NIS2, misure di base entro ottobre 2026: cosa verificare nella rete aziendale

Per i soggetti NIS inseriti in elenco nel 2025 il termine delle misure di base ACN cade a fine ottobre 2026. Cosa controllare su firewall, VPN, accessi, backup e infrastruttura di rete.

NIS2, misure di base entro ottobre 2026: cosa verificare nella rete aziendale

Il calendario NIS2 è arrivato a una tappa concreta. Le organizzazioni inserite nell'elenco dei soggetti NIS nel 2025 devono avere operative le misure di sicurezza di base definite dall'Agenzia per la Cybersicurezza Nazionale (ACN). Per la maggior parte di loro il termine cade a fine ottobre 2026. Dopo quella data l'ACN può passare dall'accompagnamento alla verifica.

In questo articolo guardiamo la scadenza dal lato dell'infrastruttura: firewall, VPN, accessi, backup e cablaggio.

Il termine non è uguale per tutti

Si parla di "31 ottobre 2026", ma il termine reale è collegato alla comunicazione di inserimento nell'elenco NIS. L'ACN indica 18 mesi dalla ricezione di quella comunicazione per adottare le misure di base. Chi è entrato in elenco nel 2025 arriva quindi a ridosso di fine ottobre 2026. Alcuni commentatori, calcolando dalla data esatta di comunicazione, indicano date anche leggermente anteriori.

Per i soggetti inseriti per la prima volta nel 2026, l'ACN fissa invece il termine al 31 luglio 2027. La data da considerare è quella riportata nella comunicazione ricevuta, non quella dei titoli di giornale.

Le misure sono quelle della Determinazione ACN 379907 del 19 dicembre 2025:

  • l'Allegato 1 vale per i soggetti importanti (37 misure, 87 requisiti);
  • l'Allegato 2 vale per i soggetti essenziali (43 misure, 116 requisiti).

Cosa vuol dire per l'infrastruttura IT

Le misure di base riguardano governance, processi e persone, ma molti requisiti si appoggiano alla rete. Tra gli ambiti previsti dagli allegati figurano la gestione di autenticazione e controllo accessi, la continuità operativa, la protezione delle reti e delle comunicazioni, il monitoraggio degli eventi e la risposta agli incidenti. Tra le misure richiamate dalle sintesi di settore compaiono anche autenticazione multifattore, backup e gestione delle vulnerabilità.

Sul piano tecnico, un controllo ragionevole parte da questi punti:

  • Perimetro: firewall gestito e aggiornato, regole documentate, accessi remoti tramite VPN con autenticazione a più fattori.
  • Segmentazione: separare server, postazioni, ospiti, Wi-Fi e dispositivi IoT (telecamere, stampanti, impianti) in VLAN distinte, con regole di traffico esplicite.
  • Backup: copie separate dalla rete di produzione e test di ripristino periodici. L'ACN, nella guida alla lettura, cita proprio la verifica di ripristino dei backup e ne prevede l'applicazione ai sistemi ritenuti rilevanti.
  • Aggiornamenti e inventario: sapere quali apparati sono in rete (switch, access point, NAS, router) e tenerne il firmware sotto controllo.
  • Log e monitoraggio: raccogliere gli eventi dei dispositivi di rete, così da avere evidenze utili in caso di incidente.

Il cablaggio strutturato e l'organizzazione del rack non compaiono come requisiti a sé. Però un'infrastruttura ordinata, etichettata e documentata rende molto più semplice mappare i sistemi, isolare un segmento e dimostrare come la rete è fatta.

Evidenze, notifiche e responsabilità

Avere le misure "sulla carta" non basta. L'ACN chiede evidenze documentali: politiche definite per i requisiti previsti e procedure per quelli che le richiedono. Gli stessi soggetti devono inoltre notificare al CSIRT Italia gli incidenti significativi. Questo impone di sapere chi interviene, con quali strumenti e con quali log a disposizione.

Le fonti di settore ricordano anche il quadro sanzionatorio. Si parla di importi fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali, e fino a 7 milioni o all'1,4% per quelli importanti. Gli organi di amministrazione hanno responsabilità dirette: la delega operativa è ammessa, ma la responsabilità resta in capo ai vertici.

Il modello di vigilanza è differenziato. Per i soggetti essenziali è prevista una vigilanza proattiva, per quelli importanti una vigilanza prevalentemente successiva a incidenti o segnalazioni.

E se la mia azienda non è in elenco?

Molte PMI non rientrano direttamente nel perimetro NIS, ma possono essere fornitrici di chi vi rientra. L'ACN prevede che i soggetti NIS inseriscano requisiti di sicurezza nei contratti di fornitura stipulati, rinnovati o prorogati dopo il termine di adozione delle misure. Un cliente soggetto NIS potrebbe quindi chiedervi garanzie su accessi, backup e gestione degli incidenti. Non è un obbligo diretto per voi, ma un tema da mettere in conto.

L'ACN ha inoltre previsto misure a lungo termine, più avanzate e differenziate per categoria di rilevanza delle attività e dei servizi. Il 31 ottobre non chiude quindi il percorso: ne chiude la prima fase.

Cosa significa per te

Se la tua organizzazione ha ricevuto la comunicazione di inserimento, verifica per prima cosa la data effettiva del termine. Poi confronta lo stato reale della rete con l'allegato che ti riguarda, distinguendo ciò che è già operativo da ciò che è solo pianificato.

Un sopralluogo tecnico permette di fotografare lo stato di firewall, VPN, segmentazione, backup e cablaggio, e di individuare le lacune da colmare con priorità. L'inquadramento normativo (se sei soggetto NIS e quale allegato applichi) va confermato con il tuo consulente legale o di compliance, caso per caso.

Se vuoi una valutazione tecnica dell'infrastruttura di rete, IT Media System può affiancarti, in Molise, Lazio, Campania e sul resto del territorio nazionale.

NIS2cybersecurity PMIfirewall e VPNsegmentazione di reteACNinfrastrutture IT