Vai al contenuto principale
Torna alla panoramica

Germania: la scadenza NIS2 è passata — e migliaia di soggetti non sono ancora registrati

Di NIS2Certify
NIS2GermaniaBSIenforcementconformitàscadenzasicurezza informatica

Una lettera arriva dal BSI — l'autorità federale tedesca per la sicurezza informatica. La Sua azienda era tenuta a registrarsi entro il 6 marzo 2026. Non l'ha fatto. Il BSI ha ora l'autorità legale per sottoporre la Sua organizzazione a un audit, emettere ordini vincolanti e imporre sanzioni: fino a €500.000 per la sola mancata registrazione e fino a €10 milioni se non ha adottato le misure di sicurezza prescritte. E in base al § 38 del nuovo BSIG, gli amministratori delegati che trascurano i propri obblighi rispondono nei confronti della società per il danno causato.

Questo non è uno scenario ipotetico. Sta accadendo in questo momento in Germania, ed è un'anteprima di ciò che si prepara nel resto dell'Unione Europea.

Cosa è successo il 6 marzo 2026

La legge tedesca di attuazione della NIS2 — il NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — è entrata in vigore il 6 dicembre 2025. Ha concesso alle organizzazioni in scope esattamente tre mesi per registrarsi presso il BSI tramite il suo portale dedicato.

La scadenza era il 6 marzo 2026.

Il BSI stima che circa 29.500 aziende rientrino nella legge. Al 30 giugno 2026, quattro mesi dopo la scadenza, se ne erano registrate 17.729 sul portale del BSI, secondo i dati dello stesso BSI. Rispetto a quella stima, mancano ancora all'appello quasi 12.000 organizzazioni: in violazione di un obbligo legale prima ancora di aver iniziato a lavorare sulle proprie misure di sicurezza informatica.

Recepimento di NIS2 per paese

  • AustriaIn vigore
    • In vigore dal 1 ottobre 2026
    • Legge: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registrazione entro il 31 dicembre 2026

    Autorità: Federal Office for Cybersecurity · Fonte

  • Paesi BassiIn vigore
    • In vigore dal 15 agosto 2026
    • Legge: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registrazione obbligatoria, senza periodo transitorio

    Autorità: NCSC (MijnNCSC) · Fonte

  • LussemburgoIn vigore
    • In vigore dal 10 maggio 2026
    • Legge: Law of 5 May 2026
    • Registrazione entro il 10 luglio 2026

    Autorità: ILR (CSSF for finance) · Fonte

  • PoloniaIn vigore
    • In vigore dal 3 aprile 2026
    • Legge: UKSC (Dz.U. 2026 poz. 252)
    • Registrazione entro il 3 ottobre 2026
    • Misure entro il 3 aprile 2027

    Autorità: Minister Cyfryzacji (Wykaz KSC) · Fonte

  • PortogalloIn vigore
    • In vigore dal 3 aprile 2026
    • Legge: Decree-Law 125/2025 (RJC)

    Autorità: CNCS · Fonte

  • BulgariaIn vigore
    • In vigore dal 13 febbraio 2026
    • Legge: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autorità: Ministry of e-Government · Fonte

  • MaltaIn vigore
    • In vigore dal 23 gennaio 2026
    • Legge: S.L. 460.41

    Autorità: Critical Infrastructure Protection Department · Fonte

  • SveziaIn vigore
    • In vigore dal 15 gennaio 2026
    • Legge: SFS 2025:1506

    Autorità: NCSC-SE · Fonte

  • EstoniaIn vigore
    • In vigore dal 1 gennaio 2026
    • Legge: Cybersecurity Act (KüTS) amendment
    • Registrazione entro 3 mesi

    Autorità: RIA · Fonte

  • GermaniaIn vigore
    • In vigore dal 6 dicembre 2025
    • Legge: NIS2UmsuCG
    • Registrazione entro il 6 marzo 2026
    • 17.729 registrazioni al 30 giugno 2026

    Autorità: BSI · Fonte

  • CechiaIn vigore
    • In vigore dal 1 novembre 2025
    • Legge: Act No 264/2025 Coll.
    • Registrazione entro 60 giorni

    Autorità: NÚKIB · Fonte

  • DanimarcaIn vigore
    • In vigore dal 1 luglio 2025
    • Legge: NIS 2 Act No 434 of 6 May 2025
    • Registrazione entro il 1 ottobre 2025

    Autorità: Danish Agency for Societal Security · Fonte

  • SloveniaIn vigore
    • In vigore dal 19 giugno 2025
    • Legge: ZInfV-1 (OG 40/25)
    • Registrazione entro 30 giorni

    Autorità: URSIV · Fonte

  • CiproIn vigore
    • In vigore dal 25 aprile 2025
    • Legge: Law 60(I)/2025

    Autorità: Digital Security Authority · Fonte

  • FinlandiaIn vigore
    • In vigore dal 8 aprile 2025
    • Legge: Cybersecurity Act 124/2025
    • Registrazione entro il 8 maggio 2025
    • Misure entro il 8 luglio 2025

    Autorità: Traficom (NCSC-FI) · Fonte

  • UngheriaIn vigore
    • In vigore dal 1 gennaio 2025
    • Legge: Act LXIX of 2024

    Autorità: SZTFH · Fonte

  • SlovacchiaIn vigore
    • In vigore dal 1 gennaio 2025
    • Legge: Act No 366/2024 Coll.
    • Registrazione entro 60 giorni

    Autorità: NBÚ · Fonte

  • RomaniaIn vigore
    • In vigore dal 31 dicembre 2024
    • Legge: GEO 155/2024 (Law 124/2025)
    • Registrazione entro 30 giorni

    Autorità: DNSC · Fonte

  • GreciaIn vigore
    • In vigore dal 27 novembre 2024
    • Legge: Law 5160/2024 (Gazette A' 195)

    Autorità: National Cybersecurity Authority · Fonte

  • BelgioIn vigore
    • In vigore dal 18 ottobre 2024
    • Registrazione entro il 18 marzo 2025

    Autorità: CCB · Fonte

  • LituaniaIn vigore
    • In vigore dal 18 ottobre 2024
    • Legge: Law No XIV-2902

    Autorità: NCSC (MoND) · Fonte

  • ItaliaIn vigore
    • In vigore dal 16 ottobre 2024
    • Legge: D.Lgs. 138/2024
    • Misure di base entro ottobre 2026 (soggetti individuati nel 2025)

    Autorità: ACN · Fonte

  • LettoniaIn vigore
    • In vigore dal 1 settembre 2024
    • Legge: National Cybersecurity Law

    Autorità: National Cybersecurity Centre · Fonte

  • CroaziaIn vigore
    • In vigore dal 15 febbraio 2024
    • Legge: Cybersecurity Act (OG 14/2024)

    Autorità: NCSC (SOA) · Fonte

  • FranciaNon ancora recepita
    • Il Senato ha approvato la legge il 12 marzo 2025
    • L'autorità ha pubblicato il quadro di riferimento il 17 marzo 2026
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Preregistrazione aperta

    Autorità: ANSSI · Fonte

  • SpagnaNon ancora recepita
    • Schema di legge approvato il 14 gennaio 2025
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Si applica ancora il regime NIS1

    Autorità: CCN / INCIBE · Fonte

  • IrlandaNon ancora recepita
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Disegno di legge non ancora approvato

    Autorità: NCSC Ireland · Fonte

Situazione al 28 settembre 2026. Altri Stati membri: vedi la cronologia per paese.

Il messaggio del BSI a chi manca ancora all'appello è netto: la scadenza è passata, quindi occorre registrarsi immediatamente sul portale del BSI. La Germania è il primo grande Stato membro dell'UE a raggiungere questa tappa nell'applicazione della normativa — e i numeri sono significativi.

Perché così tante aziende hanno mancato la scadenza

Tre fattori spiegano il divario.

Molte organizzazioni non sanno ancora di rientrare nel campo di applicazione. La Direttiva NIS2 si applica alle aziende con 50 o più dipendenti, oppure meno di 50 con fatturato e totale di bilancio entrambi superiori a 10 milioni di euro, che operano in 18 settori designati. Il Mittelstand tedesco — la spina dorsale dell'economia industriale del Paese — comprende migliaia di produttori di medie dimensioni, operatori logistici e aziende di servizi IT che non avevano mai avuto a che fare con la regolamentazione della sicurezza informatica.

Le tempistiche erano compresse. Tre mesi dalla legge alla scadenza di registrazione hanno lasciato poco margine alle aziende che stavano ancora valutando se la NIS2 si applicasse a loro. Molte attendevano chiarimenti definitivi sulle classificazioni settoriali e sulle soglie.

Le aziende nella catena di fornitura sono state colte di sorpresa. In base all'Articolo 21(2)(d), i soggetti NIS2 devono gestire i rischi di sicurezza informatica nelle proprie catene di fornitura. Ciò significa che i fornitori non direttamente in scope ricevono richieste di conformità dai propri clienti — ma l'obbligo di registrazione riguarda il soggetto NIS2, non il fornitore. La confusione tra obblighi diretti e pressioni indirette lungo la supply chain ha rallentato il processo decisionale.

Cosa può fare ora il BSI

I poteri di enforcement del BSI ai sensi del nuovo BSIG sono sostanziali:

Audit proattivi. Per i soggetti essenziali — energia, trasporti, sanità, infrastrutture digitali, settore bancario — il BSI può condurre audit senza attendere un incidente. Può richiedere documentazione, ispezionare le misure di sicurezza e richiedere prove di conformità all'Articolo 21.

Ordini vincolanti. Se il BSI individua carenze, può emettere istruzioni legalmente vincolanti per porvi rimedio entro un termine specificato. La mancata conformità a un ordine vincolante aggrava la severità dell'enforcement.

Sanzioni. In Germania i soggetti particolarmente importanti rischiano sanzioni fino a €10 milioni e i soggetti importanti fino a €7 milioni (§ 65 BSIG). Per un'azienda con un fatturato complessivo superiore a €500 milioni, il massimale diventa il 2% o l'1,4% del fatturato mondiale. La sola mancata registrazione può costare fino a €500.000. Non si tratta di massimali teorici — sono il quadro che le autorità nazionali di tutta l'UE sono ora autorizzate ad applicare.

Responsabilità degli amministratori. Il § 38 del BSIG impone agli amministratori delegati di attuare le misure di gestione del rischio di sicurezza informatica e di vigilare sulla loro attuazione. Gli amministratori che violano questi obblighi rispondono nei confronti della propria società per il danno causato. Questo rispecchia l'Articolo 20 della Direttiva NIS2, che stabilisce la responsabilità degli organi di gestione in tutti gli Stati membri.

Escalation delle sanzioni NIS2 — Oltre la multa

!

Evento scatenante

Non conformità rilevata o incidente verificatosi

Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2

Le autorità possono imporre
▼
Sanzioni non finanziarie
1

Ordini di conformità con scadenze vincolanti

2

Audit di sicurezza obbligatori a vostre spese

3

Divulgazione pubblica delle violazioni

4

Istruzioni vincolanti su misure di sicurezza specifiche

Scala verso
▼
Conseguenze operative e personali
1

Sospensione di certificazioni o licenze operative

2

Divieto temporaneo di funzioni dirigenziali per individui

3

Denominazione pubblica delle persone fisiche responsabili

Evento scatenante
Non finanziario
Operativo / personale

Divieti temporanei di esercizio per i dirigenti. Nei casi gravi di inadempienza prolungata, il BSI può richiedere la sospensione temporanea degli amministratori delegati dalle loro funzioni. Questo è lo strumento di enforcement più incisivo nel quadro NIS2, e la Germania lo ha esplicitamente implementato.

Cosa significa per il resto d'Europa

La Germania non è un caso isolato. È l'indicatore principale.

Il Belgio applica la propria trasposizione NIS2 dalla fine del 2024 — primo Paese dell'UE a farlo. L'Italia (ACN) e la Croazia hanno i propri quadri normativi in vigore. La Francia (ANSSI) ha lanciato il suo framework di riferimento ReCyF a marzo 2026 e sta costruendo la propria infrastruttura di enforcement. I Paesi Bassi prevedono la loro Cyberbeveiligingswet (Cbw) nel secondo trimestre del 2026, con il RDI come supervisore.

Lo schema è chiaro: ogni Stato membro dell'UE si sta spostando dalla legislazione all'enforcement. La tempistica di attuazione varia da Paese a Paese, ma la direzione è uniforme.

In Italia, l'ACN ha già avviato le procedure di registrazione per i soggetti essenziali e importanti. Le organizzazioni italiane in scope che non hanno ancora completato la registrazione non devono aspettare che arrivi una lettera dall'autorità competente per capire la gravità della situazione.

Se l'esperienza tedesca insegna qualcosa, è questo: il divario tra "la legge esiste" e "le aziende sono pronte" è enorme. E i regolatori non aspettano che il divario si colmi prima di iniziare a far valere le norme.

La NIS2 si Applica alla Tua Organizzazione?

1

La tua organizzazione opera in un settore essenziale o importante (energia, trasporti, salute, infrastrutture digitali, ecc.)?

Sì ↓No →
2

La tua organizzazione ha 50 o più dipendenti oppure sia un fatturato annuo sia un totale di bilancio superiori a 10 milioni di euro?

Sì ↓No →
3

La tua organizzazione è un fornitore di infrastrutture critiche o un prestatore di servizi fiduciari qualificati?

Sì ↓No →
✗

La NIS2 non si applica direttamente alla tua organizzazione.

✓

La NIS2 si applica alla tua organizzazione come entità essenziale o importante.

!

La NIS2 potrebbe applicarsi alla tua organizzazione — consulta un esperto legale per confermare il tuo status.

Si applica
Possibile applicazione
Non si applica

Cosa fare questa settimana

Che la Sua organizzazione si trovi in Germania o in un altro Stato membro dell'UE, la scadenza del BSI è un segnale per agire.

1. Verificare se NIS2 si applica alla Sua organizzazione. Controllare il numero di dipendenti, il fatturato e la classificazione settoriale. I criteri sono coerenti in tutta l'UE — se ha 50 o più dipendenti (oppure meno di 50 con fatturato e totale di bilancio entrambi superiori a 10 milioni di euro) e opera in un settore coperto, è quasi certamente in scope.

2. Registrarsi presso la propria autorità nazionale. La scadenza tedesca è passata, ma altri Paesi stanno ancora aprendo i propri portali di registrazione. L'Italia dispone del portale ACN per la registrazione; si assicuri che la Sua organizzazione sia censita.

3. Avviare i lavori sull'Articolo 21. La registrazione è solo il punto di ingresso. L'obbligo reale consiste nell'implementare le dieci misure di sicurezza informatica prescritte dall'Articolo 21: analisi del rischio, gestione degli incidenti, continuità operativa, sicurezza della supply chain, sicurezza delle reti, gestione delle vulnerabilità e altro ancora.

4. Informare il consiglio di amministrazione. NIS2 è un obbligo di governance, non un progetto IT. L'Articolo 20 impone agli organi di gestione di approvare le misure di sicurezza informatica e di seguire una formazione specifica. Se il Suo consiglio non ha ancora discusso di NIS2, questa conversazione è urgente.

5. Valutare la propria posizione attuale. Non è necessario un consulente per iniziare. Una scansione strutturata della preparazione può indicarLe in pochi minuti dove si trova rispetto ai requisiti NIS2 — e mostrare esattamente dove si trovano le lacune. Avvii la scansione gratuita di idoneità NIS2 per scoprire dove si trova la Sua organizzazione oggi.

La finestra si sta chiudendo

Le aziende tedesche non registrate stanno ora scoprendo concretamente come funziona l'enforcement. Ogni altro Stato membro dell'UE sta percorrendo lo stesso cammino — l'unica variabile è il momento.

Le organizzazioni che agiscono ora, prima che arrivi la scadenza nazionale, avranno il vantaggio della preparazione anziché la pressione dell'enforcement. Quelle che aspettano si troveranno nella stessa situazione in cui si trova oggi il Mittelstand tedesco: un'autorità di regolamentazione con il potere di condurre audit, infliggere sanzioni e ritenere gli amministratori personalmente responsabili — e un programma di conformità che avrebbe dovuto essere avviato mesi fa.

Hai un'altra domanda?

Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.