Zum Hauptinhalt springen
Zurück zur Übersicht

Italien NIS2: ACN-Kategorisierungsfrist Juni 2026 ist abgelaufen — Was IT-Berater jetzt tun müssen

Von NIS2Certify
nis2italienacncompliancemspsfristen
Italien NIS2: ACN-Kategorisierungsfrist Juni 2026 ist abgelaufen — Was IT-Berater jetzt tun müssen

Am 20. April 2026 verabschiedete die italienische Agenzia per la Cybersicurezza Nazionale (ACN) die Bestimmung 155238/2026 — den operativen Rahmen, der jeder bei NIS2 registrierten italienischen Organisation genau vorgibt, wie sie ihre Tätigkeiten und Dienstleistungen kategorisieren muss. Das erste Einreichungsfenster lief vom 1. Mai bis zum 30. Juni 2026 und ist geschlossen. Es öffnet jedes Jahr erneut vom 1. Mai bis zum 30. Juni.

Wenn Sie italienische Unternehmen beraten oder IT-Infrastruktur für in Italien tätige Organisationen verwalten, ist dies keine abstrakte regulatorische Übung. Die Kategorie, die ACN auf Basis dieser Einreichung zuweist, bestimmt, welche Sicherheitsmaßnahmen gelten. Ein Fehler hier bedeutet, dass Ihre Kunden mit strengeren Pflichten konfrontiert werden als nötig. Die Einreichung muss jedes Jahr aktualisiert werden, das nächste Fenster ist also der Moment, einen Fehler zu korrigieren.

Das müssen Sie wissen.

Italien hat fristgerecht umgesetzt — und führt die Pflichten jetzt schrittweise ein

Italien hat NIS2 mit dem Gesetzesdekret 138/2024 umgesetzt, das seit dem 16. Oktober 2024 in Kraft ist — als einer der wenigen Mitgliedstaaten innerhalb der EU-Frist. ACN regelt die Einzelheiten in Bestimmungen. Nach der Bestimmung 379907/2025 müssen Einrichtungen, die 2025 in die Liste aufgenommen wurden, seit Januar 2026 erhebliche Sicherheitsvorfälle melden und bis Oktober 2026 die Basissicherheitsmaßnahmen umgesetzt haben, 18 Monate nach der Mitteilung der ACN über ihre Aufnahme in die Liste. Diese decken die Pflichten der Artikel 23, 24, 25, 29 und 32 des Dekrets ab.

Die Pflichten kommen in Stufen: Registrierung, Aufnahme in die Liste, Meldung von Vorfällen, Kategorisierung und dann die Basismaßnahmen. Für Einrichtungen, die 2026 erstmals in die Liste aufgenommen wurden, verschieben sich die Daten auf den 1. Januar 2027 für die Meldung von Vorfällen und den 31. Juli 2027 für die Basismaßnahmen (Bestimmung 127434/2026).

Für IT-Berater und MSPs mit italienischen Kunden ist das kein Übungsalarm. Die Compliance-Uhr läuft.

Was ACNs Kategorisierungsrahmen tatsächlich bewirkt

Die ACN-Bestimmung 155238/2026 führt zwei strukturelle Elemente ein: 10 Makrobereiche und 4 Relevanzkategorien.

Die 10 Makrobereiche sind vordefinierte Gruppierungen von Tätigkeiten und Dienstleistungen. Jede bei NIS2 registrierte Einrichtung muss identifizieren, welche Makrobereiche das beschreiben, was sie tatsächlich tut. Einer davon, "Sonstige Dienstleistungen und Tätigkeiten", erfasst alles, was nicht in die anderen passt.

Die 4 Relevanzkategorien drücken das Auswirkungsniveau bei einem Vorfall aus: minimal, niedrig, mittel oder hoch. ACN weist Relevanz basierend auf der Einreichung der Einrichtung zu — Größe, Sektor, Kritikalität und die in der Einreichung beschriebenen gegenseitigen Abhängigkeiten.

Warum ist das für Ihre Beratungstätigkeit wichtig? Weil die Relevanzkategorie bestimmt, welche Teile der Organisation die strengeren langfristigen Sicherheitsmaßnahmen brauchen, die ACN schrittweise einführt. Eine Einrichtung der Kategorie "minimal" hat leichtere technische Anforderungen als eine Einrichtung der Kategorie "hoch". Der Unterschied in der Compliance-Investition kann erheblich sein.

Das Portalfenster: 1. Mai bis 30. Juni 2026

Die Einreichung erfolgt ausschließlich über die ACN-Plattform (portale ACN). Das erste Einreichungsfenster öffnete am 1. Mai 2026 und schloss am 30. Juni 2026.

Das erfordert die Einreichung: Jede Einrichtung muss ihre Makrobereich(e) identifizieren, ihre Tätigkeiten und Dienstleistungen beschreiben und ihre Auswirkungsrelevanz selbst bewerten. ACN überprüft dies dann stichprobenartig und vergleicht mit ähnlichen Einrichtungen im gleichen Sektor. Abweichungen lösen Nachverfolgung aus.

Drei praktische Punkte für Berater:

1. Genauigkeit ist wichtiger als Konservatismus. Einrichtungen, die ihren Umfang unterschätzen, um in eine niedrigere Relevanzkategorie zu fallen, sind exponiert. ACN überprüft Einreichungen ausdrücklich gegen Sektorvergleiche. Wenn ein Energieverteiler als "minimal" einreicht, während jede vergleichbare Einrichtung als "mittel" einreicht, fällt das bei der Inspektion auf.

2. Die Einreichung ist die Grundlage für alles Folgende. Sicherheitsmaßnahmen, laufende Pflichten und die eventuelle Aufsichtsprüfung lassen sich alle auf das zurückführen, was in diesem Fenster eingereicht wird. Dokumentieren Sie die Begründung sorgfältig.

3. Das Versäumen der Frist vom 30. Juni hatte Konsequenzen. ACNs Durchsetzungsrahmen erlaubt administrative Maßnahmen und Aufsichtsmaßnahmen für Einrichtungen, die nicht eingereicht haben. Das Fenster öffnet am 1. Mai 2027 erneut, und die Einreichung muss jedes Jahr aktuell gehalten werden.

Was als nächstes kommt: Oktober 2026

Einrichtungen, die 2025 in die Liste aufgenommen wurden, müssen die Basissicherheitsmaßnahmen der Bestimmung 379907/2025 bis Oktober 2026 umgesetzt haben, 18 Monate nach der Mitteilung der ACN über ihre Aufnahme in die Liste. Die Maßnahmen setzen um:

  • Artikel 23 — Cybersicherheits-Governance, einschließlich Verantwortlichkeit auf Vorstandsebene und genehmigter Cybersicherheitsrichtlinien
  • Artikel 24 — Maßnahmen zum Management von Informationssicherheitsrisiken (das italienische Äquivalent der NIS2-Artikel-21-Pflichten)
  • Artikel 29 — Sicherheitspflichten für die Domainnamen-Registrierungsdatenbank (relevant für DNS-Betreiber und Registrare)

Danach führt ACN schrittweise zusätzliche "langfristige" Sicherheitsmaßnahmen ein, die nach Relevanzkategorie kalibriert sind.

Zur Referenz: Italiens Sanktionsregime spiegelt die NIS2-Richtlinie wider: bis zu 10 Millionen Euro oder 2% des gesamten weltweiten Jahresumsatzes für wesentliche Einrichtungen und bis zu 7 Millionen Euro oder 1,4% des Umsatzes für wichtige Einrichtungen. ACN ist befugt, Inspektionen, Überwachung und Vor-Ort-Kontrollen durchzuführen.

Was die Kategorisierung für MSPs bedeutet, die italienischen Kunden Dienste erbringen

Wenn Sie ein MSP sind, der IT-Infrastruktur für eine italienische Organisation verwaltet, die in den NIS2-Anwendungsbereich fällt, gibt es zwei Aspekte zu beachten.

Erstens benötigt Ihr Kunde möglicherweise Ihre Hilfe bei der Einreichung selbst. Die Beschreibung des Makrobereichs erfordert eine genaue Dokumentation der IT-Dienste, auf die die Organisation angewiesen ist, einschließlich ausgelagerter Funktionen. Wenn kritische Systeme von Ihrem MSP verwaltet werden, ist diese operative Abhängigkeit für die Bewertung der Relevanzkategorie relevant. Seien Sie bereit, strukturierte Servicedokumentation zu liefern.

Zweitens kann Ihre eigene Organisation in den Anwendungsbereich fallen. IKT-Dienstverwaltung für wesentliche oder wichtige Einrichtungen ist ausdrücklich in Anhang I der NIS2-Richtlinie aufgeführt. Wenn Sie IT für italienische Organisationen in regulierten Sektoren verwalten, prüfen Sie, ob Sie als NIS2-Einrichtung in Italien registriert sind. Wenn Sie nicht registriert sind, aber sein sollten, registrieren Sie sich im nächsten Fenster: jedes Jahr vom 1. Januar bis zum 28. Februar auf der ACN-Plattform (Artikel 7 des Gesetzesdekrets 138/2024).

Für einen breiteren Überblick darüber, wie NIS2 MSPs direkt betrifft, lesen Sie unseren Beitrag zu NIS2 für MSPs.

So gehen Sie die Kategorisierungseinreichung an: Eine praktische Checkliste

Verwenden Sie dies als Ausgangspunkt für Kundengespräche:

Schritt 1 — Bestätigen Sie den NIS2-Registrierungsstatus. Die Einrichtung muss bei ACN registriert sein, bevor sie die Kategorisierung einreichen kann. Wenn die Registrierung unvollständig ist, ist das das erste zu lösende Problem.

Schritt 2 — Tätigkeiten auf Makrobereiche abbilden. Arbeiten Sie die 10 Makrobereiche durch und identifizieren Sie, welche zutreffen. Die meisten Organisationen werden einem oder zwei Makrobereichen zugeordnet. Dokumentieren Sie, welche Makrobereiche berücksichtigt und ausgeschlossen wurden, und warum.

Schritt 3 — Relevanz selbst bewerten. Die Relevanz wird durch Faktoren wie Größe, Kritikalität für den Sektor, grenzüberschreitende Auswirkungen und die Abhängigkeit anderer Einrichtungen von den Diensten der Organisation bestimmt. Seien Sie ehrlich und dokumentieren Sie die Begründung.

Schritt 4 — Unterstützende Dokumentation sammeln. Die stichprobenartige Überprüfung durch ACN bedeutet, dass Einreichungen geprüft werden können. Halten Sie Organisationsdiagramme, Servicekataloge und Vorfallsauswirkungsbewertungen bereit.

Schritt 5 — Früh im Fenster einreichen. Das Fenster läuft jedes Jahr vom 1. Mai bis zum 30. Juni. Planen Sie zwei Wochen Puffer ein; technische Probleme in letzter Minute mit Regierungsportalen sind nicht ungewöhnlich.

Schritt 6 — Sofort mit der Lückenanalyse für Artikel 23/24 beginnen. Warten Sie nicht auf Rückmeldung von ACN. Die Frist für die Basismaßnahmen im Oktober 2026 verschiebt sich nicht. Beginnen Sie jetzt mit der Lückenanalyse gegenüber den Sicherheitsmaßnahmenpflichten, mit der eingereichten Relevanzkategorie als Ausgangspunkt.

Wenn Ihre Kunden diesen Prozess noch nicht begonnen haben, ist eine strukturierte NIS2-Lückenanalyse der schnellste Weg, um festzustellen, wo sie stehen. Führen Sie einen Schnellscan unter nis2certify.org/quick-scan durch, um ein Basisbild ihrer aktuellen Compliance-Lage vor der Frist im Oktober 2026 zu erhalten.

Das größere Bild: Italien steht nicht allein

Belgiens NIS2-Konformitätsbewertungsfrist lief am 18. April 2026 ab — die erste harte Durchsetzungsfrist in der EU. Das BSI Deutschlands ist seit Ende 2025 aktiv im Aufsichtsmodus. In Portugal und Polen gelten die NIS2-Gesetze seit dem 3. April 2026; beide Länder bauen ihre Durchsetzungsrahmen auf.

Italien macht schnelle Fortschritte, aber das Muster ist in der gesamten EU konsistent: Registrierung, Kategorisierung, Sicherheitsmaßnahmen, Prüfung. Die Reihenfolge ist überall gleich. Was sich unterscheidet, ist der spezifische Prozess und der Zeitplan der nationalen Behörde.

Wenn Sie Compliance für Organisationen verwalten, die in mehreren EU-Mitgliedstaaten tätig sind, ist die länderspezifische Variation in Zeitplänen und Behördenanforderungen die zentrale operative Herausforderung. Eine einzige Compliance-Lage, die alle Rechtsgebiete erfüllt, erfordert die Abbildung der spezifischen Anforderungen jedes Landes auf ein gemeinsames Kontrollrahmenwerk — typischerweise ISO 27001 oder ein Äquivalent.

Für einen Vergleich, wie NIS2 mit ISO 27001 übereinstimmt, lesen Sie unseren Beitrag zu NIS2 vs. ISO 27001.

Die Kategorisierungsfrist vom 30. Juni 2026 in Italien ist abgelaufen; das nächste Datum ist Oktober 2026, wenn Einrichtungen, die 2025 in die Liste aufgenommen wurden, die Basissicherheitsmaßnahmen umgesetzt haben müssen. Die Organisationen, die genau kategorisiert, gründlich dokumentiert und früh mit ihrer Lückenanalyse begonnen haben, kommen dort in einer verteidigbaren Position an. Wer die Kategorisierungseinreichung als Abhakübung behandelt hat, muss sie im nächsten Fenster korrigieren.

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.