News

Importanti novità in ambito NIS2 (normativa UE Network and Information Security)

23 Aprile

ACN (L’Agenzia per la cybersicurezza nazionale) ha recentemente pubblicato due determinazioni, in seguito vi riportiamo le novità più importanti:

In particolare, osserviamo la Determinazione ACN 127437/2026 che si applica sia ai Soggetti NIS2 2025 sia ai Soggetti NIS2 2026 e i relativi chiarimenti delle FAQ consultabili sul sito ACN.

  • Obbligo di condivisione su portale ACN dei “fornitori rilevanti NIS2” (art. 18): 
    • Deadline: dal 15 aprile ed entro il 31 maggio 2026, ogni anno
    • Quali sono i fornitori rilevanti:
      • Se fornisce servizi o prodotti a un soggetto NIS e soddisfa almeno uno dei seguenti criteri di rilevanza:

        • La fornitura è riconducibile:
          • alle infrastrutture digitali:
            • punti di interscambio internet
            • servizi di sistema dei nomi di dominio
            • servizi di cloud computing
            • servizi di elaborazione dati
            • servizi informatici
            • servizi di gestione connessi all’informatica
            • servizi di data center
            • reti di distribuzione dei contenuti
            • servizi fiduciari
            • pacchetti software e sistemi di informazione
            • fornitore di reti pubbliche di comunicazione elettronica
            • fornitore di servizi di comunicazione elettronica accessibili al pubblico
          • a servizi gestiti e servizi gestiti di sicurezza:
            • servizi informatici
            • servizi di gestione connessi all’informatica
            • servizi di manutenzione e assistenza sistemi
            • servizi di consulenza e assistenza informatica
            • servizi di audit e collaudo informatico

        • Se l’interruzione o la compromissione della fornitura comportano un impatto significativo sulla capacità del soggetto NIS, anche per effetto della indisponibilità di fornitori alternativi, di erogare le attività o i servizi per i quali rientra nell’ambito di applicazione del decreto NIS (fornitura non fungibile). Esempi:
          • Connettività (dati e voce, fissa e mobile), qualora non ridondata (servizi internet, fornitori di servizi internet (ISP) e servizi di trasmissione dati)
          • Erogazione di energia elettrica

    • Quali dati da caricare su portale ACN:
      • la denominazione;
      • il codice fiscale;
      • il Paese in cui ha la sede legale;
      • i codici CPV (Common Procurement Vocabulary) di cui al Regolamento (CE) n. 2195/2002, relativi alle forniture di cui fruisce il soggetto NIS (si veda disponibile al seguente link: https://eur-lex.europa.eu)
      • il criterio di rilevanza, di cui sopra, utilizzato: Fornitura ITC; Fornitura non fungibile; Fornitura ITC non fungibile.

Consigliamo quindi di integrare l’albo fornitore con tali dati per agevolare l’inserimento su portale ACN.

  • Obbligo di elencare e attribuire categorie di rilevanza ad attività e servizi:
    • Deadline: tra il 1° maggio e il 30 giugno di ogni anno a partire dal 2026.
    • Responsabile: punto di contatto 
    • Tale dato non sarà modificabile prima del passare di un anno.
    • Come? Siamo in attesa della determina specifica.

 In aggiunta, la Determinazione stabilisce che:

  • Art. 4 comma 9: in via eccezionale, il Punto di contatto possa effettuare le notifiche degli incidenti significativi al CSIRT Italia in caso di indisponibilità del Referente CSIRT e dei suoi sostituti;
  • Art. 7 comma 1:il Referente CSIRT debba essere nominato entro il 31 dicembre dell’anno di inclusione della società nell’elenco del soggetto NIS;
  • Art. 11 commi 8 e 9: le registrazioni c.d. tardive non possano essere modificate una volta trasmesse tramite il Portale ACN;
  • Art. 16 comma 11:in caso di registrazione c.d. tardiva, l’aggiornamento annuale vada completato entro 30 giorni dalla comunicazione di inclusione nell’elenco dei soggetti NIS;
  • Art. 16 comma 13: le entità finanziarie soggette al Regolamento DORA, rientranti nell’ambito di applicazione del Decreto NIS 2, siano esentate dalla nomina del Referente CSIRT e del suo sostituto, dagli obblighi di aggiornamento delle informazioni sugli organi di amministrazione e direttivi, nonché da quello di comunicazione e aggiornamento dell’elenco delle attività e servizi, ferma restando la possibilità di adesione volontaria.

Ricordiamo inoltre che entro il 31 maggio, insieme ai dati di cui sopra occorre effettuare l’aggiornamento annuale delle informazioni:

  • Validare/aggiornare i dati anagrafici e di contatto del soggetto NIS;
  • Validare/aggiornare i componenti degli organi di amministrazione e direttivi;
  • Validare/aggiornare elenco dei servizi che rientrano nell’ambito di applicazione della Direttiva NIS2 che il soggetto NIS offre nell’UE e indicando in quali Stati membri;
  • Validare/aggiornare elenco degli indirizzi IP statici (pubblici) e i nomi di dominio in uso o la cui disponibilità deriva contratti o accordi con fornitori di servizi di registrazione di nomi di dominio o altre organizzazioni deputate alla fornitura di nomi di dominio sulla base delle normative e degli accordi nazionali, europei e internazionali vigenti;
  • Elencare gli accordi di condivisione delle informazioni.

Dopo il 31 maggio, eventuali modifiche a tali dati devono essere notificate entro 14 giorni dalla data di modifica.

A titolo informativo, l’altra Determinazione ACN (127434/2026) stabilisce i termini applicabili ai Soggetti NIS 2026 per l’implementazione delle misure di sicurezza e per le notifiche degli incidenti:

  • gli incidenti significativi dovranno essere notificati a partire dal 1° gennaio 2027;
  • le misure di sicurezza dovranno essere implementate entro il 31 luglio 2027.

Condividi questa news