NIS 2: cosa cambia davvero con le Determinazioni ACN del 2026.
Le due nuove Determinazioni ACN, la 127437 e la 127434, modificano concretamente il lavoro di chi si occupa di conformità NIS 2 nelle organizzazioni. Vediamo cosa cambia.
A cura di Tommaso Aliberti
[Cybersecurity Line Manager – Area Ingegneria del Software]

Il 13 aprile 2026 l’Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato due nuove Determinazioni, la 127437 e la 127434, che modificano concretamente il lavoro di chi si occupa di conformità NIS 2 nelle aziende.
Per chi era già presente nell’elenco dal 2025, il cronoprogramma prosegue. Mentre, per chi entra nel 2026, vengono fissate scadenze specifiche. Per tutti cambia la mole di informazioni da caricare sul Portale ACN.
Il salto cruciale è sul piano della interlocuzione con ACN, che diventa tecnica, non più solo anagrafica. Sarà necessario gestire elenchi argomentati, mappature della supply chain e categorizzazioni dei servizi che devono reggere al contraddittorio.
La 127437/2026: fornitori rilevanti e categorizzazione dei servizi.
La Determinazione 127437 sostituisce la 379887/2025 e introduce due obblighi nuovi, entrambi da gestire dal Portale ACN.
Fornitori rilevanti NIS (art. 18). I soggetti NIS sono tenuti a individuare e comunicare i fornitori terzi rilevanti, la cui indisponibilità o compromissione potrebbe incidere in modo significativo sui servizi erogati. Rientrano nell’elenco i fornitori ICT1, e quelli non fungibili — cioè non sostituibili in tempi ragionevoli. L’aggiornamento avviene annualmente tra il 15 aprile ed il 31 maggio e richiede valutazioni strutturate basate su Business Impact Analysis (BIA) e Third?Party Risk Management (TPRM) dei fornitori critici. Per le entità già regolate dal Digital Operational Resilience Act (DORA) sono previste specifiche esenzioni.
Elencazione e categorizzazione di attività e servizi (artt. 20 e 21). Tra il 1° maggio e il 30 giugno il Punto di Contatto carica sul Portale l’elenco dei servizi e attribuisce a ciascuno una categoria di rilevanza, usando il modello ACN e una BIA semplificata condivisa nei Tavoli settoriali. Chiusa la finestra, l’elenco si considera acquisito. Da questa categorizzazione dipende poi la proporzionalità delle misure, peso degli asset nella risk analysis, livello atteso di detection.
Le scadenze: chi era nel 2025, chi entra nel 2026.
La 127434/2026 fissa i termini per i soggetti inclusi per la prima volta nel 2026: notifica degli incidenti significativi a partire dal 1° gennaio 2027, con designazione del Referente CSIRT entro il 31 dicembre 2026, e adozione delle misure di sicurezza degli Allegati 1 e 2 della 379907/2025 entro il 31 luglio 2027. Si tratta di una finestra temporale di adeguamento, e non di una riduzione degli obblighi normativi: nel periodo concesso, le organizzazioni devono comunque strutturare capacità di incident response, rilevazione degli incidenti e gestione dei flussi di notifica verso ACN, un insieme di attività che richiede un impegno significativo anche in un arco temporale di circa un anno.
Per i soggetti già inclusi nel 2025 non cambia nulla. Restano invariati i termini per la notifica degli incidenti e per l’adozione delle misure – rispettivamente nove e diciotto mesi dalla comunicazione di inclusione. Molte organizzazioni sono ormai vicine alle prime scadenze operative
Cosa significa in pratica per chi fa sicurezza.
Sul piano della governance, il lavoro richiesto è ordinario e mandatorio: dalla nomina del Referente CSIRT alla gestione strutturata dei fornitori, fino alla stabilizzazione dei flussi di reporting verso il Portale ACN. Sul piano degli asset, senza un inventario aggiornato la categorizzazione perde efficacia, e una risk analysis non ancorata alla rilevanza reale dei servizi rischia di rimanere metodologicamente valida ma sostanzialmente debole.
Sul piano tecnico, le misure vanno implementate e verificate: è qui che penetration test e vulnerability assessment smettono di essere un esercizio periodico e diventano il modo per dimostrare che quanto dichiarato ha un riscontro sui sistemi. Nei settori che seguiamo — ferroviario, industriale, automotive — questo si innesta su framework preesistenti come ISO/IEC 27001, ISO/SAE 21434 e UNECE R155, oltre agli standard safety-critical del segnalamento ferroviario. La NIS 2 non sostituisce tali framework: richiede piuttosto che i controlli, le analisi di rischio e i processi già adottati siano coerenti, integrati e dimostrabili anche rispetto agli obblighi di sicurezza e di reporting introdotti dalla normativa.
NIS 2 nei sistemi industriali e critici: il supporto specialistico di NIER.
Generalmente, la documentazione e il test tecnico sono tenuti distinti nei processi di gestione della NIS 2. In NIER, invece, gestiamo la NIS 2 integrando sia la documentazione che il test tecnico. Sulla prima, supportiamo i clienti nella mappatura dei fornitori rilevanti, nella BIA e nella categorizzazione dei servizi, raccordandole con la risk analysis già in uso. Sul secondo, facciamo penetration test e vulnerability assessment sui sistemi: apparati di segnalamento ferroviario, sistemi embedded, infrastrutture IT, SCADA e PLC in ambito industriale, anche grazie al supporto del framework SCAI, di cui abbiamo parlato in un nostro precedente articolo ed in un webinar dedicato. Per garantire coerenza e continuità tra questi due livelli — documentale e tecnico — ci appoggiamo anche a strumenti software sviluppati internamente e nati dall’esperienza sul campo: su aspetti come la tracciabilità delle evidenze, la gestione strutturata delle sessioni di test o la produzione di report omogenei tra progetti diversi, gli strumenti commerciali non sempre offrono risposte pienamente adeguate e uniformi.
È in questo contesto che si inseriscono:
- P4UL – TRA Engine (Prober 4 Unauthorized Liabilities – Threat and Risk Assessment Engine), uno strumento conforme agli standard ISO/IEC 62443 e ISO/SAE 21434, che consente di automatizzare le attività di Threat and Risk Assessment e di generare come output una Security Specification completa e coerente con i dati inseriti;
- TOMz (Tactical Offensive Mapping zone), una piattaforma on?premise oggi impiegata per strutturare e velocizzare le attività di penetration test attraverso workflow sequenziali e guidati. L’integrazione di modelli di AI off?line consente inoltre di supportare l’analisi degli output, suggerendo possibili exploit delle vulnerabilità individuate e le relative azioni di remediation.
Quando compliance e test tecnico si tengono separati, entrambi perdono qualcosa: il primo produce carta che non regge al contraddittorio, il secondo produce finding che nessuno mette a sistema. Il nostro obiettivo è evitare questa frattura, facendo dialogare governance, analisi e verifica tecnica.
A completamento, eroghiamo corsi di formazione e iniziative di awareness rivolti sia al personale operativo sia agli organi direttivi, perché senza una reale comprensione dei rischi — tecnici e organizzativi — e delle responsabilità introdotte dalla NIS 2, anche i migliori processi e i test più accurati rischiano di rimanere esercizi formali, invece che strumenti di miglioramento continuo.
In chiusura.
Le Determinazioni ACN del 2026 chiudono la stagione delle domande definitorie e aprono quella delle evidenze. Chi deve adempiere ha scadenze precise, un portale con cui interagire e una categorizzazione da difendere. Nel settore delle infrastrutture, la questione è dimostrare la conformità affinché ciò che si dichiara rifletta ciò che accade realmente nei sistemi.
1Rientrano tra i fornitori ICT i soggetti che erogano infrastrutture digitali o servizi di gestione e sicurezza ICT (es. cloud, data center, managed service e managed security service), come individuati dall’Allegato I, punti 8 e 9, del D.Lgs. 138/2024