Il 2026 sarà l’anno in cui gli obblighi NIS2 entreranno pienamente a regime per gli Internet Service Provider italiani. Dopo la fase di registrazione presso l’Agenzia per la Cybersicurezza Nazionale (ACN) conclusa a inizio 2025, gli operatori di comunicazioni elettroniche — classificati come soggetti essenziali ai sensi del D.Lgs. 138/2024 — dovranno dimostrare la piena operatività dei propri presidi di sicurezza.
Il quadro normativo per gli ISP
La direttiva NIS2, recepita in Italia con il Decreto Legislativo 138/2024, amplia significativamente la platea dei soggetti obbligati e inasprisce sia gli obblighi tecnici sia il regime sanzionatorio. Gli ISP rientrano automaticamente nella categoria dei soggetti essenziali, indipendentemente dalle dimensioni aziendali, in quanto fornitori di servizi di comunicazione elettronica pubblici.
Obblighi di notifica: la finestra critica delle 24 ore
Il calendario di reporting per incidenti significativi è stringente:
- Entro 24 ore: early warning ad ACN con indicazione preliminare dell’incidente
- Entro 72 ore: notifica di incidente con valutazione iniziale di gravità, impatto e possibili indicatori di compromissione
- Entro 1 mese: relazione finale con analisi delle cause, misure di mitigazione adottate e impatto transfrontaliero
Un incidente è considerato significativo se causa gravi perturbazioni operative o perdite finanziarie, oppure se ha impatto su altre persone fisiche o giuridiche causando danni materiali o immateriali considerevoli.
Misure tecniche minime richieste
Il decreto elenca dieci categorie di misure che ogni soggetto essenziale deve implementare, tra cui:
- Politiche di analisi dei rischi e sicurezza dei sistemi informativi
- Gestione degli incidenti e continuità operativa
- Sicurezza della supply chain, inclusi fornitori e service provider
- Crittografia end-to-end e gestione delle chiavi
- Autenticazione multifattore e controllo degli accessi
- Formazione periodica del personale e degli organi direttivi
Sanzioni e responsabilità del management
Per i soggetti essenziali le sanzioni amministrative possono raggiungere 10 milioni di euro o il 2% del fatturato annuo mondiale, applicando il valore più elevato. Rilevante la novità sulla responsabilità personale degli organi di amministrazione, che rispondono direttamente della corretta implementazione delle misure.
Cosa fare adesso
Per rispettare la finestra delle 24 ore serve un’infrastruttura operativa già rodata: SIEM correttamente configurati, playbook di incident response documentati, catene di escalation chiare e integrazione con il CSIRT Italia. L’automazione della fase di rilevamento e classificazione diventa un requisito de facto, non un’opzione.
In Nexim stiamo consolidando i framework operativi conformi sia per l’infrastruttura proprietaria sia per i clienti wholesale che si appoggiano ai nostri servizi di connettività e datacenter.
