Cosa chiede la NIS2 alla sicurezza fisica, a pochi giorni dal termine di ottobre

Per migliaia di imprese italiane il termine per adottare le misure di sicurezza di base previste dalla NIS2 scade in ottobre. Non per tutte il 31: il termine corre dalla data in cui ciascun soggetto ha ricevuto la comunicazione di inserimento nell’elenco NIS, e per chi l’ha ricevuta il 12 aprile 2025 cade il 12 ottobre 2026. La direttiva è stata raccontata quasi solo come una questione informatica. Il decreto che la recepisce chiede però di proteggere anche l’ambiente fisico dei sistemi, e tra le misure dell’Agenzia per la cybersicurezza nazionale ci sono il controllo degli accessi fisici, l’inventario degli apparati e l’affidabilità del personale. In molte aziende è un lavoro che spetta alla security e al facility management più che all’ufficio IT.
Cosa scade in ottobre, e per chi
La direttiva (UE) 2022/2555, nota come NIS2, è in vigore in Italia dal 16 ottobre 2024 con il D.Lgs. 138/2024 (Normattiva, D.Lgs. 4 settembre 2024, n. 138). Nella primavera del 2025 l’ACN ha formato il primo elenco dei soggetti: oltre 20.000 organizzazioni, più di 5.000 delle quali classificate come essenziali, individuate sulla base delle informazioni trasmesse da oltre 30.000 realtà. Le comunicazioni di inserimento sono partite il 12 aprile 2025, attraverso la piattaforma NIS (ACN, «NIS, avviata la seconda fase»).
Da quella comunicazione decorrono due termini. Nove mesi per l’obbligo di notificare gli incidenti significativi, operativo da gennaio. Diciotto mesi per adottare le misure di sicurezza di base. Il Vademecum NIS che l’Agenzia ha pubblicato l’11 settembre colloca questo secondo termine entro ottobre 2026 e precisa, in nota, che la data esatta è quella dei diciotto mesi dalla ricezione della comunicazione (ACN, «Online il Vademecum per i soggetti NIS»). Il 31 ottobre è l’ultimo giorno possibile, non la data valida per tutti. Il primo passo pratico è ritrovare la propria comunicazione e fare il conto.
Le misure sono quelle degli allegati alla determinazione ACN n. 379907 del 19 dicembre 2025, applicata dal 15 gennaio 2026, che all’art. 3 fissa proprio i diciotto mesi (ACN, determinazione n. 379907/2025). Sono 37 misure con 87 requisiti per i soggetti importanti e 43 misure con 116 requisiti per i soggetti essenziali (ACN, Linee guida NIS, Specifiche di base: guida alla lettura, v. 2.1, aprile 2026). Chi è entrato nell’elenco nel 2026 ha un anno in più: misure entro il 31 luglio 2027, notifica degli incidenti dal 1° gennaio 2027 (ACN, determinazione n. 127434 del 13 aprile 2026).
Scaduto il termine, le misure diventano verificabili. Il decreto dà all’Autorità poteri di monitoraggio, verifica della documentazione e ispezione, anche in loco e con controlli casuali (artt. 35 e 36). Le sanzioni dell’art. 38 arrivano a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali, a 7 milioni o all’1,4% per gli importanti. L’art. 23 assegna agli organi di amministrazione l’approvazione delle modalità di attuazione e li rende responsabili delle violazioni (Normattiva, D.Lgs. 138/2024, art. 38). Su Agenda Digitale Andrea Cabras ha letto la data come l’inizio del periodo in cui l’ACN può chiedere di dimostrare che i processi funzionano, e da tempo (Agenda Digitale, 28 agosto 2026). È la lettura più utile per chi si occupa di sicurezza fisica, perché in questo campo le prove si accumulano giorno per giorno oppure mancano.
La parola che nelle presentazioni si salta: «ambiente fisico»
L’art. 24 del decreto, quello che elenca le misure di gestione del rischio, contiene una frase che nelle slide sulla NIS2 compare di rado. Il comma 2 stabilisce che le misure sono basate su un approccio multi-rischio «volto a proteggere i sistemi informativi e di rete nonché il loro ambiente fisico da incidenti» (Normattiva, D.Lgs. 138/2024, art. 24). L’art. 2 definisce poi l’approccio multi-rischio elencando le minacce da considerare: furti, incendi, inondazioni, interruzioni anche parziali delle telecomunicazioni e della corrente elettrica e, in generale, accessi fisici non autorizzati (Normattiva, D.Lgs. 138/2024, art. 2, comma 2, lett. dd)).
Sono, voce per voce, gli eventi di cui si occupa chi fa sicurezza fisica. Un server sottratto da un locale tecnico chiuso con una serratura comune. Un armadio di rete in un corridoio dove passano tutti. Un blackout che spegne la sala macchine di uno stabilimento alle due di notte. Per il decreto sono rischi per la sicurezza informatica, e vanno trattati nella stessa valutazione del rischio che si occupa di phishing e vulnerabilità.
C’è una conseguenza anche sul versante degli incidenti. La guida ACN alle specifiche di base chiarisce che, proprio per l’approccio multi-rischio, gli incidenti da notificare comprendono quelli di origine accidentale, non solo gli attacchi. Un’intrusione fisica o un incendio che compromettano la disponibilità o la riservatezza di un sistema rilevante possono quindi far partire la sequenza prevista dall’art. 25: pre-notifica al CSIRT Italia entro 24 ore da quando se ne viene a conoscenza, notifica entro 72 ore, relazione finale entro un mese (Normattiva, D.Lgs. 138/2024, art. 25). In quelle 24 ore bisogna ricostruire che cosa è successo e quando. Il registro eventi della centrale d’allarme, i log del controllo accessi e il rapporto della guardia giurata intervenuta diventano documenti di lavoro.
Dove le misure ACN toccano la sicurezza fisica
Le misure dell’ACN sono costruite sul Framework nazionale per la cybersecurity e la data protection e ne usano i codici. La guida alla lettura collega ciascuna di esse agli elementi minimi dell’art. 24, comma 2: alla lettera i), che riguarda sicurezza e affidabilità del personale, controllo dell’accesso e gestione degli asset, corrispondono tra le altre le misure GV.RR-04, ID.AM-01 e PR.AA-06. La tabella mette in fila le misure che interessano direttamente chi si occupa di sicurezza fisica, con il testo del requisito nella versione per i soggetti importanti (per i soggetti essenziali alcuni requisiti si aggiungono).
| Ambito | Misura ACN | Che cosa chiede il requisito | Che cosa significa in un sito aziendale |
|---|---|---|---|
| Politica di sicurezza fisica | GV.PO-01, lett. j) | Una politica documentata sulla sicurezza fisica, tra i sedici ambiti obbligatori, approvata dagli organi di amministrazione e rivista almeno una volta l’anno (GV.PO-02) | Un documento firmato dal vertice che dice quali locali proteggere, con quali mezzi e chi ne risponde |
| Accesso fisico | PR.AA-06 | Per almeno i sistemi informativi e di rete rilevanti, l’accesso fisico è protetto; le procedure sono adottate e documentate | CED, armadi di rete, locali OT e cabine sotto controllo accessi, chiavi censite, registro degli ingressi |
| Inventario degli apparati | ID.AM-01 | Inventario aggiornato dell’hardware dei sistemi informativi e di rete, compresi dispositivi IoT e OT | Telecamere IP, videoregistratori, centrali d’allarme e controllori dei varchi collegati in rete entrano nell’inventario |
| Affidabilità del personale | GV.RR-04 | Chi accede ai sistemi rilevanti, amministratori di sistema compresi, è individuato valutandone esperienza, capacità e affidabilità | Criteri di selezione e abilitazione documentati per chi lavora sui sistemi e nei locali che li ospitano |
| Catena di approvvigionamento | GV.SC-04, GV.SC-05, GV.SC-07 | Inventario dei fornitori con impatto potenziale sulla sicurezza dei sistemi, requisiti di sicurezza nei contratti, rischio di ogni fornitura valutato e documentato | Imprese di pulizia, manutentori, istituto di vigilanza: chi entra nei locali tecnici o ne custodisce le chiavi |
Misure di sicurezza di base ACN con impatto sulla sicurezza fisica, allegato 1 della determinazione obblighi di base. Elaborazione G4 Vigilanza.
Controllo degli accessi fisici: una riga di requisito, molto lavoro
Il requisito PR.AA-06 occupa una riga: per almeno i sistemi informativi e di rete rilevanti, l’accesso fisico è protetto. Dietro quella riga ci sono tre domande.
La prima: quali sono i sistemi rilevanti? La determinazione li definisce come quelli la cui compromissione avrebbe un impatto significativo sulle attività per cui il soggetto rientra nella NIS2, e li fa discendere dalla valutazione del rischio. La seconda: dove si trovano fisicamente? Quasi mai in un posto solo. Oltre al CED ci sono gli armadi di rete ai piani, i locali dei quadri, le postazioni di supervisione degli impianti di produzione, il server installato in magazzino anni fa e mai spostato. La terza, la più scomoda: chi può entrare oggi in ciascuno di quei locali? È la domanda che misura la distanza tra la procedura scritta e la realtà.
Il secondo punto del requisito chiede che le procedure siano adottate e documentate nel rispetto della politica di sicurezza. La sicurezza fisica è uno dei sedici ambiti per cui la misura GV.PO-01 rende obbligatoria una politica, e quella politica va approvata dagli organi di amministrazione. Sul piano operativo valgono le regole che abbiamo descritto nell’articolo dedicato al controllo accessi in azienda: livelli di accesso distinti per area, badge revocati il giorno in cui il rapporto si chiude, log letti con regolarità e non solo dopo un incidente.
Gestione degli asset: le telecamere sono anche apparati di rete
La misura ID.AM-01 chiede un inventario aggiornato degli apparati fisici che compongono i sistemi informativi e di rete, compresi i dispositivi IT, IoT, OT e mobili. Una telecamera IP è un dispositivo IoT. Lo sono anche il videoregistratore di rete, il controllore che sblocca il tornello e la centrale antintrusione collegata via IP. Se stanno sulla rete aziendale, ne fanno parte.
Il rovescio è che l’impianto di sicurezza fisica può diventare a sua volta un punto d’ingresso. Firmware mai aggiornati, password di fabbrica rimaste attive, porte aperte verso Internet per consultare le immagini dal telefono. Spesso questi impianti sono stati installati da un fornitore esterno e gestiti fuori dall’IT, e nessuno li ha mai inseriti in un inventario. La NIS2 obbliga a farlo. La visita di manutenzione programmata, di cui abbiamo scritto nell’ultimo articolo, è il momento naturale per tenere aggiornati questi dati: versione del firmware, credenziali, stato del collegamento.
Sicurezza del personale: anche chi non è dipendente
GV.RR-04 chiede che il personale autorizzato ad accedere ai sistemi rilevanti sia individuato dopo una valutazione di esperienza, capacità e affidabilità, e la stessa regola vale per gli amministratori di sistema. Il requisito parla di accesso ai sistemi, quindi prima di tutto di utenze e credenziali.
Chi entra in un locale server, però, può fare danni senza alcuna credenziale. Può staccare un’alimentazione, portare via un disco, collegare un dispositivo a una porta di rete libera. Per questo la questione ritorna nelle misure sulla catena di approvvigionamento, che chiedono di censire i fornitori le cui forniture hanno un potenziale impatto sulla sicurezza dei sistemi (GV.SC-04), di inserire requisiti di sicurezza nelle richieste di offerta e nei contratti (GV.SC-05) e di valutare il rischio di ogni fornitura (GV.SC-07). L’impresa di pulizie che ha la chiave del CED, il tecnico che fa la manutenzione al condizionamento della sala macchine, l’istituto di vigilanza che custodisce le chiavi e interviene di notte: sono fornitori di questo tipo, e la valutazione deve dirlo per iscritto.
Che cosa conta come evidenza per un badge, una ronda, un presidio
La guida ACN indica tre famiglie di documenti con cui un soggetto dimostra di aver adottato le misure: politiche, procedure e registri. Possono essere cartacei o digitali, purché consultabili da chi ne ha bisogno. Nella sicurezza fisica i registri esistono quasi ovunque. Il punto debole è un altro: sono nati per gestire il servizio, non per provare una conformità, e spesso non vengono conservati, collegati alla procedura o riletti.
Per ciascun locale che ospita sistemi rilevanti, l’insieme minimo che porteremmo a una verifica è questo:
- Accessi. Log del controllo accessi con nominativo, varco e orario, e un riesame periodico documentato delle abilitazioni: chi può entrare e se ha ancora titolo per farlo.
- Chiavi. Registro delle chiavi fisiche, con consegne e restituzioni. Se le chiavi sono affidate a un istituto di vigilanza servono il verbale di consegna e la descrizione della custodia: in G4 Vigilanza le chiavi sono conservate in buste sigillate presso la sede operativa e consegnate alla pattuglia solo per il servizio (gestione chiavi).
- Visitatori e fornitori. Registro degli ingressi con documento di identità, accompagnatore e aree raggiunte, per chiunque entri nei locali tecnici senza esserne abilitato in modo stabile.
- Ronde e presidi. Rapporti di servizio con orari e punti di controllo, quando la vigilanza ispettiva o il piantonamento coprono anche i locali tecnici.
- Allarmi e prove. Registro eventi della centrale antintrusione e della Centrale Operativa, con gli orari di presa in carico e di intervento, e i verbali delle prove periodiche di funzionamento.
Una procedura che dichiara riservato l’accesso al CED, senza un registro che lo dimostri, in sede di verifica regge poco. Regge ancora meno se il log mostra badge attivi intestati a persone uscite dall’azienda mesi prima.
Chi è nel perimetro, spesso senza essersene accorto
La prima direttiva NIS si applicava agli operatori di servizi essenziali individuati settore per settore. La NIS2 si estende alle medie e grandi imprese di un numero molto più ampio di settori, e per alcune categorie prescinde dalle dimensioni. Tra i settori degli allegati I e II ce ne sono quattro che coincidono con quelli in cui G4 Vigilanza lavora ogni giorno:
- Trasporti e logistica. Trasporto aereo, ferroviario, per vie d’acqua e su strada; servizi postali e di corriere.
- Sanità. I prestatori di assistenza sanitaria, i laboratori di riferimento, la produzione di farmaci di base e di alcuni dispositivi medici.
- Filiera alimentare. Le imprese alimentari della produzione e trasformazione industriale e della distribuzione all’ingrosso. La vendita al dettaglio, in quanto tale, non è tra i settori elencati.
- Produzione. La fabbricazione di dispositivi medici, prodotti elettronici e ottici, apparecchiature elettriche, macchinari, autoveicoli e altri mezzi di trasporto.
Poi c’è chi non è in elenco ma lavora per qualcuno che c’è. Con la misura GV.SC-05 i soggetti NIS devono portare i requisiti di sicurezza nei bandi, nelle richieste di offerta e nei contratti con i fornitori che possono incidere sui loro sistemi. Un terzista della meccanica, un operatore logistico o un’impresa di servizi in appalto possono trovarsi al prossimo rinnovo clausole nuove e richieste di evidenze che finora nessuno aveva fatto. Nel nostro articolo sulle tendenze security 2026 avevamo indicato la NIS2 tra le norme dell’anno; la catena di fornitura è il canale da cui arriverà anche a molte imprese fuori dal perimetro.
Le settimane che restano, in ordine di priorità
Per chi ha il termine in ottobre il tempo non basta a rifare un impianto. Basta a mettere in ordine quello che c’è e a documentarlo. Nell’ordine in cui lo faremmo noi:
- Calcolare il proprio termine. Ritrovare la comunicazione di inserimento ricevuta sulla piattaforma NIS e contare diciotto mesi. Per una comunicazione del 12 aprile 2025 il termine cade il 12 ottobre 2026.
- Mappare i luoghi dei sistemi rilevanti. Partire dall’elenco prodotto dalla valutazione del rischio e annotare per ciascun sistema edificio, piano, locale, armadio.
- Verificare chi entra in quei locali. Estrarre le abilitazioni dei badge e l’elenco delle chiavi, confrontarli con l’organico e con i contratti di fornitura attivi, revocare ciò che non ha più titolo. È il controllo che produce il risultato più rapido.
- Inventariare gli apparati di sicurezza collegati in rete. Telecamere, videoregistratori, centrali, controllori dei varchi: modello, versione del firmware, gestione delle credenziali, eventuale esposizione verso Internet.
- Scrivere procedura e politica. La procedura di accesso fisico ai locali rilevanti e la politica di sicurezza fisica, coerenti tra loro, approvate dall’organo di amministrazione.
- Censire i fornitori con accesso fisico. Pulizie, manutenzione, vigilanza, assistenza tecnica: per ciascuno, che cosa può raggiungere e con quali garanzie contrattuali.
- Provare. Un test documentato: un tentativo di accesso non autorizzato al locale server, la verifica che generi un allarme e che qualcuno lo gestisca nei tempi previsti. Il verbale è un’evidenza; l’esito dice se la procedura regge.
Chi ha un impianto collegato a una Centrale Operativa ha già una parte delle evidenze, perché eventi e interventi sono registrati con data e ora da un soggetto terzo, e la prova del punto 7 si può eseguire e verbalizzare insieme alla Centrale. Il telecontrollo aggiunge la verifica periodica che i dispositivi collegati rispondano.
Le misure fisiche della NIS2 nei vostri siti: da dove partire G4 Vigilanza esegue un sopralluogo tecnico sui locali che ospitano i sistemi rilevanti e verifica controllo accessi, gestione delle chiavi, impianti collegati alla Centrale Operativa, registri e procedure. Il risultato è un elenco delle lacune, con le evidenze già disponibili e quelle da produrre. La Centrale Operativa è certificata UNI CEI EN 50518 e l’istituto è certificato UNI 10891 e ISO/IEC 27001 (Certificazioni G4 Vigilanza). Il sopralluogo non sostituisce la valutazione di conformità NIS2, che resta in capo all’organizzazione e ai suoi consulenti. Scopri il controllo accessi G4 Tecnologie · Richiedi un sopralluogo
Domande frequenti
La NIS2 riguarda anche la sicurezza fisica? Sì. L’art. 24, comma 2, del D.Lgs. 138/2024 basa le misure su un approccio multi-rischio volto a proteggere i sistemi informativi e di rete e il loro ambiente fisico. L’art. 2 include tra le minacce furti, incendi, inondazioni, interruzioni di energia e telecomunicazioni e accessi fisici non autorizzati. Le misure di base ACN prevedono una politica di sicurezza fisica (GV.PO-01) e la protezione dell’accesso fisico ai sistemi rilevanti (PR.AA-06).
Qual è la scadenza NIS2 per le misure di sicurezza di base? Per i soggetti inseriti nell’elenco NIS nel 2025 il termine è di diciotto mesi dalla ricezione della comunicazione di inserimento, quindi entro ottobre 2026. Le comunicazioni sono partite il 12 aprile 2025: la data esatta va calcolata su quella ricevuta. Per i soggetti inseriti nel 2026 il termine è il 31 luglio 2027.
Che cosa chiede la misura PR.AA-06? Che per almeno i sistemi informativi e di rete rilevanti l’accesso fisico sia protetto, e che le relative procedure siano adottate e documentate nel rispetto della politica di sicurezza approvata dagli organi di amministrazione.
Le telecamere di videosorveglianza rientrano nell’inventario NIS2? Se sono collegate alla rete aziendale fanno parte dei sistemi informativi e di rete. La misura ID.AM-01 chiede un inventario aggiornato dell’hardware, compresi i dispositivi IoT e OT: telecamere IP, videoregistratori, centrali d’allarme e controllori dei varchi vanno censiti e gestiti come gli altri apparati.
Le imprese esterne che entrano nei locali tecnici rientrano negli obblighi NIS2? Rientrano nella gestione del rischio della catena di approvvigionamento del soggetto NIS, quando la loro fornitura può incidere sulla sicurezza dei sistemi. Le misure GV.SC-04, GV.SC-05 e GV.SC-07 chiedono di censire questi fornitori, inserire requisiti di sicurezza nei contratti e valutare il rischio di ciascuna fornitura.
Quali sanzioni prevede la NIS2 in Italia? L’art. 38 del D.Lgs. 138/2024 prevede sanzioni fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali e fino a 7 milioni o all’1,4% per i soggetti importanti, se l’importo percentuale è superiore. Gli organi di amministrazione rispondono delle violazioni ai sensi dell’art. 23.