Direttiva NIS2: scadenze 2026/2027 e obblighi ACN

L’Agenzia per la Cybersicurezza Nazionale (ACN) ha tracciato la roadmap operativa per l’adeguamento alla Direttiva NIS2.

Scopri i termini di notifica incidenti, le finestre temporali e le misure di sicurezza obbligatorie per evitare pesanti sanzioni.

Richiedi una valutazione di conformità

Quali sono le scadenze NIS2 previste per il 2026 e il 2027?

Le scadenze della Direttiva NIS2 variano in base all’anno di prima inclusione del soggetto nell’elenco ACN:

Calendario ACN: tempi e obblighi per i soggetti NIS2

Per applicare correttamente i requisiti del D.Lgs. 138/2024, è fondamentale distinguere il regime dei soggetti storici
da quello previsto per i nuovi ingressi.

TIPOLOGIA DI SOGGETTO OBBLIGO NOTIFICA INCIDENTI (CSIRT) MISURE DI SICUREZZA DI BASE
Inclusione nel 2025 Entro 9 mesi dalla comunicazione ACN Entro 18 mesi dalla comunicazione ACN
Prima inclusione nel 2026 Dal 1° gennaio 2027 Entro il 31 luglio 2027
Sistemi DNS (nuovi 2026) Dal 1° gennaio 2027 Entro il 31 luglio 2027

Consulenza NIS2 a Piacenza:
analisi on-site per le imprese del territorio

Il mancato adeguamento alla normativa NIS2
per il 2026 comporta rischi di sanzioni fino a 10.000.000 €.

Richiedi informazioni

Le 3 finestre annuali obbligatorie sulla piattaforma ACN

Oltre ai termini per l’adeguamento tecnico,
l’ACN impone precise scadenze procedurali che si ripetono ogni anno per tutte le organizzazioni nel perimetro:

Registrazione
o Aggiornamento
(1° Gennaio – 28 Febbraio)

In questa finestra le aziende devono effettuare la registrazione iniziale sulla piattaforma o confermare il mantenimento dei requisiti di appartenenza

Aggiornamento
Annuale dei Dati
(15 Aprile – 31 Maggio)

Periodo dedicato alla revisione delle informazioni societarie, dei contatti di riferimento per la sicurezza informatica e delle posizioni apicali.

Elencazione e Categorizzazione
dei Servizi
(1° Maggio – 30 Giugno)

Fase chiave in cui si identificano e classificano le attività e le infrastrutture critiche gestite dall’organizzazione.

Obblighi di notifica incidenti al CSIRT Italia

A partire dall’entrata in vigore della decorrenza dell’obbligo, la gestione di un incidente significativo richiede un flusso di segnalazione estremamente stringente al CSIRT (Computer Security Incident Response Team):

Come prepararsi alle Scadenze NIS2 con J.M. Consulting S.r.l.

Raggiungere la compliance NIS2 senza interrompere il business richiede un approccio strutturato.
Ti affianchiamo lungo l’intero processo:

Gap Analysis & Categorizzazione

Mappatura iniziale per comprendere il posizionamento esatto e la classificazione dei servizi.

Adozione misure di sicurezza

Definizione di policy, controlli tecnici e processi di protezione della Supply Chain.

Incident Response & CSIRT

Creazione ed esercitazione delle procedure interne per soddisfare le stringenti notifiche entro 24/72 ore.

Gestione Piattaforma ACN

Supporto negli adempimenti amministrativi durante le finestre temporali obbligatorie.

FAQ

L’inadempimento degli obblighi di notifica, la mancata registrazione sulla piattaforma ACN o l’omessa adozione delle misure di sicurezza comportano pesanti sanzioni amministrative e responsabilità personali dirette per gli organi di amministrazione e direzione.

No, per i soggetti già inclusi nell’elenco 2025 i termini non ripartono. Restano validi i 9 mesi per la notifica incidenti e i 18 mesi per le misure di sicurezza decorrenti dalla prima comunicazione ricevuta.

La priorità è identificare correttamente le date di notifica ufficiale ricevute da ACN, nominare un Referente CSIRT e avviare la Gap Analysis prima dell’obbligo del 1° gennaio 2027.

👇🏻
Contattaci per una CONSULENZA GRATUITA
e per ADEGUARE TEMPESTIVAMENTE
la tua impresa alla normativa NIS2

CAPTCHA image

Altre news da JM

2026-09-30T13:04:43+02:00
Torna in cima