Trasformazione Digitale

NIS2 e sicurezza informatica: cosa devono fare le PMI italiane

NIS2 e sicurezza informatica: cosa devono fare le PMI italiane

Foto di Adolfo Félix su Unsplash

Se superi i 50 dipendenti o i 10 milioni di fatturato in uno dei 18 settori del D.Lgs. 138/2024, sei un soggetto NIS: entro il 31 ottobre 2026 devi aver implementato le misure di sicurezza di base dell’ACN. Se sei sotto quelle soglie non sei obbligato dalla norma, ma quasi certamente ti arriverà lo stesso un questionario di sicurezza dal tuo cliente più importante. È questa la parte che quasi nessuno ha capito per tempo.

L’elenco dei soggetti NIS conta poco più di 21.000 organizzazioni. Ma la norma li obbliga a valutare la sicurezza della propria catena di fornitura, e i requisiti scendono a valle per contratto. Il tuo cliente non te li chiede per zelo: il suo consiglio di amministrazione ne risponde personalmente, con sanzioni fino a 10 milioni di euro o al 2% del fatturato mondiale.

Il numero che conta: secondo il Rapporto Clusit 2026, il 72% dei bersagli italiani nel 2025 sono state PMI. Non è casualità. L’azienda da 30 addetti che fornisce componenti a un gruppo dell’energia è il punto di ingresso più economico verso quel gruppo.

Sul lavoro quotidiano cambiano tre cose. Devi sapere cosa hai: il preallarme entro 24 ore si rispetta solo con un inventario aggiornato di sistemi, fornitori e accessi, impossibile da ricostruire mentre l’attacco è in corso. Devi poter dimostrare quello che dichiari: un piano di backup mai testato, in sede di verifica, vale zero. E il controllo resta umano: la formazione degli organi direttivi non è delegabile al fornitore IT.

Da dove partire, in ordine: metti per iscritto la tua posizione, costruisci l’inventario, prova il ripristino una volta e scrivi quanto ci hai messo.

Se ti è già arrivato un questionario e non sai da che parte prenderlo, mezz’ora di analisi chiarisce quali richieste ti riguardano davvero.

Digitalizzazione

Pronto a fare il salto?

Ti guidiamo passo per passo nel percorso di trasformazione digitale.