L’Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato la Determinazione n. 379907/2025, che aggiorna e sostituisce la precedente disciplina sulle specifiche di base per l’attuazione del decreto NIS2. Il provvedimento entrerà in vigore il 15 gennaio 2026 e rappresenta un passaggio chiave verso una piena operatività degli obblighi previsti dalla normativa.
La Determinazione ha l’obiettivo di rendere gli adempimenti concreti, misurabili e verificabili, introducendo criteri proporzionati al rischio e alle dimensioni dei soggetti coinvolti, oltre a una scansione temporale più chiara. Viene così rafforzato il ruolo della governance e della responsabilità degli organi direttivi nella gestione della sicurezza informatica.
In prima applicazione, il provvedimento introduce quattro allegati che definiscono le specifiche di base: due dedicati alle misure di sicurezza (distinte tra soggetti essenziali e soggetti importanti) e due relativi agli incidenti significativi, collegati agli obblighi di notifica. Questo impianto consente di differenziare gli adempimenti in modo coerente con l’impatto e la criticità dei servizi erogati.
La Determinazione disciplina inoltre le modalità di designazione del punto di contatto e l’aggiornamento annuale e continuo delle informazioni, che dovranno avvenire tramite i servizi dedicati disponibili sul Portale ACN.
Per le organizzazioni coinvolte è fortemente raccomandato portare il tema in CDA o Alta Direzione, adottando una delibera di programma che definisca perimetro, responsabilità, budget e priorità. In parallelo, è opportuno avviare subito la gestione degli incidenti. La completa implementazione delle misure di sicurezza di base dovrà avvenire entro 18 mesi dalla comunicazione di inserimento negli elenchi NIS, con scadenze attese tra settembre e ottobre 2026.
Contattaci per maggiori informazioni:
