Blog di cybersecurity e protezione del dato | CyberGrant

Scadenza NIS2 31 ottobre 2026: cosa deve essere operativo

Scritto da CyberGrant Team | 2 ottobre 2026

Scadenza NIS2 del 31 ottobre 2026: cosa deve essere operativo, e cosa resta scoperto

Mancano quattro settimane. Il 31 ottobre 2026 è il termine entro cui i soggetti NIS inseriti nell'elenco nazionale durante il 2025 devono avere misure di sicurezza di base adottate e funzionanti. Dal 1° novembre l'Agenzia per la Cybersicurezza Nazionale smette di accompagnare e comincia a verificare.

La maggior parte dei piani di adeguamento arriverà alla data con le policy firmate. Poche arriveranno con le evidenze. E quasi nessuna avrà risolto il punto che l'ispezione non chiede oggi ma l'incidente presenta domani: cosa succede a un documento dopo che ha lasciato i sistemi su cui le misure sono state implementate.

 

Key takeaways

  • Il termine del 31 ottobre 2026 discende dall'art. 4 della Determinazione ACN 379907/2025 e riguarda i soggetti inseriti in elenco nel 2025, entro 18 mesi dalla comunicazione. Chi è entrato nel 2026 segue i termini della Determinazione 127434/2026.
  • Soggetti essenziali: 43 misure e 116 requisiti (Allegato 2). Soggetti importanti: 37 misure e 87 requisiti (Allegato 1).
  • ACN chiede misure implementate e funzionanti, non documentate. La differenza si misura in evidenze prodotte nel tempo, non in una data.
  • Le misure di base sui dati (PR.DS-01 e PR.DS-02) coprono il dato a riposo e in transito nei sistemi che controlli. L'incidente da notificare, IS-1, è la perdita di riservatezza verso l'esterno.
  • Il 48% delle violazioni coinvolge terze parti, in crescita del 60% in un anno (Verizon DBIR 2026). È lì che il dato esce dal raggio delle tue misure e resta tuo ai fini della notifica.



Cosa scade davvero il 31 ottobre 2026?

C’è una parola nella nuova determinazione che cambia il modo di leggere la scadenza: “implementate”.

Non basta poter dire “abbiamo attivato l’MFA”, “abbiamo configurato i log” o “abbiamo approvato la policy sugli accessi”. Le misure devono essere implementate e funzionanti. E questo cambia anche il modo in cui un’azienda deve prepararsi a dimostrarlo.

Facciamo un esempio. Attivi l’MFA il 28 ottobre, configuri la raccolta dei log e fai approvare la policy sugli accessi. Il 31 ottobre è tutto operativo. Ma se l’unica evidenza che puoi produrre è un documento datato 28 ottobre, quella prova dimostra che la misura è stata introdotta. Non dimostra ancora che sia diventata parte del modo in cui l’azienda lavora.

È qui che entra in gioco un elemento spesso sottovalutato: la continuità dell’evidenza.

Un registro degli accessi è significativo perché documenta l’attività nel tempo. Un backup dimostra di essere un controllo effettivo se viene eseguito e testato con regolarità. I permessi devono essere verificati periodicamente, non una sola volta. La formazione deve essere un processo ricorrente, non un corso completato per arrivare preparati alla scadenza.

In altre parole, la compliance non si fotografa: si documenta nel tempo.

Per chi è ancora indietro, quindi, la priorità è duplice. Da una parte, attivare subito le misure che possono iniziare a produrre evidenze. Dall’altra, per quelle implementate più tardi, documentare con precisione la data di avvio, le attività svolte e il piano di prosecuzione.

Perché, davanti a una verifica, un controllo giovane ma realmente operativo e correttamente documentato è molto più solido di un controllo che risulta perfetto solo sulla carta, ricostruito a posteriori.

 

Quali misure di base toccano direttamente i documenti aziendali?

Le misure sono organizzate secondo il Framework Nazionale per la Cybersecurity e la Data Protection (edizione 2025). Quattro aree pesano in modo diretto su come i file vengono protetti, condivisi e tracciati.

 

Area ACN Misure di riferimento Cosa devi poter dimostrare
Crittografia PR.DS-01, PR.DS-02 Politiche d'uso documentate, dati a riposo e in transito protetti sui sistemi rilevanti
Identità e accessi PR.AA-01, PR.AA-03, PR.AA-05 Credenziali gestite, autenticazione rafforzata, minimo privilegio applicato e rivisto
Catena di fornitura GV.SC-01, GV.SC-02, GV.SC-04, GV.SC-05, GV.SC-07 Fornitori mappati, rischio valutato, requisiti di sicurezza nei contratti
Formazione PR.AT-01, PR.AT-02 Consapevolezza del personale e ruoli specializzati, con evidenza di erogazione

 

Per i soggetti essenziali l'Allegato 2 aggiunge 6 misure e 29 requisiti rispetto all'Allegato 1, tra cui vulnerability assessment e penetration test, backup cifrati con test di ripristino, e monitoraggio degli accessi con parametri per rilevare abusi di privilegi.

Chi conosce il GDPR riconosce l'elenco. Cifratura, MFA e log erano già misure adeguate ai sensi dell'art. 32. La NIS2 le rende prescrittive e verificabili, e il rapporto tra i due impianti normativi smette di essere un tema da giuristi.

 

Perché la conformità sulla carta non regge un'ispezione?

Perché il decreto ha spostato il baricentro dalla dichiarazione alla prova. L'art. 23 del D.Lgs. 138/2024 attribuisce agli organi di amministrazione la responsabilità diretta e non delegabile dell'approvazione e supervisione delle misure, con obbligo di formazione per i vertici. Le sanzioni dell'art. 38 arrivano a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali, a 7 milioni o all'1,4% per gli importanti, e si applica l'importo più alto. Alle persone fisiche al vertice possono aggiungersi misure interdittive.

Nel frattempo l'obbligo di notifica è già operativo dal gennaio 2026, con tre fasi non negoziabili: pre-notifica al CSIRT Italia entro 24 ore, notifica completa entro 72 ore, relazione finale entro 30 giorni.

Gli allegati 3 e 4 definiscono cosa vale come incidente significativo. IS-1 è la perdita di riservatezza, verso l'esterno, di dati digitali di proprietà del soggetto o sui quali esercita il controllo, anche parziale. IS-2 la perdita di integrità con impatto esterno. IS-3 la violazione dei livelli di servizio. Per i soli soggetti essenziali, IS-4 aggiunge l'accesso non autorizzato o con abuso di privilegi a dati digitali.

Vale la pena rileggere IS-1 con attenzione. L'obbligo scatta sul dato su cui eserciti un controllo anche solo parziale. Non sul dato che si trova nei tuoi server.

 

Dove le misure di base lasciano scoperto il dato

Qui la scadenza mostra il suo limite strutturale, ed è un limite della soluzione tecnica tipica, non della norma.

PR.DS-01 protegge il dato a riposo. PR.DS-02 il dato in transito. Entrambe funzionano dove l'infrastruttura è tua. Ma un documento condiviso con un fornitore viaggia su canale cifrato e, arrivato a destinazione, una volta decifrato il trasporto torna leggibile. Da quel momento nessuna delle due misure lo raggiunge più. Resta però un dato sul quale eserciti un controllo parziale, quindi resta dentro il perimetro di IS-1.

I numeri dicono che è lo scenario più probabile, non l'eccezione. Secondo il Verizon DBIR 2026 le violazioni che coinvolgono terze parti sono salite al 48% del totale, dal 30% dell'anno precedente, con una crescita del 60%. Lo stesso report osserva che solo il 23% delle organizzazioni terze ha rimediato completamente a MFA mancante o mal configurata sui propri account cloud, e che per password deboli e permessi mal configurati servono quasi otto mesi per risolvere metà dei casi rilevati. IBM, nel Cost of a Data Breach 2025, colloca la compromissione di fornitori e catena di fornitura a 4,91 milioni di dollari di costo medio, secondo vettore solo dietro l'insider malevolo a 4,92 milioni.

Tradotto: il percorso più frequente verso una notifica IS-1 passa da un file che si trova nell'infrastruttura di qualcun altro, sotto misure di sicurezza che non hai implementato tu e che il DBIR dice essere mediamente più lente delle tue.

In Italia il contesto non aiuta. Il Rapporto Clusit 2026 conta 507 incidenti gravi contro realtà italiane nel 2025, il 42% in più rispetto ai 357 del 2024, pari al 9,6% del campione globale.

 

Cosa fare nelle settimane che restano

Il tempo per un programma di adeguamento è finito. Quello che resta serve a tre cose: chiudere i vuoti di evidenza, chiudere i vuoti sul dato che esce, e mettere per iscritto ciò che non sarà pronto.

Se guidi la sicurezza (CISO). Ricostruisci per ogni misura dell'allegato applicabile la catena di evidenza: chi la esegue, con quale frequenza, quale artefatto produce e dove è archiviato. Dove la serie temporale non esiste, non simularla: documenta quando è partita e con quale piano prosegue. Poi verifica una cosa spesso trascurata: la capacità di revocare in tempo reale l'accesso a un documento già consegnato a un fornitore. È l'unico controllo che riduce l'esposizione IS-1 su un dato che non è più nei tuoi sistemi.

Se guidi l'architettura (CIO, CTO). Mappa i flussi documentali verso l'esterno prima dei sistemi. Quali documenti escono, verso chi, con quale canale, con quale scadenza di accesso. La maggior parte delle organizzazioni scopre a questo punto che i canali reali sono più numerosi di quelli governati, e che SharePoint, OneDrive e la posta coprono la condivisione ma non la protezione dopo la consegna. Su questo abbiamo scritto perché il DLP tradizionale non produce conformità.

Per entrambi. Il processo di notifica va provato, non descritto. Ventiquattro ore si consumano in fretta se nessuno sa chi decide che un evento è un incidente significativo.

 

Come la protezione file-centric si mappa sui requisiti ACN

La logica è semplice: se la protezione vive nel file invece che nel perimetro, sopravvive al momento in cui il file lascia il perimetro.

FileGrant cifra il documento alla creazione e mantiene la cifratura attiva ovunque il file vada, anche dopo il download su un sistema di terze parti. Il download cifrato Lock&Go usa CRYSTALS-Kyber, algoritmo standardizzato dal NIST come FIPS 203 (ML-KEM) nell'agosto 2024, quindi copre anche la logica "harvest now, decrypt later" sui documenti a valore pluriennale. RBAC e classificazione automatica coprono il requisito sul minimo privilegio. L'audit trail produce l'evidenza granulare che un'ispezione chiede e che una policy da sola non genera. La revoca post-condivisione interviene sul punto scoperto da PR.DS-01 e PR.DS-02: un file già consegnato che torna illeggibile.

Va detto con precisione: non sostituisce la piattaforma di collaborazione. Si affianca a Microsoft 365, SharePoint e OneDrive e aggiunge il controllo che quegli strumenti non esercitano dopo la consegna. Per la mappatura completa dei controlli sui requisiti normativi, la pagina soluzioni compliance e la guida 2026 alla condivisione file conforme alla NIS2 coprono il dettaglio operativo.

Il 31 ottobre non è la fine del percorso. ACN pubblicherà entro fine 2026 le misure a lungo termine, modulate sulla rilevanza attribuita a ciascun soggetto. Chi arriva alla scadenza con evidenze reali affronta la fase successiva da una posizione diversa da chi arriva con una cartella di PDF firmati.

 

Domande frequenti sulla scadenza NIS2 del 31 ottobre 2026

 

Chi deve rispettare la scadenza del 31 ottobre 2026?

I soggetti essenziali e importanti inseriti nell'elenco nazionale NIS durante il 2025, per i quali i 18 mesi previsti dall'art. 4 della Determinazione ACN 379907/2025 scadono in quella data. I soggetti inseriti per la prima volta nel 2026 seguono i termini fissati dalla Determinazione ACN 127434/2026 del 13 aprile 2026. Il conteggio decorre dalla ricezione della comunicazione di inserimento, non da una data uguale per tutti.

Quante misure di sicurezza vanno adottate entro la scadenza?

I soggetti essenziali devono adottare le 43 misure e 116 requisiti dell'Allegato 2 della Determinazione ACN 379907/2025. I soggetti importanti le 37 misure e 87 requisiti dell'Allegato 1. La differenza è di 6 misure e 29 requisiti, concentrati su vulnerability assessment e penetration test, backup cifrati con test di ripristino, monitoraggio degli abusi di privilegio e configurazioni hardened.

Cosa succede dal 1° novembre 2026?

Termina la fase di accompagnamento e ACN può avviare verifiche ispettive sull'effettiva adozione delle misure. Per i soggetti essenziali la vigilanza è ex ante, per gli importanti ex post. Le sanzioni dell'art. 38 del D.Lgs. 138/2024 arrivano a 10 milioni di euro o al 2% del fatturato mondiale annuo per gli essenziali e a 7 milioni o all'1,4% per gli importanti, applicando l'importo più elevato, con possibili misure interdittive per gli amministratori.

Quale cifratura richiede la NIS2 per i documenti aziendali?

Nessuna norma impone un algoritmo specifico. Le misure PR.DS-01 e PR.DS-02 richiedono che riservatezza, integrità e disponibilità dei dati a riposo e in transito siano protette con misure adeguate al rischio, con politiche d'uso documentate. Nella pratica significa almeno AES-256 a riposo e TLS 1.3 in transito. Per documenti con valore pluriennale la crittografia quantum-safe, come CRYSTALS-Kyber standardizzato NIST FIPS 203, risponde alla minaccia "harvest now, decrypt later".

Un file condiviso con un fornitore rientra negli obblighi di notifica?

Sì, se si verifica una perdita di riservatezza verso l'esterno. La fattispecie IS-1 dell'Allegato 3 riguarda i dati digitali di proprietà del soggetto o sui quali esercita un controllo anche parziale, quindi include documenti che si trovano fisicamente presso un fornitore. È il motivo per cui la sicurezza della catena di fornitura e la capacità di revocare l'accesso a un documento già condiviso incidono direttamente sul rischio di notifica.

Basta avere le policy scritte per superare un'ispezione ACN?

No. La determinazione parla di misure implementate e funzionanti. Una policy approvata dimostra una decisione, non un processo operativo. Le evidenze che reggono una verifica sono log di accesso, registri di revisione dei permessi, esiti dei test di ripristino, registri di formazione erogata: artefatti prodotti con continuità nel tempo.

Che differenza c'è tra la Determinazione 379907/2025 e quelle di aprile 2026?

La 379907/2025 definisce le misure di sicurezza di base e gli incidenti significativi di base, e ha sostituito la 164179/2025. Le determinazioni di aprile 2026 intervengono su altro: la 127434/2026 fissa i termini per i soggetti inseriti in elenco nel 2026, la 127437/2026 disciplina la piattaforma digitale e introduce l'elenco dei fornitori rilevanti NIS, la 155238/2026 adotta il modello di categorizzazione di attività e servizi previsto dall'art. 30. Le misure di base restano quelle della 379907/2025.