Il termine per le misure di sicurezza di base della prima platea NIS2 è ormai dietro l’angolo. Ma la vera notizia è un’altra: la cybersecurity sta diventando un requisito di qualifica commerciale, e riguarda anche chi non è nel perimetro. Sei domande operative per fare autodiagnosi in un pomeriggio.
Se leggete questo articolo oggi, mancano ventitré giorni al 31 ottobre 2026. È la data di riferimento che chiude, per la prima platea di soggetti NIS inseriti nel 2025, la finestra dei diciotto mesi per l’adozione delle misure di sicurezza di base. Non è una scadenza universale valida per ogni azienda italiana: ciascun soggetto obbligato ha il proprio termine, calcolato a partire dalla comunicazione di inserimento nell’elenco NIS. Resta però una data di riferimento importante, perché su di essa si sta costruendo buona parte della comunicazione pubblica dell’Agenzia e, soprattutto, l’attesa dei clienti verso i propri fornitori.
La notizia più interessante non è però la scadenza in sé. È il fatto che il tema si sta trasformando in qualcosa di più ampio: un requisito di qualifica commerciale che, a valle, coinvolge molte più PMI di quelle direttamente obbligate.
Un rapido inquadramento
La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, ha allargato il perimetro delle aziende obbligate a rispettare misure minime di cybersicurezza, articolato attraverso gli allegati I e II in diciotto ambiti settoriali. Il meccanismo di inclusione, previsto all’articolo 7 del decreto, è imperniato sull’autocensimento: entro le finestre temporali definite ogni anno, i soggetti potenzialmente obbligati devono registrarsi sulla piattaforma ACN autocertificando dimensione, settore e requisiti. L’Agenzia procede poi all’adozione e all’aggiornamento degli elenchi dei soggetti essenziali e importanti, comunicando l’inserimento ai soggetti interessati attraverso la piattaforma stessa.
I soggetti obbligati direttamente sono migliaia. Ma il punto di attenzione per molte PMI è indiretto: la sicurezza della catena di approvvigionamento rientra espressamente tra le misure di gestione del rischio richieste ai soggetti NIS. Tradotto in dinamica di mercato: i grandi clienti industriali, sanitari, dell’energia e della pubblica amministrazione iniziano a chiedere ai propri fornitori prove crescenti di adeguatezza — questionari, clausole contrattuali, assessment, richieste di evidenze. Non è un’estensione automatica della NIS2 a tutta la supply chain. È un effetto commerciale che, in molti settori, sta già cambiando le condizioni di qualificazione.
Sei domande da porsi in un pomeriggio
Consiglio a ogni imprenditore e direttore di PMI di ritagliarsi un pomeriggio — magari con il proprio responsabile IT e il proprio consulente legale accanto — per rispondere a queste sei domande. Non serve una risposta perfetta. Serve una risposta onesta.
- La mia azienda è ufficialmente nel perimetro NIS2? Vi siete registrati sulla piattaforma ACN nelle finestre previste? Avete ricevuto conferma dell’inserimento nell’elenco dei soggetti essenziali o importanti? La registrazione, da sola, non equivale all’inserimento nel perimetro: è ACN che adotta e comunica gli elenchi. Se non avete una conferma formale, verificate se la vostra attività rientra negli ambiti degli allegati I e II: un dubbio irrisolto non è una risposta.
- Se non sono nel perimetro diretto, sono un fornitore critico di aziende che lo sono? Manifatturiero che serve la sanità, servizi IT che supportano l’energia, logistica per le telecomunicazioni, consulenza per la PA: la mappa dei coinvolti indirettamente è più ampia di quanto sembri. Guardate il vostro portafoglio clienti sotto la lente dei diciotto ambiti NIS2.
- Chi presidia il tema in azienda? La NIS2 non è un progetto solo IT: è una postura di sicurezza che coinvolge governance, processi, contratti, formazione. Se non c’è una persona chiaramente responsabile — con nome, cognome e un budget — il progetto probabilmente non esiste davvero.
- Gli organi di amministrazione hanno formalmente approvato le modalità di implementazione delle misure di gestione del rischio? Il D.Lgs. 138/2024 attribuisce agli organi di amministrazione e direttivi dei soggetti essenziali e importanti un ruolo diretto e non riducibile a una semplice delega al reparto IT: approvare le modalità di implementazione delle misure, sovrintendere alla loro attuazione, seguire una formazione specifica in materia di sicurezza informatica. Se non esiste una formalizzazione documentata, va costruita.
- Sappiamo come notificare un incidente significativo? L’obbligo riguarda gli incidenti classificati come significativi secondo i criteri di impatto previsti dalla normativa — non ogni evento informatico, e non automaticamente ogni ransomware. La procedura prevede una pre-notifica entro 24 ore dalla conoscenza dell’incidente, una notifica completa entro 72 ore con prima valutazione tecnica, una relazione finale entro un mese dalla trasmissione della notifica. Se venerdì sera accadesse qualcosa, il vostro responsabile IT saprebbe come classificare l’evento, chi chiamare, in quali tempi comunicare? Una simulazione di dieci minuti fa emergere lacune sorprendenti.
- Ho un budget dedicato o sto finanziando “a spot”? La cybersecurity finanziata quando serve non produce sicurezza: produce solo interventi di emergenza. Un budget annuale identificato — anche modesto, ma stabile — dice molto sulla maturità reale del progetto.
Il rischio vero non è la sanzione
Un’ultima riflessione. In questi mesi ho letto molti articoli concentrati sul rischio sanzioni NIS2. Vale la pena precisare le cifre: per i soggetti essenziali le sanzioni amministrative possono arrivare fino al 2% del fatturato annuo globale, con un massimale di 10 milioni di euro; per i soggetti importanti il limite è l’1,4% del fatturato annuo globale, con un massimale di 7 milioni. Cifre significative, soprattutto per le imprese medio-grandi.
Il mio punto di osservazione a servizio delle PMI, è però diverso. Per molte imprese italiane il rischio più tangibile non è la sanzione — che resta un’eventualità gestita con criterio di proporzionalità — ma l’esclusione progressiva da forniture e gare. I clienti strutturati stanno iniziando a chiedere evidenze di adeguatezza già oggi, non attraverso un’imposizione dell’ACN ma attraverso i propri processi di qualifica fornitori. La cybersecurity sta diventando, nei fatti, un requisito di partecipazione al mercato, un po’ come lo è stato ISO 9001 nei decenni scorsi. È una metafora, non una previsione normativa, ma rende l’idea della direzione.
Ventitré giorni sono pochi per completare un adeguamento sostanziale. Ma sono più che sufficienti per avere risposte oneste alle sei domande di sopra. Chi le ha, arriva al 31 ottobre con la testa lucida e un piano. Chi non le ha, arriverà con un problema — che spesso non è l’Agenzia alla porta, ma il questionario del cliente a cui non si sa rispondere.
Se state affrontando il percorso di adeguamento NIS2 o la gestione dei questionari di sicurezza dei vostri clienti, e volete confrontarvi su cosa priorizzare in queste settimane, sono a disposizione. Nei commenti o in privato.