← Torna al Blog Cybersecurity

Obblighi NIS2 per piccole imprese: cosa cambia e un piano pratico in 90 giorni

18 Agosto 2026 · 10 min di lettura · di Mistral Srl

Un fermo dei sistemi di poche ore può bloccare ordini, fatturazione, pagamenti e produzione. Per molte PMI il danno non è soltanto tecnico: significa clienti insoddisfatti, incassi rinviati e reputazione compromessa. Gli obblighi NIS2 per piccole imprese vanno letti da questa prospettiva: non come l'ennesimo adempimento informatico, ma come una verifica della capacità dell'azienda di continuare a lavorare quando qualcosa va storto.

La direttiva europea NIS2, recepita in Italia dal Decreto legislativo n. 138/2024, alza l'asticella della sicurezza informatica per le organizzazioni che operano in settori considerati essenziali o importanti. Non basta più installare un antivirus o affidarsi al fornitore IT senza un controllo reale da parte dell'imprenditore. Servono responsabilità chiare, misure proporzionate al rischio e una gestione documentata degli incidenti.

Per una piccola impresa, la domanda decisiva non è "devo diventare una grande azienda?". La domanda corretta è: rientro nel perimetro NIS2 e, se sì, quali protezioni sono adeguate al valore e alla vulnerabilità della mia attività?

Chi è coinvolto davvero

La NIS2 si rivolge principalmente a soggetti pubblici e privati di medie e grandi dimensioni attivi in settori indicati dalla normativa. Tra questi rientrano, a seconda del caso concreto, energia, trasporti, sanità, acqua, servizi digitali, gestione dei rifiuti, produzione e distribuzione di determinati beni, logistica, servizi postali, ricerca e alcuni servizi professionali o tecnici.

In linea generale, una micro o piccola impresa non rientra automaticamente negli obblighi solo perché utilizza strumenti digitali o conserva dati dei clienti. La dimensione conta: la normativa europea utilizza soglie basate su dipendenti, fatturato e totale di bilancio. Tuttavia, fermarsi a questa regola generale può essere un errore costoso.

Esistono infatti eccezioni. Alcuni soggetti possono essere inclusi indipendentemente dalla dimensione, per il loro ruolo nella catena digitale o per la rilevanza del servizio svolto. Inoltre, un'impresa piccola può essere esposta a richieste contrattuali molto simili alla NIS2 se lavora come fornitore di un'azienda soggetta alla direttiva. Un committente della logistica, della manifattura o dei servizi digitali può chiedere evidenze su backup, accessi, formazione del personale, continuità operativa e gestione degli incidenti prima di confermare un contratto.

Anche quando la legge non impone direttamente ogni adempimento, il mercato può renderlo necessario. La cybersecurity diventa un requisito per mantenere clienti strategici, partecipare a gare, proteggere il rating aziendale e ridurre il rischio di interruzioni che mettono sotto pressione la liquidità.

La verifica non si fa con una sola domanda

Per capire se l'impresa rientra nel perimetro, occorre incrociare il codice attività con i servizi effettivamente erogati, la dimensione aziendale, la posizione nella filiera e gli eventuali rapporti con infrastrutture critiche o soggetti regolati. Una società di servizi, per esempio, può sembrare estranea al tema ma gestire piattaforme, dati o processi essenziali per clienti che non possono permettersi un'interruzione.

La classificazione non va improvvisata. Un'analisi superficiale può generare due danni opposti: investire tempo e risorse su obblighi non applicabili, oppure ignorare requisiti che espongono amministratori e impresa a sanzioni, contestazioni contrattuali e perdita di opportunità commerciali.

Cosa richiede la NIS2 alle aziende soggette

La NIS2 non prescrive un unico software né una lista rigida valida per tutti. Richiede misure di gestione del rischio cyber proporzionate alla realtà aziendale, ai sistemi utilizzati e alle conseguenze di un incidente. Per una PMI significa mettere ordine dove spesso prevalgono procedure informali: password condivise, backup mai verificati, accessi concessi senza regole, fornitori IT non valutati e dipendenti lasciati soli davanti a email fraudolente.

Le aree operative principali sono quattro:

Governance e responsabilità

Gli organi di amministrazione devono conoscere i rischi, approvare le misure e vigilare sulla loro applicazione. La sicurezza non può restare un tema delegato e invisibile al titolare.

Protezione dei sistemi e continuità

Occorrono controlli su accessi, aggiornamenti, backup, autenticazione, protezione della rete e capacità di ripristinare dati e operatività dopo un attacco.

Gestione della filiera

Un fornitore esterno con accesso alla posta, al gestionale o ai dati aziendali diventa parte della superficie di rischio. Contratti, autorizzazioni e procedure di verifica devono riflettere questa realtà.

Segnalazione degli incidenti

Gli incidenti significativi devono essere gestiti e notificati secondo tempistiche precise. Il quadro NIS2 prevede un avviso iniziale entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese, secondo le modalità applicabili al soggetto interessato.

Non tutte le misure hanno lo stesso peso. Un'azienda con dieci persone e un unico gestionale cloud non richiede la stessa architettura di una realtà con sedi, produzione automatizzata, magazzino connesso e accesso remoto di tecnici esterni. Ma entrambe devono poter dimostrare di aver identificato i rischi prioritari e di aver adottato contromisure coerenti.

Il costo nascosto del rinvio

Rinviare la verifica NIS2 viene spesso percepito come una scelta prudente: prima si aspetta di capire se l'obbligo è certo, poi eventualmente si interviene. Nella pratica, il rinvio aumenta il costo dell'intervento perché trasforma una pianificazione ordinata in una gestione d'emergenza.

Un ransomware non chiede se l'impresa ha cinquanta o cinque dipendenti. Colpisce dove trova una porta aperta: una credenziale rubata, un PC senza aggiornamenti, una copia di backup collegata alla rete, una falsa richiesta di pagamento inviata all'amministrazione. In questi casi il danno si somma su più livelli: fermo operativo, consulenze urgenti, recupero dei dati, mancati ricavi, possibili violazioni della privacy e tensione nei rapporti con banche, clienti e fornitori.

La NIS2 introduce anche un profilo di responsabilità più diretto per chi amministra l'impresa. Gli amministratori non devono diventare esperti tecnici, ma non possono limitarsi a dichiarare di aver affidato tutto all'informatico. Devono poter dimostrare di aver ricevuto informazioni adeguate, deciso le priorità, assegnato responsabilità e monitorato l'esecuzione.

Un'impresa che conosce i propri rischi è più difendibile e più credibile: davanti a un cliente rilevante, a un istituto di credito, a un investitore o in fase di cessione d'azienda.

Un piano pratico in 90 giorni

Il primo obiettivo non è acquistare tecnologie a caso. È costruire una fotografia affidabile della situazione attuale. In 90 giorni una PMI può passare da una gestione reattiva a un piano verificabile, purché il lavoro sia guidato da priorità economiche e operative.

Primi 30 giorni — Mappare ciò che non può fermarsi

Si parte dai processi che generano fatturato o evitano perdite: gestione degli ordini, produzione, cassa, fatturazione, magazzino, dati dei clienti, posta elettronica, pagamenti e accessi remoti. Per ciascun processo occorre sapere quali software, dispositivi, persone e fornitori sono coinvolti. Questa fase porta spesso alla luce criticità semplici ma decisive: una sola persona con le credenziali del gestionale, backup mai testati, accessi di ex collaboratori ancora attivi.

Da 30 a 60 giorni — Chiudere le esposizioni prioritarie

Dopo la mappatura, si interviene sulle misure con il miglior rapporto tra costo e rischio ridotto: autenticazione a più fattori, gestione ordinata degli account, aggiornamenti programmati, backup separati e testati, protezione della posta, segmentazione degli accessi e formazione mirata del personale. Un dipendente che riconosce una richiesta anomala di cambio IBAN può evitare una perdita immediata di liquidità. Una procedura di doppia verifica per i bonifici può costare pochi minuti e proteggere migliaia di euro.

Da 60 a 90 giorni — Formalizzare e testare

L'ultima fase trasforma le azioni in sistema: responsabilità definite, procedure per un incidente, contatti da chiamare, modalità di conservazione delle evidenze e controlli periodici. Un test di ripristino dei backup e una simulazione di phishing misurano molto più di una dichiarazione generica di conformità. I KPI utili sono concreti: percentuale di account con autenticazione forte, tempi di aggiornamento, esito dei test di backup, dipendenti formati, tempi di ripristino, fornitori valutati.

Cybersecurity, credito e valore d'impresa

Trattare la NIS2 come un capitolo separato dalla strategia aziendale è un limite. La sicurezza informatica incide sulla continuità dei ricavi, sulla qualità dei contratti, sulla tutela dei dati e sulla fiducia di chi finanzia o acquista l'impresa. Una PMI con procedure chiare e rischi controllati comunica una capacità gestionale superiore rispetto a chi interviene soltanto dopo un danno.

L'investimento va calibrato. Non ogni impresa deve adottare le soluzioni più complesse, e non tutti i rischi meritano la stessa spesa. Ma nessuna azienda può permettersi di non sapere dove sono i propri dati critici, chi può accedervi e quanto tempo serve per tornare operativa dopo un incidente.

Un percorso coordinato, come quello che Mistral costruisce con i propri specialisti, consente di collegare cybersecurity, continuità operativa, requisiti dei clienti e protezione del patrimonio aziendale. Il risultato non è una cartella di documenti in più: è una decisione imprenditoriale più lucida, sostenuta da priorità, responsabilità e indicatori misurabili.

La domanda utile da portare al prossimo incontro con il responsabile IT è semplice: se domani i nostri sistemi si fermassero, chi decide, cosa facciamo nelle prime 24 ore e quanto fatturato siamo davvero disposti a rischiare?

La tua azienda rientra nel perimetro NIS2?

Richiedi una verifica gratuita

Analizziamo la tua situazione, verifichiamo se sei soggetto agli obblighi e definiamo le priorità di intervento più efficaci.

Contattaci ora →