Vai al contenuto principale
Torna alla panoramica

Registrazione NIS2: l'obbligo che migliaia di soggetti tedeschi non hanno ancora assolto

Di NIS2Certify
registrazione-nis2bsiscadenze-conformitamspregistro-dei-soggetti
Registrazione NIS2: l'obbligo che migliaia di soggetti tedeschi non hanno ancora assolto

Il BSI tedesco stima che circa 29.500 soggetti rientrino nella legge di recepimento NIS2. La scadenza di legge per la registrazione è passata il 6 marzo 2026. Al 30 giugno 2026, secondo il BSI, si erano registrate 17.729 aziende. Rispetto alla stima dello stesso BSI, restano quindi quasi 12.000 organizzazioni che con ogni probabilità rientrano nell'ambito di applicazione, sono tenute per legge a registrarsi, e non lo hanno fatto.

Finora la risposta del BSI non è stata una sanzione. È stata un'indicazione chiara sulla sua pagina NIS-2: la scadenza di legge è passata, e chi rientra nell'ambito e non si è ancora registrato deve farlo immediatamente.

Se gestite un MSP o una società di consulenza con clienti tedeschi, ogni cliente non registrato è già in ritardo. E la registrazione è l'unico obbligo che non potete recuperare a posteriori con uno sprint, perché il registro riporta la marca temporale.

La registrazione è un obbligo distinto dall'articolo 21, e arriva per prima

La maggior parte delle conversazioni sulla conformità parte dalle misure di sicurezza. Analisi dei rischi, gestione degli incidenti, backup, MFA, catena di fornitura. Lavoro da articolo 21.

La registrazione sta altrove. Deriva dall'articolo 3(4) della NIS2, che impone agli Stati membri di redigere un elenco dei soggetti essenziali e importanti, e dall'articolo 27, che obbliga determinati soggetti dell'infrastruttura digitale a trasmettere dati identificativi. Gli Stati membri lo attuano istituendo un proprio registro dei soggetti.

La differenza pratica conta: gli obblighi dell'articolo 21 si valutano nel tempo, in sede di audit, con spazio per dimostrare progressi. La registrazione è binaria. A una certa data siete nel registro, oppure no.

Per questo un'autorità di vigilanza guarda lì per prima cosa. All'autorità non costa nulla incrociare il registro con un elenco settoriale della camera di commercio. I soggetti non registrati sono il bersaglio di vigilanza più economico dell'intera direttiva.

Ogni Stato membro gestisce il proprio registro, con il proprio orologio

Non esiste un portale di registrazione NIS2 a livello UE. Ogni recepimento crea un proprio registro, un proprio portale e una propria scadenza — e queste scadenze sono ormai distribuite su un arco di due anni.

Germania: il NIS2UmsuCG è entrato in vigore il 6 dicembre 2025, il portale del BSI ha aperto il 6 gennaio 2026, la scadenza di legge per la registrazione era il 6 marzo 2026, tre mesi dopo l'entrata in vigore (§ 33 BSIG). Chi rientra nell'ambito e non si è ancora registrato è ormai in ritardo.

Belgio: la registrazione presso il Centre for Cybersecurity Belgium tramite Safeonweb@work si è chiusa il 18 marzo 2025. Il Belgio ha recepito presto, quindi i soggetti belgi che hanno avviato il percorso NIS2 solo nel 2026 sono già in ritardo di oltre un anno.

Paesi Bassi: il Senato ha approvato la Cyberbeveiligingswet il 7 luglio 2026. Entra in vigore il 15 agosto 2026, e da quella data la registrazione tramite il registro dei soggetti del NCSC diventa obbligatoria. Si stima che circa 8.000 organizzazioni olandesi rientrino nell'ambito, vigilate dalla RDI su nove settori.

Italia: la registrazione ai sensi del Decreto Legislativo 138/2024 avviene sul portale ACN con cadenza annuale, con una finestra definita ogni anno anziché una scadenza una tantum.

Per un MSP con clienti in quattro Paesi significa quattro portali, quattro basi giuridiche, quattro insiemi di campi obbligatori e quattro date. Non esiste una versione di questo problema in cui basti una singola colonna di foglio di calcolo con "NIS2: sì/no".

Recepimento di NIS2 per paese

  • AustriaIn vigore
    • In vigore dal 1 ottobre 2026
    • Legge: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registrazione entro il 31 dicembre 2026

    Autorità: Federal Office for Cybersecurity · Fonte

  • Paesi BassiIn vigore
    • In vigore dal 15 agosto 2026
    • Legge: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registrazione obbligatoria, senza periodo transitorio

    Autorità: NCSC (MijnNCSC) · Fonte

  • LussemburgoIn vigore
    • In vigore dal 10 maggio 2026
    • Legge: Law of 5 May 2026
    • Registrazione entro il 10 luglio 2026

    Autorità: ILR (CSSF for finance) · Fonte

  • PoloniaIn vigore
    • In vigore dal 3 aprile 2026
    • Legge: UKSC (Dz.U. 2026 poz. 252)
    • Registrazione entro il 3 ottobre 2026
    • Misure entro il 3 aprile 2027

    Autorità: Minister Cyfryzacji (Wykaz KSC) · Fonte

  • PortogalloIn vigore
    • In vigore dal 3 aprile 2026
    • Legge: Decree-Law 125/2025 (RJC)

    Autorità: CNCS · Fonte

  • BulgariaIn vigore
    • In vigore dal 13 febbraio 2026
    • Legge: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autorità: Ministry of e-Government · Fonte

  • MaltaIn vigore
    • In vigore dal 23 gennaio 2026
    • Legge: S.L. 460.41

    Autorità: Critical Infrastructure Protection Department · Fonte

  • SveziaIn vigore
    • In vigore dal 15 gennaio 2026
    • Legge: SFS 2025:1506

    Autorità: NCSC-SE · Fonte

  • EstoniaIn vigore
    • In vigore dal 1 gennaio 2026
    • Legge: Cybersecurity Act (KüTS) amendment
    • Registrazione entro 3 mesi

    Autorità: RIA · Fonte

  • GermaniaIn vigore
    • In vigore dal 6 dicembre 2025
    • Legge: NIS2UmsuCG
    • Registrazione entro il 6 marzo 2026
    • 17.729 registrazioni al 30 giugno 2026

    Autorità: BSI · Fonte

  • CechiaIn vigore
    • In vigore dal 1 novembre 2025
    • Legge: Act No 264/2025 Coll.
    • Registrazione entro 60 giorni

    Autorità: NÚKIB · Fonte

  • DanimarcaIn vigore
    • In vigore dal 1 luglio 2025
    • Legge: NIS 2 Act No 434 of 6 May 2025
    • Registrazione entro il 1 ottobre 2025

    Autorità: Danish Agency for Societal Security · Fonte

  • SloveniaIn vigore
    • In vigore dal 19 giugno 2025
    • Legge: ZInfV-1 (OG 40/25)
    • Registrazione entro 30 giorni

    Autorità: URSIV · Fonte

  • CiproIn vigore
    • In vigore dal 25 aprile 2025
    • Legge: Law 60(I)/2025

    Autorità: Digital Security Authority · Fonte

  • FinlandiaIn vigore
    • In vigore dal 8 aprile 2025
    • Legge: Cybersecurity Act 124/2025
    • Registrazione entro il 8 maggio 2025
    • Misure entro il 8 luglio 2025

    Autorità: Traficom (NCSC-FI) · Fonte

  • UngheriaIn vigore
    • In vigore dal 1 gennaio 2025
    • Legge: Act LXIX of 2024

    Autorità: SZTFH · Fonte

  • SlovacchiaIn vigore
    • In vigore dal 1 gennaio 2025
    • Legge: Act No 366/2024 Coll.
    • Registrazione entro 60 giorni

    Autorità: NBÚ · Fonte

  • RomaniaIn vigore
    • In vigore dal 31 dicembre 2024
    • Legge: GEO 155/2024 (Law 124/2025)
    • Registrazione entro 30 giorni

    Autorità: DNSC · Fonte

  • GreciaIn vigore
    • In vigore dal 27 novembre 2024
    • Legge: Law 5160/2024 (Gazette A' 195)

    Autorità: National Cybersecurity Authority · Fonte

  • BelgioIn vigore
    • In vigore dal 18 ottobre 2024
    • Registrazione entro il 18 marzo 2025

    Autorità: CCB · Fonte

  • LituaniaIn vigore
    • In vigore dal 18 ottobre 2024
    • Legge: Law No XIV-2902

    Autorità: NCSC (MoND) · Fonte

  • ItaliaIn vigore
    • In vigore dal 16 ottobre 2024
    • Legge: D.Lgs. 138/2024
    • Misure di base entro ottobre 2026 (soggetti individuati nel 2025)

    Autorità: ACN · Fonte

  • LettoniaIn vigore
    • In vigore dal 1 settembre 2024
    • Legge: National Cybersecurity Law

    Autorità: National Cybersecurity Centre · Fonte

  • CroaziaIn vigore
    • In vigore dal 15 febbraio 2024
    • Legge: Cybersecurity Act (OG 14/2024)

    Autorità: NCSC (SOA) · Fonte

  • FranciaNon ancora recepita
    • Il Senato ha approvato la legge il 12 marzo 2025
    • L'autorità ha pubblicato il quadro di riferimento il 17 marzo 2026
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Preregistrazione aperta

    Autorità: ANSSI · Fonte

  • SpagnaNon ancora recepita
    • Schema di legge approvato il 14 gennaio 2025
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Si applica ancora il regime NIS1

    Autorità: CCN / INCIBE · Fonte

  • IrlandaNon ancora recepita
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Disegno di legge non ancora approvato

    Autorità: NCSC Ireland · Fonte

Situazione al 28 settembre 2026. Altri Stati membri: vedi la cronologia per paese.

Lo stato di registrazione del vostro cliente è un problema vostro prima che suo

Ecco lo schema che continuiamo a vedere. Un MSP svolge un lavoro tecnico solido — segmentazione, rollout EDR, test di backup, MFA su tutto ciò che lo supporta. Dodici mesi di reale miglioramento della sicurezza.

Poi l'autorità di vigilanza contatta il cliente, e la prima domanda non riguarda l'MFA. È: perché non siete nel registro?

La risposta del cliente, quasi sempre: "Davo per scontato che se ne occupasse il nostro fornitore IT."

Giuridicamente ha torto. La registrazione è un obbligo proprio del soggetto e non è delegabile — ne risponde l'organo di gestione ai sensi dell'articolo 20. Ma avere ragione sul piano giuridico non aiuta quando il consiglio di amministrazione di un cliente chiede perché nessuno l'ha segnalato.

La soluzione è procedurale, non tecnica. Per ogni cliente servono tre dati agli atti: se rientra nell'ambito, in quali Stati membri, e se la registrazione è confermata con numero di riferimento e data. Se un cliente è fuori ambito, quella determinazione va messa per iscritto con la motivazione — organico, fatturato, settore ai sensi dell'allegato I o II — perché "abbiamo ritenuto che fosse fuori ambito" non è una difesa senza una valutazione dimostrabile.

La NIS2 si Applica alla Tua Organizzazione?

1

La tua organizzazione opera in un settore essenziale o importante (energia, trasporti, salute, infrastrutture digitali, ecc.)?

Sì ↓No →
2

La tua organizzazione ha 50 o più dipendenti oppure sia un fatturato annuo sia un totale di bilancio superiori a 10 milioni di euro?

Sì ↓No →
3

La tua organizzazione è un fornitore di infrastrutture critiche o un prestatore di servizi fiduciari qualificati?

Sì ↓No →
✗

La NIS2 non si applica direttamente alla tua organizzazione.

✓

La NIS2 si applica alla tua organizzazione come entità essenziale o importante.

!

La NIS2 potrebbe applicarsi alla tua organizzazione — consulta un esperto legale per confermare il tuo status.

Si applica
Possibile applicazione
Non si applica

Definire l'ambito è più difficile di quanto sembri, e tende a chiudersi su "dentro"

Due elementi fanno rientrare nell'ambito più soggetti di quanto la maggior parte dei consulenti si aspetti.

Primo, la soglia dimensionale non è l'unica via d'ingresso. Un soggetto di norma resta fuori, a meno che non abbia 50 o più dipendenti, oppure meno di 50 con fatturato e totale di bilancio entrambi superiori a 10 milioni di euro — ma l'articolo 2(2) vi include determinati soggetti a prescindere dalle dimensioni, tra cui i fornitori unici di un servizio critico in uno Stato membro, alcuni soggetti DNS e TLD, i prestatori di servizi fiduciari e i soggetti della pubblica amministrazione. Il recepimento tedesco è stato letto in senso ampio, il che spiega in parte perché la stima del BSI si attesti vicino a 29.500.

Secondo, le strutture di gruppo. Le soglie di organico e fatturato si valutano includendo imprese collegate e associate, secondo la definizione UE di PMI. Una controllata olandese da 30 persone dentro un gruppo da 900 non è un piccolo soggetto ai fini NIS2. Vediamo questo errore di lettura continuamente, ed è di gran lunga il motivo più frequente per cui un soggetto che si riteneva fuori ambito riceve una lettera.

Se svolgete questa determinazione su un portafoglio clienti, fatela una volta, bene, e documentatela. Una gap analysis strutturata rende la determinazione difendibile invece che una questione di opinione. Potete avviarla in una decina di minuti con il nostro quick scan gratuito e portarne l'esito in una valutazione completa.

Ciò che accade dopo la scadenza non è solo una sanzione

Il quadro tedesco consente sanzioni fino a 10 milioni di euro per i soggetti particolarmente importanti che non adottano le misure di sicurezza prescritte, oppure fino al 2% del fatturato mondiale per un'azienda con un fatturato complessivo superiore a 500 milioni di euro (§ 65 BSIG). La sola mancata registrazione può costare fino a 500.000 euro. Sono i numeri grandi a fare i titoli. Raramente sono quelli a fare davvero male.

La mancata registrazione è un illecito amministrativo che iscrive il soggetto nell'elenco dell'autorità come inadempiente noto. Questo cambia l'atteggiamento: l'autorità ha ora un motivo per guardare, e quando guarda, guarda anche l'articolo 21. Un'omessa registrazione non è una sanzione isolata — è un invito a un'ispezione completa di misure di sicurezza che il soggetto probabilmente non ha finito di implementare.

Poi scende lungo la catena. Lo stato di registrazione compare sempre più spesso nei questionari di due diligence sui fornitori ai sensi dell'articolo 21(2)(d). Un fornitore non registrato è un rischio documentato di catena di fornitura per ogni soggetto essenziale che serve, il che significa che la conseguenza commerciale arriva prima di quella regolatoria. I rinnovi contrattuali si complicano. Le gare si perdono.

Escalation delle sanzioni NIS2 — Oltre la multa

!

Evento scatenante

Non conformità rilevata o incidente verificatosi

Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2

Le autorità possono imporre
▼
Sanzioni non finanziarie
1

Ordini di conformità con scadenze vincolanti

2

Audit di sicurezza obbligatori a vostre spese

3

Divulgazione pubblica delle violazioni

4

Istruzioni vincolanti su misure di sicurezza specifiche

Scala verso
▼
Conseguenze operative e personali
1

Sospensione di certificazioni o licenze operative

2

Divieto temporaneo di funzioni dirigenziali per individui

3

Denominazione pubblica delle persone fisiche responsabili

Evento scatenante
Non finanziario
Operativo / personale

Cosa fare ora

Per i clienti tedeschi in particolare, in quest'ordine.

Confermate l'ambito. Settore ai sensi dell'allegato I o II, dimensione comprese le entità del gruppo, ed eventuale deroga dell'articolo 2(2). Mettete comunque per iscritto la risposta.

Verificate il registro. Se un cliente ritiene di essersi registrato, verificate la conferma e conservate il riferimento. Registrazioni inviate con dati incompleti sono state respinte, e alcuni clienti non se ne sono mai accorti.

Registrate ora. Il portale del BSI è attivo dal 6 gennaio 2026. L'invio in sé richiede meno di un'ora una volta pronti i dati del soggetto, i punti di contatto e la classificazione settoriale. Non c'è motivo di restare tra i non registrati.

Per i clienti olandesi: il 15 agosto è la vostra data. Il registro va online insieme alla legge. Raccogliete i dati del soggetto ora, perché registrarsi nella prima settimana è banale, mentre farlo al quarto mese è una conversazione con la RDI.

Per tutti gli altri: inserite stabilmente lo stato di registrazione nel vostro tracker clienti. La registrazione non è un'attività una tantum. I dati del soggetto cambiano, i punti di contatto cambiano, e la maggior parte degli Stati membri impone di tenere aggiornato il registro — quindi l'obbligo si ripresenta a ogni riorganizzazione, trasferimento di sede o cambio del contatto per la sicurezza.

Le organizzazioni che finiranno nella prima ondata di vigilanza non saranno quelle con controlli dell'articolo 21 imperfetti. Quasi nessuno li ha ancora perfetti. Saranno quelle che un'autorità può individuare con una singola query su un database.

Letture correlate: l'applicazione della NIS2 in Germania, la Cyberbeveiligingswet olandese spiegata, e la NIS2 si applica a me.

Hai un'altra domanda?

Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.