Francesco ConsiglioExecutive Strategy Lab
Regolazione
Governance

NIS2: misure di sicurezza di base operative dal 31 ottobre 2026 per i soggetti già censiti

Determinazione ACN adottata il Misure di sicurezza operative Verificato il
Un cancello fortificato con grata rinforzata, catene e uno scudo con lucchetto, a rappresentare le misure di sicurezza di base richieste in vista della scadenza normativa.

Cosa è cambiato

La Determinazione ACN n. 379907/2025 (19 dicembre 2025) fissa le misure di sicurezza di base — con evidenza documentale — che i soggetti NIS già censiti nel 2025 devono avere operative entro il 31 ottobre 2026.

Perché conta

La responsabilità sale esplicitamente al vertice: la cybersicurezza diventa rischio di governance verificabile, non solo esercizio di conformità.

Cosa osservare

Altri segnali

Una facciata classica in pietra, incrinata, fusa con pannelli metallici moderni, a rappresentare infrastrutture legacy aggiornate con misure di sicurezza recenti senza risolvere le fratture strutturali.

NIS2 incontra il legacy: perché più spesa non significa più resilienza

NIS Investments 2025 di ENISA raccoglie le risposte di 1.080 professionisti nei settori ad alta criticità. Gli investimenti cyber restano intorno al 9% del budget IT; le difficoltà principali sono vulnerability e patch management (50%), business continuity e disaster recovery (49%) e supply-chain risk management (37%). Il 27% indica legacy e vincoli OT come barriera principale.

Framework
Una gemma ambrata ferma davanti a un varco in pietra, accanto a una sfera vincolata da fili metallici su un binario separato, a rappresentare un rinvio che non blocca comunque la governance.

AI Act: il rinvio high-risk non rinvia la governance

Dal 2 agosto 2026 l'AI Act è nella fase generale di applicazione. L'AI Omnibus, Regolamento (UE) 2026/1744, entrato in vigore il 27 luglio 2026, ha esteso le scadenze high-risk: 2 dicembre 2027 per i sistemi standalone dell'Allegato III, 2 agosto 2028 per i sistemi incorporati in prodotti già coperti dalla normativa di sicurezza di prodotto (Allegato I). Restano operative le disposizioni già applicabili, incluse quelle di trasparenza dell'art. 50 e gli obblighi GPAI.

Framework
Cubi sparsi che si aggregano in un blocco ambrato passante attraverso un anello di vetro, a rappresentare contenuti generati che vengono marcati e verificati.

AI Act: obblighi di trasparenza operativi dal 2 agosto 2026

La Commissione europea ha avviato l'applicazione delle regole di trasparenza dell'AI Act: i sistemi generativi devono segnalare i contenuti generati o alterati dall'AI con marcature leggibili da macchina, non solo dichiararlo nei termini di servizio.

Analisi