA, sicurezza delle risorse umane, notifica incidenti all'ACN entro 24h/72h/1 mese.
Quanto costa la non conformità NIS2?
Per i soggetti essenziali le sanzioni arrivano fino al 2% del fatturato mondiale annuo (massimo 10M€). Per i soggetti importanti fino all'1,4% (massimo 7M€). L'ACN può anche ordinare la sospensione temporanea di certificazioni o autorizzazioni. La direttiva prevede anche responsabilità personale per i manager degli organi di gestione in caso di grave negligenza.
Come si usa il Wizard NIS2
- Inserisci paese, dimensioni e settore
Nella prima schermata indica il paese UE di operatività, il numero di dipendenti, il fatturato annuo e il settore di attività. Questi dati determinano la categoria NIS2 applicabile.
- Verifica l'ambito
Il wizard determina automaticamente se sei soggetto essenziale, soggetto importante o fuori dall'ambito NIS2 sulla base degli Allegati I e II del D.Lgs. 138/2024.
- Valuta i 10 macro-obblighi
Per ciascuno dei 10 obblighi NIS2 indica lo stato attuale: implementato (100%), parziale (50%) o assente (0%). Il sistema calcola automaticamente il punteggio di readiness complessivo.
- Consulta le scadenze
Lo step 4 mostra il calendario ACN 2026 per l'Italia. Se stai operando in un altro paese UE, vengono mostrate le informazioni specifiche per quel paese (recepimento e autorità NCA).
- Scarica il report PDF
Il report finale mostra il punteggio di readiness, il tier assegnato, la lista dei gap e le raccomandazioni. Puoi richiedere il PDF completo via email gratuitamente.
NIS2 in Italia: cosa sapere nel 2026
La Direttiva NIS2 (Direttiva (UE) 2022/2555) è stata recepita in Italia con il D.Lgs. 138/2024, entrato in vigore il 9 novembre 2024. Sostituisce la precedente NIS1 e amplia significativamente il perimetro dei soggetti obbligati, portando il numero stimato di entità in scope da poche centinaia a decine di migliaia di organizzazioni italiane.
La direttiva distingue tra soggetti essenziali (Allegato I - energia, sanità, banche, trasporti, PA, infrastrutture digitali, spazio) e soggetti importanti (Allegato II - chimica, alimentare, manifatturiera, fornitori digitali, ricerca). Le soglie dimensionali seguono la raccomandazione PMI 2003/361/CE: grandi imprese (≥250 dip.) e medie imprese (50-249 dip.) sono le categorie primariamente in scope.
Gli obblighi NIS2 (art. 21 Direttiva, art. 24-25 D.Lgs. 138/2024) comprendono 10 macro-aree: gestione del rischio ICT, politiche di sicurezza, risposta agli incidenti, continuità operativa, sicurezza della supply chain, crittografia e MFA, gestione delle vulnerabilità, sicurezza delle risorse umane, notifica incidenti all'ACN. Le sanzioni sono significative: fino al 2% del fatturato globale per soggetti essenziali.
L'Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato il calendario 2026 per l'applicazione progressiva: la registrazione sul portale ACN era prevista per gennaio-febbraio 2026, gli obblighi organizzativi sono entrati in vigore il 18 aprile 2026, e la deadline critica per la notifica della categorizzazione (essenziale/importante) è il 30 giugno 2026.
Questo wizard gratuito aiuta le organizzazioni a identificare rapidamente il proprio tier NIS2, valutare il livello di implementazione dei 10 macro-obblighi e ottenere un report PDF con gap-analysis. Lo strumento copre anche il recepimento EU-27: 9 paesi confermati con dati aggiornati (IT, IE, SE, DK, FI, CZ, LT, LV, EE) più informazioni orientative per gli altri stati membri.
Glossario NIS2
- Soggetto essenziale
- Entità nei settori Allegato I (NIS2) con grandi dimensioni (≥250 dip. o >50M€ fatturato + >43M€ bilancio). Supervisione proattiva, sanzioni fino al 2% fatturato (max 10M€). Fonte: D.Lgs. 138/2024 art. 6.
- Soggetto importante
- Entità nei settori Allegato I/II con medie dimensioni (50-249 dip. o 10-50M€ fatturato). Supervisione reattiva, sanzioni fino all'1,4% fatturato (max 7M€). Fonte: D.Lgs. 138/2024 art. 6.
- Allegato I / Allegato II
- Liste dei settori rilevanti NIS2. Allegato I = settori ad alta criticità (energia, sanità, banche, trasporti, PA, infrastrutture digitali, spazio). Allegato II = settori importanti (chimica, alimentare, manifatturiera, fornitori digitali, ricerca). Fonte: D.Lgs. 138/2024 (recepisce NIS2 Annex I/II).
- Macro-obbligo NIS2
- Una delle 10 aree di misura di sicurezza richieste dall'art. 21 della Direttiva NIS2 (art. 24-25 D.Lgs. 138/2024): gestione rischio, politiche sicurezza, incident response, BCP/DRP, supply chain, sviluppo sicuro, vulnerability management, crittografia, HR security, notifica incidenti.
- NCA / ACN
- National Competent Authority (NCA) - autorità nazionale competente per la NIS2. In Italia è l'ACN (Agenzia per la Cybersicurezza Nazionale), affiancata da CSIRT Italia per la gestione degli incidenti. Ogni paese EU ha la propria NCA.
- Readiness Score
- Punteggio 0-100% che indica il livello di implementazione dei macro-obblighi NIS2. Calcolato come media pesata: implementato=100%, parziale=50%, assente=0%. Non è un punteggio ufficiale ACN - è uno strumento orientativo per identificare gap.