NIS2 nei comuni: scadenza al 31 ottobre 2026 e sanzioni fino a 50.000 euro per gli enti pubblici

Il 31 ottobre 2026 è la scadenza entro cui comuni capoluogo di regione, comuni con oltre 100.000 abitanti, regioni e aziende sanitarie locali già inserite nell’elenco dei soggetti NIS devono avere operative e documentabili le misure minime di sicurezza informatica previste dalla normativa di recepimento della direttiva europea NIS2. È la prima vera scadenza “sostanziale” del nuovo impianto sulla cybersicurezza della pubblica amministrazione: da quel momento l’Agenzia per la Cybersicurezza Nazionale (ACN) smette di accompagnare gli enti nell’adeguamento e può avviare attività di vigilanza, con sanzioni che per la PA arrivano fino a 50.000 euro.

La direttiva NIS2 è stata recepita in Italia con il decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. Il provvedimento individua, tra i soggetti pubblici tenuti ad adeguarsi, anche le amministrazioni elencate nell’allegato III del decreto: amministrazione centrale, regioni, comuni capoluogo di regione e comuni con più di 100.000 abitanti, oltre alle aziende sanitarie locali.

Chi è coinvolto: i comuni e gli enti già nell’elenco NIS

Non tutti i comuni rientrano nel perimetro NIS2: la soglia dimensionale (oltre 100.000 abitanti) e lo status di capoluogo di regione restringono l’obbligo diretto a poche decine di amministrazioni locali, a cui si aggiungono regioni e ASL. Gli enti coinvolti hanno ricevuto da ACN, nel corso del 2025, la comunicazione di inserimento nell’elenco dei soggetti NIS, con la relativa classificazione come soggetto “essenziale” o “importante”. Per chi ha ricevuto la notifica nell’aprile 2025, i 18 mesi previsti per rendere operative le misure di sicurezza di base scadono appunto alla fine di ottobre 2026.

Cosa prevedono le misure di sicurezza di base

I contenuti tecnici dell’adeguamento sono fissati dalla determinazione ACN n. 379907/2025, in vigore dal 15 gennaio 2026: i soggetti “importanti” devono adottare le 37 misure e 87 requisiti dell’Allegato 1, mentre i soggetti “essenziali” devono rispettare le 43 misure e 116 requisiti dell’Allegato 2. Tra gli adempimenti richiesti figurano l’autenticazione a più fattori per gli accessi critici, il controllo degli accessi, le politiche di backup, la gestione delle vulnerabilità e procedure strutturate di risposta agli incidenti.

Cosa cambia dopo il 31 ottobre: da accompagnamento a vigilanza

Fino a questa scadenza, ACN ha mantenuto un approccio di affiancamento verso gli enti, fornendo vademecum e indicazioni operative. Dal 1° novembre 2026 l’Agenzia può avviare le attività ispettive previste dal decreto, verificando concretamente se le misure sono operative e se esiste evidenza documentale degli adempimenti. Per un comune o un’azienda sanitaria, questo significa che un controllo può richiedere in tempi brevi la prova scritta di policy, configurazioni e procedure, non solo la dichiarazione di conformità.

Le sanzioni per la pubblica amministrazione

L’articolo 38 del decreto legislativo 138/2024 prevede per le amministrazioni pubbliche rientranti tra i soggetti essenziali sanzioni amministrative pecuniarie da 10.000 a 50.000 euro. Alla sanzione principale si possono affiancare misure accessorie, come la sospensione temporanea di certificazioni o autorizzazioni relative ai servizi, fino a quando l’ente non abbia adottato le misure richieste. ACN può inoltre disporre, nei confronti del legale rappresentante o dei componenti degli organi di gestione competenti per la cybersicurezza, l’inibizione temporanea dallo svolgimento delle funzioni direttive per la durata dell’inadempimento. In caso di violazioni reiterate, l’importo della sanzione può arrivare fino al doppio o, per violazioni diverse ma ripetute, fino al triplo.

Checklist operativa per il funzionario comunale

  • Verificare se l’ente ha ricevuto da ACN la comunicazione di inserimento nell’elenco dei soggetti NIS e con quale classificazione (essenziale o importante).
  • Individuare quale allegato della determinazione ACN 379907/2025 si applica e verificare lo stato di attuazione delle relative misure.
  • Nominare un referente interno per la cybersicurezza, con compiti chiari verso la direzione e verso ACN.
  • Predisporre e testare una procedura di gestione e notifica degli incidenti coerente con i tempi previsti dalla normativa.
  • Raccogliere e conservare evidenza documentale di ogni misura adottata, in vista di una possibile verifica ispettiva.
  • Verificare la registrazione e l’aggiornamento annuale dell’ente sul portale ACN dedicato ai soggetti NIS.

Il tuo ente è in regola?

Fai il punto in due minuti: scopri quali adempimenti GDPR mancano ancora al tuo ente.