NIS2 in Italia: cosa chiede alle aziende e da dove partire
La direttiva NIS2 e il D.Lgs. 138/2024 spiegati in modo pratico: chi è coinvolto, quali obblighi, quali sanzioni e i primi passi per mettersi in regola.

Per anni la sicurezza informatica è stata considerata un tema tecnico, da lasciare al reparto IT. Con la direttiva NIS2 non è più così: diventa una responsabilità della direzione aziendale, con obblighi precisi, controlli e sanzioni.
In Italia la direttiva è stata recepita con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. L’autorità di riferimento è l’Agenzia per la Cybersicurezza Nazionale (ACN).
Chi è coinvolto
La NIS2 allarga molto il perimetro rispetto alla prima direttiva NIS del 2016. Riguarda, in linea generale, le medie e grandi imprese che operano in un lungo elenco di settori, divisi in due gruppi:
- settori ad alta criticità: energia, trasporti, banche e mercati finanziari, sanità, acqua, infrastrutture digitali, servizi ICT gestiti, pubblica amministrazione, spazio;
- altri settori critici: servizi postali, gestione dei rifiuti, chimica, alimentare, manifattura di prodotti critici (per esempio dispositivi medici, elettronica, macchinari, veicoli), fornitori digitali come marketplace e motori di ricerca, ricerca.
Le aziende coinvolte sono classificate come soggetti essenziali o soggetti importanti, con obblighi simili ma controlli e sanzioni diversi. In alcuni casi rientrano anche realtà più piccole, per esempio quando sono l’unico fornitore di un servizio critico.
C’è poi un effetto spesso sottovalutato: anche chi non rientra direttamente nella NIS2 può esserne toccato come fornitore. Le aziende soggette devono infatti valutare la sicurezza della propria catena di fornitura e chiederanno garanzie anche ai partner.
Gli obblighi principali
- Registrazione: i soggetti interessati devono registrarsi sulla piattaforma dell’ACN e aggiornare i propri dati ogni anno.
- Gestione del rischio: politiche di sicurezza, gestione degli incidenti, continuità operativa e backup, sicurezza della catena di fornitura, controllo degli accessi, autenticazione a più fattori, crittografia, formazione del personale.
- Notifica degli incidenti significativi: una pre-notifica entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese.
- Responsabilità della direzione: gli organi di amministrazione approvano le misure di sicurezza, ne rispondono e devono seguire una formazione specifica.
Le sanzioni
Le sanzioni amministrative possono arrivare fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, e fino a 7 milioni di euro o all’1,4% per quelli importanti, applicando l’importo più alto. A queste si aggiungono possibili misure nei confronti dei vertici aziendali.
Da dove partire: cinque passi concreti
- Verificare se si è coinvolti, direttamente o come fornitori di aziende soggette.
- Fare un inventario di sistemi, dati, servizi cloud e fornitori: non si protegge ciò che non si conosce.
- Valutare i rischi e confrontare la situazione attuale con le misure richieste.
- Coprire subito le misure di base: autenticazione a più fattori, backup immutabili e verificati, aggiornamenti, monitoraggio, piano di risposta agli incidenti.
- Formare le persone, a partire dalla direzione.
Come possiamo aiutarti
Molte misure richieste dalla NIS2 corrispondono a servizi che puoi attivare subito: EagleSafe per l’accesso Zero Trust e l’autenticazione a più fattori, ARXDOME per il monitoraggio continuo e la risposta agli incidenti con un SOC attivo 24/7, 7dBackup per backup cifrati e immutabili e 7dCloud per un’infrastruttura sovrana in data center certificati.
Per l’analisi del rischio, l’adeguamento documentale e la formazione puoi contare sulla consulenza di Blue Eagle Technology.
Questo articolo ha scopo informativo e non sostituisce una consulenza legale sul caso specifico.


