Sicurezza informatica · Italy
Sicurezza informatica — Italy (2026)
L’Italia dispone di un regime di sicurezza informatica completo e articolato su più livelli, supervisionato dall’Agenzia Nazionale per la Sicurezza Informatica (ACN). Ha recepito la direttiva UE NIS2 con il decreto legislativo 138/2024 (in vigore dal 16 ottobre 2024), e la integra con la legge nazionale n. 90/2024, che rafforza la resilienza informatica del settore pubblico, e con il già esistente Perimetro Nazionale di Sicurezza Informatica (DL 105/2019) per gli enti che svolgono funzioni essenziali dello Stato. La segnalazione di violazioni e incidenti al CSIRT Italia è obbligatoria secondo un modello a livelli con scadenze di 24 ore e 72 ore.
Struttura primariaDecreto legislativo n. 138/2024 (recepimento della direttiva NIS2) e legge n. 90/2024, gestiti dall’Agenzia per la Cybersicurezza Nazionale (ACN) tramite CSIRT Italia, integrati nel Perimetro Nazionale di Cybersicurezza (Decreto-Legge 105/2019)
Punti chiave
Il Decreto Legislativo 138/2024 (in vigore dal 16 ottobre 2024) attua la Direttiva UE 2022/2555, designando l’ACN come autorità nazionale competente e punto di contatto unico. L’Italia ha ampliato l’ambito di applicazione dell’UE tramite allegati nazionali per includere la pubblica amministrazione regionale e locale, gli enti preposti alla tutela del patrimonio culturale e gli operatori del trasporto pubblico locale.
ACN ha aperto il periodo di registrazione NIS2 dal 1° dicembre 2024 al 28 febbraio 2025 sul proprio portale dei servizi; entro il 31 marzo 2025 ha compilato l'elenco delle entità essenziali e importanti soggette al regolamento, notificando l'inclusione o l'esclusione entro il 15 aprile 2025, con l'introduzione graduale degli obblighi di sicurezza nel periodo 2025-2026.
La legge n. 90/2024 (in vigore dal 17 luglio 2024) rafforza la sicurezza informatica nazionale e inasprisce le disposizioni in materia di crimini informatici, imponendo alle amministrazioni pubbliche l’obbligo di segnalare gli incidenti, nominare un referente per la sicurezza informatica, adottare almeno 26 misure minime di protezione e istituire una struttura interna dedicata alla gestione dei rischi informatici.
Il Perimetro di Sicurezza Nazionale Cibernetica (Decreto-Legge 105/2019, convertito dalla Legge 133/2019, con il DPCM 131/2020 e il DPCM 81/2021) riguarda gli operatori pubblici e privati che svolgono funzioni essenziali dello Stato in settori strategici, richiedendo elenchi annuali delle risorse ICT, misure di sicurezza prescritte e la notifica degli incidenti al CSIRT; le sanzioni possono arrivare fino a 1,8 milioni di euro.
Gli incidenti significativi devono essere segnalati al CSIRT Italia secondo una tempistica a più livelli: una prima segnalazione di allerta entro 24 ore e una notifica più completa entro 72 ore (con una relazione finale da presentare, di norma, entro 30 giorni ai sensi della direttiva NIS2). I soggetti disciplinati dalla Legge 90/2024 seguono il modello 24 ore/72 ore; inoltre, le violazioni dei dati personali sono soggette all’obbligo di notifica al Garante ai sensi del GDPR.
L’ACN ha adottato una tassonomia vincolante degli incidenti con la propria Determina del 9 febbraio 2026 (Gazzetta Ufficiale n. 39, 17 febbraio 2026), il cui Allegato A definisce i codici degli incidenti soggetti a notifica (ad es. perdita di riservatezza IS-1, perdita di integrità IS-2, violazioni dei livelli di servizio IS-3), applicabili a partire dalla pubblicazione.
La presente pagina è una traduzione fornita a titolo informativo; la versione inglese è quella ufficiale e non costituisce un parere legale.