A chi si applica il Regolamento
L'articolo 21, paragrafo 5, della NIS2 chiedeva alla Commissione di precisare le misure di sicurezza per i fornitori con servizi fortemente transfrontalieri. Il Regolamento di esecuzione 2024/2690 lo fa per questi «soggetti pertinenti»:
- fornitori di servizi DNS e registri dei nomi di dominio di primo livello
- fornitori di servizi di cloud computing e di servizi di data center
- fornitori di reti di distribuzione dei contenuti
- fornitori di servizi gestiti (MSP) e di servizi di sicurezza gestiti (MSSP)
- fornitori di mercati online, motori di ricerca online e piattaforme di servizi di social network
- prestatori di servizi fiduciari
Se siete o meno un soggetto NIS2 dipende comunque dalla NIS2 e dalla legge nazionale. La maggior parte di questi tipi rientra nell'ambito solo dalla media dimensione in su, mentre fornitori di servizi DNS, registri TLD e prestatori di servizi fiduciari vi rientrano indipendentemente dalle dimensioni. Se siete nell'ambito e in questo elenco, l'allegato è il vostro regolamento di riferimento. Il Regolamento è stato pubblicato il 18 ottobre 2024, è entrato in vigore venti giorni dopo e ha abrogato il vecchio regolamento di esecuzione NIS1 2018/151.
Non siete nell'elenco? L'allegato resta la lettura ufficiale più dettagliata di cosa significa l'articolo 21, e molte autorità nazionali e molti clienti lo usano come riferimento. I fornitori che rispondono ai questionari NIS2 ne riconosceranno gran parte delle voci (vedi la nostra guida ai questionari).
Proporzionalità e «se del caso»
L'articolo 2, paragrafo 2, chiede un livello di sicurezza adeguato ai rischi. I soggetti devono tenere conto della propria esposizione ai rischi, delle dimensioni e della probabilità e gravità degli incidenti. Molti requisiti contengono qualificazioni come «se del caso». Se decidete che uno non vi si applica, dovete «documentare la [vostra] motivazione in modo comprensibile». La checklist qui sotto ha uno stato N/A (motivato) proprio per questo. Usate il campo note per la motivazione ed esportatela.
Diversi requisiti si adattano esplicitamente anche alle dimensioni. Ad esempio, i soggetti piccoli possono combinare il ruolo di sicurezza con altri compiti (1.2.4) e usare misure alternative per i riesami indipendenti e imparziali (2.3.2).
I 13 ambiti in sintesi
| Allegato | Ambito | NIS2 | Principali collegamenti ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Politica di sicurezza, ruoli e responsabilità | 21(2)(a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Gestione dei rischi, monitoraggio della conformità, riesame indipendente | 21(2)(a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Gestione degli incidenti, logging, segnalazione degli eventi, risposta, riesame successivo | 21(2)(b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Continuità operativa, backup, ridondanza, gestione delle crisi | 21(2)(c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Sicurezza della catena di approvvigionamento ed elenco dei fornitori | 21(2)(d) | A.5.19–A.5.22, A.8.30 |
| 6 | Acquisizione, sviluppo sicuro, configurazione, cambiamenti, test, patch, sicurezza e segmentazione della rete, malware, vulnerabilità | 21(2)(e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Valutazione dell'efficacia delle misure | 21(2)(f) | 6.2, 9.1, 9.3 |
| 8 | Sensibilizzazione, igiene informatica e formazione sulla sicurezza | 21(2)(g) | 7.2, 7.3, A.6.3 |
| 9 | Crittografia e gestione delle chiavi | 21(2)(h) | A.8.24 |
| 10 | Sicurezza delle risorse umane, verifica dei precedenti, uscite, procedimento disciplinare | 21(2)(i) | A.6.1–A.6.5 |
| 11 | Controllo degli accessi, account privilegiati, identità, autenticazione, MFA | 21(2)(i), (j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Classificazione, gestione, supporti rimovibili, inventario e restituzione degli asset | 21(2)(i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Servizi di supporto, minacce fisiche e ambientali, perimetro e accessi | 21(2)(c), (e), (i) | A.7.1–A.7.5, A.7.11 |
Checklist interattiva
Ogni voce qui sotto riassume con parole nostre un punto dell'allegato. Per gli obblighi esatti leggete il testo normativo, in particolare gli elenchi dei tipi di log richiesti (3.2.3), i contenuti del piano di backup (4.2.2), le clausole contrattuali (5.1.4) e le fasi di gestione delle chiavi (9.2, lett. c)). Impostate uno stato per ogni voce. I progressi sono salvati in questo browser e codificati nel link della pagina, così potete condividerli con un collega. Le note restano sul vostro dispositivo. Esportate un CSV da usare come elenco delle lacune.
Caricamento dei 49 gruppi di requisiti…
Come usare la corrispondenza con la ISO 27001
I riferimenti ISO provengono dalla tabella di corrispondenza della Technical Implementation Guidance dell'ENISA (versione 1.2, 21 agosto 2025). Le voci che iniziano con «A.» sono controlli dell'Annex A. Quelle senza, come 6.1 o 9.3, sono clausole del sistema di gestione ISO 27001. Tenete presenti tre avvertenze:
- L'ENISA avverte che la tabella non è un'equivalenza. Un certificato ISO 27001 non dimostra la conformità al Regolamento, che in alcuni punti è più specifico. Esempi: riesame della politica da parte della direzione almeno una volta l'anno (1.1.2), verifiche trimestrali sugli incidenti ricorrenti (3.4.2, lett. b)), backup conservati fuori rete e a distanza (4.2.2, lett. c)) e piani per standard moderni di sicurezza della posta elettronica e protocolli di rete attuali (6.7.2, lett. j)–k)).
- Verificate la Dichiarazione di applicabilità. Se avete escluso un controllo dell'Annex A collegato, il requisito NIS2 corrispondente richiede probabilmente un lavoro a parte o una motivazione documentata.
- Il perimetro conta. Il perimetro dell'ISMS deve coprire i servizi che vi rendono un soggetto NIS2.
Per il procedimento disciplinare del punto 10.4, la tabella ENISA indica «5.28», che non esiste come clausola della ISO 27001. Lo mostriamo come A.5.28 (raccolta delle prove) accanto ad A.6.4 (processo disciplinare).
La guida dell'ENISA suggerisce anche evidenze concrete per ogni requisito: versioni approvate delle politiche, piani di trattamento dei rischi, report di test, registrazioni della formazione. Sono ottimi allegati per ogni voce della checklist.
Incidenti significativi
Gli articoli da 3 a 14 del Regolamento definiscono quando un incidente presso questi soggetti è «significativo» e va notificato ai sensi dell'articolo 23 della NIS2 (preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese). Ci sono criteri generali, come una perdita finanziaria superiore a 500.000 EUR o al 5% del fatturato annuo (se inferiore), e criteri specifici per tipo di soggetto, come le soglie di indisponibilità per cloud e DNS. Incidenti ricorrenti con la stessa causa apparente possono essere significativi insieme. Usate la nostra verifica dell'incidente significativo NIS2 per ripercorrere i criteri per il vostro tipo di soggetto.
Trasformate l'elenco delle lacune in controlli ricorrenti con un responsabile
Il framework NIS2 di Dazr Compliance include questi requisiti dell'allegato come controlli ricorrenti con responsabili, scadenze ed evidenze. Insieme alla Dichiarazione di applicabilità ISO 27001, le stesse evidenze valgono per entrambi. Copre anche il registro degli incidenti con le scadenze NIS2 e la verifica dell'incidente significativo.
Domande frequenti
Il Regolamento di esecuzione 2024/2690 si applica alla mia azienda?
I suoi requisiti di sicurezza si applicano ai soggetti NIS2 che sono fornitori di servizi DNS, registri dei nomi di dominio di primo livello, fornitori di cloud computing, data center e CDN, fornitori di servizi gestiti e di servizi di sicurezza gestiti, mercati online, motori di ricerca, social network e prestatori di servizi fiduciari. Gli altri soggetti NIS2 seguono l'attuazione nazionale dell'articolo 21 (in Italia, il D.Lgs. 138/2024 e le misure ACN), ma l'allegato è un utile termine di paragone.
La certificazione ISO 27001 basta per il 2024/2690?
No, ma ne copre gran parte. La corrispondenza dell'ENISA collega ogni requisito dell'allegato a clausole ISO 27001:2022 o a controlli dell'Annex A, ma l'ENISA precisa che non si tratta di un'equivalenza. Il Regolamento aggiunge requisiti specifici, come il riesame annuale della politica da parte della direzione e le verifiche trimestrali sugli incidenti ricorrenti.
Posso indicare dei requisiti come non applicabili?
Solo quelli accompagnati da «se del caso», «ove applicabile» o «nella misura del possibile», e dovete documentare la vostra motivazione in modo comprensibile (articolo 2, paragrafo 2). Usate lo stato N/A e il campo note della checklist.
Dove sono conservati i dati della checklist?
Solo nel vostro browser (localStorage) e, per gli stati, nell'URL della pagina, così potete condividerla. Nulla viene inviato a Dazr. Cancellando i dati del sito li perdete, quindi esportate regolarmente un CSV.
Approfondimenti
Fonti (situazione al 1° ottobre 2026)
- Regolamento di esecuzione (UE) 2024/2690 della Commissione del 17 ottobre 2024, GU L del 18 ottobre 2024, articoli da 2 a 16 e allegato.
- Direttiva (UE) 2022/2555 (NIS2), articoli 21 e 23.
- ENISA, NIS2 Technical Implementation Guidance, 26 giugno 2025, e la relativa tabella di corrispondenza v1.2 (21 agosto 2025).
Le sintesi sono una nostra lettura in parole semplici dell'allegato al 1° ottobre 2026, non il testo normativo, e non costituiscono consulenza legale.