GuidaNIS2 e sicurezza informatica

NIS2 in Italia: dalle verifiche dell’ACN alle ispezioni, quali evidenze conservare

Che cosa può chiedere l’ACN dopo la scadenza delle misure di base, quali evidenze tenere per governance, misure, incidenti e fornitori, e come renderle verificabili.

Redazione TrueScreenPubblicato il 13 minuti di lettura

I soggetti NIS inseriti nell’elenco nel 2025 devono attuare le misure di sicurezza di base entro ottobre 2026, cioè 18 mesi dopo la comunicazione di inserimento (art. 42 del D.Lgs. 138/2024). Da allora le verifiche dell’art. 36 riguardano obblighi pienamente esigibili, e conta dimostrare da quando e come una misura è attiva. Le evidenze NIS2 vanno quindi raccolte quando la misura entra in esercizio o l’incidente accade, con data e integrità dimostrabili, in un fascicolo per misura, incidente e fornitore.

In breve

  • Per i soggetti in elenco dal 2025 le misure di sicurezza di base scadono entro ottobre 2026, 18 mesi dopo la comunicazione di inserimento (art. 42 D.Lgs. 138/2024).
  • Sui soggetti essenziali l’ACN può disporre ispezioni anche ex ante; sui soggetti importanti solo davanti a indizi di violazione (art. 36 D.Lgs. 138/2024, FAQ ACN).
  • Gli organi di amministrazione approvano le misure, ne sovrintendono l’attuazione e rispondono delle violazioni (art. 23 D.Lgs. 138/2024).
  • La notifica di un incidente segue tre scadenze principali: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese (art. 25 D.Lgs. 138/2024).
  • Log esportati, screenshot e verbali modificabili, da soli, non provano data e integrità: conviene acquisirli quando la misura entra in esercizio, con un metodo che segua le linee guida ISO/IEC 27037.

20.000+

organizzazioni nell’elenco dei soggetti NIS, di cui oltre 5.000 essenziali

ACN, 15/04/2025 (fonte)

18 mesi

dalla comunicazione di inserimento per attuare le misure di sicurezza di base

Art. 42 D.Lgs. 138/2024 (Normattiva)

2%

del fatturato annuo mondiale, sanzione massima per i soggetti essenziali (o 10 milioni di euro, se superiore)

Art. 38 D.Lgs. 138/2024 (Normattiva)

La NIS2 è la direttiva europea sulla sicurezza informatica dei soggetti che erogano servizi essenziali e importanti, recepita in Italia con il D.Lgs. 138/2024, il cosiddetto decreto NIS, in vigore dal 16 ottobre 2024. Secondo l’ACN l’elenco conta oltre 20.000 organizzazioni, più di 5.000 delle quali essenziali. Finora queste organizzazioni si sono occupate di registrazione, referenti e misure di base, in un percorso che l’Agenzia definisce collaborativo.

Con ottobre 2026, però, per i soggetti in elenco dal 2025 scade il termine per le misure di base, e aver adottato una misura conta poco se non si riesce a dimostrare quando e come: un log esportato, uno screenshot o un verbale in Word, presi da soli, non provano né la data né l’integrità. Per dimostrare la conformità NIS2 sono più solide le evidenze datate e integre raccolte mentre le cose accadono che quelle ricostruite dopo la richiesta dell’Agenzia.

Che cosa cambia con la vigilanza ACN sulla NIS2 dopo ottobre 2026

Dopo ottobre 2026 gli obblighi di base sono esigibili per la maggior parte dei soggetti NIS, e la vigilanza ACN può concentrarsi sulla prova della loro attuazione.

Con la scadenza delle misure di sicurezza di base si chiude, per i soggetti in elenco dal 2025, il regime transitorio dell’art. 42 del D.Lgs. 138/2024. L’obbligo di notifica è scattato 9 mesi dopo la comunicazione di inserimento, quelli degli artt. 23, 24 e 29 scattano dopo 18 mesi; poiché le comunicazioni sono partite dal 12 aprile 2025, il termine cade in ottobre 2026, in una data che varia da soggetto a soggetto.

L’ACN non ha annunciato alcuna campagna ispettiva, e il passaggio dall’accompagnamento alla verifica si deduce dal calendario: con la scadenza del termine per le misure di base diventano pienamente esercitabili i poteri degli artt. 36-38, già previsti dal decreto. Le FAQ ACN su monitoraggio, vigilanza ed esecuzione descrivono comunque un approccio “graduale basato sul rischio”, in cui il supporto agisce “prima e indipendentemente dall’esercizio dei poteri ispettivi”.

Le scadenze NIS2 del 2026 e le misure di sicurezza di base

Secondo il Vademecum NIS dell’ACN di settembre 2026, chi è in elenco dal 2025 notifica gli incidenti significativi da gennaio 2026 e attua le misure di base entro ottobre 2026. Per chi entra nel 2026 i termini slittano a gennaio 2027 per la notifica e a luglio 2027 per le misure, secondo le determine ACN di aprile 2026, che indicano come specifica di base vigente la determinazione 379907/2025.

Il 18 settembre 2026 l’Agenzia ha poi avviato la consultazione sulle misure di sicurezza rafforzate, destinate a integrare e sostituire quelle di base: un motivo in più per datare ogni versione delle misure.

Quali poteri ha l’ACN nelle verifiche e nelle ispezioni (artt. 35-38 del D.Lgs. 138/2024)

Il D.Lgs. 138/2024 distingue due regimi di vigilanza: sui soggetti essenziali le ispezioni in loco e a distanza, controlli casuali compresi, si possono disporre anche ex ante; sui soggetti importanti solo in presenza di “elementi di prova, indicazioni o informazioni” su possibili violazioni. Lo chiariscono le FAQ ACN sulla base dell’art. 36, che consente all’Agenzia di verificare la documentazione trasmessa, svolgere ispezioni e chiedere l’accesso a dati, documenti e informazioni.

Completano il quadro il monitoraggio e il supporto (art. 35), le diffide e le altre misure di esecuzione (art. 37) e le sanzioni (art. 38). Per un soggetto essenziale, quindi, una richiesta di documenti può arrivare anche senza un incidente alle spalle.

Perché in un’ispezione NIS2 conta la prova, non la dichiarazione

Un’evidenza di conformità prova una misura solo se se ne possono dimostrare data e integrità.

Un’evidenza di conformità NIS2 è un dato che mostra che una misura era attiva in un certo momento e che da allora non è stato modificato. Le richieste di accesso dell’art. 36 mettono alla prova proprio questi attributi, e l’art. 23 li rende decisivi: gli organi di amministrazione e direttivi approvano le modalità di attuazione delle misure, ne sovrintendono l’applicazione e rispondono delle violazioni.

Lo stesso criterio regge la norma ISO/IEC 27037 sulle prove digitali: un dato va raccolto e conservato in modo da poterne ricostruire l’origine e verificarne l’integrità.

Cosa non basta da solo: log esportati, screenshot, verbali senza data verificabile

Un log esportato in CSV mostra gli eventi, ma niente esclude che sia stato filtrato prima della consegna. Uno screenshot della console mostra una configurazione, ma non quando è stato fatto né se è l’originale. Il verbale di approvazione di una politica di sicurezza, salvato come documento modificabile, porta una data che chiunque può cambiare.

In una verifica, così, la discussione si sposta dalla misura alla credibilità dei documenti. Una marca temporale qualificata apposta al momento della raccolta, insieme a un metodo di acquisizione documentato, riduce lo spazio per quel dubbio.

Quali evidenze conservare per la conformità NIS2, ambito per ambito

Le evidenze NIS2 da conservare si raggruppano in quattro famiglie: governance, misure tecniche, incidenti e fornitori.

Le quattro famiglie seguono gli obblighi del decreto: organi di amministrazione (art. 23), gestione del rischio (art. 24), notifica degli incidenti (art. 25) e sicurezza della catena di approvvigionamento, che rientra fra le misure dell’art. 24.

Evidenze NIS2 da conservare per ambito, momento della raccolta e modo di renderle verificabili
Ambito Evidenza Quando raccoglierla Come renderla verificabile
Governance (art. 23) Delibere che approvano le misure, registri della formazione Alla delibera e al termine di ogni sessione File certificato con marca temporale qualificata subito dopo la firma
Politiche di sicurezza Versione approvata delle politiche A ogni approvazione o revisione Una certificazione del file per ogni versione
Accessi e MFA Configurazione della console di amministrazione All’entrata in esercizio e a ogni modifica Acquisizione forense della pagina di configurazione
Backup e ripristino Esito delle prove di ripristino Durante la prova Registrazione dello schermo certificata
Vulnerabilità Esportazioni delle scansioni, interventi di correzione A ogni ciclo di scansione Log esportato certificato come file nello stesso giorno
Incidenti (art. 25) Cronologia, schermate dei sistemi colpiti, copie di pre-notifica, notifica e relazione finale Durante l’incidente e a ogni invio al CSIRT Acquisizioni certificate in sequenza, una per fase
Fornitori Stato dei servizi, avvisi di sicurezza, comunicazioni contrattuali All’aggiornamento annuale (entro il 31 maggio) e a ogni evento Acquisizione certificata della pagina o del documento

Governance: delibere e responsabilità degli organi di amministrazione (art. 23)

Le delibere dell’organo di amministrazione reggono tutte le altre evidenze, perché l’art. 23 rende quell’organo responsabile delle violazioni. Delibere e registri della formazione dei vertici vanno conservati nella versione firmata, con una data che non dipenda dalle proprietà del file.

Misure di sicurezza NIS2: configurazioni, MFA, backup, vulnerabilità

Le misure di sicurezza NIS2 si dimostrano con lo stato dei sistemi: l’autenticazione a più fattori (MFA) sugli accessi amministrativi si prova con la pagina di configurazione acquisita il giorno dell’attivazione; i backup con una prova di ripristino riuscita; la gestione delle vulnerabilità con la sequenza di scansioni e correzioni. Per l’elenco completo si parte dalle misure dell’articolo 21 della NIS2.

Incidenti: cronologia e notifiche (art. 25)

L’art. 25 del D.Lgs. 138/2024 fissa tre scadenze principali, da dimostrare con orari verificabili (oltre alla relazione intermedia, se richiesta dal CSIRT): pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese dalla notifica. Gli incidenti non sono rari: l’Il panorama delle minacce ENISA 2025 ne ha analizzati 4.875 e indica il phishing come via d’accesso iniziale nel 60% dei casi. Una registrazione dello schermo certificata dei sistemi colpiti, fatta durante la gestione, fissa la cronologia finché i fatti sono ancora visibili.

Catena di approvvigionamento e fornitori

Le informazioni comunicate all’ACN si aggiornano ogni anno sulla piattaforma, fra il 15 aprile e il 31 maggio secondo il Vademecum NIS. Avvisi di sicurezza, stato dei servizi e comunicazioni contrattuali stanno spesso su portali esterni che cambiano, per cui conviene acquisirli quando l’evento accade e collegarli al tracciato di audit dei dati aziendali.

Come prepararsi a un’ispezione NIS2: il fascicolo delle evidenze passo per passo

Il fascicolo delle evidenze si costruisce in continuo, una misura alla volta, e non nelle settimane che precedono una richiesta dell’ACN.

Prepararsi a un’ispezione NIS2 significa poter consegnare evidenze ordinate e verificabili per ogni misura e ogni incidente.

  1. Mappare ogni misura sulle sue evidenze

    Per ogni misura di base si stabilisce che cosa la dimostra, chi la produce e ogni quanto: ne esce l’indice del fascicolo, con un responsabile per voce.

  2. Acquisire l’evidenza quando la misura entra in esercizio

    L’evidenza si raccoglie il giorno dell’attivazione e a ogni modifica, con un metodo che ne fissi data e integrità: una configurazione acquisita mesi dopo mostra solo lo stato attuale.

  3. Documentare gli incidenti mentre accadono

    Durante la gestione si acquisiscono in sequenza le schermate dei sistemi, le comunicazioni con il CSIRT e gli orari di invio, perché una cronologia ricostruita a incidente chiuso è la più facile da contestare.

  4. Conservare il fascicolo e renderlo verificabile da terzi

    Le evidenze si conservano con impronte e marche temporali, così che un ispettore possa verificarle senza fidarsi di chi le consegna, secondo il principio della catena di custodia digitale.

Come si rendono verificabili data e integrità delle evidenze NIS2 con TrueScreen?

Un’evidenza acquisita e certificata nel momento in cui nasce ha data e integrità verificabili da terzi.

TrueScreen supporta gli obblighi di integrità e tracciabilità della NIS2 certificando le evidenze mentre vengono raccolte: console di amministrazione, pagine web e schermate sono acquisite con metodo forense, mentre registri e file esistenti sono certificati dal momento della certificazione. Ogni certificazione porta un sigillo elettronico qualificato e una marca temporale qualificata; il metodo segue le linee guida ISO/IEC 27037, e il processo di acquisizione è progettato per prevenire manomissioni, mentre le alterazioni successive sono rilevabili.

Console e pagine web: Forensic Browser e Browser Extension

Il Forensic Browser, applicazione per macOS e Windows, acquisisce una console di amministrazione o il pannello di un fornitore registrando la pagina, il traffico di rete quando la cattura è attiva e il controllo dell’orologio rispetto a server orari in un pacchetto certificato, con le impronte di ogni file. Per un’acquisizione rapida dal browser di tutti i giorni c’è la Browser Extension per Chrome ed Edge. Con gli stessi strumenti si può certificare una pagina web con valore legale, come una politica pubblicata o un avviso ai clienti.

Gestionali, client desktop e telefono: la registrazione dello schermo

Una prova di ripristino o la configurazione di un gestionale o client desktop si documentano con la registrazione dello schermo dal Portal, senza audio. Sul telefono la stessa registrazione si fa con la TrueScreen App, che acquisisce in tempo reale anche le foto di un sopralluogo.

Politiche, delibere, registri e log esportati: la certificazione dei file

Delibere, politiche di sicurezza, registri della formazione e log esportati si certificano come file nel Portal o nella App. Per un file già esistente la data attestata dalla marca temporale decorre dalla certificazione e non dalla creazione, quindi conviene certificare subito dopo la firma o l’esportazione. Se la raccolta coinvolge un fornitore, TrueFlow lo guida in un’acquisizione certificata tramite un collegamento, anche senza account se il TrueFlow non richiede il login.

Che cosa prova una certificazione e che cosa no

Il pacchetto si verifica anche senza TrueScreen, con strumenti standard, oppure con il verificatore pubblico gratuito, che legge i file nel browser senza caricarli. Una configurazione certificata prova come e quando è stata acquisita; se la misura sia adeguata o conforme alla NIS2 lo valutano l’organizzazione e l’Agenzia. Un caso tipico: il responsabile della sicurezza attiva l’MFA sugli accessi amministrativi e il giorno stesso acquisisce con il Forensic Browser la pagina di configurazione. In una verifica, quel pacchetto mostra che la misura era attiva alla data di acquisizione e che l’evidenza non è stata modificata in seguito. La certificazione non sostituisce la conservazione a norma né la notifica all’ACN o al CSIRT, che restano a carico del soggetto.

In conclusione

Con la scadenza del termine per le misure di base, la domanda che conta in una verifica dell’ACN non è soltanto se una misura sia stata adottata, ma quando e in che modo era attiva. Chi raccoglie le evidenze mentre le misure entrano in esercizio e gli incidenti accadono, con data e integrità dimostrabili e ordinate per misura, incidente e fornitore, arriva a un’eventuale ispezione con un fascicolo già pronto. Il quadro più ampio che lega NIS2, AI Act ed eIDAS parte dallo stesso principio: un dato vale come prova quando se ne possono verificare origine e integrità.

Questo articolo ha finalità informative e non è consulenza legale: quali misure e obblighi si applicano al singolo soggetto va valutato con un professionista.

FAQ: domande frequenti sulle ispezioni NIS2

Quali sono gli adempimenti NIS2 per il 2026?

Secondo il Vademecum NIS dell’ACN di settembre 2026, i soggetti in elenco dal 2025 notificano gli incidenti significativi da gennaio 2026 e attuano le misure di sicurezza di base entro ottobre 2026. Ogni anno si ripetono poi la registrazione (1° gennaio-28 febbraio), l’aggiornamento delle informazioni (15 aprile-31 maggio) e la categorizzazione di attività e servizi (1° maggio-30 giugno).

Quando può ispezionare l’ACN un soggetto NIS2?

Sui soggetti essenziali l’ACN può disporre ispezioni in loco e a distanza, controlli casuali compresi, anche ex ante, cioè senza indizi di violazione. Sui soggetti importanti interviene solo davanti a elementi di prova, indicazioni o informazioni su possibili violazioni. La base è l’art. 36 del D.Lgs. 138/2024, illustrato dalle FAQ ACN su monitoraggio, vigilanza ed esecuzione.

Qual è la sanzione massima prevista dalla NIS2?

In Italia l’art. 38 del D.Lgs. 138/2024 prevede, per le violazioni di maggiore gravità (comma 9), per i soggetti essenziali fino a 10 milioni di euro o al 2% del fatturato annuo mondiale, se superiore, e per gli importanti fino a 7 milioni di euro o all’1,4%. Il minimo è un ventesimo del massimo.

Esiste una certificazione NIS2?

No: non esiste un certificato di conformità NIS2 rilasciato dall’ACN; la conformità si dimostra all’Agenzia, che vigila con verifiche documentali, ispezioni e richieste di dati ai sensi dell’art. 36 del D.Lgs. 138/2024. TrueScreen non rilascia alcuna certificazione NIS2; certifica le singole evidenze, fissandone data e integrità. Approfondimento: integrità dei dati e servizi essenziali nella NIS2.

Uno screenshot o un log esportato vale come evidenza NIS2?

Può servire, ma da solo non prova né la data né l’integrità: uno screenshot non dice quando è stato fatto né se è l’originale, e un log esportato può essere stato filtrato prima della consegna. Le linee guida ISO/IEC 27037 sulle prove digitali chiedono di poter ricostruire origine e integrità del dato, cosa che un’acquisizione forense con marca temporale qualificata consente.

Come si dimostrano data e integrità di un’evidenza NIS2?

Acquisendo l’evidenza quando la misura entra in esercizio, con un metodo forense. Con TrueScreen ogni certificazione porta un sigillo elettronico qualificato e una marca temporale qualificata, e il pacchetto si verifica senza installare software TrueScreen. La certificazione prova come e quando l’evidenza è stata acquisita, non che la misura sia adeguata.

Fonti e verifiche

Ogni dato e ogni principio citato rimanda alla sua fonte, indicata qui con tipo e data. Link controllati alla data di pubblicazione.

Fonti citate nell’articolo, con data e uso
Fonte Tipo Dati Per che cosa è citata
D.Lgs. 4 settembre 2024, n. 138, art. 42 Norma 04/09/2024 Prima applicazione: termini di 9 e 18 mesi dalla comunicazione di inserimento
D.Lgs. 4 settembre 2024, n. 138, art. 36 Norma 04/09/2024 Verifiche e ispezioni dell’ACN: documentazione, ispezioni in loco e a distanza, accesso a dati e documenti
D.Lgs. 4 settembre 2024, n. 138, art. 23 Norma 04/09/2024 Responsabilità degli organi di amministrazione e direttivi
D.Lgs. 4 settembre 2024, n. 138, art. 25 Norma 04/09/2024 Tempi di notifica degli incidenti: 24 ore, 72 ore, un mese
D.Lgs. 4 settembre 2024, n. 138, art. 38 Norma 04/09/2024 Sanzioni amministrative per soggetti essenziali e importanti
ACN, FAQ Monitoraggio, vigilanza ed esecuzione Documento 2026 Vigilanza ex ante sui soggetti essenziali ed ex post sugli importanti, approccio graduale basato sul rischio
ACN, Vademecum NIS: indicazioni di carattere generale e calendario degli adempimenti, v1.0 Documento 09/2026 Calendario degli adempimenti 2026 e finestre annuali
ACN, NIS: online le determine sugli adempimenti per i nuovi soggetti Documento 13/04/2026 Termini per i soggetti in elenco dal 2026 e specifica di base vigente 379907/2025
ACN, Le novità per i soggetti NIS Documento 18/09/2026 Consultazione sulle misure di sicurezza rafforzate
ACN, NIS: avviata la seconda fase Indagine 15/04/2025 Oltre 20.000 soggetti NIS, di cui oltre 5.000 essenziali; comunicazioni dal 12 aprile 2025
Il panorama delle minacce ENISA 2025 Indagine 01/10/2025 4.875 incidenti analizzati, phishing come via d’accesso iniziale nel 60% dei casi

Un fascicolo di evidenze NIS2 che un ispettore può verificare

Console di amministrazione, pagine web e registrazioni dello schermo si acquisiscono con metodologia forense, i file si certificano nel momento in cui vengono raccolti, e il pacchetto si verifica anche senza TrueScreen.

Inizia oraRichiedi una demo

TrueScreen
TS

Redazione TrueScreen

Questa sezione è curata dalla redazione di TrueScreen, che riunisce competenze di informatica forense, diritto delle prove digitali e conformità normativa. Ogni contenuto è verificato sulle fonti primarie: testi di legge, sentenze pubblicate, norme tecniche e documentazione ufficiale, sempre citate nel corpo del testo.