EU-27

Attuazione di NIS2 in Europa

La scadenza per il recepimento era il 17 ottobre 2024. All'inizio del 2026, la maggior parte degli Stati membri dell'UE non l'aveva rispettata, avviando procedure di infrazione e creando un quadro di conformità frammentato in tutta Europa.

Ultimo aggiornamento: 17. Juni 2026

Simon OrzelSimon Orzel·Laufend geprüft

20

Operativo

1

Pre-registrazione

4

Pianificato

2

Non ancora disponibile

Portali di registrazione operativi
Questi paesi dispongono di piattaforme di registrazione attive dove i soggetti possono registrarsi subito.
PaeseAutorità competentePortale di registrazioneScadenza di registrazioneLegge nazionale
GermaniaBSI (Bundesamt für Sicherheit in der Informationstechnik)BSI NIS-2 Portal2026-03-06NIS2UmsuCG / BSIG
BelgioCCB (Centre for Cybersecurity Belgium)Safeonweb@Work2025-03-18NIS2 Law (Loi NIS2)
ItaliaACN (Agenzia per la Cybersicurezza Nazionale)ACN NIS Portal2026-02-28D.Lgs. 138/2024
Repubblica CecaNÚKIB (Národní úřad pro kybernetickou a informační bezpečnost)Portál NUKIB2025-12-31Zákon č. 264/2025 Sb. o kybernetické bezpečnosti
DanimarcaSAMSIK (Styrelsen for Samfundssikkerhed)Virk2025-10-01LOV nr 434 af 06/05/2025 (NIS 2-loven)
PoloniaMinistry of Digital Affairs / CSIRTsSystem S462026-10-03Amended KSC Act (ustawa o KSC)
SveziaMCF (Myndigheten foer civilt foersvar, vormals MSB) + CERT-SENon ancora disponibileDa definireCybersaekerhetslagen (SFS 2025:1506)
CroaziaNHCSC-HR (National Cybersecurity Center)Non ancora disponibileDa definireZakon o kibernetičkoj sigurnosti
LituaniaNKSC (National Cybersecurity Center)Non ancora disponibileDa definireKibernetinio saugumo įstatymas
LettoniaCERT.LV / NCSCNon ancora disponibile2025-04-01Kiberdrošības likums
GreciaNCSA (National Cyber Security Authority)Non ancora disponibile2025-09-30Law No. 5160/2024
SlovacchiaNBÚ (Národný bezpečnostný úrad)Non ancora disponibileDa definireZákon o kybernetickej bezpečnosti
RomaniaDNSC (Directoratul Național de Securitate Cibernetică)Non ancora disponibile2025-09-19Emergency Ordinance No. 155/2024; Laws No. 52/2025 & No. 124/2025
FinlandiaTraficom + sector authorities (NCSC-FI as national CSIRT)Non ancora disponibile2025-05-08Kyberturvallisuuslaki (124/2025)
EstoniaRIA (Riigi Infosüsteemi Amet)Non ancora disponibileDa definireKüberturvalisuse seadus
PortogalloCNCS (Centro Nacional de Cibersegurança) + CERT.PTMyCiberDa definireDecreto-Lei n.º 125/2025
UngheriaSZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága)Non ancora disponibileDa definireAct XXIII of 2024
CiproDSA (Digital Security Authority)NIS2 Self-Assessment ToolDa definireLaw on Security of Networks and Information Systems (Amendment) 2025
LussemburgoILR (Institut Luxembourgeois de Régulation)ILR Guichet (NISS_EE231)2026-07-10Loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé de cybersécurité
SloveniaURSIV (Information Security Agency)Non ancora disponibile2025-12-19ZInfV-1 (Information Security Act)
Pre-registrazione disponibile
Questi paesi offrono la pre-registrazione o la notifica anticipata. La registrazione completa seguirà.
PaeseAutorità competentePortale di registrazioneScadenza di registrazioneLegge nazionale
FranciaANSSI (Agence nationale de la sécurité des systèmes d'information)MonEspaceNIS2Da definireLoi Résilience (bundles NIS2 + DORA + CER)
Registrazione pianificata
Legge nazionale promulgata ma portale di registrazione non ancora avviato.
PaeseAutorità competentePortale di registrazioneScadenza di registrazioneLegge nazionale
AustriaBundesamt für CybersicherheitUnternehmensserviceportal (USP)2026-12-31NISG 2026
Paesi BassiNCSC-NL (since 1 Jan 2026 merged with DTC and CSIRT-DSP into "versterkt NCSC", SPOC + national CSIRT) + RDI (Rijksinspectie Digitale Infrastructuur, horizontal supervisor)MijnNCSC / EntiteitenregisterDa definireCyberbeveiligingswet (Cbw, wetsvoorstel 36.764)
BulgariaState e-Governance Agency / Ministry of e-GovernmentNon ancora disponibileDa definireCybersecurity Act (amended)
MaltaCIPD (Critical Infrastructure Protection Department)Non ancora disponibileDa definireLegal Notice 71/2025, amended by Legal Notice 89/2026 (S.L. 460.41)
Non ancora disponibile
Recepimento nazionale ancora in corso. I dettagli sulla registrazione seguiranno.
PaeseAutorità competentePortale di registrazioneScadenza di registrazioneLegge nazionale
SpagnaCCN-CERT / INCIBENon ancora disponibileDa definireNon ancora promulgata
IrlandaNCSC (National Cyber Security Centre)Non ancora disponibileDa definireNational Cyber Security Bill (draft)

Vendere in un paese non è la stessa cosa che operare in un paese

Molte aziende vendono i loro prodotti o servizi in tutta l'UE tramite un'unica entità giuridica registrata in un paese. In quel caso, la registrazione presso l'autorità del tuo paese d'origine è sufficiente, non sei "stabilito" in ogni paese in cui vendi.

Tuttavia, se la tua azienda è pienamente operativa in un paese, ovvero hai una presenza giuridica registrata, dipendenti sul posto e paghi l'imposta sulle società lì, allora la legge NIS2 di quel paese si applica a te come entità stabilita in quella giurisdizione.

Eccezione: i fornitori di servizi digitali usano uno sportello unico

L'Articolo 26 di NIS2 crea un'importante eccezione per specifici tipi di servizi digitali: fornitori di cloud computing, fornitori di servizi gestiti, fornitori di servizi di sicurezza gestiti, fornitori di data center, reti di distribuzione dei contenuti, fornitori di servizi DNS, mercati online, motori di ricerca online e piattaforme di social network. Questi soggetti si registrano in un unico Stato membro dell'UE, quello in cui sono prese prevalentemente le decisioni di gestione del rischio di cybersicurezza. Se gestisci uno di questi servizi, non devi registrarti in ogni paese in cui sei stabilito. Tutti gli altri tipi di soggetti (produttori, aziende alimentari, fornitori di energia, operatori di trasporto, ospedali, ecc.) rientrano nella regola standard e devono registrarsi in ogni paese in cui hanno uno stabilimento giuridico.

Domande frequenti

Ho un ufficio vendite in Germania ma la mia sede principale è in Francia, mi registro presso il BSI?

Dipende da come è strutturato l'ufficio vendite tedesco. Se è una GmbH o una Zweigniederlassung (succursale) registrata che presenta la propria dichiarazione dei redditi in Germania, probabilmente devi registrarti presso il BSI in aggiunta all'ANSSI in Francia. Se è semplicemente un centro di costo della casa madre francese senza uno status giuridico separato in Germania, la sola registrazione francese può essere sufficiente. Consulta un avvocato esperto di NIS2 in entrambe le giurisdizioni.

Devo conformarmi a requisiti di sicurezza diversi in ciascun paese?

NIS2 stabilisce una base armonizzata, ma la trasposizione di ciascun paese può aggiungere requisiti settoriali più rigorosi. Nella pratica, implementare la base NIS2, gestione del rischio, segnalazione degli incidenti, controllo degli accessi, sicurezza della catena di approvvigionamento, soddisferà i requisiti nella maggior parte dei paesi dell'UE. Verifica il diritto nazionale di ciascun paese per eventuali obblighi aggiuntivi.

E se un paese non ha ancora terminato di trasporre NIS2?

Alcuni paesi dell'UE sono stati in ritardo nel trasporre la direttiva (il termine era ottobre 2024). Finché il diritto nazionale non è in vigore, la registrazione potrebbe non essere ancora possibile. Monitora il sito web dell'autorità nazionale competente e registrati non appena il processo si apre. Il ritardo nella trasposizione da parte del governo non riduce il tuo eventuale obbligo di legge.

Posso registrarmi una volta sola a livello UE e coprire tutti i paesi?

No. Non esiste un unico registro NIS2 a livello UE. Ciascun paese gestisce il proprio sistema di registrazione. Questa è una delle complessità note dell'attuazione decentralizzata della direttiva e crea un significativo sovraccarico di conformità per le aziende paneuropee.

Fonti
  • Direttiva (UE) 2022/2555: direttiva NIS2, Gazzetta ufficiale dell'Unione europea (27 dicembre 2022)
  • Commissione europea: tracker di recepimento NIS2 e aggiornamenti sulle procedure di infrazione (2024-2025)
  • Wavestone: NIS2 Transposition Radar, stato di attuazione Paese per Paese (2025)
  • NIS2UmsuCG: Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Stärkung der Cybersicherheit (Germania)
  • Loi NIS2: legge di recepimento NIS2 del Belgio (aprile 2024)
  • D.Lgs. 138/2024: decreto di recepimento NIS2 dell'Italia
  • ENISA: panoramica sull'attuazione di NIS2 e orientamenti sul coordinamento transfrontaliero (2025)
  • BMI/BSI: documentazione parlamentare e orientamenti sull'attuazione del NIS2UmsuCG
Conformati dove conta: a partire dalla Germania
La piattaforma attua l'intero insieme di requisiti del BSIG (il recepimento NIS2 della Germania) con requisiti strutturati, gestione delle prove e prontezza all'audit. Costruita per il diritto tedesco, applicabile in tutta l'UE.