Una piccola impresa italiana può leggere il proprio bilancio e concludere di restare generalmente fuori dal perimetro diretto della NIS2, recepita in Italia con il D.Lgs. 138/2024: micro e piccole imprese sono escluse in base al criterio dimensionale. Esistono però eccezioni indipendenti dalla dimensione, per esempio alcuni fornitori di servizi digitali, i registri dei nomi di dominio, i prestatori di servizi fiduciari e le organizzazioni individuate direttamente dall’ACN per la criticità del servizio offerto. Anche per chi resta fuori dal perimetro diretto, il tema non è irrilevante: essere fornitore di un soggetto NIS2 non rende automaticamente obbligati, ma può comportare requisiti contrattuali, audit e questionari di sicurezza imposti dal cliente lungo la catena di approvvigionamento.
Questa guida analizza chi rientra nella NIS2, come funziona l’effetto indiretto della supply chain per chi resta fuori dagli obblighi diretti e le scadenze operative reali da conoscere nel 2026.
Chi rientra e le eccezioni indipendenti dalla dimensione
La Direttiva NIS2 (UE 2022/2555), recepita in Italia con il D.Lgs. 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024, estende gli obblighi di cybersicurezza a 18 settori strategici: non più solo energia, trasporti e sanità, ma anche alimentare, manifatturiero, servizi digitali, gestione dei rifiuti, spazio, infrastrutture postali e pubblica amministrazione. Le micro e piccole imprese sono generalmente escluse in base al criterio dimensionale, ma possono rientrare direttamente quando svolgono determinate attività espressamente indicate dalla normativa, oppure quando vengono individuate dall’ACN per la rilevanza critica del servizio fornito, come confermano le FAQ ufficiali dell’Agenzia (https://www.acn.gov.it/).
Il punto più frainteso riguarda l’effetto sulla catena di fornitura: la NIS2 non trasforma automaticamente il piccolo fornitore in un soggetto obbligato. Il cliente sottoposto alla normativa deve però controllare la sicurezza dei propri fornitori nella gestione del rischio e può trasferire una parte dei requisiti attraverso contratti, audit, questionari e certificazioni come condizione per continuare il rapporto di fornitura. Per molte PMI italiane, il primo effetto concreto della NIS2 arriverà quindi da un cliente, prima ancora che da un controllo dell’ACN.
Le scadenze operative reali del 2026
La finestra ordinaria di registrazione sul portale ACN per il 2026 si è chiusa il 28 febbraio, ma la procedura non è conclusa una volta per tutte: si ripete ogni anno, dal 1° gennaio al 28 febbraio, per le organizzazioni che entrano nel perimetro o devono adempiere nel nuovo ciclo; chi è già registrato deve inoltre aggiornare le informazioni richieste entro il 31 maggio. Per le organizzazioni comprese nel primo elenco NIS, il passaggio più impegnativo arriva nell’ottobre 2026, quando scadono i 18 mesi concessi dall’ACN per adottare le specifiche di base: la data effettiva dipende dalla comunicazione ricevuta dal singolo soggetto, non da una scadenza uguale per tutti al 31 ottobre.
Gli obblighi di notifica degli incidenti sono già operativi dal gennaio 2026, con tempi precisi: pre-notifica entro 24 ore dalla conoscenza di un incidente significativo, notifica entro 72 ore, relazione finale entro un mese. Le sanzioni massime previste dal decreto sono fino a 10 milioni di euro o il 2% del fatturato mondiale annuo, se superiore, per i soggetti essenziali; fino a 7 milioni di euro o l’1,4% del fatturato mondiale annuo, se superiore, per i soggetti importanti. Anche gli organi di amministrazione e direttivi devono approvare le misure di sicurezza adottate, sovrintendere alla loro applicazione e seguire una formazione adeguata sulla cybersicurezza, non solo il personale tecnico.
Il divario che rende urgente il tema anche per chi resta fuori dal perimetro diretto
Secondo il Cyber Index PMI 2025, realizzato da Confindustria e Generali con il supporto scientifico dell’Osservatorio Cybersecurity & Data Protection del Politecnico di Milano su un campione di oltre 1.500 imprese, il 24% delle PMI intervistate ha dichiarato almeno una violazione informatica negli ultimi tre anni. Solo l’11% svolge attività sistematiche di identificazione e correzione delle vulnerabilità, mentre la cifratura dei dati è adottata dal 30%: un divario che espone concretamente anche le imprese fuori dal perimetro diretto della NIS2, sia come bersaglio autonomo di attacchi sia come anello debole nella catena di fornitura di clienti più strutturati.
Per una piccola impresa, il primo passo utile non riguarda la verifica formale di un’inclusione nella NIS2, ma la domanda se tra i propri clienti principali ci sia un soggetto essenziale o importante che, prima o poi, chiederà garanzie contrattuali di sicurezza informatica come condizione per continuare il rapporto commerciale.
Domande frequenti
Le piccole imprese sono sempre escluse dalla NIS2?
Generalmente sì, in base al criterio dimensionale, ma esistono eccezioni indipendenti dalla dimensione, per esempio alcuni fornitori di servizi digitali o le organizzazioni individuate dall’ACN per la criticità del servizio. Essere fornitore di un soggetto NIS2 non rende automaticamente obbligati, ma può comportare requisiti contrattuali imposti dal cliente.
Quando scadono gli obblighi operativi della NIS2 nel 2026?
La registrazione è un ciclo annuale (1 gennaio-28 febbraio), con aggiornamento dati entro il 31 maggio per chi è già registrato. Per i soggetti del primo elenco NIS, il termine per le specifiche di base cade nell’ottobre 2026, 18 mesi dopo la comunicazione ricevuta dall’ACN: la data esatta varia caso per caso.
Quante PMI italiane hanno già subito un attacco informatico?
Secondo il Cyber Index PMI 2025 di Confindustria e Generali, con il supporto scientifico del Politecnico di Milano, il 24% ha dichiarato almeno una violazione negli ultimi tre anni. Solo l’11% gestisce le vulnerabilità in modo sistematico, il 30% adotta la cifratura dei dati.
Quali sono le sanzioni massime previste dalla NIS2?
Fino a 10 milioni di euro o il 2% del fatturato mondiale annuo, se superiore, per i soggetti essenziali; fino a 7 milioni di euro o l’1,4% del fatturato mondiale, se superiore, per i soggetti importanti.
Fonti dei dati: D.Lgs. 4 settembre 2024, n. 138 (recepimento Direttiva NIS2, UE 2022/2555), testo su Normattiva; Agenzia per la Cybersicurezza Nazionale, FAQ ufficiali su ambito di applicazione, modalità e specifiche di base, misure e notifiche (acn.gov.it); Cyber Index PMI 2025, Confindustria e Generali con il supporto scientifico dell’Osservatorio Cybersecurity & Data Protection del Politecnico di Milano.

























