Vai al contenuto

NIS2

NIS2: cosa gestiamo per mettere in regola la tua azienda

La Direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, obbliga migliaia di aziende italiane ad adottare misure concrete di cybersicurezza entro ottobre 2026. Non si tratta solo di avere un antivirus: la norma richiede documenti, procedure, responsabili nominati e prove scritte di conformità.

Chi è obbligato? Le imprese classificate come soggetti “essenziali” o “importanti” ai sensi del D.Lgs. 138/2024 — in generale quelle con più di 50 dipendenti o più di 10 milioni di euro di fatturato che operano in settori critici: energia, trasporti, sanità, ICT, manifattura avanzata, acque, infrastrutture digitali e altri ancora. Se la tua azienda è già registrata sul portale ACN o ti chiedi se devi farlo, contattaci: verifichiamo insieme in pochi minuti.

⚠ Scadenza per le misure di sicurezza di base: ottobre 2026.

Le 10 aree che la norma richiede di coprire

Per ogni area produciamo la documentazione richiesta dalla norma e la adattiamo alla realtà concreta della tua azienda — senza burocrazia inutile.

1 Governance e rischio cyber

  • Nomina del Referente NIS2 (figura obbligatoria)
  • Registro dei rischi informatici
  • Policy di sicurezza approvata dalla direzione
Documento firmato · responsabile nominato · revisione annuale

2 Gestione degli incidenti

  • Procedura per rilevare, classificare e gestire un attacco
  • Notifica obbligatoria all’ACN entro 24 ore (early warning) e 72 ore
  • Log degli incidenti conservato per 5 anni
Procedura scritta · log incidenti · contatti ACN operativi

3 Continuità operativa

  • Backup verificato con test periodici documentati
  • Piano di ripristino (BCP) con tempi RTO/RPO definiti
  • Scenario ransomware coperto e provato
Backup testato · BCP firmato · verbale test annuale

4 Sicurezza della supply chain

  • Classificazione dei fornitori critici (chi accede ai tuoi sistemi?)
  • Clausole di sicurezza nei contratti e NDA
  • Accordo DPA con chi tratta i tuoi dati (GDPR art. 28)
Contratti aggiornati · questionario fornitore firmato

5 Gestione delle vulnerabilità e patch

  • Aggiornamenti applicati entro SLA precisi (critici: 15 giorni)
  • Scansione periodica delle vulnerabilità
  • Piano per i sistemi non più aggiornati dal produttore (EOL)
Patch management attivo · registro CVE · nessun sistema EOL esposto

6 Identità e controllo degli accessi

  • MFA obbligatoria su VPN, cloud e account amministrativi
  • Credenziali nominali — nessuna password condivisa
  • Revoca accessi entro 24 ore dall’uscita di un dipendente
  • Revisione semestrale di tutti i diritti di accesso
MFA attiva · modulo richiesta accesso · access review documentata

7 Crittografia e protezione dei dati

  • Disco cifrato su tutti i laptop aziendali (BitLocker / FileVault)
  • Backup cifrati con AES-256
  • TLS 1.2+ su tutte le connessioni — algoritmi deboli vietati
BitLocker attivo · backup AES-256 · TLS verificato

8 Sicurezza dei sistemi IT

  • Inventario aggiornato di tutti gli asset con classificazione criticità
  • Antivirus / EDR attivo su tutti gli endpoint
  • Segmentazione della rete (VLAN) per i sistemi critici
  • Log di sistema conservati almeno 12 mesi
Inventario completo · EDR attivo · log centralizzati

9 Sicurezza delle risorse umane

  • Formazione cybersecurity almeno una volta l’anno per tutto il personale
  • Procedure di offboarding IT tracciate (chi lascia l’azienda)
  • Accordi di riservatezza con dipendenti e collaboratori
Formazione documentata · NDA firmati · offboarding tracciato

10 Sicurezza fisica

  • Accesso fisico ai locali server controllato e registrato
  • Procedura per lo smaltimento sicuro di dispositivi e supporti
  • Policy Clean Desk per postazioni con dati riservati
Server room protetta · procedura smaltimento · accessi registrati

Come lavoriamo

Non vendiamo un pacchetto generico. Per ogni cliente partiamo da un questionario di raccolta dati e una gap analysis sulle 56 misure richieste dalla norma: misuriamo dove sei adesso, poi produciamo solo i documenti che mancano davvero, adattati alla tua realtà. Il risultato è un kit documentale completo — policy, procedure, registri, modelli — già pronto per la firma e per un’eventuale verifica ACN.

Affianchiamo il tuo Referente NIS2 (che nominiamo noi se non ne hai uno) durante tutto il percorso, e restiamo disponibili per aggiornamenti e supporto negli anni successivi.

I nostri pacchetti

STARTER
Fino a 15 dipendenti
a richiesta
una tantum + € a richiesta/anno
  • Kit documentale NIS2 completo
  • Gap analysis interattiva
  • Nomina Referente NIS2
  • Supporto registrazione portale ACN
  • 4 ore di consulenza email incluse/anno
STANDARD
Da 16 a 50 dipendenti
a richiesta
una tantum + € a richiesta/anno
  • Kit documentale NIS2 completo
  • Gap analysis interattiva con scoring
  • Nomina Referente NIS2
  • Supporto registrazione portale ACN
  • 8 ore di consulenza email incluse/anno
  • Aggiornamento gap analysis annuale

Per aziende con più di 50 dipendenti o esigenze specifiche (vulnerability assessment, incident response, formazione on-site) è disponibile un preventivo su misura. Consulta il Listino Servizi Extra NIS2.

Vuoi sapere se la tua azienda è obbligata e cosa manca per essere in regola?
Una telefonata di 15 minuti è sufficiente per fare una prima valutazione gratuita.

vai ai contatti 📞 Chiama ora
335 6554536
Documento di riferimento: D.Lgs. 138/2024 (recepimento Direttiva UE 2022/2555 NIS2) · Determinazione ACN n. 164179/2025. Le informazioni contenute in questa pagina hanno carattere divulgativo; per valutazioni specifiche sulla propria situazione si raccomanda di contattarci direttamente.