C’è una domanda che arriva sempre nello stesso modo: «Va bene, siamo soggetto NIS2. Ma cosa dobbiamo fare, in pratica?». L’articolo 24 del D.Lgs. 138/2024 risponde con dieci ambiti di una riga ciascuno. Utili per un legale, inservibili per chi deve mettere mano ai sistemi lunedì mattina.
La risposta operativa sta altrove: negli Allegati 1 e 2 della Determinazione ACN 379907/2025, che traducono quei dieci ambiti in misure numerate e verificabili. Le abbiamo contate una per una. Sono 36 misure e 86 requisiti se sei un soggetto importante, 41 misure e 113 requisiti se sei essenziale. Questa è la checklist, funzione per funzione, con l’evidenza da conservare per ciascuna.
In sintesi
- L’art. 24 comma 2 elenca dieci ambiti minimi; gli Allegati ACN li rendono verificabili misura per misura.
- Soggetti importanti: 36 misure, 86 requisiti. Soggetti essenziali: 41 misure, 113 requisiti.
- L’Allegato 1 è un sottoinsieme esatto dell’Allegato 2: nessuna misura riguarda solo gli importanti.
- Delle 27 differenze, solo 8 stanno nelle 5 misure in più. Le altre 19 sono dentro misure che si chiamano uguale (
DE.CM-01passa da 3 a 7 requisiti). - Quasi ogni requisito si chiude con «sono adottate e documentate le procedure»: senza carta, la misura non esiste.
- Scadenza misure di base per la coorte 2025: 31 ottobre 2026.
Quali sono le misure minime NIS2 previste dall’articolo 24?
L’articolo 24 comma 2 del D.Lgs. 138/2024 fissa dieci ambiti minimi, validi per tutti i soggetti essenziali e importanti. Sono obblighi di risultato, non ricette tecniche: la legge dice cosa governare, non quale prodotto comprare. La traduzione operativa arriva dagli allegati ACN.
Ecco i dieci ambiti e dove finiscono negli allegati. Le lettere seguono la numerazione italiana, che salta la j:
| Art. 24, c. 2 | Ambito | Misure ACN corrispondenti |
|---|---|---|
| a) | Analisi dei rischi e sicurezza dei sistemi | GV.RM-03, ID.RA-05, ID.RA-06 |
| b) | Gestione degli incidenti e notifiche | RS.MA-01, RS.CO-02 |
| c) | Continuità operativa, backup, disaster recovery | ID.IM-04, PR.DS-11, RC.RP-01 |
| d) | Sicurezza della catena di approvvigionamento | i cinque GV.SC-* |
| e) | Acquisizione, sviluppo, manutenzione e vulnerabilità | ID.RA-01, ID.RA-08, PR.PS-02, PR.PS-06 |
| f) | Valutazione dell’efficacia delle misure | GV.PO-02, ID.IM-01 |
| g) | Igiene informatica e formazione | PR.AT-01 |
| h) | Crittografia e cifratura | PR.DS-01, PR.DS-02 |
| i) | Affidabilità del personale, accessi, gestione beni | GV.RR-04, i quattro PR.AA-*, i tre ID.AM-* |
| l) | Autenticazione multifattore e comunicazioni protette | PR.AA-03, PR.IR-01 |
Se non hai ancora stabilito se rientri e in quale categoria, quello è il passo prima: lo abbiamo sciolto nell’albero decisionale NIS2.
36 o 41 misure? Dipende se sei soggetto importante o essenziale
Gli allegati sono due perché le categorie sono due. L’Allegato 1 vale per i soggetti importanti: 36 misure, 86 requisiti operativi. L’Allegato 2 vale per gli essenziali: 41 misure, 113 requisiti. La differenza non è un dettaglio formale, sono 27 adempimenti in più.
Confrontando i due documenti riga per riga emerge una cosa che nessun riassunto dice: l’Allegato 1 è contenuto per intero nell’Allegato 2. Non esiste una sola misura che riguardi gli importanti e non gli essenziali. Chi è essenziale fa tutto quello che fa un importante, più altro.
Conteggio dei requisiti numerati negli Allegati 1 e 2 alla Determinazione ACN 379907/2025. Elaborazione Aeon Lab.
Le 19 differenze che non si vedono nell’elenco delle misure
Qui sta la trappola. Delle 27 differenze, solo 8 stanno nelle cinque misure aggiuntive. Le altre 19 sono nascoste dentro misure comuni: stesso codice, stesso titolo, primi punti identici parola per parola, poi l’Allegato 2 prosegue con requisiti che l’Allegato 1 non ha.
Il caso più netto è il monitoraggio di rete:
| Misura | Oggetto | Importanti | Essenziali |
|---|---|---|---|
DE.CM-01 | Monitoraggio di reti e servizi | 3 | 7 |
PR.DS-11 | Backup creati, protetti, verificati | 2 | 5 |
GV.RR-04 | Sicurezza nelle pratiche HR | 3 | 5 |
PR.PS-02 | Manutenzione del software | 3 | 5 |
ID.AM-04 | Inventario servizi dei fornitori | 1 | 3 |
ID.IM-01 | Piano di adeguamento | 2 | 4 |
ID.RA-05 · ID.RA-08 · GV.PO-02 · GV.SC-01 | Rischio, vulnerabilità, politiche, fornitori | — | +1 ciascuna |
Un soggetto importante, su DE.CM-01, deve avere strumenti di rilevamento, livelli di servizio attesi documentati e procedure. Un essenziale deve aggiungere filtraggio del traffico in ingresso (posta elettronica compresa), monitoraggio di accessi remoti, firewall ed eventi amministrativi, e parametri quali-quantitativi per rilevare abusi di privilegio. È la differenza fra un antivirus gestito e un presidio di monitoraggio continuo.
La checklist NIS2 funzione per funzione
Gli allegati seguono le sei funzioni del Framework Nazionale: Governo, Identificazione, Protezione, Rilevamento, Risposta, Ripristino. Qui sotto le misure dell’Allegato 1 — la base comune a tutti — con quello che devi poter mostrare a un verificatore. Chi è essenziale aggiunge quanto visto sopra.
Governo (GOVERN) — 11 misure, 21 requisiti
- Elenco dei sistemi rilevanti aggiornato (
GV.OC-04). È il perimetro da cui dipende quasi tutto il resto: la formula «per almeno i sistemi informativi e di rete rilevanti» torna in decine di requisiti. - Piano di gestione dei rischi documentato (
GV.RM-03). - Organizzazione per la sicurezza informatica approvata dagli organi direttivi, con elenco nominativo del personale, punto di contatto, sostituto e Referente CSIRT, riesame almeno ogni due anni (
GV.RR-02). - Vaglio di affidabilità di chi accede ai sistemi e degli amministratori di sistema, con procedure scritte (
GV.RR-04). - Politiche di sicurezza su 16 ambiti, approvate dagli organi direttivi (
GV.PO-01) e riesaminate almeno una volta l’anno (GV.PO-02). - Catena di fornitura: coinvolgimento della sicurezza già in fase di acquisto, ruoli assegnati al personale dei fornitori, inventario dei fornitori con referente e tipologia, requisiti di sicurezza dentro i contratti, valutazione del rischio per ogni fornitura su cinque criteri (
GV.SC-01,-02,-04,-05,-07).
Identificazione (IDENTIFY) — 8 misure, 20 requisiti
- Tre inventari: hardware (IT, IoT, OT, mobili), software e servizi (comprese le app accessibili via API), servizi erogati dai fornitori cloud inclusi (
ID.AM-01,-02,-04). - Valutazione del rischio con identificazione, analisi e ponderazione, almeno ogni due anni, approvata dagli organi direttivi (
ID.RA-05). - Piano di trattamento dei rischi con priorità, responsabili, tempistiche e motivazione dei rischi residui accettati (
ID.RA-06). - Gestione delle vulnerabilità: monitoraggio dei canali del CSIRT Italia e degli ISAC di settore, risoluzione tramite patch o mitigazione, piano approvato dal vertice (
ID.RA-01,ID.RA-08). - Tre piani: continuità operativa, ripristino in caso di disastro, gestione delle crisi informatiche — con finalità, ruoli, contatti, condizioni di attivazione, risorse, ordine di ripristino e obiettivi di ripristino (
ID.IM-04). Approvati dal vertice, riesaminati almeno ogni due anni.
Protezione (PROTECT) — 12 misure, 34 requisiti
- Utenze censite e individuali, credenziali robuste, revisione periodica con revoca ai cambi di ruolo o cessazioni (
PR.AA-01). - Autenticazione commisurata al rischio e MFA sui sistemi rilevanti (
PR.AA-03): è la lettera l) dell’art. 24. - Minimo privilegio e separazione delle funzioni, con credenziali distinte per le utenze amministrative degli amministratori di sistema (
PR.AA-05). - Accesso fisico protetto ai sistemi rilevanti (
PR.AA-06). - Piano di formazione approvato dal vertice, che include gli organi di amministrazione, e registro dei formati con contenuti e verifiche (
PR.AT-01). - Cifratura dei dati a riposo su portatili, smartphone, tablet e supporti removibili; auto-esecuzione disabilitata e scansione dei supporti (
PR.DS-01). Cifratura in transito verso l’esterno, comunicazioni vocali e video comprese (PR.DS-02). - Backup periodici di dati e configurazioni, con copie offline per i sistemi rilevanti (
PR.DS-11). Su cosa significhi davvero una copia che regge a un ransomware siamo entrati nel dettaglio nella sezione backup e disaster recovery. - Solo software con aggiornamenti garantiti e patch installate senza ingiustificato ritardo (
PR.PS-02). - Log di tutti gli accessi remoti e amministrativi, conservati in modo sicuro e possibilmente centralizzato, con tempi di conservazione definiti (
PR.PS-04). - Sviluppo sicuro documentato, se sviluppi software (
PR.PS-06). - Accesso remoto governato: attività consentite definite, elenco dei sistemi raggiungibili da remoto, firewall configurati e mantenuti (
PR.IR-01).
Rilevamento (DETECT) — 2 misure, 5 requisiti
- Strumenti tecnici per rilevare tempestivamente gli incidenti significativi e — punto spesso ignorato — livelli di servizio attesi (SL) definiti e documentati (
DE.CM-01). - Protezione degli endpoint contro il codice malevolo (
DE.CM-09).
Il punto sui livelli di servizio merita attenzione: due delle fattispecie di incidente significativo dipendono proprio dagli SL che il soggetto definisce da sé. Chi non li scrive non sa nemmeno quando scatta l’obbligo di notifica — il meccanismo lo abbiamo smontato nel runbook delle 24 e 72 ore.
Risposta e Ripristino (RESPOND, RECOVER) — 3 misure, 6 requisiti
- Piano di gestione degli incidenti e di notifica al CSIRT ai sensi dell’art. 25, con fasi, ruoli, contatti, modalità di comunicazione interna ed esterna e modulistica; approvato dal vertice e riesaminato almeno ogni due anni (
RS.MA-01). - Procedure per informare i destinatari dei servizi e, se intimato da ACN, il pubblico (
RS.CO-02). - Procedure di ripristino del normale funzionamento dentro il piano incidenti (
RC.RP-01).
Quali misure riguardano solo i soggetti essenziali?
Cinque, e sono tutte di natura tecnica o documentale. Chi è classificato essenziale le aggiunge alle 36 comuni, per un totale di 41. Nessuna riguarda soltanto i soggetti importanti: la progressione è a senso unico.
ID.AM-03— inventario dei flussi di rete fra i sistemi interni e l’esterno, approvati internamente.PR.PS-01— configurazioni di riferimento sicure (hardened) definite in un elenco aggiornato, con procedure.PR.PS-03— procedure per trasferimento fisico e dismissione sicura dei dispositivi di memorizzazione, più registro delle manutenzioni hardware.PR.IR-03— sistemi di comunicazione di emergenza protetti, coerenti con la valutazione del rischio.RC.CO-03— procedure per comunicare internamente lo stato del ripristino dopo un incidente.
Quali politiche di sicurezza servono per iscritto?
La misura GV.PO-01 è quella che genera più carta di tutte: chiede politiche di sicurezza documentate e approvate dagli organi direttivi su sedici ambiti. L’appendice degli allegati contiene una tabella che associa a ciascun ambito i requisiti che la politica deve coprire, così non resta discrezionalità su cosa scriverci dentro.
Gli ambiti sono: gestione del rischio; ruoli e responsabilità; affidabilità delle risorse umane; conformità e audit; rischi della catena di approvvigionamento; gestione degli asset; gestione delle vulnerabilità; continuità operativa, disaster recovery e crisi informatiche; autenticazione, identità digitali e controllo accessi; sicurezza fisica; formazione e consapevolezza; sicurezza dei dati; sviluppo, configurazione, manutenzione e dismissione; protezione di reti e comunicazioni; monitoraggio degli eventi di sicurezza; risposta agli incidenti e ripristino.
Sedici documenti non significano sedici faldoni. Significa che quei sedici temi devono essere coperti da politiche approvate, note a chi deve conoscerle e riesaminate ogni anno.
Quali requisiti non puoi saltare senza giustificarti?
Gli allegati ammettono che qualche requisito resti inattuato per «motivate e documentate ragioni normative o tecniche». Ma per sei di essi l’ACN alza l’asticella: se non li attui, la misura ID.RA-06 punto 2 impone di adottare misure compensative e di descriverle nel piano di trattamento dei rischi, insieme al rischio residuo.
Sono elencati nella Tabella 2 in appendice:
GV.SC-05p. 1 — requisiti di sicurezza dentro contratti e bandi.PR.AA-01p. 1 — utenze censite, approvate e individuali.PR.DS-01p. 1 e 2 — cifratura dei dati a riposo e controllo dei supporti removibili.PR.DS-02p. 1 — cifratura dei dati in transito.PR.PS-02p. 1 e 2 — software supportato e patch tempestive.DE.CM-09p. 1 — protezione degli endpoint dal codice malevolo.
Tradotto: su cifratura, utenze, patch, endpoint e contratti con i fornitori non basta il silenzio. O li fai, o metti nero su bianco perché non li fai e cosa hai messo al loro posto.
Sette settimane al 31 ottobre: da dove si parte?
Per i soggetti inseriti nell’elenco nel 2025 le misure di base vanno attuate entro 18 mesi dalla comunicazione di inserimento, arrivata fra il 12 e il 13 aprile 2025: il termine cade a ottobre 2026. Per la coorte 2026 lo stesso conteggio porta a luglio 2027.
Termini calcolati sui 18 mesi previsti dalla Determinazione ACN 379907/2025 per le misure di sicurezza di base.
Se sei in ritardo, l’ordine che riduce più rischio in meno tempo è questo, e segue la struttura stessa degli allegati:
- Elenco dei sistemi rilevanti. Senza questo perimetro, metà dei requisiti non è nemmeno applicabile con precisione.
- I tre inventari (hardware, software e servizi, fornitori cloud compresi). Sono la base fattuale di ogni valutazione successiva.
- Organizzazione, ruoli e nomine, punto di contatto e Referente CSIRT inclusi.
- Valutazione e piano di trattamento dei rischi, approvati dal vertice: da qui dipendono MFA, cifratura e buona parte delle scelte tecniche.
- I sei requisiti della Tabella 2: patch, endpoint, utenze, cifratura, contratti. Sono anche le misure che fermano più attacchi reali.
- I piani: continuità, disaster recovery, crisi, incidenti e notifica.
- Le politiche sui 16 ambiti e il piano di formazione, che formalizzano quanto costruito sopra.
Un’avvertenza sulla forma, perché è il motivo più frequente di non conformità a parità di sicurezza reale: quasi ogni misura si chiude con «sono adottate e documentate le procedure» e molti requisiti chiedono l’approvazione degli organi di amministrazione e direttivi. Una rete tecnicamente ben protetta, senza politiche approvate e verbali, davanti a un’ispezione risulta non conforme.
Cosa conviene fare già questa settimana
- Apri un foglio e scrivi l’elenco dei sistemi rilevanti: è il documento da cui dipendono tutti gli altri.
- Verifica se sei importante o essenziale: sono 27 requisiti di differenza, non una sfumatura.
- Controlla i sei requisiti della Tabella 2: se ne manca uno, serve una misura compensativa scritta.
- Fissa una data per far approvare le politiche dagli organi direttivi: è un passaggio che richiede tempi di calendario, non tecnici.
Vedi come affrontiamo la conformità NIS2 insieme alle aziende e agli studi che seguiamo a Roma.
Domande frequenti sulle misure minime NIS2
Le misure minime NIS2 sono uguali per tutte le aziende?
No. Esistono due elenchi: 36 misure e 86 requisiti per i soggetti importanti, 41 misure e 113 requisiti per gli essenziali. Il secondo elenco contiene interamente il primo. Dentro le misure comuni, inoltre, gli essenziali hanno 19 requisiti aggiuntivi, soprattutto su monitoraggio, backup e gestione del software.
Dove sono scritte esattamente le misure da attuare?
Negli Allegati 1 e 2 alla Determinazione ACN 379907/2025, pubblicati sul portale ACN insieme a una guida alla lettura. L’articolo 24 del D.Lgs. 138/2024 fissa i dieci ambiti minimi; gli allegati li traducono in misure numerate con requisiti verificabili.
Cosa succede se non riesco ad attuare una misura?
Gli allegati ammettono la mancata attuazione per motivate e documentate ragioni normative o tecniche. Per i sei requisiti della Tabella 2 — contratti, utenze, cifratura a riposo e in transito, patch, endpoint — servono però misure compensative descritte nel piano di trattamento dei rischi, insieme al rischio residuo accettato.
Serve un fornitore esterno per essere conformi?
Non è obbligatorio, ma alcune misure sono difficili da sostenere internamente in una PMI: monitoraggio continuo, gestione dei log centralizzata, gestione delle vulnerabilità. Molte attività sono esternalizzabili; restano interni la titolarità degli obblighi e l’approvazione da parte degli organi direttivi, che non si delegano.
Entro quando vanno attuate le misure di base?
Entro 18 mesi dalla comunicazione di inserimento nell’elenco dei soggetti NIS. Per chi l’ha ricevuta nell’aprile 2025 il termine è ottobre 2026; per la coorte successiva scade a luglio 2027. I termini per la notifica degli incidenti sono invece più brevi e già decorsi per la prima coorte.
Fonti
- ACN — Modalità e specifiche di base (Determinazione 379907/2025 e allegati).
- Allegato 1 — Misure di sicurezza di base per i soggetti importanti (PDF, 13 pagine).
- Allegato 2 — Misure di sicurezza di base per i soggetti essenziali (PDF, 16 pagine).
- ACN — Guida alla lettura delle specifiche di base (PDF).
- D.Lgs. 4 settembre 2024, n. 138 — art. 24 e art. 25 (Normattiva).
- ACN — Gli obblighi per i soggetti NIS e relative scadenze.
Per il quadro completo degli obblighi, dei soggetti coinvolti e delle sanzioni resta il riferimento la nostra guida completa alla NIS2 per PMI e studi professionali.
Il team di Aeon Lab