regtech

NIS2 in Italia: Quali Imprese Sono Considerate "Essenziali" e Obblighi di Conformità (2026)

Team RegTech Igera
12 de agosto de 2026
9 min read
Responsabile compliance italiano che verifica se la propria impresa rientra tra i soggetti essenziali NIS2
RegTech · NIS2

NIS2 in Italia: Quali Imprese Sono Considerate "Essenziali" e Obblighi di Conformità (2026)

La Direttiva NIS2 (UE 2022/2555) è stata recepita in Italia con il Decreto Legislativo 4 settembre 2024, n. 138, pubblicato in Gazzetta Ufficiale Serie Generale n. 230 il 1° ottobre 2024 ed entrato in vigore il 16 ottobre 2024. Il decreto — 44 articoli e 4 allegati — introduce due categorie di soggetti regolati: i soggetti essenziali e i soggetti importanti. La distinzione conta perché i soggetti essenziali sono sottoposti a vigilanza proattiva da parte dell'ACN e a sanzioni fino a 10 milioni di euro o il 2% del fatturato mondiale totale. Questa guida spiega quale categoria si applica alla tua azienda e cosa comporta oggi la conformità.

10 M€ o 2%

"Sanzione massima per i soggetti essenziali ai sensi del D.Lgs. 138/2024 in caso di mancata attuazione delle misure di gestione del rischio di cybersicurezza richieste — l'importo che risulta maggiore."

— D.Lgs. 4 settembre 2024, n. 138, in attuazione della Direttiva UE 2022/2555

Cos'è NIS2 e come è stata recepita in Italia?

La Direttiva UE 2022/2555 (NIS2) ha ampliato in modo sostanziale il perimetro dei settori regolati rispetto alla precedente NIS1, introducendo obblighi più stringenti e una responsabilità più chiara per gli organi di amministrazione. In Italia, il recepimento è avvenuto attraverso il Decreto Legislativo 4 settembre 2024, n. 138, pubblicato in Gazzetta Ufficiale il 1° ottobre 2024 e in vigore dal 16 ottobre 2024. L'autorità nazionale competente è l'ACN — Agenzia per la Cybersicurezza Nazionale, che gestisce il portale di registrazione, la classificazione dei soggetti e la vigilanza sugli obblighi previsti dal decreto.

Quali settori sono coperti?

Il decreto individua 18 settori complessivi, suddivisi in due gruppi.

Gli 11 settori "altamente critici" (di norma classificati come soggetti essenziali se di grandi dimensioni): energia, trasporti, banche, mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi ICT (in rapporti B2B), spazio e pubblica amministrazione.

I 7 settori "critici" (di norma classificati come soggetti importanti): servizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, produzione e trasformazione alimentare, manifatturiero (dispositivi medici, elettronica, macchinari, autoveicoli), fornitori di servizi digitali e ricerca.

CriterioSoggetto EssenzialeSoggetto Importante
Dimensione tipicaGrande impresa: oltre 250 dipendenti, oppure fatturato annuo >€50M, oppure bilancio >€43MMedia impresa: 50-249 dipendenti e fatturato/bilancio tra €10M e €50M
Sanzione massima€10M o 2% del fatturato mondiale€7M o 1,4% del fatturato mondiale
Settori tipiciGrandi imprese nei settori altamente criticiMedie imprese nei settori critici o altamente critici sotto soglia essenziale

La soglia dimensionale — e le eccezioni

La regola generale di ingresso nel perimetro NIS2 richiede il superamento della soglia di media impresa — oltre 50 dipendenti oppure oltre €10 milioni di fatturato o bilancio annuo. Sotto questa soglia, un'impresa è generalmente esclusa dal perimetro, salvo eccezioni specifiche individuate negli allegati del decreto per categorie particolari (ad esempio unici fornitori di un servizio in un determinato settore, enti della pubblica amministrazione, o operatori di infrastrutture digitali come registri TLD e fornitori DNS), che possono rientrare nel perimetro indipendentemente dalla loro dimensione.

Superata la soglia minima, la classificazione dipende dal superamento delle soglie dimensionali sopra indicate: soggetto essenziale per le grandi imprese nei settori altamente critici (oltre 250 dipendenti, o fatturato superiore a €50M, o totale di bilancio superiore a €43M); soggetto importante per le medie imprese (50-249 dipendenti, fatturato o bilancio tra €10M e €50M) nei settori critici o altamente critici che non raggiungono le soglie dell'essenzialità.

Responsabilità degli organi di amministrazione

Il decreto attribuisce agli organi di amministrazione dei soggetti essenziali e importanti la responsabilità di approvare le misure di gestione del rischio di cybersicurezza, vigilare sulla loro attuazione e seguire una formazione specifica in materia. La gestione della cybersicurezza non può essere delegata interamente al reparto IT: in caso di violazioni gravi e ripetute, l'ACN può disporre la sospensione temporanea dei dirigenti dai loro incarichi nei soggetti essenziali.

L'obbligo di registrazione presso l'ACN

Tutti i soggetti essenziali e importanti devono registrarsi sul portale dell'ACN, che tiene il censimento nazionale dei soggetti NIS. Il termine di registrazione, fissato al 28 febbraio 2025 — con una proroga di cortesia fino al 10 marzo 2025 per chi aveva già completato l'autovalutazione — è già scaduto: le imprese che rientrano nel perimetro e non si sono ancora registrate sono già in una posizione di non conformità e devono regolarizzare la propria posizione senza ulteriore ritardo. Per l'omessa registrazione entro il termine, il decreto prevede una sanzione specifica fino allo 0,1% del fatturato.

Tempistiche di conformità

A partire dal consolidamento dell'elenco dei soggetti NIS (avvenuto intorno ad aprile 2025), decorrono due finestre temporali distinte: 9 mesi per l'attivazione degli obblighi di notifica degli incidenti significativi, e 18 mesi per la piena conformità alle misure di sicurezza — un termine che si colloca quindi intorno a ottobre 2026. Le imprese che rientrano nel perimetro devono considerare gli obblighi di notifica incidenti già operativi e la piena conformità alle misure di sicurezza come una scadenza imminente, non futura.

Il regime sanzionatorio

Il D.Lgs. 138/2024 adotta un impianto sanzionatorio ispirato al modello GDPR, calcolato sul fatturato annuo mondiale totale dell'impresa, non solo su quello realizzato in Italia:

  • Soggetti essenziali: fino a €10 milioni o il 2% del fatturato annuo mondiale totale, l'importo che risulta maggiore.
  • Soggetti importanti: fino a €7 milioni o l'1,4% del fatturato annuo mondiale totale, l'importo che risulta maggiore.

DA RICORDARE: le sanzioni NIS2 in Italia colpiscono il fatturato globale del gruppo, non solo la filiale o il fatturato nazionale. Anche l'omessa registrazione presso l'ACN entro il termine previsto costituisce di per sé un illecito sanzionabile, indipendentemente da qualunque violazione sostanziale delle misure di sicurezza.

GESTISCI LA CONFORMITÀ NIS2 CON IGERAREGTECH: IgeraRegTech monitora i tuoi obblighi NIS2, le scadenze di notifica incidenti e i requisiti documentali — aggiornati automaticamente quando la normativa cambia. Il nostro modulo NIS2 confronta il profilo della tua organizzazione con le disposizioni del D.Lgs. 138/2024 e genera la documentazione di evidenza per le misure di gestione del rischio. Scopri IgeraRegTech

Domande frequenti

Qual è la normativa italiana che ha recepito NIS2?

Il Decreto Legislativo 4 settembre 2024, n. 138, pubblicato in Gazzetta Ufficiale Serie Generale n. 230 il 1° ottobre 2024 ed entrato in vigore il 16 ottobre 2024, in attuazione della Direttiva UE 2022/2555. L'autorità competente per la vigilanza è l'ACN — Agenzia per la Cybersicurezza Nazionale.

La mia impresa deve ancora registrarsi presso l'ACN?

Il termine ordinario di registrazione era il 28 febbraio 2025 (con proroga di cortesia al 10 marzo 2025 per chi aveva completato l'autovalutazione). Se la tua impresa rientra nel perimetro NIS2 e non si è ancora registrata, sei già in una posizione di non conformità: è necessario regolarizzare la registrazione presso il portale ACN il prima possibile, per limitare l'esposizione alla sanzione specifica prevista per l'omessa registrazione.

Un'impresa sotto i 50 dipendenti può comunque rientrare in NIS2?

Sì, in casi specifici. Sebbene la soglia generale di ingresso richieda il superamento della dimensione di media impresa, il decreto individua negli allegati alcune categorie che rientrano nel perimetro indipendentemente dalla dimensione — ad esempio unici fornitori di un servizio critico in un determinato ambito territoriale, enti della pubblica amministrazione o operatori di infrastrutture digitali essenziali (come registri TLD e fornitori di servizi DNS). Verifica la tua posizione specifica con un consulente qualificato o direttamente tramite gli strumenti di autovalutazione dell'ACN.

Come aiuta IgeraRegTech le imprese italiane a gestire la conformità NIS2?

IgeraRegTech fornisce un livello di intelligenza regolatoria costantemente aggiornato che confronta il profilo della tua organizzazione con i requisiti del D.Lgs. 138/2024, segue gli aggiornamenti normativi e le linee guida ACN, e genera documentazione di evidenza per le misure di gestione del rischio previste dal decreto. Quando il quadro regolatorio cambia — ad esempio con un nuovo provvedimento attuativo dell'ACN — IgeraRegTech segnala automaticamente l'impatto sulla tua postura di conformità e aggiorna il registro dei tuoi obblighi. I responsabili compliance ricevono avvisi sulle scadenze di notifica degli incidenti, eliminando il rischio di violazioni procedurali.

Gestisci gli obblighi NIS2 su più sedi o giurisdizioni?

IgeraRegTech monitora i tuoi obblighi NIS2, le scadenze di notifica incidenti e i requisiti documentali — aggiornati automaticamente quando la normativa cambia

Scopri IgeraRegTech

Questo contenuto ha finalità informativa e non costituisce consulenza legale. Per una valutazione della posizione specifica della tua azienda ai sensi del D.Lgs. 138/2024, consulta un avvocato o un consulente specializzato in cybersicurezza e diritto delle nuove tecnologie.

Ultimo aggiornamento: agosto 2026 | Revisionato da: Team Legale e RegTech di IgeraSolutions | Fonti: Direttiva UE 2022/2555 (NIS2); Decreto Legislativo 4 settembre 2024, n. 138 (Gazzetta Ufficiale Serie Generale n. 230, 1° ottobre 2024); ACN — Agenzia per la Cybersicurezza Nazionale | IgeraRegTech — monitoraggio automatizzato della conformità NIS2.

#NIS2 Italia imprese essenziali#D.Lgs. 138/2024 NIS2#soggetti essenziali importanti NIS2#sanzioni NIS2 Italia#registrazione ACN NIS2 scadenza

COMPARTIR

Comparte el conocimiento con tu red