Skip to main content

NIS2: a chi si applica? Verifica se la tua organizzazione è obbligata

  • Natura dell’organizzazione: azienda privata, ente pubblico oppure ente escluso per legge (sicurezza nazionale, difesa, intelligence, Parlamento, Autorità giudiziaria, Banca d’Italia, UIF).
  • Settore di attività: i settori altamente critici dell’Allegato I e gli altri settori critici dell’Allegato II del decreto; per gli enti pubblici, la categoria di appartenenza secondo l’Allegato III.
  • Dimensione dell’impresa: dipendenti, fatturato annuo e totale di bilancio, valutati con i criteri della Raccomandazione 2003/361/CE.
  • Categorie sempre soggette: attività che rientrano nella NIS2 a prescindere dalla dimensione, come fornitori di reti di comunicazione elettronica, servizi DNS, registri TLD, servizi fiduciari e soggetti critici ai sensi del decreto CER.
  • Energia (energia elettrica, teleriscaldamento e teleraffrescamento, petrolio, gas, idrogeno)
  • Trasporti (aereo, ferroviario, per vie d’acqua, su strada)
  • Settore bancario
  • Infrastrutture dei mercati finanziari
  • Settore sanitario (assistenza sanitaria, laboratori di riferimento UE, ricerca e fabbricazione di farmaci, dispositivi medici critici)
  • Acqua potabile
  • Acque reflue
  • Infrastrutture digitali (DNS, registri TLD, cloud, data center, CDN, servizi fiduciari, reti e servizi di comunicazione elettronica)
  • Gestione dei servizi TIC business-to-business (MSP e MSSP)
  • Spazio
  • Servizi postali e di corriere
  • Gestione dei rifiuti
  • Sostanze chimiche (fabbricazione e distribuzione)
  • Alimenti (produzione industriale, trasformazione, distribuzione all’ingrosso)
  • Fabbricazione (dispositivi medici, elettronica, apparecchiature elettriche, macchinari, autoveicoli e altri mezzi di trasporto)
  • Fornitori di servizi digitali (mercati online, motori di ricerca, piattaforme social)
  • Ricerca
  • Amministrazioni centrali, classificate come soggetti essenziali: Presidenza del Consiglio dei ministri, Ministeri, Agenzie fiscali, Autorità amministrative indipendenti
  • Amministrazioni regionali e locali, classificate come soggetti importanti: Regioni e Province autonome, Città metropolitane, Comuni con più di 100.000 abitanti o capoluogo di regione, Aziende sanitarie locali e altri enti pubblici indicati dal decreto
  • Enti esclusi per legge [art. 4, D.Lgs. 138/2024]: Parlamento, Autorità giudiziaria, Banca d’Italia, UIF e gli enti che operano in sicurezza nazionale, difesa, contrasto ai reati e intelligence
  • Soggetti critici ai sensi del decreto di recepimento della Direttiva CER:
    soggetti essenziali
  • Gestori di registri TLD e fornitori di servizi DNS: soggetti essenziali
  • Prestatori di servizi fiduciari: soggetti essenziali se qualificati, soggetti importanti se non qualificati
  • Fornitori di reti pubbliche di comunicazione elettronica o di servizi
    accessibili al pubblico: soggetti essenziali se medie o grandi imprese, soggetti importanti se micro o piccole imprese
  • Fornitori di servizi di registrazione di nomi di dominio: soggetti importanti
Obblighi, vigilanza e sanzioni a confronto secondo il D.Lgs. 138/2024 e la Determinazione ACN n. 379907/2025
Criterio Soggetti essenziali Soggetti importanti
Chi sono (regola generale) Grandi imprese dei settori Allegato I e pubbliche amministrazioni centrali. Tra le categorie sempre soggette: soggetti critici CER, gestori di registri TLD, fornitori di servizi DNS e prestatori di servizi fiduciari qualificati. Medie imprese dell'Allegato I, medie e grandi imprese dell'Allegato II e pubbliche amministrazioni regionali e locali. Tra le categorie sempre soggette: prestatori di servizi fiduciari non qualificati e fornitori di servizi di registrazione di nomi di dominio.
Misure di sicurezza (Determinazione ACN n. 379907/2025) 43 misure, 116 requisiti 37 misure, 87 requisiti
Registrazione piattaforma ACN Sì, dal 1° gennaio al 28 febbraio di ogni anno Sì, dal 1° gennaio al 28 febbraio di ogni anno
Notifica degli incidenti significativi Pre-allerta entro 24 ore, notifica entro 72 ore, relazione finale entro un mese Pre-allerta entro 24 ore, notifica entro 72 ore, relazione finale entro un mese
Vigilanza Preventiva e successiva Solo successiva
Sanzioni massime Fino a 10.000.000 € o al 2% del fatturato annuo mondiale, se superiore Fino a 7.000.000 € o all'1,4% del fatturato annuo mondiale, se superiore

I fornitori di reti pubbliche di comunicazione elettronica e di servizi di comunicazione elettronica accessibili al pubblico seguono una regola dedicata: sono soggetti essenziali se medie o grandi imprese, soggetti importanti se micro o piccole imprese. Quando a una stessa organizzazione si applicano più criteri, prevale sempre la classificazione più severa.

  • Decreto Legislativo 4 settembre 2024, n. 138: recepimento
    italiano della direttiva NIS2. Definisce ambito soggettivo, classificazione dei soggetti essenziali e importanti, obblighi di sicurezza e notifica, vigilanza e sanzioni. Gli Allegati I, II e III elencano rispettivamente i settori altamente critici, gli altri settori critici e le categorie di pubblica amministrazione.
  • Direttiva (UE) 2022/2555: quadro europeo di riferimento
    sulla cybersicurezza, di cui il decreto italiano costituisce attuazione.
  • Raccomandazione 2003/361/CE: criteri europei per la
    classificazione dimensionale delle imprese in micro, piccole, medie e grandi, applicati nel calcolo della soglia di applicabilita.
  • Determinazione ACN n. 379907/2025: specifiche di base delle
    misure di sicurezza e dei relativi requisiti, differenziate tra soggetti
    essenziali e soggetti importanti.
  • Regolamento (UE) 2022/2554 (DORA): disciplina speciale per
    il settore bancario, le infrastrutture dei mercati finanziari e gli altri
    soggetti finanziari, che si applica in luogo degli obblighi NIS2 di sicurezza e notifica.
  • Direttiva (UE) 2022/2557 (CER) e relativo decreto di
    recepimento: individuazione dei soggetti critici, richiamata tra le categorie soggette a prescindere dalla dimensione.
  • Regolamento eIDAS: definizione dei servizi fiduciari
    qualificati e non qualificati, rilevante per la classificazione dei prestatori
    di tali servizi.
  • Legge 3 agosto 2007, n. 124: individuazione degli organismi
    di informazione per la sicurezza, richiamata tra i soggetti esclusi
    dall’ambito di applicazione.

A chi si applica la NIS2?

Chi è obbligato alla NIS2 in Italia?

Le micro e piccole imprese devono adeguarsi alla NIS2?

Cosa prevede la NIS2 per le organizzazioni obbligate?

Qual è la differenza tra soggetti essenziali e soggetti importanti?

Quali sono le sanzioni previste dalla NIS2?

Quali sono le scadenze NIS2 da ricordare?

Come funziona la registrazione sulla piattaforma ACN?

La NIS2 si applica anche a banche e istituzioni finanziarie?

Il risultato di questa verifica ha valore legale?