Scadenze NIS2: il calendario degli adempimenti

Le scadenze NIS2 non sono eventi isolati: tre finestre tornano ogni anno e due termini decorrono dalla comunicazione dell'ACN. Il calendario aggiornato per chi è nell'elenco dal 2025 e per chi è entrato nel 2026, con le sanzioni in caso di ritardo.
In breve — Le scadenze NIS2 si dividono in due gruppi. Tre finestre tornano ogni anno: dal 1° gennaio al 28 febbraio la registrazione e l’aggiornamento dei dati sulla piattaforma ACN, entro il 31 marzo la pubblicazione dell’elenco dei soggetti essenziali e importanti, dal 15 aprile al 31 maggio le informazioni aggiuntive. Due termini invece decorrono dalla comunicazione di inserimento nell’elenco: nove mesi per la notifica degli incidenti e diciotto mesi per le misure di sicurezza.
1. Il calendario delle scadenze NIS2
La normativa sulla cybersicurezza prevede adempimenti precisi, che i soggetti iscritti nell’elenco NIS devono attuare entro scadenze fissate dal d.lgs. 138/2024 e dalle determinazioni dell’Agenzia per la cybersicurezza nazionale. Le scadenze NIS2 sono di due tipi, e confonderli è il motivo per cui molte imprese arrivano in ritardo:
- le finestre annuali, con date fisse che si ripresentano identiche ogni anno, dedicate alla registrazione sulla piattaforma dell’ACN e alla comunicazione o all’aggiornamento dei dati;
- i termini mobili, che non cadono in una data uguale per tutti ma decorrono dal giorno in cui il soggetto NIS riceve la comunicazione di inserimento nell’elenco, e riguardano la notifica degli incidenti e l’adozione delle misure di sicurezza.
Da questa struttura deriva una conseguenza pratica: due soggetti NIS possono avere scadenze diverse. Chi è stato inserito nell’elenco nel 2025 ha un calendario, chi vi è entrato nel 2026 ne ha un altro spostato di circa un anno, e chi entrerà nel 2027 ripartirà con le stesse regole e date nuove, perché il meccanismo è ciclico per costruzione.
2. Le tre finestre che si ripetono ogni anno
Le tre finestre annuali sono fissate dall’art. 7 del d.lgs. 138/2024 e tornano identiche ogni anno:
- dal 1° gennaio al 28 febbraio — le società e le amministrazioni che soddisfano i parametri previsti dal decreto si registrano per la prima volta sulla piattaforma digitale dell’ACN; quelle già registrate aggiornano la registrazione, se nel frattempo qualcosa è cambiato;
- entro il 31 marzo — l’Autorità nazionale competente NIS redige l’elenco dei soggetti essenziali e dei soggetti importanti e ne dà comunicazione agli interessati;
- dal 15 aprile al 31 maggio — chi ha ricevuto quella comunicazione fornisce sulla piattaforma le informazioni aggiuntive richieste, o le aggiorna se le aveva già trasmesse l’anno precedente.
L’obbligo che si dimentica più spesso è quello della prima finestra, perché vale anche per chi è già dentro: se cambiano l’assetto societario, le attività svolte, i dati dimensionali o i recapiti, la comunicazione va rifatta entro il 28 febbraio, e non quando capita. È una scadenza che non produce avvisi né solleciti, e il cui mancato rispetto è sanzionato per sé.
La terza finestra è la più corposa, perché richiede dati operativi: il punto di contatto e il suo sostituto, l’indirizzo PEC, i nomi a dominio e gli indirizzi IP, i Paesi dell’Unione in cui si opera. A trasmetterli è il punto di contatto, nella cui guida li esaminiamo uno per uno.
3. I due termini che decorrono dall’inserimento nell’elenco
Dalla ricezione della comunicazione di inserimento nell’elenco NIS decorrono i due adempimenti NIS2 più impegnativi, che non hanno una data fissa sul calendario. La determinazione ACN 379907 del 19 dicembre 2025, con le specifiche di base, prevede che i soggetti NIS debbano:
- entro nove mesi dalla comunicazione, definire e documentare il processo di gestione degli incidenti di sicurezza informatica — un documento che dimostri come l’organizzazione li rileva, li gestisce e li comunica — perché da quel momento scatta l’obbligo di notificare al CSIRT Italia gli incidenti significativi;
- entro diciotto mesi dalla comunicazione, adottare le misure di sicurezza di base previste dagli allegati alla determinazione.
Gli stessi diciotto mesi valgono, per i gestori di registri dei nomi di dominio e per i fornitori di servizi di registrazione, per assicurare un livello adeguato di sicurezza del sistema dei nomi di dominio.
I due termini mobili · determinazione ACN 379907/2025
Nove mesi dalla comunicazione · notifica al CSIRT Italia degli incidenti significativi di base (allegato 3 per i soggetti importanti, allegato 4 per gli essenziali).
Diciotto mesi dalla comunicazione · adozione delle misure di sicurezza di base (allegato 1 per i soggetti importanti, allegato 2 per gli essenziali).
Tradotti in date, i due termini danno oggi due calendari diversi:
- chi è nell’elenco dal 2025, avendo ricevuto la comunicazione nell’aprile di quell’anno, ha visto maturare a gennaio 2026 il termine per la notifica degli incidenti e ha tempo fino a ottobre 2026 per adempiere e recepire tutte le misure di sicurezza: è la scadenza NIS2 più vicina e la più pesante;
- chi è entrato nell’elenco nel 2026 segue la determinazione ACN 127434/2026, pubblicata il 13 aprile 2026, che fissa la notifica degli incidenti significativi di base dal 1° gennaio 2027 e l’adozione delle misure di sicurezza di base entro il 31 luglio 2027; per poter notificare dal 1° gennaio occorre quindi designare il referente CSIRT entro la fine del 2026.
Il contenuto degli obblighi relativi alle misure di sicurezza da recepire cambia a seconda di come il soggetto è stato classificato, e la differenza non è di poco conto: i soggetti importanti devono attuare 37 misure articolate in 87 requisiti, mentre i soggetti essenziali aggiungono a quelle 6 misure e 29 requisiti ulteriori, arrivando a 43 misure e 116 requisiti. Se non hai ancora chiaro in quale categoria ricadi, il punto di partenza è la differenza tra soggetto importante ed essenziale e, prima ancora, la verifica di chi rientra nella NIS2.
Se ritieni che l’iscrizione nell’elenco non ti spetti, il rimedio esiste e ha tempi propri: ne parliamo nella guida su come contestare un’iscrizione errata nel registro ACN.
4. Cosa rischia chi non rispetta le scadenze
Il mancato rispetto degli adempimenti NIS2 è sanzionato dall’art. 38 del d.lgs. 138/2024, e gli importi sono di quelli che giustificano l’attenzione del consiglio di amministrazione: per i soggetti essenziali privati la sanzione amministrativa pecuniaria arriva fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale, applicandosi l’importo maggiore; per i soggetti importanti privati il massimo è di 7 milioni di euro o dell‘1,4 per cento del fatturato. Per le pubbliche amministrazioni la forbice è fissata in misura diversa, tra 25.000 e 125.000 euro.
Le violazioni di carattere strumentale — fra cui quelle sugli obblighi di registrazione e di aggiornamento dei dati — sono punite in misura ridotta, con sanzioni commisurate a una frazione del fatturato annuo, e per le amministrazioni tra 10.000 e 50.000 euro. La reiterazione aggrava il trattamento sanzionatorio. Il quadro conferma che le finestre annuali del capitolo 2, apparentemente burocratiche, hanno una sanzione propria: non è solo una questione di misure tecniche.
5. Come ti assiste lo Studio
Lo Studio Legale Calzoni assiste imprese, società pubbliche e amministrazioni negli adempimenti NIS2, dalla verifica della posizione nell’elenco fino alla documentazione che le scadenze richiedono. Ricostruiamo a quale platea appartieni e quali termini ti si applicano, predisponiamo e facciamo approvare agli organi di amministrazione il piano di gestione degli incidenti, le politiche e i piani richiesti dagli allegati, e seguiamo le comunicazioni sulla piattaforma dell’ACN nelle finestre annuali.
Quando l’inserimento nell’elenco o la classificazione ricevuta non corrispondono all’attività effettivamente svolta, valutiamo la contestazione e la predisponiamo nei termini. Lavoriamo accanto ai referenti tecnici e informatici, perché la NIS2 non è un adempimento solo giuridico né solo tecnico: tutti i servizi sono nella pagina dedicata alla consulenza in materia di cybersicurezza.
Domande frequenti
Quali sono le prossime scadenze NIS2? Per chi è nell’elenco dal 2025, l’adozione delle misure di sicurezza di base entro ottobre 2026. Per chi è entrato nel 2026, la designazione del referente CSIRT entro la fine del 2026. Per tutti, l’aggiornamento della registrazione sulla piattaforma ACN dal 1° gennaio al 28 febbraio.
Le scadenze NIS2 sono uguali per tutti i soggetti? No. Le tre finestre annuali dell’art. 7 del d.lgs. 138/2024 sì, ma i termini per la notifica degli incidenti e per le misure di sicurezza decorrono dalla comunicazione di inserimento nell’elenco, che cambia da un soggetto all’altro.
Entro quanto tempo vanno adottate le misure di sicurezza? Entro diciotto mesi dalla ricezione della comunicazione di inserimento nell’elenco NIS, secondo la determinazione ACN 379907/2025. Per i soggetti entrati nell’elenco nel 2026 la determinazione ACN 127434/2026 ha fissato il termine al 31 luglio 2027.
Da quando decorre l’obbligo di notificare gli incidenti? Dal nono mese successivo alla comunicazione di inserimento nell’elenco. Per i soggetti inseriti nel 2026 l’obbligo di notifica degli incidenti significativi di base decorre dal 1° gennaio 2027.
Quante misure di sicurezza devo adottare? I soggetti importanti 37 misure con 87 requisiti; i soggetti essenziali le stesse più 6 misure e 29 requisiti aggiuntivi, per un totale di 43 misure e 116 requisiti.
Cosa succede se perdo una scadenza NIS2? Si applicano le sanzioni dell’art. 38 del d.lgs. 138/2024, fino a 10 milioni di euro o al 2 per cento del fatturato mondiale per i soggetti essenziali privati e fino a 7 milioni o all‘1,4 per cento per quelli importanti, con importi ridotti per le violazioni strumentali e per le amministrazioni.
I contenuti di questa pagina si riferiscono a fattispecie generali e non possono in alcun modo sostituire il contributo di un avvocato. Per ottenere un parere legale in ordine alla questione giuridica che interessa è possibile richiedere una consulenza, oppure fissare un appuntamento. Gli autori declinano ogni responsabilità per errori od omissioni, nonché per un utilizzo improprio o non aggiornato delle presenti informazioni.