NIS2, scadenza ottobre 2026: obblighi e cosa fare

NIS2: scadenze ottobre 2026

NIS2, scadenza ottobre 2026: cosa devono fare le aziende interessate

Per le organizzazioni incluse nel perimetro NIS nel 2025 si avvicina una delle principali scadenze del percorso di adeguamento alla NIS2.

Il nuovo Vademecum pubblicato dall’Agenzia per la Cybersicurezza Nazionale a settembre 2026 chiarisce calendario, obblighi e prossimi adempimenti NIS2 per i soggetti essenziali e importanti.

A quasi due anni dall’entrata in vigore del D.Lgs. 138/2024, che ha recepito in Italia la Direttiva NIS2, il percorso di attuazione entra in una fase particolarmente significativa.

A settembre 2026, l’Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato il nuovo Vademecum NIS – Indicazioni di carattere generale e calendario degli adempimenti, rivolto alle organizzazioni cui è stata comunicata l’inclusione o la permanenza nell’elenco dei soggetti essenziali e importanti NIS. 

Il documento non introduce nuovi obblighi, ma mette ordine nel percorso di adeguamento, riepilogando le principali attività e le relative scadenze.

Qual è la scadenza NIS2 di ottobre 2026?

Per i soggetti inseriti nell’elenco NIS nel 2025, ACN evidenzia due passaggi fondamentali:

  • da gennaio 2026: obbligo di notifica degli incidenti significativi di base allo CSIRT Italia;
  • entro ottobre 2026: completamento dell’adozione delle misure di sicurezza di base NIS2. 

È però importante chiarire cosa significa esattamente “entro ottobre”.

Per i soggetti che hanno effettuato la registrazione entro il 28 febbraio 2025, il termine previsto dal decreto NIS è fissato in 18 mesi dalla ricezione della comunicazione di inserimento nell’elenco dei soggetti NIS. 

Non esiste quindi necessariamente un unico “click day” valido per tutte le organizzazioni: la data puntuale deve essere verificata sulla base della comunicazione ACN ricevuta dal singolo soggetto.

Cosa prevede l'adeguamento alla NIS2?

La NIS2 non riguarda soltanto l’installazione di tecnologie o strumenti di cybersecurity. Il modello delineato dalla normativa coinvolge anche governance, organizzazione, processi e gestione continuativa del rischio informatico.

Il Vademecum ACN riassume sei principali ambiti di adempimento NIS:

  • registrazione e aggiornamento della registrazione;
  • trasmissione e aggiornamento delle informazioni verso ACN;
  • obblighi degli organi di amministrazione e direttivi;
  • adozione delle misure di gestione dei rischi per la sicurezza informatica;
  • notifica degli incidenti;
  • elencazione e categorizzazione delle attività e dei servizi. 

È un punto importante perché chiarisce la natura dell’adeguamento NIS2: non un intervento esclusivamente tecnico, ma un sistema organizzato di gestione del rischio cyber.

Cosa devono verificare le aziende in vista di ottobre 2026?

Per i soggetti NIS entrati nell’elenco nel 2025, questa fase dovrebbe essere utilizzata per verificare che il percorso previsto dalla normativa sia effettivamente arrivato a maturazione.

In particolare, l’organizzazione dovrebbe avere sotto controllo quattro aree:

  • governance: ruoli, responsabilità e soggetti coinvolti nell’attuazione della NIS2;
  • rischio e sicurezza: effettiva adozione delle misure di sicurezza di base applicabili;
  • incident management: procedure necessarie a gestire e notificare gli incidenti significativi;
  • informazioni verso ACN: correttezza e aggiornamento dei dati comunicati attraverso il portale.

Non basta quindi aver avviato un progetto di adeguamento: in questa fase diventa centrale verificare che misure, responsabilità e procedure siano concretamente operative.

NIS2: quali sono le altre scadenze da ricordare?

Ottobre 2026 è un passaggio importante, ma non rappresenta la fine degli obblighi.

Il Vademecum ACN chiarisce infatti che alcuni adempimenti sono ricorrenti ogni anno.

1° gennaio – 28 febbraio
Tutti i soggetti NIS devono effettuare o aggiornare la registrazione, presentando una nuova dichiarazione NIS. Entro il 14 aprile ACN comunica l’inserimento, la permanenza o l’eventuale espunzione dall’elenco. 

15 aprile – 31 maggio
Devono essere verificate e, quando necessario, aggiornate le informazioni trasmesse ad ACN. In presenza di modifiche durante l’anno, l’aggiornamento deve avvenire tempestivamente e comunque entro 14 giorni dalla modifica. 

1° maggio – 30 giugno
Deve essere effettuata o aggiornata la categorizzazione delle attività e dei servizi. 

Quest’ultimo passaggio non è una semplice classificazione amministrativa: ACN lo definisce come un’analisi di impatto semplificata, effettuata secondo un modello armonizzato, finalizzata a determinare obblighi di sicurezza proporzionati. 

Quali informazioni devono essere mantenute aggiornate verso ACN?

Un altro elemento evidenziato dal nuovo Vademecum riguarda la qualità e l’attualità delle informazioni trasmesse all’Autorità.

Tra i dati che devono essere condivisi e mantenuti aggiornati rientrano, tra gli altri:

  • i dati dell’organizzazione e dei relativi referenti;
  • punto di contatto, sostituto e referenti CSIRT;
  • componenti degli organi di amministrazione e direttivi;
  • indirizzi IP pubblici statici e nomi di dominio;
  • servizi NIS offerti nell’Unione europea, ove applicabile;
  • fornitori rilevanti e accordi di condivisione delle informazioni. 

Il tema della supply chain assume quindi rilevanza anche nella gestione delle informazioni richieste dalla disciplina NIS

Perché la scadenza NIS2 di ottobre 2026 è importante?

Ottobre rappresenta soprattutto un cambio di fase.

Per le organizzazioni entrate nel perimetro NIS nel 2025, dopo la registrazione, l’individuazione dei referenti, la trasmissione delle informazioni, la categorizzazione e l’avvio degli obblighi di notifica, arriva ora a scadenza il percorso previsto per l’adozione delle misure di sicurezza di base.

Ma sarebbe fuorviante considerare ottobre come il punto di arrivo della NIS2.

La struttura degli adempimenti descritta da ACN mostra piuttosto il passaggio da una fase iniziale di adeguamento a un modello di gestione continuativa della cybersecurity e del rischio informatico.

Registrazione, aggiornamento delle informazioni, categorizzazione, gestione del rischio e risposta agli incidenti diventano attività da mantenere nel tempo.

La vera novità dell’autunno 2026, quindi, non è un nuovo obbligo: è il fatto che per molti soggetti NIS il periodo concesso per implementare le misure previste sta arrivando alla sua scadenza.

In sintesi: le date NIS2 da ricordare

 

Periodo

Adempimento

Gennaio – febbraio

Registrazione o aggiornamento NIS

15 aprile – 31 maggio

Aggiornamento delle informazioni

1° maggio – 30 giugno

Categorizzazione attività e servizi

Da gennaio 2026

Notifica degli incidenti significativi di base per i soggetti 2025

Entro ottobre 2026*

Completamento delle misure di sicurezza di base per i soggetti 2025

* Il termine puntuale per i soggetti registrati entro il 28 febbraio 2025 è di 18 mesi dalla ricezione della comunicazione di inserimento nell’elenco NIS.

Desideri essere supportato?

Antelma Secure ti affianca in:

  • Assessment tecnico e costruzione di un piano personalizzato di cyber security
  • Supporto compliance in tema NIS2, GDPR e gestione dei dati
  • Formazione continua

Desideri prenotare una call con un nostro esperto?

Share the Post:

Ti potrebbe interessare anche..

RICHIEDI UN CONTATTO

Compila il form con le tue informazioni per richiedere un contatto per conoscere le nostre soluzioni personalizzate.

Copia di MK SO00060226 SMARTOFFICE 7

Inizia davvero WHATSAPP nel tuo BUSINESS ORA