L’Agenzia per la cybersicurezza nazionale (ACN) ha pubblicato l’11 agosto 2026 una nuova sezione delle FAQ dedicata alle attività di monitoraggio, vigilanza ed esecuzione nei confronti dei soggetti NIS.

Le FAQ, identificate con i codici da MVE.1 a MVE.5, chiariscono come l’ACN potrà verificare il rispetto degli obblighi previsti dal D.Lgs. 138/2024 da parte di soggetti essenziali, soggetti importanti e Pubbliche Amministrazioni.

Non si tratta di una nuova scadenza né dell’introduzione di ulteriori adempimenti.
Il chiarimento è però rilevante perché rende più leggibile il passaggio dalla fase di adeguamento alla fase di controllo.
Per un’organizzazione non sarà sufficiente dichiarare di essere conforme, ma sarà necessario poter dimostrare nel tempo le misure adottate, le verifiche svolte e gli interventi correttivi realizzati.

I quattro ambiti della vigilanza ACN

La FAQ MVE.1 ricorda che l’attività di vigilanza ed esecuzione si articola in quattro ambiti:

  1. monitoraggio, analisi e supporto ai soggetti NIS;
  2. verifiche e ispezioni;
  3. misure di esecuzione;
  4. sanzioni amministrative pecuniarie e accessorie.

ACN applica un approccio graduale e basato sul rischio, nel rispetto dei principi di effettività, proporzionalità e dissuasività, tenendo conto delle caratteristiche del singolo caso.

Questo significa che controlli e provvedimenti non seguono necessariamente uno schema identico per tutte le organizzazioni. Possono incidere, tra gli altri elementi, la gravità e la durata di una violazione, eventuali precedenti, i danni causati, le misure adottate per limitarli e il livello di collaborazione con l’Autorità.

Monitoraggio continuativo: la conformità deve essere dimostrabile

La FAQ MVE.2 evidenzia il carattere sistematico e continuativo delle attività di monitoraggio, analisi e supporto.

ACN può acquisire informazioni sullo stato di attuazione degli obblighi, valutarne le risultanze e accompagnare i soggetti NIS attraverso raccomandazioni, linee guida, FAQ, tavoli settoriali e attività divulgative.

Il D.Lgs. 138/2024 prevede inoltre la possibilità di richiedere rendicontazioni, autovalutazioni, piani di implementazione, audit e scansioni di sicurezza.
La compliance NIS2 non può essere gestita come un fascicolo da preparare una volta sola.
Deve diventare un processo aggiornato, tracciabile e coerente con ciò che l’organizzazione svolge concretamente.

Procedure formalmente corrette ma non applicate, registri non aggiornati o documenti che non corrispondono all’assetto reale si trasformano in criticità durante un controllo.

Ispezioni: la differenza tra soggetti essenziali e importanti

La FAQ MVE.3 chiarisce una distinzione centrale.

Nei confronti dei soggetti essenziali, l’attività ispettiva può essere esercitata anche ex ante, quindi in via preventiva e senza che debbano essere già emersi specifici elementi di possibile violazione.

Per i soggetti importanti, invece, i poteri di verifica e ispettivi possono essere esercitati quando ACN acquisisce o riceve elementi di prova, indicazioni o informazioni di possibili violazioni del decreto NIS.

Le attività di controllo comprendono la verifica della documentazione e delle informazioni trasmesse, ispezioni in loco o a distanza e richieste di accesso a dati, documenti e altre informazioni necessarie.

Essere classificati come soggetto importante, quindi, non significa essere esclusi dalla vigilanza.
Cambia il presupposto per l’avvio dell’attività ispettiva, resta la necessità di mantenere una conformità effettiva e documentata.

Intimazioni, diffide e misure correttive

La FAQ MVE.4 riguarda le misure di esecuzione previste dall’articolo 37 del D.Lgs. 138/2024.

Quando vengono rilevate carenze o condotte non conformi, ACN può richiedere al soggetto NIS di adempiere agli obblighi, attuare le raccomandazioni ricevute, porre rimedio alle criticità individuate o cessare il comportamento in violazione.
L’Autorità può intervenire mediante intimazioni e, in caso di mancato adempimento, attraverso diffide, indicando modalità e termini ragionevoli e proporzionati.

L’adozione di una misura di esecuzione non impedisce la contestazione della violazione e l’eventuale applicazione di una sanzione.
Correggere una carenza è necessario, ma non cancella automaticamente ciò che è già stato accertato.

Sanzioni diverse per soggetti essenziali, importanti e Pubbliche Amministrazioni

La FAQ MVE.5 precisa che l’entità delle sanzioni pecuniarie e l’ambito delle misure accessorie variano in base alla natura del soggetto.

Per le principali violazioni indicate dall’articolo 38 del decreto, le sanzioni possono arrivare:

  • per i soggetti essenziali diversi dalle Pubbliche Amministrazioni, fino a 10 milioni di euro oppure al 2% del fatturato annuo mondiale dell’esercizio precedente, se superiore;
  • per i soggetti importanti diversi dalle Pubbliche Amministrazioni, fino a 7 milioni di euro oppure all’1,4% del fatturato annuo mondiale dell’esercizio precedente, se superiore;
  • per le Pubbliche Amministrazioni qualificate come soggetti essenziali, da 25.000 a 125.000 euro;
  • per le Pubbliche Amministrazioni qualificate come soggetti importanti, una riduzione di un terzo rispetto agli importi previsti per le PA essenziali.

L’importo effettivo dipende dalla violazione contestata e dai criteri di valutazione previsti dalla normativa. In specifiche circostanze possono trovare applicazione anche misure accessorie.

Cosa devono fare aziende ed enti

Le nuove FAQ non richiedono una corsa a produrre altra documentazione. Richiedono, piuttosto, di verificare che quella esistente sia completa, aggiornata e supportata da evidenze concrete.

È opportuno controllare almeno i seguenti aspetti:

  • corretta individuazione degli obblighi applicabili e delle responsabilità interne;
  • coerenza tra informazioni comunicate a ACN, organizzazione reale e sistemi utilizzati;
  • disponibilità di analisi del rischio, politiche, registri, verbali, report di audit e prove delle misure attuate;
  • tracciamento delle carenze, dei responsabili, delle scadenze e della chiusura delle azioni correttive;
  • aggiornamento delle procedure di gestione e notifica degli incidenti;
  • controllo della sicurezza della catena di fornitura;
  • formazione degli organi di amministrazione, dei responsabili e del personale coinvolto;
  • svolgimento di verifiche periodiche interne, anche tramite simulazioni di audit.

Dalla conformità formale alla capacità di prova

Il messaggio delle nuove FAQ è chiaro: la vigilanza NIS2 non coincide esclusivamente con l’ispezione. È un processo che parte dal monitoraggio, prosegue con l’analisi e il supporto e può arrivare a verifiche, misure correttive e sanzioni.

Per aziende ed enti, il vero obiettivo è costruire una conformità che possa essere ricostruita e dimostrata in qualsiasi momento.
Aspettare una richiesta di ACN per organizzare documenti, responsabilità ed evidenze sarebbe una strategia fragile, soprattutto per i soggetti essenziali, che possono essere sottoposti a controlli anche in via preventiva.

Actainfo supporta Imprese e Pubbliche Amministrazioni nell’analisi degli obblighi NIS2, nella gestione della governance, nella valutazione dei rischi, nella formazione e nell’organizzazione delle evidenze necessarie a rendere il percorso di conformità verificabile nel tempo, anche attraverso l’applicativo ActaCyber.

Fonti

Articolo elaborato da intelligenza artificiale ActyAI
https://www.actyai.it/
supervisionato da Redazione Actainfo

Servizio Secure Plus MDR Bitdefender Partner Actainfo

Il Managed Detection and Response – MDR – è un servizio di sicurezza informatica che combina esperti di sicurezza umani e tecnologie avanzate per monitorare, rilevare, analizzare e rispondere proattivamente alle minacce informatiche per un’organizzazione. MDR offre un servizio di sicurezza gestito 24/7.

 

 

Actaprivacy software cloud saas qualificato da ACN per l'adempimento del GDPR

Logo-ACN.png Per l’attuazione degli obblighi richiesti dal nuovo Regolamento UE Software cloud saas ActaPrivacy per la gestione degli adempimenti previsti per la protezione dei dati personali dal GDPR 2016/679.

 

 

ACTAINFO PNRR

Misura 1.4.1: SPORTELLO DIGITALE e SITI WEB per Servizi digitali Pacchetto Cittadino Informato e Cittadino Attivo.
Misura 1.2: Migrazione servizi in CLOUD.
Misura 1.4.3: PagoPA, App IO.
Misura 1.4.4: SPID, CIE

 

 

Leggi anche

Voucher Doppia Transizione CCIAA GRAN SASSO

Digitalizzazione e transizione ecologica, cosiddetta doppia transizione, di MPMI iscritte alla CCIAA GRAN SASSO Province di Chieti e Teramo: fino a 70% fondo perduto. Entità dell’Agevolazione Come e quando presentare la domanda – Compilazione: Possibile dalle ore 10:00 dell’8 luglio 2026 sulla piattaforma ReStart.– Invio domande: Esclusivamente in modalità telematica dalle ore 12:00 del 10 […]

Actainfo ha sottoscritto Codice trasparenza UE Intelligenza Artificiale

Actainfo srl è pubblicata nell’Elenco, gestito dalla Commissione UE, dei firmatari del Codice trasparenza AI tra le 190 organizzazioni Europee che hanno sottoscritto, il 31 luglio 2026, il “𝗖𝗼𝗱𝗶𝗰𝗲 𝗱𝗶 𝗰𝗼𝗻𝗱𝗼𝘁𝘁𝗮 𝘀𝘂𝗹𝗹𝗮 𝘁𝗿𝗮𝘀𝗽𝗮𝗿𝗲𝗻𝘇𝗮 𝗱𝗲𝗶 𝗰𝗼𝗻𝘁𝗲𝗻𝘂𝘁𝗶 𝗴𝗲𝗻𝗲𝗿𝗮𝘁𝗶 𝗱𝗮 Intelligenza Artificiale“. L’elenco è suddiviso in 2 parti tra 83 fornitori di sistemi AI e 152 distributori.Actainfo è […]

Nuovo Modello europeo EDPB notifica data breach: osservazioni entro il 5 agosto

Il Comitato europeo per la protezione dei dati – EDPB – ha avviato una consultazione pubblica sul nuovo modello europeo di notifica dei data breach. Il documento è destinato principalmente alle Autorità nazionali per la protezione dei dati e dovrebbe essere implementato attraverso strumenti informatici dedicati. L’obiettivo è rendere più uniforme e guidata la raccolta […]