NIS, cosa cambia per i soggetti obbligati: elenco aggiornato, misure di sicurezza rafforzate e la finestra di registrazione 2027

22 Set , 2026 - Notizie

NIS, cosa cambia per i soggetti obbligati: elenco aggiornato, misure di sicurezza rafforzate e la finestra di registrazione 2027

Il 18 settembre 2026 l’Agenzia per la Cybersicurezza Nazionale (ACN) ha annunciato importanti novità per i soggetti NIS: l’aggiornamento dell’elenco delle organizzazioni obbligate, l’avvio della consultazione sulle nuove misure di sicurezza rafforzate e la data della prossima finestra di registrazione. Contestualmente, l’Agenzia ha pubblicato il Vademecum NIS, che raccoglie in un unico documento il calendario degli adempimenti. Per le imprese incluse tra i soggetti essenziali e importanti è il momento di fare il punto e mettersi in regola.

Le novità di settembre 2026

Il Tavolo di attuazione della NIS — che riunisce ACN, le Autorità di settore e i rappresentanti regionali — ha disposto l’aggiornamento dell’elenco dei soggetti NIS, che ha riguardato oltre 2.000 registrazioni tardive e circa 2.000 istruttorie di revisione, analizzate da ACN tra maggio e luglio.

La novità più rilevante per il futuro è l’avvio della consultazione sulle misure di sicurezza rafforzate: elaborate secondo i principi di proporzionalità e gradualità, andranno a integrare e sostituire le misure di sicurezza di base adottate nella prima fase di applicazione del decreto. È la terza consultazione con cui l’Agenzia coinvolge i settori interessati attraverso i tavoli settoriali.

Infine, una data da segnare in agenda: dal 1° gennaio al 28 febbraio 2027 si apre una nuova finestra di registrazione — o aggiornamento — per i soggetti pubblici e privati a cui si applica la NIS.

I sei obblighi dei soggetti NIS

Il Vademecum ricorda che il decreto NIS (D.Lgs 138/2024) prevede sei obblighi principali per le organizzazioni incluse nell’elenco:

  • Registrazione e suo aggiornamento (art. 7, c. 1)
  • Trasmissione e aggiornamento delle informazioni (art. 7, c. 4)
  • Obblighi per gli organi di amministrazione e direttivi (art. 23)
  • Misure di gestione dei rischi per la sicurezza informatica (art. 24)
  • Notifica degli incidenti (art. 25)
  • Elencazione e categorizzazione delle attività e dei servizi (art. 30)
NIS — i 6 obblighi del decreto, scheda FinGreenTech

Il calendario degli adempimenti

Il Vademecum fissa finestre temporali precise, che ricorrono ogni anno:

  • 1° gennaio – 28 febbraio: registrazione o suo aggiornamento sul portale dei servizi ACN. L’esito — inserimento, permanenza o espunzione dall’elenco — arriva entro il 14 aprile.
  • 15 aprile – 31 maggio: trasmissione o aggiornamento delle informazioni. In caso di modifica, l’aggiornamento va comunque effettuato entro 14 giorni.
  • 1° maggio – 30 giugno: categorizzazione delle attività e dei servizi.

A queste si aggiungono le scadenze legate all’anno di inserimento nell’elenco:

  • Soggetti inseriti nel 2025: notifica degli incidenti significativi di base allo CSIRT Italia a partire da gennaio 2026, e adozione delle misure di sicurezza di base entro ottobre 2026.
  • Soggetti inseriti nel 2026: notifica a partire da gennaio 2027, e misure di sicurezza di base entro luglio 2027.
NIS — calendario degli adempimenti, scheda FinGreenTech

Cosa significa in pratica, e come ci si prepara

Essere un soggetto NIS non è un adempimento solo formale: significa adottare misure tecniche e organizzative verificabili, saper notificare un incidente nei tempi previsti e coinvolgere gli organi di vertice, che rispondono in prima persona. Tradurre gli obblighi in progetti concreti richiede competenze e metodo.

FinGreenTech è fornitore qualificato ACN (QC2) e certificata ISO/IEC 27001, 27017, 27018, 22301 e 20000. Affianchiamo le organizzazioni nella preparazione alle misure di gestione del rischio (art. 24), nell’impostazione dei processi di notifica degli incidenti (art. 25) e nel supporto agli adempimenti di registrazione e categorizzazione sul portale ACN. L’obiettivo è arrivare alle scadenze pronti, non rincorrerle.

Sei un soggetto NIS, o pensi di poterlo essere? Prenota una call con noi per fare il punto sulla tua posizione e sul percorso di adeguamento. Scrivici a info@fingreentech.com.

Fonti: Agenzia per la Cybersicurezza Nazionale — “Le novità per i soggetti NIS” (18 settembre 2026) e “Vademecum NIS” (settembre 2026).


Nota sulla trasparenza. Questo articolo è stato redatto con il supporto di strumenti di intelligenza artificiale e revisionato dal Team di FinGreenTech, che ne è responsabile editoriale.


, , , , , ,

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *