Riassunto IA

Mancano 26 giorni alla fine della tolleranza

Ne avevamo parlato a inizio settembre: il 31 ottobre 2026 è la data in cui le misure di sicurezza di base NIS2 devono essere operative per i soggetti in perimetro. Da oggi a quella data mancano 26 giorni, e dal 1° novembre l'Agenzia per la Cybersicurezza Nazionale passa ufficialmente dalla fase di accompagnamento alla fase di vigilanza, con attività ispettive e sanzionatorie anche sui requisiti tecnici e organizzativi.

Non è una scadenza generica: riguarda le oltre 20.000 organizzazioni italiane inserite nell'elenco nazionale, con comunicazione ricevuta ad aprile 2025. Diciotto mesi dopo, il tempo è scaduto.

Cosa deve essere operativo davvero il 31 ottobre

Le linee guida ACN (Determinazione 379907/2025) distinguono soggetti essenziali (Allegato 2) e soggetti importanti (Allegato 1), ma il nucleo delle misure di base è lo stesso:

  • Autenticazione a più fattori su tutti gli accessi amministrativi
  • Backup immutabile, con test di ripristino periodico documentato
  • Vulnerability assessment almeno semestrale sui sistemi esposti
  • Piano di incident response scritto, con notifica al CSIRT Italia entro 24 ore dalla scoperta

Il punto che molte aziende sottovalutano: non basta averle definite sulla carta. Devono essere integrate nei processi aziendali, con evidenze ordinate e dimostrabili in caso di verifica.

Scadenza Cosa comporta
Notifica incidenti al CSIRT Già operativa (pre-notifica 24h, notifica 72h)
Misure di sicurezza di base operative 31 ottobre 2026
Vigilanza e sanzioni ACN sui requisiti tecnici dal 1° novembre 2026

E se non sei nel perimetro?

Vale quanto scrivevamo a settembre: la direttiva impone ai soggetti obbligati di valutare la sicurezza di tutta la catena di fornitura. Se fornisci servizi IT, cloud, logistica o manutenzione a un'azienda NIS2, il tuo cliente dovrà chiederti clausole di sicurezza, documentazione tecnica e audit. La conformità sta diventando un requisito commerciale, non solo un obbligo di legge.

Ne avevamo parlato anche a proposito dei 507 attacchi gravi subiti dalle organizzazioni italiane nel 2025: chi arriva a novembre con le evidenze in ordine riduce l'esposizione sanzionatoria e ha in mano una fotografia reale della propria resilienza.

Cosa fare in questi 26 giorni

  1. Verifica MFA, backup e incident response: sono le tre voci più spesso mancanti nelle PMI
  2. Prova il processo di notifica: 24 ore per la pre-notifica non si improvvisano il giorno dell'incidente
  3. Ordina le evidenze: test di ripristino documentati, esiti dei vulnerability assessment, registro degli accessi
  4. Centralizza i dati critici in un sistema unico: meno strumenti scollegati, meno superficie d'attacco, audit più semplici

Il 31 ottobre non è il traguardo, è l'inizio delle verifiche. Chi arriva preparato dorme tranquillo, chi arriva con le misure sulla carta scopre la differenza a novembre.

Se i tuoi dati sono ancora sparsi tra Excel, email e sistemi scollegati e vuoi capire cosa manca davvero prima della scadenza, contattaci: possiamo aiutarti a mettere in ordine la parte sistemistica senza venderti soluzioni che non ti servono.

Hai bisogno di aiuto con il tuo progetto?

Raccontaci cosa ti serve. La prima call è gratuita.

Richiedi preventivo gratuito