Decreto legislativo 138/2024 — il recepimento italiano della NIS2
Pubblicato da Zero Hunt, un red team AI autonomo su un'appliance on-premise con AI privata: penetration test automatizzato per reti e infrastrutture, in black box o gray box, con una persona che approva ogni passo che conta.
Definizione breve
Il decreto legislativo 4 settembre 2024, n. 138 recepisce in Italia la NIS2 (direttiva (UE) 2022/2555). Individua i soggetti essenziali e importanti, definisce le misure tecniche e organizzative, attribuisce una responsabilità personale ai vertici e designa l'ACN come autorità nazionale competente e il CSIRT Italia come CSIRT nazionale.
Perché conta adesso
Il decreto 138 è diventato pienamente operativo nel corso del 2024-2025, con la registrazione progressiva dei soggetti interessati. Migliaia di organizzazioni italiane (utility, aziende sanitarie ATS/ASL, amministrazioni regionali e grandi comuni, telecomunicazioni, banche, trasporti) sono ora soggette a obblighi di adeguatezza in materia di cybersicurezza che comportano responsabilità personali. Lo standard di prova è l'evidenza documentale dell'efficacia dei controlli, non una generica dichiarazione di impegno.
Punti chiave
- ▸Recepisce nell'ordinamento italiano la direttiva (UE) 2022/2555 (NIS2); è in vigore dal 16 ottobre 2024.
- ▸Distingue i soggetti essenziali (con gli obblighi più stringenti) dai soggetti importanti.
- ▸Responsabilità personale dei componenti degli organi di amministrazione e direttivi: l'inadempimento è sanzionato in via amministrativa a livello di ente e può anche far scattare responsabilità personali.
- ▸Registrazione obbligatoria presso l'ACN e designazione obbligatoria dei punti di contatto.
- ▸Notifica degli incidenti: early warning entro 24h, notifica entro 72h, relazione finale entro 1 mese (tempistica dell'art. 23 NIS2).
- ▸Autovalutazione annuale e ispezioni su richiesta dell'ACN.
Chi rientra nell'ambito di applicazione?
Rispetto al precedente regime NIS, il decreto 138 ha ampliato in modo significativo l'ambito di applicazione. Tra i soggetti essenziali: energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi ICT (B2B), pubblica amministrazione (centrale e regionale). Tra i soggetti importanti: servizi postali e di corriere, gestione dei rifiuti, chimica, alimentare, fabbricazione di dispositivi medici, prodotti elettronici, macchinari e veicoli, fornitori di servizi digitali, ricerca.
In pratica, la maggior parte delle organizzazioni italiane medio-grandi che operano in settori regolati rientra ora nel perimetro. La soglia esatta dipende dagli atti di esecuzione e dal registro dell'ACN; nel dubbio, per il 2026 l'ipotesi operativa più prudente è di rientrarvi.
La svolta sulla responsabilità personale
L'articolo 23 del decreto introduce un cambiamento sostanziale: i componenti degli organi di amministrazione e direttivi (CdA, alta direzione) sono ora personalmente responsabili di garantire che le misure di cybersicurezza siano adeguate, proporzionate ed efficaci. L'inadempimento può comportare sanzioni amministrative a carico dell'ente e, in più, responsabilità personali.
Questo cambia anche il modo in cui si discutono gli acquisti. Un CISO che porta al CdA una proposta sugli strumenti di sicurezza non argomenta più solo sul merito tecnico: il consiglio ha un interesse diretto, anche personale, a vedere evidenze documentali che gli strumenti scelti riducano in modo dimostrabile il divario tra l'efficacia dichiarata dei controlli e quella reale.
Le scadenze di notifica degli incidenti
Il decreto dà attuazione alla sequenza di notifica degli incidenti prevista dall'art. 23 NIS2:
- 24 ore da quando vieni a conoscenza di un incidente significativo: early warning ad ACN/CSIRT Italia, con una classificazione preliminare.
- 72 ore dallo stesso momento: notifica completa, con valutazione dell'impatto, indicatori di compromissione e una prima analisi della causa radice.
- 1 mese dopo la notifica delle 72 ore: relazione finale, con la causa radice completa, lo stato della remediation e le lezioni apprese.
I termini dell'articolo 23 decorrono dal momento in cui si viene a conoscenza dell'incidente, non dalla conferma interna. Le autorità confronteranno la data che dichiari con i tuoi alert e i tuoi log, e un alert che nessuno ha analizzato è un argomento debole per giustificare una partenza ritardata. È la ragione operativa per cui il rilevamento continuo (e non l'elaborazione batch del SIEM) diventa un'esigenza normativa, non solo una preferenza tecnica.
ACN, CSIRT Italia e come funzionano le ispezioni
L'ACN (Agenzia per la Cybersicurezza Nazionale) è l'autorità competente. Il CSIRT Italia, che opera all'interno dell'ACN, è il CSIRT nazionale: riceve le notifiche degli incidenti ed è la fonte della threat intelligence di settore.
L'ACN può svolgere ispezioni in loco o da remoto, chiedere documentazione e verificare l'efficacia delle misure dichiarate. In pratica, la richiesta più frequente è vedere la catena delle evidenze di un determinato controllo su un periodo definito: esattamente l'artefatto che un Trust Center con evidenze firmate (ECDSA, log con timestamp) produce in automatico e che un processo GRC manuale fatica a ricostruire.
Rimandi e normative collegate
Il decreto 138 non opera in isolamento. Si intreccia con:
- Circolari AgID sulla qualificazione dei servizi cloud per la PA (livelli QC1-QC4, requisiti di localizzazione dei dati).
- Perimetro di sicurezza nazionale cibernetica (PSNC): regime distinto e più ristretto, riservato agli operatori critici a livello nazionale; i prodotti in esercizio richiedono la valutazione del CVCN.
- DORA: per le entità finanziarie si applica in parallelo alla NIS2, con scadenze e requisiti TLPT propri.
- GDPR: ogni incidente che coinvolge dati personali fa scattare anche la notifica entro 72 ore dell'art. 33; le notifiche multiple, su più regimi, sono frequenti.
Le organizzazioni che rientrano nel perimetro dovrebbero mappare i propri controlli una sola volta e riutilizzare la stessa catena di evidenze per tutti i regimi, invece di ricostruirla a ogni audit.
Approfondisce
Vuoi questo sul tuo ambiente?
Prenota una call di scoping di 30 minuti — mappiamo direttamente sul tuo scope di compliance attuale e sul tuo profilo di minaccia.