L’obbligo di notifica degli incidenti è già attivo da gennaio 2026. Le misure di sicurezza vanno implementate entro ottobre. Per molte aziende di Friuli Venezia-Giulia e Veneto è importante intervenire al più presto per adeguarsi e rispettare le norme Nis-2.
Il 16 ottobre 2024 la Direttiva NIS-2 è entrata in vigore in Italia con il D.Lgs. 138/2024.
Per mesi è rimasta sullo sfondo, come una scadenza lontana. Oggi non è più così: alcune misure sono già operative, le prossime arrivano in autunno e i controlli sono attivi.
Non entriamo qui nella definizione della direttiva o nei soggetti coinvolti in senso formale. Andiamo al punto: cosa succede adesso e cosa conviene fare nei prossimi mesi.
Le scadenze del 2026
-
1 gennaio 2026 | attivo
Notifica incidenti obbligatoria
Pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro 30 giorni. -
Aprile – Maggio 2026 | in corso
Aggiornamento dati ACN
Asset, referenti e servizi devono essere aggiornati sul portale. -
31 ottobre 2026
Misure di sicurezza operative
Tutti i requisiti devono essere implementati e funzionanti. -
Da ottobre 2026
Ispezioni e verifiche
Avvio dei controlli formali da parte delle autorità.
Chi è coinvolto davvero
La direttiva riguarda le organizzazioni che operano in settori strategici e superano determinate soglie dimensionali.
Ma l’impatto reale è più ampio.
In pratica, i clienti più strutturati potrebbero chiedere requisiti di sicurezza precisi.
Non essere pronti può diventare un problema commerciale prima ancora che normativo.
Cosa viene richiesto sul piano tecnico
Le misure sono organizzate in cinque ambiti.
Non si tratta solo di documenti, ma di sistemi e procedure che devono essere realmente operativi.
Base: asset, analisi del rischio
Obiettivo: sapere cosa proteggere
Strumenti: firewall, endpoint, MFA
Obiettivo: ridurre la superficie di attacco
Attività: monitoraggio, log
Obiettivo: intercettare anomalie
Processo: gestione incidenti
Obiettivo: reagire nei tempi previsti
Strumenti: backup, DR
Obiettivo: garantire continuità operativa
Serve dimostrare che funzionano e che vengono gestiti nel tempo.
L’errore più comune
“Siamo troppo piccoli” oppure “ci penseremo più avanti”.
Sono le risposte più frequenti che sentiamo.
Il problema è che l’adeguamento richiede tempo: analisi iniziale, interventi tecnici, test e documentazione.
Rimandare significa arrivare tardi.
Senza una valutazione iniziale, qualsiasi intervento rischia di essere incompleto.
Da dove iniziare
Si parte da una verifica concreta dello stato della vostra infrastruttura:
- Analisi vulnerabilità — capire dove si è esposti
- Protezione endpoint e rete — ridurre i rischi
- Monitoraggio — avere visibilità continua
- Backup e disaster recovery — garantire continuità




