Skip to content
  • Home
  • Studio
  • People
  • Aree di competenza
  • News
  • Contatti
  • Lavora con noi
  • IT
16/04/25

L’ACN adotta la determinazione attuativa degli obblighi NIS2 per soggetti essenziali e importanti

Con la Determinazione del 14  aprile 2025, adottata ai sensi dell’art. 42, comma 1, lett. c) del D.lgs. 4 settembre 2024, n. 138 (cd. “Decreto NIS”), il Direttore Generale dell’Agenzia per la Cybersicurezza Nazionale (ACN) ha definito le modalità operative e le specifiche di base per l’adempimento agli obblighi previsti dagli articoli 23, 24, 25, 29 e 32 del Decreto NIS, che recepisce in Italia la Direttiva (UE) 2022/2555 (NIS2).

Misure di sicurezza e gestione degli incidenti

La determinazione introduce misure di sicurezza di base, differenziate per

  • Soggetti importanti (Allegato 1);
  • Soggetti essenziali (Allegato 2).

Incidenti significativi di base, che identificano gli eventi da notificare all’autorità competente:

Per soggetti importanti (Allegato 3);

Per soggetti essenziali (Allegato 4).

Quali obblighi?

Tutti gli obblighi sono allineati al Framework Nazionale per la Cybersecurity e la Data Protection 2025 , sviluppato dal CIS Sapienza in collaborazione con CINI e ACN.

Il Framework adotta un modello metodologico ispirato al NIST Cybersecurity Framework, adattato al contesto normativo e organizzativo italiano. E’ strutturato in 5 funzioni operative fondamentali:

  • Identificare (Identify)
  • Proteggere (Protect)
  • Rilevare (Detect)
  • Rispondere (Respond)
  • Recuperare (Recover)

Ogni funzione è suddivisa in categorie e sottocategorie che descrivono capacità specifiche di cybersecurity, connesse a processi aziendali e tecnici.

Per ogni sottocategoria sono previsti quattro livelli di maturità, che aiutano le organizzazioni a valutare lo stato attuale delle proprie misure di sicurezza e pianificare il miglioramento.

A differenza delle edizioni precedenti, il Framework 2025 non include mappature esplicite a standard internazionali (come ISO 27001, COBIT, NIST SP 800-53), per garantire maggiore neutralità e adattabilità.

Termini di adempimento

  • Adozione delle misure di sicurezza: entro 18 mesi dalla comunicazione di inserimento nell’elenco NIS.
  • Obbligo di notifica degli incidenti: entro 9 mesi dalla medesima comunicazione.

Disposizioni specifiche
Operatori dei nomi di dominio: soggetti che gestiscono o forniscono servizi di registrazione dei nomi di dominio devono adeguarsi entro 18 mesi agli obblighi di sicurezza (art. 29 e 32 del Decreto NIS).

Soggetti PSNC-NIS: tenuti a notificare gli incidenti significativi relativi a sistemi diversi da quelli PSNC.

Operatori OSE e Telco: applicazione di un regime transitorio, che consente il mantenimento delle misure precedenti e definisce soglie precise per la segnalazione degli incidenti sulla base della percentuale di utenza coinvolta e della durata dell’evento.

Conclusioni

La determinazione attuativa degli obblighi NIS2 dell’ACN segna un passo decisivo verso l’attuazione pratica della normativa NIS2 in Italia, introducendo obblighi proporzionati e tecnicamente strutturati in base alla tipologia dei soggetti coinvolti. Le misure, fortemente legate al Framework nazionale, mirano a rafforzare la resilienza cibernetica dell’intero sistema produttivo e amministrativo nazionale. Per approfondimenti e consultare la determinazione completa: acn.gov.it.

Ultime news
08 Giu
CCD2 e pubblicità: i 7 errori che possono esporre a sanzioni
30 Mar
Sentenza State of New Mexico v. Meta Platforms: la prima condanna storica di Big Tech per la sicurezza dei minori
17 Feb
Assemblee società quotate a distanza: governance e regole 2026
Aree di attività
Information technology, cybersecurity, e-commerce
Autori
Valentina Apruzzi
BOLOGNA

Via Santo Stefano 50
40125 Bologna (ITALY)

Iscriviti alla nostra newsletter

+39 051 0930400

© 2023 Princivalle Apruzzi Danielli – Studio legale – Associazione Professionale - P. IVA 03082431200

Privacy policy • Cookie policy

  • Home
  • Studio
  • People
  • Aree di competenza
  • News
  • Contatti
  • Lavora con noi
  • IT