Skip to content
  • Home
  • Studio
  • People
  • Aree di competenza
  • News
  • Contatti
  • Lavora con noi
  • IT
09/10/26

NIS 2 scadenza dei 18 mesi: misure di base e 11 documenti da approvare in Consiglio di Amministrazione

Per i soggetti NIS che hanno ricevuto da ACN la comunicazione di inserimento nell’elenco dei soggetti importanti o essenziali a partire dal 12 aprile 2025, dalla prossima settimana scade il termine di 18 mesi per adottare le misure di sicurezza di base. Non è una data uguale per tutti: il termine decorre dalla ricezione della singola comunicazione. Va quindi calcolato da ogni soggetto a decorrere dalla ricezione della propria comunicazione.

Cosa deve essere pronto

I soggetti importanti devono adottare le misure dell’Allegato 1 (37 misure, 87 requisiti), quelli essenziali le misure dell’Allegato 2 (43 misure, 116 requisiti) della Determinazione ACN 379907/2025. Attenzione: dal 15 gennaio 2026 questa determinazione ha sostituito integralmente la 164179/2025. Se la vostra documentazione cita ancora quella vecchia, va riallineata prima della delibera.

I documenti in approvazione all’organo di amministrazione

In applicazione degli obblighi di base, come riportato anche dall’Appendice C delle Linee Guida NIS Obblighi di base e della FAQ ODA.10 di ACN, l’organo di amministrazione deve approvare:

  1. Organizzazione per la sicurezza informatica
  2. Politiche di sicurezza informatica
  3. Valutazione del rischio per i sistemi informativi e di rete
  4. Piano di trattamento del rischio
  5. Piano di gestione delle vulnerabilità
  6. Piano di adeguamento
  7. Piano di continuità operativa
  8. Piano di ripristino in caso di disastro
  9. Piano di gestione delle crisi
  10. Piano di formazione
  11. Piano per la gestione degli incidenti di sicurezza informatica

I contenuti possono essere accorpati anche in un unico documento suddiviso per sezioni, tuttavia tale scelta risulterebbe di difficile gestione sia per la consultazione che per le future revisioni e aggiornamenti.

Tre errori da evitare

1. Delegare l’approvazione. Il CdA può delegare l’esecuzione delle attività, ma non l’approvazione dei documenti.

2. Portare in consiglio i manuali o le procedure di dettaglio tecnici. I documenti da approvare devono contenere indirizzi e pianificazione strategica. Procedure e istruzioni operative restano alle strutture competenti, e aggiornarle non richiede una nuova delibera. Approvare troppo dettaglio significa dover tornare in CdA a ogni modifica.

3. Approvare documenti scollegati tra loro. Valutazione del rischio, piano di trattamento e piano di adeguamento devono essere coordinati e coerenti fra loro.

Perché è importante

L’articolo 23 del D.Lgs. 138/2024 rende gli organi di amministrazione responsabili dell’attuazione delle misure e impone loro una formazione specifica. Dopo la scadenza, l’Agenzia passa dall’accompagnamento alla vigilanza. Per i soggetti importanti i controlli ispettivi partono quando ci sono elementi che fanno presumere una violazione, una mancanza di presidi, una valutazione errata: un incidente notificato può essere proprio quell’elemento.

Ultime news
08 Giu
CCD2 e pubblicità: i 7 errori che possono esporre a sanzioni
30 Mar
Sentenza State of New Mexico v. Meta Platforms: la prima condanna storica di Big Tech per la sicurezza dei minori
17 Feb
Assemblee società quotate a distanza: governance e regole 2026
Aree di attività
Information technology, cybersecurity, e-commerce
Autori
Valentina Apruzzi
BOLOGNA

Via Santo Stefano 50
40125 Bologna (ITALY)

Iscriviti alla nostra newsletter

+39 051 0930400

© 2023 Princivalle Apruzzi Danielli – Studio legale – Associazione Professionale - P. IVA 03082431200

Privacy policy • Cookie policy

  • Home
  • Studio
  • People
  • Aree di competenza
  • News
  • Contatti
  • Lavora con noi
  • IT