Vai al contenuto principale
Torna alla panoramica

Registrazione NIS2: l'obbligo che 10.000 soggetti tedeschi non hanno ancora assolto

Di NIS2Certify
registrazione-nis2bsiscadenze-conformitamspregistro-dei-soggetti
Registrazione NIS2: l'obbligo che 10.000 soggetti tedeschi non hanno ancora assolto

Il BSI tedesco si aspettava circa 30.000 soggetti nel registro previsto dalla legge di recepimento NIS2. Alla scadenza di legge del 6 marzo 2026 si erano registrati circa 11.500. A fine maggio, circa 18.500. Restano quindi oltre 10.000 organizzazioni che rientrano giuridicamente nell'ambito di applicazione, sono tenute per legge a registrarsi, e non lo hanno fatto.

La risposta del BSI non è stata una sanzione. È stata una seconda data: 31 luglio 2026. Non una nuova scadenza di legge — quella è già passata — ma un segnale pubblico che dopo luglio la tolleranza finisce.

Se gestite un MSP o una società di consulenza con clienti tedeschi, quella data è tra undici giorni. E la registrazione è l'unico obbligo che non potete recuperare a posteriori con uno sprint, perché il registro riporta la marca temporale.

La registrazione è un obbligo distinto dall'articolo 21, e arriva per prima

La maggior parte delle conversazioni sulla conformità parte dalle misure di sicurezza. Analisi dei rischi, gestione degli incidenti, backup, MFA, catena di fornitura. Lavoro da articolo 21.

La registrazione sta altrove. Deriva dall'articolo 3(4) della NIS2, che impone agli Stati membri di redigere un elenco dei soggetti essenziali e importanti, e dall'articolo 27, che obbliga determinati soggetti dell'infrastruttura digitale a trasmettere dati identificativi. Gli Stati membri lo attuano istituendo un proprio registro dei soggetti.

La differenza pratica conta: gli obblighi dell'articolo 21 si valutano nel tempo, in sede di audit, con spazio per dimostrare progressi. La registrazione è binaria. A una certa data siete nel registro, oppure no.

Per questo un'autorità di vigilanza guarda lì per prima cosa. All'autorità non costa nulla incrociare il registro con un elenco settoriale della camera di commercio. I soggetti non registrati sono il bersaglio di vigilanza più economico dell'intera direttiva.

Ogni Stato membro gestisce il proprio registro, con il proprio orologio

Non esiste un portale di registrazione NIS2 a livello UE. Ogni recepimento crea un proprio registro, un proprio portale e una propria scadenza — e queste scadenze sono ormai distribuite su un arco di due anni.

Germania: il NIS2UmsuCG è entrato in vigore il 6 dicembre 2025, il portale del BSI ha aperto il 6 gennaio 2026, la scadenza di legge per la registrazione era il 6 marzo 2026, e il periodo di tolleranza corre fino al 31 luglio 2026.

Belgio: la registrazione presso il Centre for Cybersecurity Belgium tramite Safeonweb@work si è chiusa il 18 marzo 2025. Il Belgio ha recepito presto, quindi i soggetti belgi che hanno avviato il percorso NIS2 solo nel 2026 sono già in ritardo di oltre un anno.

Paesi Bassi: il Senato ha approvato la Cyberbeveiligingswet il 7 luglio 2026. Entra in vigore il 15 agosto 2026, e da quella data la registrazione tramite il registro dei soggetti del NCSC diventa obbligatoria. Si stima che circa 8.000 organizzazioni olandesi rientrino nell'ambito, vigilate dalla RDI su nove settori.

Italia: la registrazione ai sensi del Decreto Legislativo 138/2024 avviene sul portale ACN con cadenza annuale, con una finestra definita ogni anno anziché una scadenza una tantum.

Per un MSP con clienti in quattro Paesi significa quattro portali, quattro basi giuridiche, quattro insiemi di campi obbligatori e quattro date. Non esiste una versione di questo problema in cui basti una singola colonna di foglio di calcolo con "NIS2: sì/no".

Stato di Attuazione NIS2 per Paese (2025–2026)

Pienamente in vigore

Belgio
Croazia
Ungheria
Lituania
Lettonia
Italia
6 paesi

Adottata — fine 2025

Germania
Repubblica Ceca
Finlandia
3 paesi

In corso — previsto 2026

Paesi Bassi
Francia
Spagna
Polonia
Austria
Svezia
Irlanda
7 paesi

Lo stato di registrazione del vostro cliente è un problema vostro prima che suo

Ecco lo schema che continuiamo a vedere. Un MSP svolge un lavoro tecnico solido — segmentazione, rollout EDR, test di backup, MFA su tutto ciò che lo supporta. Dodici mesi di reale miglioramento della sicurezza.

Poi l'autorità di vigilanza contatta il cliente, e la prima domanda non riguarda l'MFA. È: perché non siete nel registro?

La risposta del cliente, quasi sempre: "Davo per scontato che se ne occupasse il nostro fornitore IT."

Giuridicamente ha torto. La registrazione è un obbligo proprio del soggetto e non è delegabile — ne risponde l'organo di gestione ai sensi dell'articolo 20. Ma avere ragione sul piano giuridico non aiuta quando il consiglio di amministrazione di un cliente chiede perché nessuno l'ha segnalato.

La soluzione è procedurale, non tecnica. Per ogni cliente servono tre dati agli atti: se rientra nell'ambito, in quali Stati membri, e se la registrazione è confermata con numero di riferimento e data. Se un cliente è fuori ambito, quella determinazione va messa per iscritto con la motivazione — organico, fatturato, settore ai sensi dell'allegato I o II — perché "abbiamo ritenuto che fosse fuori ambito" non è una difesa senza una valutazione dimostrabile.

La NIS2 si Applica alla Tua Organizzazione?

1

La tua organizzazione opera in un settore essenziale o importante (energia, trasporti, salute, infrastrutture digitali, ecc.)?

No
2

La tua organizzazione ha 50 o più dipendenti oppure un fatturato annuo superiore a 10 milioni di euro?

No
3

La tua organizzazione è un fornitore di infrastrutture critiche o un prestatore di servizi fiduciari qualificati?

No

La NIS2 non si applica direttamente alla tua organizzazione.

La NIS2 si applica alla tua organizzazione come entità essenziale o importante.

!

La NIS2 potrebbe applicarsi alla tua organizzazione — consulta un esperto legale per confermare il tuo status.

Si applica
Possibile applicazione
Non si applica

Definire l'ambito è più difficile di quanto sembri, e tende a chiudersi su "dentro"

Due elementi fanno rientrare nell'ambito più soggetti di quanto la maggior parte dei consulenti si aspetti.

Primo, la soglia dimensionale non è l'unica via d'ingresso. Un soggetto sotto i 50 dipendenti e i 10 milioni di euro di fatturato di norma resta fuori — ma l'articolo 2(2) vi include determinati soggetti a prescindere dalle dimensioni, tra cui i fornitori unici di un servizio critico in uno Stato membro, alcuni soggetti DNS e TLD, i prestatori di servizi fiduciari e i soggetti della pubblica amministrazione. Il recepimento tedesco è stato letto in senso ampio, il che spiega in parte una platea attesa vicina a 30.000.

Secondo, le strutture di gruppo. Le soglie di organico e fatturato si valutano includendo imprese collegate e associate, secondo la definizione UE di PMI. Una controllata olandese da 30 persone dentro un gruppo da 900 non è un piccolo soggetto ai fini NIS2. Vediamo questo errore di lettura continuamente, ed è di gran lunga il motivo più frequente per cui un soggetto che si riteneva fuori ambito riceve una lettera.

Se svolgete questa determinazione su un portafoglio clienti, fatela una volta, bene, e documentatela. Una gap analysis strutturata rende la determinazione difendibile invece che una questione di opinione. Potete avviarla in una decina di minuti con il nostro quick scan gratuito e portarne l'esito in una valutazione completa.

Ciò che accade dopo il periodo di tolleranza non è solo una sanzione

Il quadro tedesco consente sanzioni amministrative fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, a seconda di quale importo sia maggiore. È quel numero a fare i titoli. Raramente è ciò che fa davvero male.

La mancata registrazione è un illecito amministrativo che iscrive il soggetto nell'elenco dell'autorità come inadempiente noto. Questo cambia l'atteggiamento: l'autorità ha ora un motivo per guardare, e quando guarda, guarda anche l'articolo 21. Un'omessa registrazione non è una sanzione isolata — è un invito a un'ispezione completa di misure di sicurezza che il soggetto probabilmente non ha finito di implementare.

Poi scende lungo la catena. Lo stato di registrazione compare sempre più spesso nei questionari di due diligence sui fornitori ai sensi dell'articolo 21(2)(d). Un fornitore non registrato è un rischio documentato di catena di fornitura per ogni soggetto essenziale che serve, il che significa che la conseguenza commerciale arriva prima di quella regolatoria. I rinnovi contrattuali si complicano. Le gare si perdono.

Escalation delle sanzioni NIS2 — Oltre la multa

!

Evento scatenante

Non conformità rilevata o incidente verificatosi

Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2

Le autorità possono imporre
Sanzioni non finanziarie
1

Ordini di conformità con scadenze vincolanti

2

Audit di sicurezza obbligatori a vostre spese

3

Divulgazione pubblica delle violazioni

4

Istruzioni vincolanti su misure di sicurezza specifiche

Scala verso
Conseguenze operative e personali
1

Sospensione di certificazioni o licenze operative

2

Divieto temporaneo di funzioni dirigenziali per individui

3

Denominazione pubblica delle persone fisiche responsabili

Evento scatenante
Non finanziario
Operativo / personale

Cosa fare nei prossimi undici giorni

Per i clienti tedeschi in particolare, in quest'ordine.

Confermate l'ambito. Settore ai sensi dell'allegato I o II, dimensione comprese le entità del gruppo, ed eventuale deroga dell'articolo 2(2). Mettete comunque per iscritto la risposta.

Verificate il registro. Se un cliente ritiene di essersi registrato, verificate la conferma e conservate il riferimento. Registrazioni inviate con dati incompleti sono state respinte, e alcuni clienti non se ne sono mai accorti.

Registrate prima del 31 luglio. Il portale del BSI è attivo da gennaio. L'invio in sé richiede meno di un'ora una volta pronti i dati del soggetto, i punti di contatto e la classificazione settoriale. Non c'è motivo di stare tra i 10.000.

Per i clienti olandesi: il 15 agosto è la vostra data. Il registro va online insieme alla legge. Raccogliete i dati del soggetto ora, perché registrarsi nella prima settimana è banale, mentre farlo al quarto mese è una conversazione con la RDI.

Per tutti gli altri: inserite stabilmente lo stato di registrazione nel vostro tracker clienti. La registrazione non è un'attività una tantum. I dati del soggetto cambiano, i punti di contatto cambiano, e la maggior parte degli Stati membri impone di tenere aggiornato il registro — quindi l'obbligo si ripresenta a ogni riorganizzazione, trasferimento di sede o cambio del contatto per la sicurezza.

Le organizzazioni che finiranno nella prima ondata di vigilanza non saranno quelle con controlli dell'articolo 21 imperfetti. Quasi nessuno li ha ancora perfetti. Saranno quelle che un'autorità può individuare con una singola query su un database.

Letture correlate: l'applicazione della NIS2 in Germania, la Cyberbeveiligingswet olandese spiegata, e la NIS2 si applica a me.

    Registrazione NIS2: l'obbligo che 10.000 soggetti tedeschi non hanno ancora assolto — NIS2Certify