Włochy NIS2: Termin kategoryzacji ACN w czerwcu 2026 już minął — Co muszą teraz zrobić konsultanci IT

20 kwietnia 2026 r. włoska Agenzia per la Cybersicurezza Nazionale (ACN) przyjęła determinację 155238/2026 — operacyjne ramy określające każdej zarejestrowanej we Włoszech organizacji objętej NIS2 dokładnie, jak kategoryzować swoje działania i usługi. Pierwsze okno zgłoszeń trwało od 1 maja do 30 czerwca 2026 r. i jest już zamknięte. Otwiera się ponownie co roku od 1 maja do 30 czerwca.
Jeśli doradzacie włoskim firmom lub zarządzacie infrastrukturą IT dla organizacji działających we Włoszech, to nie jest odległe ćwiczenie regulacyjne. Kategoria przyznana przez ACN na podstawie tego zgłoszenia decyduje o tym, jakie środki bezpieczeństwa mają zastosowanie. Błąd tutaj oznacza, że wasi klienci staną w obliczu surowszych obowiązków, niż jest to konieczne. Zgłoszenie trzeba aktualizować co roku, więc następne okno to moment na poprawienie błędu.
Oto co musicie wiedzieć.
Włochy dokonały transpozycji w terminie — i teraz wprowadzają obowiązki etapami
Włochy dokonały transpozycji NIS2 Dekretem Legislacyjnym 138/2024, obowiązującym od 16 października 2024 r. — jako jedno z niewielu państw członkowskich w terminie UE. Szczegóły ACN określa w determinacjach. Zgodnie z determinacją 379907/2025 podmioty wpisane na listę w 2025 r. muszą zgłaszać poważne incydenty od stycznia 2026 r. i wdrożyć podstawowe środki bezpieczeństwa do października 2026 r., czyli 18 miesięcy po zawiadomieniu przez ACN o wpisie na listę. Środki te obejmują obowiązki z artykułów 23, 24, 25, 29 i 32 dekretu.
Obowiązki przychodzą etapami: rejestracja, wpis na listę, zgłaszanie incydentów, kategoryzacja, a potem środki podstawowe. Dla podmiotów wpisanych na listę po raz pierwszy w 2026 r. terminy przesuwają się na 1 stycznia 2027 r. dla zgłaszania incydentów i 31 lipca 2027 r. dla środków podstawowych (determinacja 127434/2026).
Dla konsultantów IT i MSP z włoskimi klientami to nie jest ćwiczenie. Zegar zgodności tyka.
Co faktycznie robi ramy kategoryzacji ACN
Determinacja ACN 155238/2026 wprowadza dwa elementy strukturalne: 10 makro-obszarów i 4 kategorie istotności.
10 makro-obszarów to predefiniowane grupowania działań i usług. Każdy podmiot zarejestrowany w NIS2 musi zidentyfikować, które makro-obszary opisują to, co faktycznie robi. Jeden z nich, "Inne usługi i działania", obejmuje wszystko, co nie pasuje do pozostałych.
4 kategorie istotności wyrażają poziom wpływu w przypadku incydentu: minimalny, niski, średni lub wysoki. ACN przyznaje istotność na podstawie tego, co podmiot złoży — rozmiar, sektor, krytyczność i wzajemne zależności opisane przez organizację w zgłoszeniu.
Dlaczego ma to znaczenie dla waszej pracy doradczej? Ponieważ kategoria istotności decyduje, które części organizacji wymagają surowszych, długoterminowych środków bezpieczeństwa, które ACN stopniowo wprowadza. Podmiot kategorii "minimalnej" ma lżejsze wymagania techniczne niż podmiot kategorii "wysokiej". Różnica w inwestycji w zgodność może być znacząca.
Okno portalu: od 1 maja do 30 czerwca 2026 r.
Składanie odbywa się wyłącznie za pośrednictwem platformy ACN (portale ACN). Pierwsze okno zgłoszeń otworzyło się 1 maja 2026 r. i zamknęło 30 czerwca 2026 r.
Oto czego wymaga złożenie: każdy podmiot musi zidentyfikować swój/swoje makro-obszar(y), opisać swoje działania i usługi oraz dokonać samooceny istotności swojego wpływu. ACN następnie weryfikuje to na zasadzie próbkowania i porównuje z podobnymi podmiotami w tym samym sektorze. Rozbieżności spowodują działania następcze.
Trzy praktyczne punkty dla konsultantów:
1. Dokładność jest ważniejsza niż konserwatyzm. Podmioty, które zaniżają swój zakres, aby wpaść w niższą kategorię istotności, są narażone. ACN wyraźnie weryfikuje zgłoszenia względem porównywalnych podmiotów sektorowych. Jeśli dystrybutor energii zgłosi się jako "minimalny", podczas gdy każdy porównywalny podmiot zgłasza się jako "średni", to sygnał do inspekcji.
2. Zgłoszenie jest fundamentem wszystkiego, co nastąpi później. Środki bezpieczeństwa, bieżące obowiązki i ewentualny audit nadzorczy — wszystko to wynika z tego, co zostanie złożone w tym oknie. Starannie dokumentujcie uzasadnienie.
3. Przekroczenie terminu 30 czerwca miało konsekwencje. Ramy egzekucji ACN pozwalają na środki administracyjne i działania nadzorcze wobec podmiotów, które nie złożyły zgłoszenia. Okno otwiera się ponownie 1 maja 2027 r., a zgłoszenie trzeba aktualizować co roku.
Co nastąpi dalej: październik 2026 r.
Podmioty wpisane na listę w 2025 r. muszą wdrożyć podstawowe środki bezpieczeństwa z determinacji 379907/2025 do października 2026 r., czyli 18 miesięcy po zawiadomieniu przez ACN o wpisie na listę. Środki te realizują:
- Artykułu 23 — zarządzanie cyberbezpieczeństwem, w tym odpowiedzialność na poziomie zarządu i zatwierdzone polityki cyberbezpieczeństwa
- Artykułu 24 — środki zarządzania ryzykiem bezpieczeństwa informacji (włoski odpowiednik obowiązków z Artykułu 21 NIS2)
- Artykułu 29 — obowiązki bezpieczeństwa dla bazy danych rejestracji nazw domenowych (istotne dla operatorów DNS i rejestratorów)
Następnie ACN będzie stopniowo wprowadzać dodatkowe "długoterminowe" środki bezpieczeństwa, skalibrowane według kategorii istotności.
Dla odniesienia, włoski reżim sankcji odzwierciedla dyrektywę NIS2: do 10 milionów euro lub 2% całkowitego globalnego rocznego obrotu dla podmiotów kluczowych i do 7 milionów euro lub 1,4% obrotu dla podmiotów ważnych. ACN jest uprawniona do przeprowadzania inspekcji, monitoringu i kontroli na miejscu.
Co kategoryzacja oznacza dla MSP świadczących usługi włoskim klientom
Jeśli jesteście MSP zarządzającym infrastrukturą IT dla włoskiej organizacji objętej zakresem NIS2, są dwa aspekty, na które należy zwrócić uwagę.
Po pierwsze, wasz klient może potrzebować waszej pomocy przy samym zgłoszeniu. Opis makro-obszaru wymaga dokładnej dokumentacji usług IT, na których opiera się organizacja, w tym funkcji zlecanych na zewnątrz. Jeśli krytyczne systemy są zarządzane przez wasz MSP, ta zależność operacyjna jest istotna dla oceny kategorii istotności. Bądźcie gotowi dostarczyć ustrukturyzowaną dokumentację usług.
Po drugie, wasza własna organizacja może być objęta zakresem. Zarządzanie usługami ICT dla podmiotów kluczowych lub ważnych jest wyraźnie wymienione w Załączniku I dyrektywy NIS2. Jeśli zarządzacie IT dla włoskich organizacji w regulowanych sektorach, sprawdźcie, czy jesteście zarejestrowani jako podmiot NIS2 we Włoszech. Jeśli nie jesteście zarejestrowani, a powinniście być, zarejestrujcie się w następnym oknie: co roku od 1 stycznia do 28 lutego na platformie ACN (art. 7 Dekretu Legislacyjnego 138/2024).
Aby uzyskać szerszy obraz tego, jak NIS2 bezpośrednio wpływa na MSP, przeczytajcie nasz artykuł o NIS2 dla MSP.
Jak podejść do zgłoszenia kategoryzacji: Praktyczna lista kontrolna
Użyjcie tego jako punktu wyjścia do rozmów z klientami:
Krok 1 — Potwierdzenie statusu rejestracji NIS2. Podmiot musi być zarejestrowany w ACN przed złożeniem kategoryzacji. Jeśli rejestracja jest niekompletna, to jest pierwszy problem do rozwiązania.
Krok 2 — Mapowanie działań na makro-obszary. Przejdźcie przez 10 makro-obszarów i zidentyfikujcie te, które mają zastosowanie. Większość organizacji będzie mapować do jednego lub dwóch. Dokumentujcie, które makro-obszary były rozważane i wykluczone, i dlaczego.
Krok 3 — Samoocena istotności. Istotność jest determinowana przez takie czynniki jak wielkość, krytyczność dla sektora, wpływ transgraniczny i zależność innych podmiotów od usług organizacji. Bądźcie szczerzy i dokumentujcie uzasadnienie.
Krok 4 — Gromadzenie dokumentacji pomocniczej. Weryfikacja na zasadzie próbkowania przez ACN oznacza, że zgłoszenia mogą być poddawane audytom. Miewajcie dostępne schematy organizacyjne, katalogi usług i oceny wpływu incydentów.
Krok 5 — Złóżcie zgłoszenie na początku okna. Okno trwa co roku od 1 maja do 30 czerwca. Zaplanujcie dwutygodniowy bufor; problemy techniczne w ostatniej chwili z portalami rządowymi nie są rzadkością.
Krok 6 — Natychmiast rozpocznijcie analizę luk dla Artykułów 23/24. Nie czekajcie na informację zwrotną od ACN. Termin wdrożenia środków podstawowych w październiku 2026 r. się nie przesuwa. Rozpocznijcie teraz analizę luk względem obowiązków w zakresie środków bezpieczeństwa, przyjmując zgłoszoną kategorię istotności jako punkt bazowy.
Jeśli wasi klienci jeszcze nie rozpoczęli tego procesu, ustrukturyzowana analiza luk NIS2 jest najszybszym sposobem na określenie, gdzie się znajdują. Wykonajcie szybkie skanowanie na nis2certify.org/quick-scan, aby uzyskać bazowy obraz ich aktualnej postawy przed terminem w październiku 2026 r.
Szerszy obraz: Włochy nie są same
Termin oceny zgodności NIS2 Belgii minął 18 kwietnia 2026 r. — pierwszy twardy termin egzekucji w UE. Niemieckie BSI jest w aktywnym trybie nadzoru od końca 2025 r. W Portugalii i Polsce ustawy NIS2 obowiązują od 3 kwietnia 2026 r., a oba kraje budują swoje ramy egzekucji.
Włochy szybko się poruszają, ale wzorzec jest spójny w całej UE: rejestracja, kategoryzacja, środki bezpieczeństwa, audit. Kolejność jest taka sama wszędzie. To, co się różni, to specyficzny proces i harmonogram organu krajowego.
Jeśli zarządzacie zgodnością dla organizacji działających w wielu państwach członkowskich UE, różnice kraj po kraju w harmonogramach i wymaganiach organów to centralne wyzwanie operacyjne. Jedna postawa zgodności spełniająca wszystkie jurysdykcje wymaga mapowania konkretnych wymagań każdego kraju względem wspólnych ram kontrolnych — zazwyczaj ISO 27001 lub odpowiednika.
Aby porównać, jak NIS2 jest zgodne z ISO 27001, przeczytajcie nasz artykuł o NIS2 vs ISO 27001.
Termin kategoryzacji 30 czerwca 2026 r. we Włoszech już minął; następna data to październik 2026 r., gdy podmioty wpisane na listę w 2025 r. muszą mieć wdrożone podstawowe środki bezpieczeństwa. Organizacje, które dokładnie skategoryzowały działania, starannie je udokumentowały i wcześnie rozpoczęły analizę luk, dotrą do tego terminu w pozycji do obrony. Te, które potraktowały zgłoszenie kategoryzacji jako ćwiczenie odhaczania, będą musiały je poprawić w następnym oknie.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
