Con la Determinazione del 14 aprile 2025, adottata ai sensi dell’art. 42, comma 1, lett. c) del D.lgs. 4 settembre 2024, n. 138 (cd. “Decreto NIS”), il Direttore Generale dell’Agenzia per la Cybersicurezza Nazionale (ACN) ha definito le modalità operative e le specifiche di base per l’adempimento agli obblighi previsti dagli articoli 23, 24, 25, 29 e 32 del Decreto NIS, che recepisce in Italia la Direttiva (UE) 2022/2555 (NIS2).
La determinazione introduce misure di sicurezza di base, differenziate per
Incidenti significativi di base, che identificano gli eventi da notificare all’autorità competente:
Per soggetti importanti (Allegato 3);
Per soggetti essenziali (Allegato 4).
Tutti gli obblighi sono allineati al Framework Nazionale per la Cybersecurity e la Data Protection 2025 , sviluppato dal CIS Sapienza in collaborazione con CINI e ACN.
Il Framework adotta un modello metodologico ispirato al NIST Cybersecurity Framework, adattato al contesto normativo e organizzativo italiano. E’ strutturato in 5 funzioni operative fondamentali:
Ogni funzione è suddivisa in categorie e sottocategorie che descrivono capacità specifiche di cybersecurity, connesse a processi aziendali e tecnici.
Per ogni sottocategoria sono previsti quattro livelli di maturità, che aiutano le organizzazioni a valutare lo stato attuale delle proprie misure di sicurezza e pianificare il miglioramento.
A differenza delle edizioni precedenti, il Framework 2025 non include mappature esplicite a standard internazionali (come ISO 27001, COBIT, NIST SP 800-53), per garantire maggiore neutralità e adattabilità.
Disposizioni specifiche
Operatori dei nomi di dominio: soggetti che gestiscono o forniscono servizi di registrazione dei nomi di dominio devono adeguarsi entro 18 mesi agli obblighi di sicurezza (art. 29 e 32 del Decreto NIS).
Soggetti PSNC-NIS: tenuti a notificare gli incidenti significativi relativi a sistemi diversi da quelli PSNC.
Operatori OSE e Telco: applicazione di un regime transitorio, che consente il mantenimento delle misure precedenti e definisce soglie precise per la segnalazione degli incidenti sulla base della percentuale di utenza coinvolta e della durata dell’evento.
La determinazione attuativa degli obblighi NIS2 dell’ACN segna un passo decisivo verso l’attuazione pratica della normativa NIS2 in Italia, introducendo obblighi proporzionati e tecnicamente strutturati in base alla tipologia dei soggetti coinvolti. Le misure, fortemente legate al Framework nazionale, mirano a rafforzare la resilienza cibernetica dell’intero sistema produttivo e amministrativo nazionale. Per approfondimenti e consultare la determinazione completa: acn.gov.it.