Italië NIS2: ACN-categoriseringsdeadline van juni 2026 is verstreken — wat IT-consultants nu moeten doen

Op 20 april 2026 heeft het Italiaanse Agenzia per la Cybersicurezza Nazionale (ACN) determinatie 155238/2026 vastgesteld — het operationele kader dat elke bij NIS2 geregistreerde Italiaanse organisatie vertelt hoe ze haar activiteiten en diensten moet categoriseren. Het eerste indieningsvenster liep van 1 mei tot en met 30 juni 2026 en is gesloten. Het gaat elk jaar opnieuw open van 1 mei tot en met 30 juni.
Als u Italiaanse bedrijven adviseert of IT-infrastructuur beheert voor organisaties die in Italië actief zijn, is dit geen verre regulatoire oefening. De categorie die ACN toekent op basis van deze indiening bepaalt welke beveiligingsmaatregelen van toepassing zijn. Een fout hier betekent dat uw klanten met strengere verplichtingen worden geconfronteerd dan noodzakelijk. De indiening moet elk jaar worden bijgewerkt, dus het volgende venster is het moment om een fout te herstellen.
Dit is wat u moet weten.
Italië zette NIS2 op tijd om — en voert de verplichtingen nu stapsgewijs in
Italië zette NIS2 om met Wetgevend Besluit 138/2024, van kracht sinds 16 oktober 2024 — als een van de weinige lidstaten binnen de EU-termijn. ACN werkt de details uit in determinaties. Volgens determinatie 379907/2025 moeten entiteiten die in 2025 op de lijst kwamen sinds januari 2026 significante incidenten melden en uiterlijk in oktober 2026 de basisbeveiligingsmaatregelen hebben ingevoerd, 18 maanden nadat ACN hun opname in de lijst meldde. Die maatregelen dekken de verplichtingen van de artikelen 23, 24, 25, 29 en 32 van het besluit.
De verplichtingen komen in stappen: registratie, opname in de lijst, incidentmelding, categorisering en daarna de basismaatregelen. Voor entiteiten die in 2026 voor het eerst op de lijst kwamen, verschuiven de data naar 1 januari 2027 voor incidentmelding en 31 juli 2027 voor de basismaatregelen (determinatie 127434/2026).
Voor IT-consultants en MSPs met Italiaanse klanten is dit geen oefening. De nalevingsklok tikt.
Wat het ACN-categoriseringsraamwerk feitelijk doet
ACN-determinatie 155238/2026 introduceert twee structurele elementen: 10 macro-gebieden en 4 relevantiecategorieën.
De 10 macro-gebieden zijn vooraf gedefinieerde groeperingen van activiteiten en diensten. Elke bij NIS2 geregistreerde entiteit moet identificeren welke macro-gebieden beschrijven wat ze daadwerkelijk doet. Eén ervan, "Overige diensten en activiteiten", vangt op wat nergens anders past.
De 4 relevantiecategorieën drukken het impactniveau uit bij een incident: minimaal, laag, gemiddeld of hoog. ACN kent relevantie toe op basis van wat de entiteit indient — omvang, sector, kritikaliteit en de onderlinge afhankelijkheden die de organisatie in haar indiening beschrijft.
Waarom is dit belangrijk voor uw advieswerk? Omdat de relevantiecategorie bepaalt welke delen van de organisatie de zwaardere langetermijnmaatregelen nodig hebben die ACN stapsgewijs invoert. Een entiteit in de categorie "minimaal" heeft lichtere technische vereisten dan een entiteit in de categorie "hoog". Het verschil in nalevingsinvestering kan aanzienlijk zijn.
Het portalvenster: 1 mei tot 30 juni 2026
Indiening verloopt uitsluitend via het ACN-platform (portale ACN). Het eerste indieningsvenster opende op 1 mei 2026 en sloot op 30 juni 2026.
Dit is wat de indiening vereist: elke entiteit moet haar macro-gebied(en) identificeren, haar activiteiten en diensten beschrijven en haar impactrelevantie zelf beoordelen. ACN beoordeelt dit vervolgens op steekproefbasis en vergelijkt met vergelijkbare entiteiten in dezelfde sector. Discrepanties leiden tot opvolging.
Drie praktische punten voor consultants:
1. Nauwkeurigheid is belangrijker dan conservatisme. Entiteiten die hun reikwijdte onderschatten om in een lagere relevantiecategorie te vallen, zijn kwetsbaar. ACN vergelijkt indieningen expliciet met sectorgemiddelden. Als een energiedistributeur indient als "minimaal" terwijl elke vergelijkbare entiteit indient als "gemiddeld," valt dat op bij inspectie.
2. De indiening is de basis voor alles wat volgt. Beveiligingsmaatregelen, doorlopende verplichtingen en de uiteindelijke toezichtaudit zijn allemaal te herleiden tot wat in dit venster wordt ingediend. Documenteer de redenering zorgvuldig.
3. De deadline van 30 juni missen had gevolgen. Het handhavingskader van ACN staat administratieve maatregelen en toezichtacties toe voor entiteiten die niet hebben ingediend. Het venster gaat op 1 mei 2027 weer open, en de indiening moet elk jaar actueel worden gehouden.
Wat er daarna komt: oktober 2026
Entiteiten die in 2025 op de lijst kwamen, moeten uiterlijk in oktober 2026 de basisbeveiligingsmaatregelen van determinatie 379907/2025 hebben ingevoerd, 18 maanden nadat ACN hun opname in de lijst meldde. De maatregelen geven invulling aan:
- Artikel 23 — cyberbeveiligingsgovernance, inclusief verantwoordelijkheid op bestuursniveau en goedgekeurde cyberbeveiligingsbeleid
- Artikel 24 — maatregelen voor informatiebeveiligingsrisicobeheer (het Italiaanse equivalent van de NIS2 Artikel 21-verplichtingen)
- Artikel 29 — beveiligingsverplichtingen voor de domeinnaamregistratiedatabase (relevant voor DNS-operators en registrars)
Daarna voert ACN stapsgewijs aanvullende "langetermijn"-beveiligingsmaatregelen in, afgestemd op de relevantiecategorie.
Ter referentie: het sanctieregime van Italië weerspiegelt de NIS2-richtlijn: tot €10 miljoen of 2% van de totale wereldwijde jaaromzet voor essentiële entiteiten, en tot €7 miljoen of 1,4% van de omzet voor belangrijke entiteiten. ACN is bevoegd om inspecties, monitoring en controles ter plaatse uit te voeren.
Wat de categorisering betekent voor MSPs die diensten verlenen aan Italiaanse klanten
Als u een MSP bent die IT-infrastructuur beheert voor een Italiaanse organisatie die binnen het NIS2-toepassingsgebied valt, zijn er twee invalshoeken om in de gaten te houden.
Ten eerste heeft uw klant mogelijk uw hulp nodig bij de indiening zelf. De beschrijving van het macro-gebied vereist nauwkeurige documentatie van de IT-diensten waarop de organisatie vertrouwt, inclusief uitbestede functies. Als kritieke systemen worden beheerd door uw MSP, is die operationele afhankelijkheid relevant voor de beoordeling van de relevantiecategorie. Wees klaar om gestructureerde servicedocumentatie te leveren.
Ten tweede kan uw eigen organisatie in scope zijn. ICT-servicebeheer voor essentiële of belangrijke entiteiten staat expliciet vermeld in Bijlage I van de NIS2-richtlijn. Als u IT beheert voor Italiaanse organisaties in gereguleerde sectoren, controleer dan of u geregistreerd bent als NIS2-entiteit in Italië. Als u niet geregistreerd bent maar dat wel zou moeten zijn, registreer dan in het volgende venster: elk jaar van 1 januari tot en met 28 februari op het ACN-platform (artikel 7 van Wetgevend Besluit 138/2024).
Voor een breder overzicht van hoe NIS2 MSPs rechtstreeks beïnvloedt, zie onze post over NIS2 voor MSPs.
Hoe de categoriseringsaanvraag aan te pakken: een praktische checklist
Gebruik dit als startpunt voor klantgesprekken:
Stap 1 — Bevestig de NIS2-registratiestatus. De entiteit moet geregistreerd zijn bij ACN voordat ze categorisering kan indienen. Als de registratie onvolledig is, is dat het eerste probleem om op te lossen.
Stap 2 — Breng activiteiten in kaart per macro-gebied. Werk de 10 macro-gebieden door en identificeer welke van toepassing zijn. De meeste organisaties zullen één of twee macro-gebieden hebben. Documenteer welke macro-gebieden zijn overwogen en uitgesloten, en waarom.
Stap 3 — Beoordeel relevantie zelf. Relevantie wordt bepaald door factoren zoals omvang, kritikaliteit voor de sector, grensoverschrijdende impact en afhankelijkheid van andere entiteiten van de diensten van de organisatie. Wees eerlijk en documenteer de redenering.
Stap 4 — Verzamel ondersteunende documentatie. De steekproefbeoordeling van ACN betekent dat indieningen kunnen worden geauditeerd. Zorg dat organisatieschema's, servicecatalogi en incidentimpactbeoordelingen beschikbaar zijn.
Stap 5 — Dien vroeg in het venster in. Het venster loopt elk jaar van 1 mei tot en met 30 juni. Bouw twee weken buffer in; technische problemen op het laatste moment met overheidsportalen zijn niet ongewoon.
Stap 6 — Begin onmiddellijk met de gap-analyse voor Artikel 23/24. Wacht niet op feedback van ACN. De deadline van oktober 2026 voor de basismaatregelen verschuift niet. Begin nu met de gap-analyse ten opzichte van de beveiligingsmaatregelverplichtingen, met de ingediende relevantiecategorie als basis.
Als uw klanten dit proces nog niet hebben gestart, is een gestructureerde NIS2 gap-analyse de snelste manier om te bepalen waar ze staan. Voer een snelle scan uit op nis2certify.org/quick-scan om een basisbeeld van hun huidige positie te krijgen vóór de deadline van oktober 2026.
Het grotere plaatje: Italië staat niet alleen
De NIS2-conformiteitsbeoordelingsdeadline van België verstreek op 18 april 2026 — de eerste harde handhavingsdeadline in de EU. Het BSI van Duitsland is al actief in toezichtmodus sinds eind 2025. In Portugal en Polen gelden de NIS2-wetten sinds 3 april 2026; beide landen bouwen hun handhavingskaders op.
Italië maakt snel werk, maar het patroon is consistent door de hele EU: registratie, categorisering, beveiligingsmaatregelen, audit. De volgorde is overal hetzelfde. Wat verschilt is het specifieke proces en de tijdlijn van de nationale autoriteit.
Als u compliance beheert voor organisaties die actief zijn in meerdere EU-lidstaten, is de land-per-land variatie in tijdlijnen en autoriteitsvereiisten de kern van de operationele uitdaging. Een enkele nalevingspositie die alle rechtsgebieden bevredigt, vereist het in kaart brengen van de specifieke vereisten van elk land ten opzichte van een gemeenschappelijk controlekader — doorgaans ISO 27001 of een equivalent.
Voor een vergelijking van hoe NIS2 aansluit bij ISO 27001, zie onze post over NIS2 vs ISO 27001.
De categoriseringsdeadline van 30 juni 2026 in Italië is verstreken; de volgende datum is oktober 2026, wanneer entiteiten die in 2025 op de lijst kwamen de basisbeveiligingsmaatregelen moeten hebben ingevoerd. De organisaties die nauwkeurig hebben gecategoriseerd, grondig hebben gedocumenteerd en vroeg met hun gap-analyse zijn begonnen, komen daar in een verdedigbare positie aan. Wie de categoriseringsaanvraag als afvinkexercitie heeft behandeld, moet die in het volgende venster corrigeren.
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
