Regolamento di esecuzione NIS2 2024/2690: checklist interattiva

Se siete fornitori di cloud, data center, CDN, DNS, servizi gestiti (di sicurezza), mercati online, motori di ricerca, social network o servizi fiduciari, le misure di sicurezza NIS2 non sono lasciate alla legge nazionale: sono descritte nell'allegato del Regolamento di esecuzione (UE) 2024/2690 della Commissione. Esaminate qui sotto tutti i 49 gruppi di requisiti, vedete a quali controlli ISO 27001:2022 li collega l'ENISA ed esportate il vostro elenco delle lacune.

Aggiornato al 1° ottobre 20266 min di letturaA cura del team di Dazr Compliance

In sintesi

  • Il Regolamento di esecuzione (UE) 2024/2690 della Commissione, del 17 ottobre 2024, fissa i requisiti tecnici e metodologici alla base dell'articolo 21, paragrafo 2, lettere da a) a j), della NIS2 per undici tipi di fornitori digitali. Definisce anche quando i loro incidenti sono significativi.
  • Il suo allegato ha 13 ambiti e 49 gruppi di requisiti, dalla politica di sicurezza (1.1) al controllo degli accessi fisici (13.3).
  • È un regolamento, quindi si applica direttamente in ogni Stato membro. Le leggi nazionali di recepimento non possono attenuarlo per questi tipi di soggetti.
  • I requisiti accompagnati da «se del caso», «ove applicabile» o «nella misura del possibile» possono essere tralasciati solo con una motivazione documentata (articolo 2, paragrafo 2).
  • La guida tecnica di attuazione dell'ENISA di giugno 2025 collega ogni gruppo alla ISO/IEC 27001:2022. Se siete certificati, gran parte del lavoro è già fatta.

In questa pagina

  1. A chi si applica il Regolamento
  2. Proporzionalità e «se del caso»
  3. I 13 ambiti in sintesi
  4. Checklist interattiva
  5. Come usare la corrispondenza con la ISO 27001
  6. Incidenti significativi
  7. Domande frequenti
  8. Approfondimenti
  9. Fonti (situazione al 1° ottobre 2026)

A chi si applica il Regolamento

L'articolo 21, paragrafo 5, della NIS2 chiedeva alla Commissione di precisare le misure di sicurezza per i fornitori con servizi fortemente transfrontalieri. Il Regolamento di esecuzione 2024/2690 lo fa per questi «soggetti pertinenti»:

  • fornitori di servizi DNS e registri dei nomi di dominio di primo livello
  • fornitori di servizi di cloud computing e di servizi di data center
  • fornitori di reti di distribuzione dei contenuti
  • fornitori di servizi gestiti (MSP) e di servizi di sicurezza gestiti (MSSP)
  • fornitori di mercati online, motori di ricerca online e piattaforme di servizi di social network
  • prestatori di servizi fiduciari

Se siete o meno un soggetto NIS2 dipende comunque dalla NIS2 e dalla legge nazionale. La maggior parte di questi tipi rientra nell'ambito solo dalla media dimensione in su, mentre fornitori di servizi DNS, registri TLD e prestatori di servizi fiduciari vi rientrano indipendentemente dalle dimensioni. Se siete nell'ambito e in questo elenco, l'allegato è il vostro regolamento di riferimento. Il Regolamento è stato pubblicato il 18 ottobre 2024, è entrato in vigore venti giorni dopo e ha abrogato il vecchio regolamento di esecuzione NIS1 2018/151.

Non siete nell'elenco? L'allegato resta la lettura ufficiale più dettagliata di cosa significa l'articolo 21, e molte autorità nazionali e molti clienti lo usano come riferimento. I fornitori che rispondono ai questionari NIS2 ne riconosceranno gran parte delle voci (vedi la nostra guida ai questionari).

Proporzionalità e «se del caso»

L'articolo 2, paragrafo 2, chiede un livello di sicurezza adeguato ai rischi. I soggetti devono tenere conto della propria esposizione ai rischi, delle dimensioni e della probabilità e gravità degli incidenti. Molti requisiti contengono qualificazioni come «se del caso». Se decidete che uno non vi si applica, dovete «documentare la [vostra] motivazione in modo comprensibile». La checklist qui sotto ha uno stato N/A (motivato) proprio per questo. Usate il campo note per la motivazione ed esportatela.

Diversi requisiti si adattano esplicitamente anche alle dimensioni. Ad esempio, i soggetti piccoli possono combinare il ruolo di sicurezza con altri compiti (1.2.4) e usare misure alternative per i riesami indipendenti e imparziali (2.3.2).

I 13 ambiti in sintesi

AllegatoAmbitoNIS2Principali collegamenti ISO 27001:2022 (ENISA)
1Politica di sicurezza, ruoli e responsabilità21(2)(a)5.2, 5.3, A.5.1–A.5.4
2Gestione dei rischi, monitoraggio della conformità, riesame indipendente21(2)(a)6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Gestione degli incidenti, logging, segnalazione degli eventi, risposta, riesame successivo21(2)(b)A.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Continuità operativa, backup, ridondanza, gestione delle crisi21(2)(c)A.5.29, A.5.30, A.8.13, A.8.14
5Sicurezza della catena di approvvigionamento ed elenco dei fornitori21(2)(d)A.5.19–A.5.22, A.8.30
6Acquisizione, sviluppo sicuro, configurazione, cambiamenti, test, patch, sicurezza e segmentazione della rete, malware, vulnerabilità21(2)(e)A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Valutazione dell'efficacia delle misure21(2)(f)6.2, 9.1, 9.3
8Sensibilizzazione, igiene informatica e formazione sulla sicurezza21(2)(g)7.2, 7.3, A.6.3
9Crittografia e gestione delle chiavi21(2)(h)A.8.24
10Sicurezza delle risorse umane, verifica dei precedenti, uscite, procedimento disciplinare21(2)(i)A.6.1–A.6.5
11Controllo degli accessi, account privilegiati, identità, autenticazione, MFA21(2)(i), (j)A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Classificazione, gestione, supporti rimovibili, inventario e restituzione degli asset21(2)(i)A.5.9–A.5.14, A.7.7, A.7.10
13Servizi di supporto, minacce fisiche e ambientali, perimetro e accessi21(2)(c), (e), (i)A.7.1–A.7.5, A.7.11

Checklist interattiva

Ogni voce qui sotto riassume con parole nostre un punto dell'allegato. Per gli obblighi esatti leggete il testo normativo, in particolare gli elenchi dei tipi di log richiesti (3.2.3), i contenuti del piano di backup (4.2.2), le clausole contrattuali (5.1.4) e le fasi di gestione delle chiavi (9.2, lett. c)). Impostate uno stato per ogni voce. I progressi sono salvati in questo browser e codificati nel link della pagina, così potete condividerli con un collega. Le note restano sul vostro dispositivo. Esportate un CSV da usare come elenco delle lacune.

Caricamento dei 49 gruppi di requisiti…

Come usare la corrispondenza con la ISO 27001

I riferimenti ISO provengono dalla tabella di corrispondenza della Technical Implementation Guidance dell'ENISA (versione 1.2, 21 agosto 2025). Le voci che iniziano con «A.» sono controlli dell'Annex A. Quelle senza, come 6.1 o 9.3, sono clausole del sistema di gestione ISO 27001. Tenete presenti tre avvertenze:

  • L'ENISA avverte che la tabella non è un'equivalenza. Un certificato ISO 27001 non dimostra la conformità al Regolamento, che in alcuni punti è più specifico. Esempi: riesame della politica da parte della direzione almeno una volta l'anno (1.1.2), verifiche trimestrali sugli incidenti ricorrenti (3.4.2, lett. b)), backup conservati fuori rete e a distanza (4.2.2, lett. c)) e piani per standard moderni di sicurezza della posta elettronica e protocolli di rete attuali (6.7.2, lett. j)–k)).
  • Verificate la Dichiarazione di applicabilità. Se avete escluso un controllo dell'Annex A collegato, il requisito NIS2 corrispondente richiede probabilmente un lavoro a parte o una motivazione documentata.
  • Il perimetro conta. Il perimetro dell'ISMS deve coprire i servizi che vi rendono un soggetto NIS2.

Per il procedimento disciplinare del punto 10.4, la tabella ENISA indica «5.28», che non esiste come clausola della ISO 27001. Lo mostriamo come A.5.28 (raccolta delle prove) accanto ad A.6.4 (processo disciplinare).

La guida dell'ENISA suggerisce anche evidenze concrete per ogni requisito: versioni approvate delle politiche, piani di trattamento dei rischi, report di test, registrazioni della formazione. Sono ottimi allegati per ogni voce della checklist.

Incidenti significativi

Gli articoli da 3 a 14 del Regolamento definiscono quando un incidente presso questi soggetti è «significativo» e va notificato ai sensi dell'articolo 23 della NIS2 (preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese). Ci sono criteri generali, come una perdita finanziaria superiore a 500.000 EUR o al 5% del fatturato annuo (se inferiore), e criteri specifici per tipo di soggetto, come le soglie di indisponibilità per cloud e DNS. Incidenti ricorrenti con la stessa causa apparente possono essere significativi insieme. Usate la nostra verifica dell'incidente significativo NIS2 per ripercorrere i criteri per il vostro tipo di soggetto.

Trasformate l'elenco delle lacune in controlli ricorrenti con un responsabile

Il framework NIS2 di Dazr Compliance include questi requisiti dell'allegato come controlli ricorrenti con responsabili, scadenze ed evidenze. Insieme alla Dichiarazione di applicabilità ISO 27001, le stesse evidenze valgono per entrambi. Copre anche il registro degli incidenti con le scadenze NIS2 e la verifica dell'incidente significativo.

Domande frequenti

Il Regolamento di esecuzione 2024/2690 si applica alla mia azienda?

I suoi requisiti di sicurezza si applicano ai soggetti NIS2 che sono fornitori di servizi DNS, registri dei nomi di dominio di primo livello, fornitori di cloud computing, data center e CDN, fornitori di servizi gestiti e di servizi di sicurezza gestiti, mercati online, motori di ricerca, social network e prestatori di servizi fiduciari. Gli altri soggetti NIS2 seguono l'attuazione nazionale dell'articolo 21 (in Italia, il D.Lgs. 138/2024 e le misure ACN), ma l'allegato è un utile termine di paragone.

La certificazione ISO 27001 basta per il 2024/2690?

No, ma ne copre gran parte. La corrispondenza dell'ENISA collega ogni requisito dell'allegato a clausole ISO 27001:2022 o a controlli dell'Annex A, ma l'ENISA precisa che non si tratta di un'equivalenza. Il Regolamento aggiunge requisiti specifici, come il riesame annuale della politica da parte della direzione e le verifiche trimestrali sugli incidenti ricorrenti.

Posso indicare dei requisiti come non applicabili?

Solo quelli accompagnati da «se del caso», «ove applicabile» o «nella misura del possibile», e dovete documentare la vostra motivazione in modo comprensibile (articolo 2, paragrafo 2). Usate lo stato N/A e il campo note della checklist.

Dove sono conservati i dati della checklist?

Solo nel vostro browser (localStorage) e, per gli stati, nell'URL della pagina, così potete condividerla. Nulla viene inviato a Dazr. Cancellando i dati del sito li perdete, quindi esportate regolarmente un CSV.

Fonti (situazione al 1° ottobre 2026)

Le sintesi sono una nostra lettura in parole semplici dell'allegato al 1° ottobre 2026, non il testo normativo, e non costituiscono consulenza legale.