NIS2: a chi si applica e chi rientra fra i soggetti obbligati

A chi si applica la NIS2: i diciotto settori degli allegati I e II, le soglie dimensionali che fanno scattare l'obbligo, le amministrazioni e i Comuni dell'allegato III, le società in house dell'allegato IV e i casi in cui la normativa non si applica.
In breve — La NIS2 si applica ai soggetti pubblici e privati che operano in uno dei diciotto settori degli allegati I e II del d.lgs. 138/2024 e che superano i massimali della piccola impresa: basta raggiungere i cinquanta occupati, oppure superare sia il fatturato sia il totale di bilancio di dieci milioni. Si applica inoltre, a prescindere dalle dimensioni, alle amministrazioni dell’allegato III — fra cui città metropolitane, Comuni sopra i centomila abitanti, Comuni capoluogo di regione e aziende sanitarie locali — e ai soggetti che l’ACN può individuare.
1. A chi si applica la NIS2
La NIS2 si applica ai soggetti, pubblici e privati, che soddisfano insieme tre requisiti:
- hanno sede in Italia, o comunque rientrano nella giurisdizione italiana;
- operano in uno dei settori che il decreto definisce altamente critici (allegato I) o critici (allegato II);
- superano i massimali della piccola impresa, che sono meno di cinquanta occupati e, insieme, un fatturato annuo oppure un totale di bilancio non superiore a dieci milioni di euro.
È l’art. 3 del d.lgs. 4 settembre 2024, n. 138 a delimitare così l’ambito di applicazione, recependo in Italia la direttiva (UE) 2022/2555: il decreto è in vigore dal 16 ottobre 2024.
Alla regola generale si affiancano però tre eccezioni. È il caso delle pubbliche amministrazioni elencate nell’allegato III, le quali rientrano nella NIS2 a prescindere dalle dimensioni; di cinque categorie di soggetti — che saranno di seguito elencate — obbligate anche se micro o piccole imprese; di altri soggetti, fra cui le società in house e le partecipate dell’allegato IV, i quali possono essere individuati dall’Agenzia per la cybersicurezza nazionale anche in assenza dei requisiti dimensionali o settoriali. Nei capitoli che seguono esaminiamo prima i settori, poi le soglie e infine ciascuna eccezione.
Chi ha già ricevuto la comunicazione di inserimento nell’elenco si trova invece di fronte a una domanda diversa, quella sugli obblighi e sui termini: li abbiamo raccolti nella guida alle scadenze NIS2.
2. I settori altamente critici dell’allegato I
Il primo requisito da verificare, per capire se la NIS2 si applica, è il settore di attività. I settori altamente critici sono undici e li elenca l’allegato I del d.lgs. 138/2024. Devono quindi verificare con attenzione l’applicabilità della normativa alla propria organizzazione le società e gli enti che operano in uno dei settori che seguono, anche quando l’attività critica non è quella principale ma una fra le tante svolte.
| # | Settore | Esempi di soggetti rientranti |
|---|---|---|
| 1 | Energia | Imprese di produzione, distribuzione e trasmissione di energia elettrica; gestori di gas, petrolio, idrogeno e teleriscaldamento |
| 2 | Trasporti | Trasporto aereo, ferroviario, per vie d’acqua e su strada; gestori di aeroporti, porti e stazioni |
| 3 | Settore bancario | Enti creditizi |
| 4 | Infrastrutture dei mercati finanziari | Gestori di sedi di negoziazione e controparti centrali |
| 5 | Sanità | Prestatori di assistenza sanitaria pubblici e privati, laboratori di riferimento UE, ricerca e fabbricazione di medicinali e dispositivi medici critici |
| 6 | Acqua potabile | Fornitori e distributori di acque destinate al consumo umano |
| 7 | Acque reflue | Imprese che raccolgono, smaltiscono o trattano acque reflue urbane, domestiche o industriali |
| 8 | Infrastrutture digitali | Punti di interscambio internet (IXP), servizi DNS, registri TLD, cloud, data center, CDN, servizi fiduciari, reti e servizi di comunicazione elettronica |
| 9 | Gestione dei servizi TIC (B2B) | Fornitori di servizi gestiti (MSP) e di servizi di sicurezza gestiti (MSSP) |
| 10 | Pubbliche amministrazioni | Amministrazioni centrali, regionali e locali dell’allegato III |
| 11 | Spazio | Operatori di infrastrutture terrestri a sostegno di servizi spaziali |
Chi opera in uno di questi settori, se rientra nel perimetro, viene di regola classificato come soggetto essenziale: sono i comparti la cui interruzione avrebbe le conseguenze più gravi sulla vita del Paese, e a questa classificazione corrispondono gli obblighi più estesi.
3. I settori critici dell’allegato II
Accanto ai settori ad alta criticità il decreto ne individua altri sette, definiti critici, elencati dall’allegato II del d.lgs. 138/2024. Devono verificare l’applicabilità della normativa alla propria organizzazione anche le società e gli enti che operano in uno dei settori che seguono, con le stesse avvertenze già viste sull’attività non principale.
| # | Settore | Esempi di soggetti rientranti |
|---|---|---|
| 1 | Servizi postali e di corriere | Operatori dei servizi postali e di consegna espressa |
| 2 | Gestione dei rifiuti | Imprese di raccolta, trasporto, recupero e smaltimento dei rifiuti |
| 3 | Sostanze chimiche | Fabbricazione, distribuzione e produzione di sostanze e prodotti chimici |
| 4 | Settore alimentare | Produzione, trasformazione e distribuzione di prodotti alimentari, inclusa la grande distribuzione |
| 5 | Manifattura | Dispositivi medici e diagnostici in vitro, computer e prodotti elettronici, apparecchiature elettriche, macchinari, autoveicoli e altri mezzi di trasporto |
| 6 | Fornitori di servizi digitali | Mercati online, motori di ricerca online, piattaforme di social network |
| 7 | Ricerca | Organizzazioni di ricerca pubbliche e private |
Chi opera in uno di questi settori viene di regola classificato come soggetto importante anziché essenziale: la differenza tra soggetto importante ed essenziale incide sul numero delle misure da adottare e sui poteri di vigilanza dell’ACN, e non dipende da una scelta dell’ente ma dal settore e dall’attività svolta.
Complessivamente gli allegati I e II individuano diciotto settori e oltre ottanta tipologie di soggetti. Il settore, però, dice soltanto se si è nel perimetro potenziale: quali misure si dovranno poi adottare dipende dalla categorizzazione delle attività e dei servizi che l’ACN richiede a ciascun soggetto.
4. I criteri dimensionali
Il secondo requisito da verificare è dimensionale: la NIS2 si applica ai soggetti privati che superano i massimali della piccola impresa, come definiti dalla raccomandazione 2003/361/CE. Si applica pertanto alle società e agli enti che:
- hanno cinquanta occupati o più, anche quando il fatturato annuo e il totale di bilancio restano sotto i dieci milioni di euro;
- oppure superano entrambi i parametri contabili, cioè sia il fatturato annuo sia il totale di bilancio annuo di dieci milioni di euro.
Basta quindi il solo numero degli occupati per rientrare nel perimetro, mentre sul lato contabile i dieci milioni vanno superati due volte: se anche uno solo fra fatturato e totale di bilancio resta entro quella cifra, e gli occupati sono meno di cinquanta, l’impresa resta piccola e fuori dall’ambito di applicazione.
Le soglie si calcolano sui conti dell’impresa oppure, se si tratta di imprese collegate o associate, con il consolidamento previsto dall’art. 6 dell’allegato alla raccomandazione: non è ammessa alcuna valutazione per singola sede o per stabilimento, e una società di piccole dimensioni che appartiene a un gruppo può rientrare nel perimetro per effetto dei numeri del gruppo.
5. Quando il criterio dimensionale è irrilevante
Per alcune categorie di soggetti il criterio dimensionale non conta affatto. L’art. 3, comma 5, del d.lgs. 138/2024 applica la NIS2 a prescindere dalle dimensioni, e quindi anche alle micro e alle piccole imprese, a cinque categorie:
- i soggetti identificati come critici ai sensi del decreto che recepisce la direttiva (UE) 2022/2557;
- i fornitori di reti pubbliche di comunicazione elettronica o di servizi di comunicazione elettronica accessibili al pubblico;
- i prestatori di servizi fiduciari;
- i gestori di registri dei nomi di dominio di primo livello e i fornitori di servizi DNS;
- i fornitori di servizi di registrazione dei nomi di dominio.
Il criterio dimensionale è irrilevante anche per le pubbliche amministrazioni dell’allegato III, che rientrano per la sola appartenenza a una delle categorie elencate, e per i soggetti dell’allegato IV, che l’Agenzia può individuare anche in assenza dei requisiti dimensionali o settoriali: li vediamo nei due capitoli che seguono.
Chi resta sotto le soglie e non ricade in nessuna di queste categorie non è fra i soggetti obbligati, ma conviene rifare la verifica ogni anno: la finestra di registrazione sulla piattaforma dell’ACN è annuale e la crescita dell’impresa, o un’operazione societaria, possono farla entrare nel perimetro senza che nessuno la avvisi.
6. La NIS2 per le pubbliche amministrazioni e per i Comuni
Per le pubbliche amministrazioni dell’allegato III la NIS2 si applica indipendentemente dalle dimensioni: non contano né il numero dei dipendenti né il bilancio, ma la semplice appartenenza a una delle categorie elencate. L’allegato distingue quattro gruppi — amministrazioni centrali, regionali, locali e altri soggetti pubblici — e l’elenco è chiuso, quindi un’amministrazione che non vi compaia non è fra i soggetti obbligati.
| Gruppo | Soggetti |
|---|---|
| Amministrazioni centrali | Organi costituzionali e di rilievo costituzionale; Presidenza del Consiglio dei ministri e Ministeri; Agenzie fiscali; Autorità amministrative indipendenti |
| Amministrazioni regionali | Regioni e Province autonome |
| Amministrazioni locali | Città metropolitane; Comuni con popolazione superiore a 100.000 abitanti; Comuni capoluogo di regione; Aziende sanitarie locali |
| Altri soggetti pubblici | Enti di regolazione dell’attività economica; enti produttori di servizi economici; enti a struttura associativa; enti produttori di servizi assistenziali, ricreativi e culturali; enti e istituzioni di ricerca; istituti zooprofilattici sperimentali |
Sulla domanda più frequente — la NIS2 si applica ai Comuni? — la risposta è che si applica ai Comuni con popolazione superiore a centomila abitanti, ma non solo a quelli: rientrano anche i Comuni capoluogo di regione a prescindere dalla popolazione, e quindi anche capoluoghi di dimensioni contenute, oltre alle città metropolitane e alle aziende sanitarie locali. È una precisazione che cambia la risposta per diversi enti convinti di essere fuori perché sotto la soglia demografica.
L’esclusione dei Comuni minori, inoltre, può non essere definitiva. L’art. 3, comma 7, del decreto consente al Presidente del Consiglio dei ministri di estendere con successivi decreti l’ambito di applicazione ad altre categorie di pubbliche amministrazioni: anche gli enti oggi fuori perimetro hanno quindi ragioni concrete per iniziare a misurare il proprio livello di sicurezza informatica.
7. Società in house, società pubbliche e imprese collegate
Le società in house, le società partecipate e le società a controllo pubblico, come definite dal d.lgs. 175/2016, rientrano nella NIS2 quando soddisfano i criteri visti finora: operano in uno dei settori degli allegati I o II e superano i massimali della piccola impresa. È il caso frequente delle società che gestiscono il servizio idrico, la raccolta dei rifiuti o il trasporto pubblico locale.
Le società che quei criteri non li soddisfano possono comunque rientrarvi, ma su individuazione espressa dell’Agenzia: l’allegato IV del decreto le nomina, insieme ai soggetti che forniscono servizi di trasporto pubblico locale, agli istituti di istruzione che svolgono attività di ricerca e ai soggetti che svolgono attività di interesse culturale, fra le categorie che l’ACN può individuare come importanti o essenziali anche in assenza dei requisiti dimensionali o settoriali.
Un soggetto può infine essere coinvolto per il rapporto che ha con un altro soggetto NIS. Rientrano fra gli obbligati le imprese che:
- adottano decisioni o esercitano un’influenza dominante sulle misure di gestione del rischio di un soggetto importante o essenziale;
- detengono o gestiscono i sistemi informativi e di rete da cui dipende la fornitura dei suoi servizi;
- ne curano le operazioni di sicurezza informatica;
- gli forniscono servizi TIC o di sicurezza, anche gestiti.
Su quest’ultimo fronte la determinazione ACN 127437/2026 ha introdotto l’elencazione dei fornitori rilevanti, con cui vengono segnalati i fornitori da inserire nell’elenco.
8. A chi non si applica la NIS2
Non è fra i soggetti obbligati chi non opera in alcuno dei diciotto settori degli allegati I e II, chi vi opera ma resta sotto entrambe le soglie dimensionali senza ricadere in una delle cinque categorie dell’art. 3, comma 5, e l’amministrazione che non compare nell’elenco chiuso dell’allegato III. Restano fuori, in particolare, i Comuni con meno di centomila abitanti che non siano capoluogo di regione né città metropolitane, salvo quanto potranno disporre i futuri decreti del Presidente del Consiglio.
Ci sono poi esclusioni che dipendono dalla disciplina applicabile anziché dalle dimensioni: per gli enti creditizi e per le infrastrutture dei mercati finanziari il regolamento DORA opera come normativa speciale, e nel settore dell’acqua potabile sono esclusi i distributori per i quali la distribuzione è una parte non essenziale dell’attività generale. Analoghe esclusioni valgono per le acque reflue quando la raccolta o il trattamento non sono parte essenziale dell’attività.
Attenzione però a non leggere l’esclusione come definitiva. L’ACN può individuare come soggetti NIS anche enti che non soddisfano i requisiti dimensionali o settoriali, quando ciò è necessario per la sicurezza nazionale o per la natura strategica dell’attività svolta, e le categorie dell’allegato IV esistono proprio per questo. Se ritieni che l’inserimento nell’elenco non ti spetti, il rimedio ha tempi propri: ne parliamo nella guida su come contestare un’iscrizione errata nel registro ACN.
9. Cosa fare se si rientra fra i soggetti obbligati
Chi si riconosce fra i soggetti obbligati deve registrarsi sulla piattaforma digitale dell’Agenzia per la cybersicurezza nazionale dal 1° gennaio al 28 febbraio di ogni anno: è l’art. 7 del d.lgs. 138/2024 a fissare la finestra, e l’obbligo vale sia per chi si registra per la prima volta sia per chi deve aggiornare una registrazione già effettuata. L’adempimento è affidato al punto di contatto, una persona fisica designata dal soggetto — il rappresentante legale, un procuratore generale o un dipendente delegato — che accede al portale, effettua la registrazione e dialoga con l’Agenzia.
La registrazione non equivale all’inserimento nell’elenco. Entro il 31 marzo di ogni anno l’Autorità nazionale competente NIS redige l’elenco dei soggetti essenziali e importanti e ne dà comunicazione: è quella comunicazione, e non la registrazione, a far scattare gli obblighi e a far decorrere i termini. Chi la riceve deve poi fornire o aggiornare le informazioni aggiuntive dal 15 aprile al 31 maggio, e a trasmetterle è il punto di contatto, nella cui guida le esaminiamo una per una.
Dalla comunicazione decorrono i due termini sostanziali: nove mesi per il processo di gestione e la notifica degli incidenti, diciotto mesi per l’adozione delle misure di sicurezza. Il calendario completo, aggiornato per chi è nell’elenco dal 2025 e per chi vi è entrato nel 2026, è nella guida alle scadenze NIS2.
10. Come ti assiste lo Studio
Lo Studio Legale Calzoni affianca imprese, società pubbliche e amministrazioni nella verifica dell’ambito di applicazione della NIS2, che è il passaggio in cui si commettono gli errori più costosi: ci si considera fuori perimetro quando non lo si è, o ci si registra senza averne l’obbligo. Confrontiamo l’attività effettivamente svolta con gli allegati, verifichiamo le soglie sui conti dell’impresa o del gruppo e, per le amministrazioni e le società pubbliche, la posizione rispetto agli allegati III e IV.
Curiamo poi la registrazione sulla piattaforma e la designazione del punto di contatto, e quando l’inserimento nell’elenco o la classificazione ricevuta non corrispondono all’attività svolta valutiamo la contestazione nei termini. Tutti i servizi sono nella pagina dedicata alla consulenza in materia di cybersicurezza.
Domande frequenti
A chi si applica la NIS2? Ai soggetti pubblici e privati che operano in uno dei diciotto settori degli allegati I e II del d.lgs. 138/2024 e superano le soglie della piccola impresa, alle pubbliche amministrazioni dell’allegato III indipendentemente dalle dimensioni e alle categorie che l’ACN può individuare.
Quali sono le soglie dimensionali della NIS2? Si superano i massimali della piccola impresa quando si raggiungono i cinquanta occupati, anche con fatturato e bilancio sotto i dieci milioni, oppure quando si superano sia il fatturato sia il totale di bilancio di dieci milioni. Per le imprese collegate e associate si consolida.
La NIS2 si applica ai Comuni? Sì ai Comuni con popolazione superiore a centomila abitanti, ma anche ai Comuni capoluogo di regione a prescindere dalla popolazione, alle città metropolitane e alle aziende sanitarie locali, tutti elencati nell’allegato III.
La NIS2 si applica alle piccole e micro imprese? Di regola no, ma l’art. 3, comma 5, la applica a prescindere dalle dimensioni ai soggetti critici, ai fornitori di reti e servizi di comunicazione elettronica, ai prestatori di servizi fiduciari, ai gestori di registri TLD e ai fornitori di servizi DNS e di registrazione dei nomi di dominio.
Le società in house rientrano nella NIS2? Sono nominate dall’allegato IV insieme alle partecipate e alle società a controllo pubblico, come categorie a individuazione eventuale da parte dell’ACN. Possono comunque rientrare per la via ordinaria, se operano in un settore degli allegati I o II e superano le soglie.
Quando bisogna registrarsi sulla piattaforma dell’ACN? Dal 1° gennaio al 28 febbraio di ogni anno, sia per la prima registrazione sia per l’aggiornamento. Entro il 31 marzo l’Autorità redige l’elenco dei soggetti essenziali e importanti e ne dà comunicazione.
I contenuti di questa pagina si riferiscono a fattispecie generali e non possono in alcun modo sostituire il contributo di un avvocato. Per ottenere un parere legale in ordine alla questione giuridica che interessa è possibile richiedere una consulenza, oppure fissare un appuntamento. Gli autori declinano ogni responsabilità per errori od omissioni, nonché per un utilizzo improprio o non aggiornato delle presenti informazioni.