NIS2 e le piccole imprese sembrano due mondi lontani, e nel 2026 non lo sono più: la sicurezza informatica diventa un requisito per lavorare con clienti e fornitori più grandi. Ecco cosa cambia davvero e da dove partire senza farti prendere dal panico.
C'è una sigla che negli ultimi mesi è comparsa nelle caselle di posta di parecchi imprenditori, e quasi nessuno l'aveva chiesta: NIS2. Di solito arriva allegata alla mail di un cliente importante, con un questionario da compilare e una scadenza in fondo. La apri, non capisci bene cosa vogliano, e ti sale addosso quella sensazione familiare. L'ennesima incombenza. L'ennesima roba da grandi che piove sulla testa dei piccoli, con parole difficili e la vaga minaccia di una multa.
Ti capisco. Quando gestisci un'attività e già fai il lavoro di tre persone, l'ultima cosa che vuoi è studiarti una direttiva europea. Però qui la testa conviene mettercela, perché NIS2 e le piccole imprese nel 2026 hanno iniziato a incrociarsi per davvero, e il modo in cui ci arrivi cambia parecchio. Puoi viverla come una scartoffia da sbrigare in fretta, oppure come l'occasione per sistemare una cosa che rimandavi da anni.
NIS2 e le piccole imprese: perché riguarda anche te
Partiamo dalle basi, senza gergo. La NIS2 è una direttiva europea sulla sicurezza informatica, recepita in Italia con il decreto legislativo 138 del 2024. Nasce per alzare il livello di protezione delle aziende considerate importanti per il Paese: energia, sanità, trasporti, servizi digitali, filiere critiche.
Se hai un'attività piccola, la prima buona notizia è questa: l'obbligo formale parte dalle medie imprese, quelle sopra i cinquanta dipendenti o i dieci milioni di fatturato, dentro certi settori. Una microimpresa o una piccola impresa, di solito, non deve registrarsi da sola sulla piattaforma dell'Agenzia per la Cybersicurezza Nazionale. Tecnicamente sei fuori.
Il punto è che «fuori» non vuol più dire «al riparo». La NIS2 ragiona per catene, non per singole aziende. Come spiega bene una guida di Agenda Digitale firmata dalla presidente di Assintel, la direttiva «supera il concetto di perimetro aziendale e guarda alle interdipendenze tra imprese, fornitori, partner e clienti». Tradotto: anche un'azienda piccola può diventare un anello critico, se fornisce servizi o componenti a un soggetto essenziale o importante. E la vulnerabilità di un anello mette a rischio tutta la fila.
Perché il tuo cliente più grande ti chiede la sicurezza
Ecco perché quel questionario ti è arrivato. Il tuo cliente grande ha un obbligo: deve mappare i suoi fornitori e assicurarsi che nessuno sia la porta di servizio da cui entra un attacco. Così quell'obbligo scivola giù per la filiera e arriva a te, che magari sei uno studio di tre persone o una piccola software house.
E lo fa per una ragione concreta: la sua sicurezza dipende anche dalla tua. Se tu tieni le password su un foglio di carta accanto al monitor e un giorno ti bucano la posta, il problema diventa suo. Da qui la richiesta di garanzie, che sempre più spesso entra nei contratti come una clausola qualsiasi, al pari della fattura elettronica o dell'assicurazione.
E questo ribalta la faccenda. La sicurezza informatica smette di essere un costo che rimandi e diventa un requisito per stare in partita. La stessa guida lo dice chiaro: dimostrare di avere un approccio ordinato alla sicurezza «può fare la differenza nella scelta di un fornitore». Chi si presenta pronto lavora con i grandi. Chi arriva impreparato, a parità di prezzo, resta fuori. È già così in tanti bandi e in tante gare private.
Quali sono le scadenze NIS2 del 2026
Il 2026 è l'anno in cui il quadro si completa, un pezzo alla volta. Vale la pena tenere a mente le tappe, anche se non sei nel perimetro, perché i tuoi clienti sì e i loro tempi diventano i tuoi.
Da gennaio è già in vigore l'obbligo di notificare gli incidenti significativi al CSIRT, la struttura nazionale che raccoglie le segnalazioni. In primavera è previsto il modello che stabilisce come classificare i soggetti essenziali e importanti. Tra maggio e giugno le aziende dentro il perimetro devono comunicare l'elenco delle loro attività e la relativa rilevanza. Entro ottobre 2026 scatta il termine per adottare le misure di sicurezza di base. A chiudere l'anno arrivano le prime ispezioni.
Sembra roba lontana da te, lo so. Però se lavori con un'azienda che a ottobre deve essere in regola, la sua fretta ti raggiunge molto prima. Il questionario che ricevi oggi è esattamente questo: un cliente che si porta avanti e vuole sapere se può contare su di te.
E se non sono obbligato ma il cliente insiste?
Capita spesso, ed è la situazione più scomoda. Non hai un obbligo di legge, ma senza quelle risposte perdi la commessa. In quel caso il calcolo è semplice: le misure che ti chiedono, quasi sempre, sono le stesse cose che dovresti fare comunque per non farti del male da solo. Backup, accessi controllati, un minimo di ordine. Così, mettendo in sicurezza la tua stessa attività, soddisfi anche la richiesta del cliente: la spesa lavora due volte.
Da dove parte una piccola impresa che vuole mettersi in regola
Qui arriva la parte che mi sta più a cuore, perché è dove ho visto sbagliare di più. Appena si parla di sicurezza, la reazione istintiva è correre a comprare qualcosa: un software, un antivirus costoso, la consulenza del cugino informatico. Lo stesso errore che vedo nella digitalizzazione in generale, dove si compra lo strumento prima di aver capito il problema.
La NIS2, per fortuna, ragiona per proporzionalità. Non chiede a una ditta di cinque persone di comportarsi come una multinazionale, ma di prendere misure adeguate alla propria dimensione. Quindi il primo passo non costa niente e serve solo carta e testa: capire cosa hai. Quali dati tratti, dove stanno, chi ci mette le mani, cosa succederebbe se domani sparissero tutti.
Da lì vengono fuori quasi da sole le poche cose che contano davvero. I backup, per esempio, fatti spesso e provati per davvero, perché un backup che non hai mai testato è poco più di una speranza. Poi gli accessi: una password diversa per ogni servizio, l'autenticazione a due fattori dove puoi, e sapere sempre chi ha le chiavi di cosa. E infine un piano scritto, anche di mezza pagina, che dica cosa fare il giorno in cui qualcosa va storto: chi chiami, cosa stacchi, come avverti i clienti. Le aziende serie non improvvisano nel momento della crisi, perché è lì che si perde tutto.
Trasformazione digitale delle PMI: parti dal problema
Se lo affronti così, un pezzo alla volta, ti accorgi che non è la montagna che sembrava dalla mail. È un percorso, e come tutti i percorsi conviene iniziarlo con calma prima che qualcuno ti metta fretta.
La sicurezza informatica conviene anche senza obbligo
Facciamo finta, per un attimo, che nessun cliente ti chieda niente e che la legge ti lasci in pace. Conviene lo stesso? Sì, e non per moralismo.
Un attacco a una piccola impresa raramente finisce sui giornali, ma sul conto corrente sì. Un ransomware che ti cripta i file, una truffa sul bonifico, la posta violata da cui partono mail a nome tuo: sono cose che a un'attività fragile possono costare mesi di lavoro, quando non la chiusura. La sicurezza di base è un'assicurazione che paghi in ordine e attenzione invece che in soldi.
E poi c'è il lato della fiducia, che per me viene sempre prima di tutto. Un cliente che ti affida i suoi dati, il suo gestionale, la sua contabilità, ti sta consegnando qualcosa di delicato. Trattarlo con cura è un modo silenzioso di dirgli che può fidarsi. È lo stesso discorso che facevo parlando di come proteggere i dati diventi una promessa verso chi ti sceglie.
Proteggere i dati dei clienti è una promessa di fiducia
C'è un dato che aiuta a inquadrare il momento: secondo l'Osservatorio del Politecnico di Milano, nel 2025 oltre una PMI su due ha aumentato la spesa per la trasformazione digitale, ma con una forte polarizzazione tra chi corre e chi resta fermo. La sicurezza è una di quelle cose che allargano o accorciano quella distanza. Chi la mette a posto adesso, con i suoi tempi, si troverà pronto quando gliela chiederanno. Chi aspetta la mail col questionario e la scadenza, la vivrà come l'ennesima scartoffia da tirare via alla svelta, e la farà male.
NIS2 e le piccole imprese, alla fine, si incontrano proprio qui. La direttiva è la spinta esterna che arriva comunque. Sta a te decidere se lasciartela addosso come un peso o usarla per fare, una buona volta, quella cosa che ogni imprenditore sa di dover sistemare e continua a rimandare.