Servizio di consulenza · Cybersicurezza

Adeguamento NIS 2: scopri se sei coinvolto e come metterti in regola

La Direttiva NIS 2 (recepita in Italia con il D.lgs 138/2024) allarga la cybersicurezza a 18 settori e decine di migliaia di organizzazioni. Ti accompagniamo dalla verifica dell'ambito fino alla piena conformità: valutazione, misure, registrazione ACN e monitoraggio.

Verifica il tuo ambito Come lavoriamo
18settori coinvolti tra essenziali e importanti
D.lgs 138/2024recepimento italiano, in vigore dal 16/10/2024
€10Msanzione massima, o 2% del fatturato
31/10/2026misure di base operative (soggetti già in elenco)

IN 60 SECONDI NIS 2 in breve

La NIS 2 è la direttiva europea sulla cybersicurezza (UE 2022/2555), recepita in Italia con il D.lgs 138/2024. Non riguarda tutti: si applica ai soggetti di 18 settori critici che superano determinate soglie dimensionali, più i fornitori inseriti nelle catene di fornitura. I soggetti in ambito si dividono in essenziali e importanti, con obblighi e sanzioni diversi (fino a 10 mln € / 2% del fatturato). Vanno adottate misure di sicurezza minime, va attivata la notifica degli incidenti (24h/72h) e gli organi di gestione ne rispondono direttamente. Con Mediaera parti da una valutazione di applicabilità, poi gap analysis, misure, documentazione e registrazione ACN. Il primo check è gratuito.

Direttiva UE 2022/2555 · D.lgs 138/2024

Cos'è la NIS 2 e perché riguarda la tua azienda

La NIS 2 è la normativa europea sulla cybersicurezza che sostituisce la vecchia NIS del 2016, ampliando enormemente il perimetro: da poche centinaia di operatori a decine di migliaia di organizzazioni. In Italia è stata recepita con il D.lgs 138/2024, in vigore dal 16 ottobre 2024. Registrazione sul Portale ACN, categorizzazione dei servizi, misure di sicurezza di base e notifica degli incidenti sono i pilastri del percorso.

Mettere in piedi le misure tecniche e organizzative richiede mesi: chi parte per tempo evita la corsa dell'ultimo minuto. Noi ti accompagniamo su tutto il percorso, senza tecnicismi inutili, e coordiniamo la NIS 2 con il GDPR per evitare doppi lavori.

Valutazione di applicabilità Gap analysis Risk assessment Misure di sicurezza Documentazione e policy Registrazione ACN Supply chain Monitoraggio continuo
Ambito di applicazione

Chi deve adeguarsi alla NIS 2?

La NIS 2 divide le organizzazioni in due categorie — essenziali e importanti — con obblighi e sanzioni differenti. Servono insieme un settore critico e una certa dimensione.

Soggetti essenziali

Sanzioni fino a €10M o 2% del fatturato
Energiaelettricità, gas, petrolio, idrogeno, teleriscaldamento
🚆Trasportiaereo, ferroviario, marittimo, stradale
🏥Sanitàospedali, laboratori, farmaceutico, dispositivi medici
💧Acquapotabile e reflue, gestori infrastrutture idriche
🖧Infrastrutture digitaliDNS, TLD, data center, cloud, CDN, IXP
🏛Pubblica amministrazionePA centrali, enti critici, sanità pubblica
🏦Banche e finanzaenti creditizi, infrastrutture dei mercati finanziari
🛰Spaziooperatori di infrastrutture spaziali a terra

Soggetti importanti

Sanzioni fino a €7M o 1,4% del fatturato
🏭Manifatturadispositivi medici, elettronica, automotive, macchinari
📦Servizi postalicorrieri e servizi postali
♻️Gestione rifiutiraccolta, trattamento, smaltimento
⚗️Chimicoproduzione e distribuzione di sostanze chimiche
🍎Alimentareproduzione, trasformazione, distribuzione
🛒Servizi digitalimarketplace, motori di ricerca, social network
🔬Ricercaorganizzazioni di ricerca (escluse le università)
🖥Servizi TIC gestitimanaged service provider e servizi gestiti

Le soglie dimensionali

Grandi imprese≥ 250 dipendenti o fatturato > €50M — di norma soggette se rientrano nel perimetro NIS 2.
Medie imprese≥ 50 dipendenti o fatturato > €10M — soggette se operano nei settori elencati.
PMI nella supply chainAnche sotto le soglie, se fornitori critici di soggetti essenziali/importanti — coinvolte indirettamente.
NIS vs NIS 2

Cosa cambia rispetto alla NIS del 2016

La NIS 2 non è un aggiornamento minore: riscrive le regole della cybersicurezza in Europa.

AspettoNIS (2016)NIS 2 (2024)
Soggetti coinvoltipoche centinaia di operatoridecine di migliaia di organizzazioni
Settori7 settori essenziali18 settori (essenziali + importanti)
Sanzioni massimenon specificate€10M o 2% del fatturato
Responsabilità dei verticinessunapersonale, con possibili misure interdittive
Notifica incidentientro 72 orepre-allarme 24h + notifica 72h + relazione finale
Supply chainnon richiestavalutazione obbligatoria dei fornitori
Vigilanzareattivaproattiva (ispezioni, audit, richieste)
Autorità in Italiavarie, settorialiACN — Agenzia per la Cybersicurezza Nazionale
Misure minime di sicurezza

Le 10 misure di sicurezza da implementare

La NIS 2 (art. 21 della direttiva, recepito nel D.lgs 138/2024) elenca le misure minime che ogni soggetto deve adottare. Non sono suggerimenti: sono obblighi con sanzioni, dettagliati dalle specifiche di base dell'ACN (Determinazione 379907/2025).

1

Analisi dei rischi

Processo formale e documentato per identificare, valutare e trattare i rischi cyber, con registro dei rischi aggiornato.

2

Gestione degli incidenti

Piano scritto di risposta: chi fa cosa, contenimento, comunicazione. Notifica all'ACN nei tempi previsti.

3

Continuità operativa

Backup testati, disaster recovery, procedure di ripristino con RPO e RTO definiti.

4

Sicurezza della supply chain

Valutazione dei rischi dei fornitori critici, clausole di sicurezza nei contratti e monitoraggio nel tempo.

5

Sicurezza in acquisizione e sviluppo

Ciclo di vita sicuro dei sistemi: test di sicurezza, gestione delle vulnerabilità, aggiornamenti tempestivi.

6

Valutazione dell'efficacia

Audit interni, penetration test e vulnerability assessment periodici per dimostrare che le misure funzionano.

7

Igiene informatica e formazione

Programma continuo di formazione del personale: phishing, gestione password, procedure di sicurezza.

8

Crittografia

Policy chiare su cifratura di dati a riposo e in transito, email e backup, in modo coerente e documentato.

9

Controllo degli accessi e MFA

Gestione di identità e privilegi, autenticazione multi-fattore per gli accessi critici, account privilegiati sotto controllo.

10

Gestione degli asset

Inventario completo e aggiornato di server, endpoint, rete, software e servizi cloud: non si protegge ciò che non si conosce.

Le conseguenze

Quanto costa non adeguarsi

Le sanzioni NIS 2 sono tra le più severe previste per la cybersicurezza. L'ACN ha poteri di vigilanza proattiva e può intervenire anche senza attendere un incidente.

Soggetti essenzialifino a €10M

o il 2% del fatturato mondiale annuo, il maggiore dei due.

Soggetti importantifino a €7M

o l'1,4% del fatturato mondiale annuo.

Dirigenti e amministratoriResponsabilità personale

Gli organi di gestione rispondono direttamente: possibili misure interdittive.

Il metodo Mediaera

Come ti portiamo alla conformità NIS 2

Sei passaggi concreti, dalla fotografia iniziale al presidio continuo. Ogni fase produce documenti che restano all'azienda come prova di conformità.

1

Valutazione e gap analysis

Verifichiamo se sei soggetto e misuriamo la distanza dai requisiti.

  • Analisi di ambito e soglie
  • Assessment sui requisiti
  • Report con priorità
2

Risk assessment

Valutiamo i rischi reali e definiamo contromisure proporzionate.

  • Metodologia conforme
  • Registro dei rischi
  • Piano di trattamento
3

Piano di remediation

Roadmap operativa: cosa, chi, quanto, quando.

  • Milestone chiare
  • Budget e tempi
  • Attivazione tecnica
4

Documentazione e ACN

Policy, procedure e documenti per la registrazione.

  • Policy di sicurezza
  • Incident response
  • Registrazione ACN
5

Supply chain

Mettiamo in sicurezza anche la catena di fornitura.

  • Valutazione fornitori
  • Clausole contrattuali
  • Monitoraggio continuo
6

Monitoraggio e mantenimento

Restare conformi nel tempo, non solo una volta.

  • Audit periodici
  • Aggiornamento policy
  • Supporto notifiche ACN
Autovalutazione gratuita

Calcolatore di ambito e adempimenti NIS 2

5 domande, 2 minuti: scopri se sei soggetto, in quale categoria e cosa devi fare, con le priorità in codice a semaforo.

Verifica il tuo ambito NIS 2

Nessun dato viene inviato: il calcolo avviene sul tuo dispositivo.

1. In quale settore opera la tua organizzazione?
Se hai dubbi tra le due categorie, scegli quella più vicina.
Alta criticità (energia, trasporti, sanità, banche, acqua, infrastrutture digitali, PA)
Altro settore critico (manifattura, postale, rifiuti, chimico, alimentare, servizi digitali, TIC, ricerca)
Nessuno di questi
Non so
2. Qual è la dimensione dell'organizzazione?
Considera dipendenti e fatturato/bilancio consolidati.
< 50 dip. e ≤ 10 mln €
50–249 dip. o 10–50 mln €
≥ 250 dip. o > 50 mln €
3. Fornisci servizi cloud, data center, DNS/registrar, servizi TIC gestiti o comunicazioni elettroniche?
Questi soggetti possono rientrare anche con soglie dimensionali più basse.
No
4. Cosa hai già fatto? (spunta ciò che è pronto)
Serve a mostrarti solo ciò che manca.
5. Sei fornitore di un soggetto NIS 2 (pubblico o privato essenziale/importante)?
Es. sei fornitore ICT o di servizi per una banca, un ospedale, una utility.
No / Non so

Il tuo esito

Ambito
Settore critico
Classe dimensionale
Urgente / già dovuto A breve termine Presidio / monitoraggio
PRIORITÀ ALTA Da fare subito
PRIORITÀ MEDIA Da pianificare a breve
PRESIDIO Da mantenere nel tempo
Nota. Prima analisi orientativa, non un parere legale. La classificazione definitiva (essenziale/importante) e le eccezioni per i servizi digitali vanno verificate caso per caso dai nostri consulenti.
La tabella di marcia

I 7 passi per mettersi in regola

Il percorso che seguiamo con i clienti, dalla verifica iniziale al presidio continuo. Le misure di base per i soggetti già in elenco sono operative entro il 31 ottobre 2026.

1
Settimana 0 · gratis

Verifica se sei soggetto

Controllo di settore, dimensione e supply chain. Il check iniziale è gratuito.

2
Settimane 1–2

Gap analysis

Fotografia rispetto alle misure di base (Determ. ACN 379907/2025), con report e priorità.

3
Settimane 3–4

Risk assessment

Valutazione dei rischi reali con metodologia conforme ai framework europei.

4
Mese 2

Piano di remediation

Roadmap operativa: interventi, responsabili, costi e tempi.

5
Mesi 3–6

Implementazione tecnica

Accessi e MFA, backup, gestione vulnerabilità, formazione, continuità operativa.

6
Mesi 6–8

Documentazione e registrazione ACN

Policy, procedure di incident response, categorizzazione e registrazione sul Portale ACN.

7
Da mese 8

Monitoraggio continuo

Audit periodici, aggiornamento policy, supporto alle notifiche di incidente.

Pacchetti

Come strutturiamo il servizio

Tre livelli, dal check iniziale al presidio continuo. Ogni percorso è personalizzato sulla realtà dell'azienda.

Assessment

Valutazione · una tantum
  • Valutazione di applicabilità
  • Gap analysis sui requisiti
  • Report con lacune e priorità
  • Stima di costi e tempi
PIÙ RICHIESTO

Piano di adeguamento

Percorso completo · una tantum
  • Tutto l'Assessment incluso
  • Risk assessment completo
  • Piano di remediation operativo
  • Documentazione e policy
  • Supporto registrazione ACN

Monitoraggio continuo

Presidio · canone mensile
  • Audit periodici di conformità
  • Aggiornamento delle policy
  • Supporto notifiche incidenti ACN
  • Vulnerability assessment

Gli importi sono definiti in fase di preventivo in base a dimensione e complessità dell'organizzazione.

Domande frequenti

NIS 2: tutto quello che devi sapere

Chi deve adeguarsi alla NIS 2 in Italia?
I soggetti pubblici e privati che operano in uno dei 18 settori degli Allegati I e II e che superano le soglie dimensionali (media impresa: ≥ 50 dipendenti o > 10 mln €; grande: ≥ 250 dipendenti o > 50 mln €). Rientrano anche alcuni fornitori critici nella supply chain, pur sotto soglia. Servono insieme settore e dimensione: senza uno dei due, di norma si è fuori ambito.
Quali sono le sanzioni per chi non si adegua?
Fino a 10 mln € o il 2% del fatturato mondiale per i soggetti essenziali; fino a 7 mln € o l'1,4% per gli importanti. In più, la responsabilità personale degli organi di gestione, con possibili misure interdittive.
Entro quando bisogna adeguarsi?
Il D.lgs 138/2024 è in vigore dal 16 ottobre 2024. La registrazione sul Portale ACN avviene nella finestra annuale (1 gennaio – 28 febbraio); la categorizzazione dei servizi tra 1 maggio e 30 giugno 2026. Per i soggetti già in elenco, le misure di sicurezza di base sono operative entro il 31 ottobre 2026, con 18 mesi per le misure e 9 mesi per le notifiche dall'inserimento in elenco.
Come funziona la notifica degli incidenti?
Modello a fasi verso l'ACN/CSIRT: pre-allarme entro 24 ore dalla scoperta di un incidente significativo, notifica entro 72 ore e relazione finale successiva. Serve una procedura scritta con ruoli e responsabilità.
La NIS 2 si applica anche alle PMI?
Sì, se rientrano nei settori e superano le soglie, oppure se sono fornitori critici di un soggetto NIS 2. Molte micro e piccole imprese restano fuori dall'obbligo diretto, ma possono ricevere requisiti di sicurezza a cascata dai contratti.
Che differenza c'è tra NIS 2 e GDPR?
Il GDPR protegge i dati personali; la NIS 2 protegge la sicurezza di reti e sistemi. Si sovrappongono su molti punti (analisi del rischio, gestione incidenti, misure di sicurezza): li gestiamo insieme per evitare doppi lavori.
Quanto tempo serve per mettersi in regola?
In genere dai 6 ai 12 mesi, a seconda della dimensione e del punto di partenza. Per questo conviene iniziare con l'assessment il prima possibile.
Da dove si comincia?
Dal check gratuito di ambito (anche col calcolatore qui sopra) e poi dalla valutazione di applicabilità documentata. Se risulti fuori ambito, la conserviamo come prova della due diligence svolta.

La NIS 2 è già in vigore — tu sei in regola?

Parti dalla valutazione di applicabilità: capiamo dove sei e ti diamo un piano con costi e tempi reali.

Richiedi la valutazione NIS 2 Prova il calcolatore
Richiedi il piano completo

Ricevi la tua analisi e una consulenza gratuita

Lasciaci i tuoi dati: ti inviamo la valutazione NIS 2 personalizzata basata sulle tue risposte e ti ricontattiamo per una consulenza senza impegno.

I campi con * sono obbligatori.