Operations

D.Lgs. 138/2024: cosa prevede il decreto NIS2

Il D.Lgs. 138/2024 letto per struttura: i sei Capi, gli articoli che contano per le aziende, i quattro allegati e cosa rinvia alle determinazioni ACN.

8 min di lettura
D.Lgs. 138/2024: cosa prevede il decreto NIS2

Punti chiave

  • Il D.Lgs. 138/2024 recepisce la direttiva NIS2: 44 articoli in sei Capi e quattro allegati, in vigore dal 16 ottobre 2024 e applicato dal 18 ottobre 2024.
  • Gli allegati dicono chi rientra: I e II i settori altamente critici e critici, III le pubbliche amministrazioni, IV le ulteriori tipologie di soggetto.
  • Essere in un allegato non basta: l'articolo 3 applica una soglia dimensionale, con eccezioni che valgono a prescindere dalla dimensione.
  • L'articolo 6 separa soggetti essenziali e importanti, l'articolo 7 fissa il ciclo annuale di registrazione sulla piattaforma ACN.
  • Il Capo IV contiene gli obblighi: organi di amministrazione (art. 23), misure di gestione dei rischi (art. 24), notifica degli incidenti significativi (art. 25).
  • Il come sta nelle determinazioni ACN previste dagli articoli 31 e 40: la 379907/2025 fissa misure e incidenti di base, la 127434/2026 i termini per chi è entrato in elenco nel 2026.

Risposta breve: il D.Lgs. 138/2024 è il decreto legislativo del 4 settembre 2024 con cui l'Italia ha recepito la direttiva NIS2, la (UE) 2022/2555. Conta 44 articoli in sei Capi e quattro allegati. Gli allegati dicono chi rientra, il Capo IV dice cosa si deve fare, il Capo V come si vigila e si sanziona. Buona parte del come, però, il decreto non la scrive: la rinvia alle determinazioni dell'ACN.

Il testo è pubblicato nella Gazzetta Ufficiale, Serie generale n. 230 del 1° ottobre 2024. Normattiva lo indica in vigore dal 16 ottobre 2024, e l'articolo 41 ne fa applicare le disposizioni dal 18 ottobre 2024. Qui lo leggiamo pezzo per pezzo. Se cerchi prima il quadro della direttiva, cos'è e perché esiste, parti dalla guida completa alla NIS2.

Come è costruito il decreto

I sei Capi, con i titoli del testo ufficiale:

  • Capo I, Disposizioni generali (artt. 1-8). Oggetto, definizioni, ambito di applicazione, giurisdizione, la distinzione tra soggetti essenziali e importanti, la registrazione.
  • Capo II, Quadro nazionale di sicurezza informatica (artt. 9-17). Strategia nazionale, ACN come Autorità nazionale competente e Punto di contatto unico, Autorità di settore, Tavolo per l'attuazione, CSIRT Italia, divulgazione coordinata delle vulnerabilità.
  • Capo III, Cooperazione a livello dell'Unione europea e internazionale (artt. 18-22). Gruppo di cooperazione NIS, rete EU-CyCLONe, rete dei CSIRT nazionali, revisione tra pari.
  • Capo IV, Obblighi in materia di gestione del rischio per la sicurezza informatica e di notifica di incidente (artt. 23-33). È il Capo che riguarda direttamente le aziende.
  • Capo V, Monitoraggio, vigilanza ed esecuzione (artt. 34-39). Verifiche, ispezioni, misure di esecuzione, sanzioni.
  • Capo VI, Disposizioni finali e transitorie (artt. 40-44). Atti di attuazione, regime transitorio, prima applicazione, modifiche ad altre norme.

Per chi guida un'azienda la lettura utile si concentra su tre blocchi: articoli 3 e 6 con gli allegati (rientro e categoria), articolo 7 (registrazione), Capo IV (obblighi). I Capi II e III, sull'architettura istituzionale, possono aspettare.

Gli allegati: chi rientra

L'articolo 3, comma 1, dichiara gli allegati parte integrante del decreto. I e II descrivono i settori ritenuti, rispettivamente, altamente critici e critici, con sottosettori e tipologie di soggetto. III e IV riguardano le pubbliche amministrazioni e le ulteriori tipologie di soggetto.

  • Allegato I, dieci settori numerati: energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, settore sanitario, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC business-to-business, spazio.
  • Allegato II, sette settori: servizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, alimenti, fabbricazione (dispositivi medici, elettronica, apparecchiature elettriche, macchinari, autoveicoli, altri mezzi di trasporto), fornitori di servizi digitali, ricerca.
  • Allegato III, le pubbliche amministrazioni: centrali, regionali, locali (tra cui città metropolitane, comuni sopra i 100.000 abitanti, comuni capoluogo di regione, aziende sanitarie locali) e altri soggetti pubblici.
  • Allegato IV: trasporto pubblico locale, istituti di istruzione che svolgono attività di ricerca, soggetti che svolgono attività di interesse culturale, società in house, partecipate e a controllo pubblico come definite dal D.Lgs. 175/2016.

Se sul sito ACN leggi di 18 settori, 11 altamente critici e 7 critici, il conto torna: la direttiva mette la pubblica amministrazione al numero 10 del suo Allegato I, il decreto italiano le dedica un allegato a parte, il III.

Essere in un allegato non basta

Per gli Allegati I e II conta la dimensione. L'articolo 3, comma 2, applica il decreto ai soggetti che superano i massimali per le piccole imprese della raccomandazione 2003/361/CE. Altri rientrano a prescindere dalla dimensione: il comma 5 cita soggetti critici, fornitori di reti e servizi di comunicazione elettronica accessibili al pubblico, prestatori di servizi fiduciari, gestori di registri di primo livello e fornitori di servizi DNS, fornitori di servizi di registrazione dei nomi di dominio.

Due commi meritano attenzione. Il comma 9 permette all'ACN di individuare soggetti ulteriori, per esempio quando sono un elemento sistemico della catena di approvvigionamento di un soggetto NIS. Il comma 10 fa rientrare l'impresa collegata a un soggetto essenziale o importante che, tra l'altro, detiene o gestisce sistemi da cui dipendono i suoi servizi, oppure gli fornisce servizi TIC o di sicurezza, anche gestiti.

Il comma 14 toglie invece dal Capo IV e dal Capo V i settori 3 e 4 dell'Allegato I, banche e infrastrutture dei mercati finanziari: per loro vale il regolamento (UE) 2022/2554, il DORA.

Essenziale o importante: l'articolo 6

Sono essenziali, tra gli altri, i soggetti dell'Allegato I che superano i massimali per le medie imprese, i soggetti critici, i prestatori di servizi fiduciari qualificati, i gestori di registri di primo livello e i fornitori di servizi DNS a prescindere dalla dimensione, le amministrazioni centrali dell'Allegato III. Tutti gli altri soggetti dell'articolo 3 sono importanti. La casistica completa è in a chi si applica la NIS2.

Registrazione e calendario: articoli 7 e 30

Il decreto fissa un ciclo annuale che si ripete sulla piattaforma digitale dell'ACN:

  1. Dal 1° gennaio al 28 febbraio: registrazione o aggiornamento, con ragione sociale, recapiti, punto di contatto e settori di appartenenza.
  2. Entro il 31 marzo: l'ACN redige l'elenco dei soggetti essenziali e importanti e comunica inserimento, permanenza o espunzione.
  3. Dal 15 aprile al 31 maggio: chi è in elenco comunica spazio di indirizzamento IP pubblico, nomi di dominio, eventuali Stati membri in cui opera, i responsabili dell'articolo 38, comma 5, e un sostituto del punto di contatto.
  4. Dal 1° maggio al 30 giugno: l'elenco delle attività e dei servizi con la loro categoria di rilevanza (articolo 30), obbligatorio dal 1° gennaio 2026 per l'articolo 42.

Ogni modifica dei dati va notificata entro quattordici giorni. Il ruolo dell'Agenzia è spiegato in ACN e NIS2: registrazione e obblighi.

Il Capo IV: gli obblighi

Articolo 23, gli organi di amministrazione

Approvano le modalità di attuazione delle misure di sicurezza, ne sovrintendono l'attuazione e sono responsabili delle violazioni del decreto. Devono seguire una formazione in materia di sicurezza informatica e promuoverla per i dipendenti. Vanno informati degli incidenti e delle notifiche, periodicamente o, se opportuno, subito.

Articolo 24, le misure di gestione dei rischi

Misure tecniche, operative e organizzative adeguate e proporzionate, basate su un approccio multi-rischio. Il comma 2 elenca gli elementi minimi, dalla lettera a) alla l): analisi dei rischi, gestione degli incidenti, continuità operativa e backup, sicurezza della catena di approvvigionamento, sicurezza nello sviluppo e nella manutenzione dei sistemi, valutazione dell'efficacia delle misure, igiene di base e formazione, crittografia, sicurezza del personale e controllo degli accessi, autenticazione a più fattori e comunicazioni protette.

Articolo 25, la notifica degli incidenti significativi

Al CSIRT Italia vanno una pre-notifica entro 24 ore da quando si viene a conoscenza dell'incidente significativo, una notifica entro 72 ore, una relazione intermedia se richiesta e una relazione finale entro un mese dalla notifica. È significativo l'incidente che causa, o può causare, una grave perturbazione dei servizi o perdite finanziarie, oppure perdite considerevoli ad altre persone. Il dettaglio è in notifica degli incidenti NIS2. A trasmettere le notifiche è il referente CSIRT, una figura che il decreto non nomina: l'ha definita l'ACN con le sue determinazioni.

Cosa il decreto rinvia all'ACN

Gli articoli 24 e 25 fanno rinvio alle modalità e ai termini degli articoli 30, 31 e 32. L'articolo 31 affida all'ACN il compito di stabilire obblighi proporzionati e tempi graduali, differenziati per categoria di rilevanza, settore e qualifica di essenziale o importante, e le consente di emanare linee guida vincolanti.

L'articolo 40 è la mappa degli atti attuativi: decreti del Presidente del Consiglio (commi 1-3) e determinazioni dell'Agenzia (commi 4 e 5). Il comma 5 affida alle determinazioni, tra l'altro, l'elenco dei soggetti, le regole della piattaforma, le categorie di rilevanza, gli obblighi proporzionati e graduali, i criteri per l'importo delle sanzioni. Il comma 11 prevede che le determinazioni siano aggiornate periodicamente e comunque ogni due anni. Il comma 6 esclude dalla pubblicazione, tra le altre, quelle che stabiliscono l'elenco dei soggetti.

Le determinazioni già adottate, come le indica l'ACN:

  • Determinazione 379907 del 19 dicembre 2025: le misure di sicurezza di base (allegato 1 per i soggetti importanti, allegato 2 per gli essenziali) e gli incidenti significativi di base da notificare (allegati 3 e 4).
  • Determinazione 127434/2026: per chi è entrato in elenco nel 2026, misure entro il 31 luglio 2027 e notifica degli incidenti di base dal 1° gennaio 2027. Per chi era in elenco dal 2025 restano i termini della 379907/2025.
  • Determinazione 127437/2026: modalità della piattaforma, a cui la pagina ACN sulla categorizzazione rinvia per la comunicazione dell'articolo 30.
  • Determinazione 155238/2026: il modello di categorizzazione delle attività e dei servizi.

In pratica: il decreto dice che le misure vanno adottate, la determinazione dice quali, con quali requisiti e per quando. Le date di riferimento, anno per anno, sono in scadenze NIS2.

Il Capo V: vigilanza e sanzioni

Gli articoli 34-37 regolano monitoraggio, verifiche, ispezioni e misure di esecuzione, comprese le diffide. L'articolo 38 fissa le sanzioni per le violazioni degli articoli 23, 24 e 25 e per l'inottemperanza alle disposizioni e alle diffide dell'ACN: per i soggetti essenziali fino a 10 milioni di euro o al 2% del fatturato annuo mondiale, se superiore; per gli importanti fino a 7 milioni o all'1,4%. Il minimo è un ventesimo del massimo per gli essenziali, un trentesimo per gli importanti. Per le pubbliche amministrazioni essenziali la forbice va da 25.000 a 125.000 euro, ridotta di un terzo per le importanti.

Per i soggetti essenziali, il comma 5 prevede che le persone fisiche che ne sono responsabili, li rappresentano o li controllano possano essere ritenute responsabili dell'inadempimento. Il comma 6, se la diffida resta inadempiuta, consente all'ACN di applicare a queste persone, e agli organi di amministrazione e direttivi dei soggetti essenziali e importanti, la sanzione amministrativa accessoria dell'incapacità a svolgere funzioni dirigenziali all'interno del soggetto. Approfondimento in sanzioni NIS2.

Il Capo VI: transizione e prima applicazione

L'articolo 41 abroga il D.Lgs. 65/2018, cioè il recepimento della prima direttiva NIS. L'articolo 42 ha regolato la fase iniziale: fino al 31 dicembre 2025 i termini erano di nove mesi per la notifica e diciotto per le misure, a partire dalla comunicazione di inserimento in elenco. L'articolo 43 modifica altre norme, tra cui il decreto-legge 105/2019 sul perimetro di sicurezza nazionale cibernetica: per i soggetti del perimetro che rientrano anche nella NIS2, la notifica d'incidente fatta ai sensi del perimetro assolve quella dell'articolo 25.

Il decreto è stato modificato?

Al 24 settembre 2026 Normattiva non registra aggiornamenti al testo del D.Lgs. 138/2024. Quello che è cambiato dal 2024 sta nelle determinazioni ACN.

Come leggerlo, in pratica

  1. Articolo 2, per le definizioni: incidente, rischio, fornitore di servizi gestiti hanno un significato preciso.
  2. Articolo 3 con gli allegati, per capire se l'azienda rientra e con quale voce.
  3. Articolo 6, per la categoria, che decide quale allegato della determinazione si applica.
  4. Capo IV, per gli obblighi, letto insieme alla Determinazione 379907/2025.
  5. Articolo 38, per sapere cosa succede se gli obblighi non sono rispettati.

Se vuoi tradurre questa lettura nel caso della tua azienda, dal perimetro alle misure di base, trovi il nostro percorso sulla pagina NIS2; per un primo orientamento in pochi minuti c'è il NIS2 check.

Domande frequenti

È il decreto legislativo 4 settembre 2024, n. 138, con cui l'Italia ha recepito la direttiva (UE) 2022/2555, la NIS2. È pubblicato nella Gazzetta Ufficiale, Serie generale n. 230 del 1° ottobre 2024, è in vigore dal 16 ottobre 2024 e le sue disposizioni si applicano dal 18 ottobre 2024.
Conta 44 articoli divisi in sei Capi: disposizioni generali, quadro nazionale, cooperazione europea, obblighi di gestione del rischio e notifica, vigilanza e sanzioni, disposizioni finali. I quattro allegati individuano i soggetti: I e II i settori altamente critici e critici, III le pubbliche amministrazioni, IV le ulteriori tipologie di soggetto.
Gli articoli 3 e 6 con gli allegati, per capire se si rientra e con quale categoria; l'articolo 7, per la registrazione annuale sulla piattaforma ACN; gli articoli 23, 24 e 25, per responsabilità degli organi di amministrazione, misure di sicurezza e notifica degli incidenti; l'articolo 38, per le sanzioni.
Perché il decreto rinvia all'ACN molti dettagli operativi. Gli articoli 24 e 25 richiamano le modalità e i termini degli articoli 30, 31 e 32, e l'articolo 31 affida all'Agenzia obblighi proporzionati e tempi graduali. La Determinazione ACN 379907/2025 stabilisce le misure di sicurezza di base e gli incidenti significativi di base da notificare.
Al 24 settembre 2026 Normattiva non registra aggiornamenti al testo del decreto. Quello che è cambiato dal 2024 sta nelle determinazioni ACN, per esempio la 127434/2026, che per i soggetti entrati in elenco nel 2026 fissa al 31 luglio 2027 il termine per le misure di sicurezza.

Parliamo della tua sicurezza.

Una call di 30 minuti per capire la tua postura attuale e dirti, senza impegno, dove conviene intervenire prima.

Prenota una call