C’è una data che da settimane circola in ogni convegno, newsletter e post LinkedIn dedicato alla cybersicurezza: il 31.10.2026, termine ultimo per adottare le “misure di sicurezza di base” previste dalla normativa NIS2, recepita in Italia con il D.Lgs. 138/2024. È una scadenza reale e severa: da quel giorno le aziende comprese nel perimetro dovranno avere gestione del rischio, risposta agli incidenti, sicurezza della catena di fornitura e autenticazione a più fattori non solo pianificate, ma effettivamente in funzione. Eppure, chi ha organizzato l’intero anno attorno a quella sola casella nel calendario potrebbe accorgersi troppo tardi di aver guardato nella direzione sbagliata.
Il 31.10.2026, infatti, non è il primo ostacolo del percorso NIS2: è l’ultimo di una serie che per molte aziende è cominciata già a gennaio, con l’obbligo, entrato in vigore da inizio 2026, di segnalare al CSIRT Italia gli incidenti informatici significativi entro tempi molto stretti. È continuata a maggio, con la comunicazione all’Agenzia per la Cybersicurezza Nazionale (ACN) dell’elenco dei fornitori considerati critici, compresi quelli informatici. E si è consolidata a giugno, con la categorizzazione delle proprie attività e servizi secondo un modello ACN articolato in 10 macroaree: un adempimento tecnico, raccontato pochissimo dai media generalisti, ma da cui dipende quali misure di sicurezza si applicano davvero a ciascuna azienda. Chi ha sottovalutato questo passaggio rischia di arrivare al 31.10.2026 con la lista sbagliata in mano, anche avendo lavorato con la massima diligenza.
Le sanzioni per chi resta indietro non sono simboliche: fino a 10 milioni di euro o il 2% del fatturato mondiale per i soggetti considerati “essenziali”, fino a 7 milioni di euro o l’1,4% per gli “importanti”, con importi più contenuti per le violazioni puramente formali come la mancata registrazione. Un aspetto che vale la pena sottolineare, perché tocca direttamente chi affianca le imprese: la responsabilità per queste violazioni ricade personalmente sugli organi di amministrazione e non può essere delegata al responsabile informatico, interno o esterno, anche se l’esecuzione pratica sì. Secondo alcune prime analisi di settore, da novembre l’ACN dovrebbe passare da un approccio di accompagnamento a controlli più concreti: un motivo in più per non farsi trovare con il fascicolo a metà.
Prendiamo un caso concreto. Uno studio che segue la contabilità o l’amministrazione del personale di un’azienda manifatturiera di medie dimensioni potrebbe scoprire solo ora che il proprio cliente rientra nel perimetro NIS2, magari perché fornisce componenti a un settore strategico. In quel caso la prima cosa da recuperare non è una check-list generica, ma una data precisa: quella in cui il cliente ha ricevuto la comunicazione ACN di inserimento nell’elenco, perché è da lì che decorrono, individualmente, tutte le scadenze successive.
Il consiglio pratico, allora, è rovesciare l’ordine delle domande: prima di chiedersi cosa manca per il 31.10.2026, verificate se sono già stati completati i passaggi precedenti, dalla registrazione sul portale ACN alla categorizzazione delle attività. Se anche una sola di quelle caselle è ancora vuota, la scadenza da rincorrere non è davanti a voi: è già dietro e ha smesso di aspettare.
