Un tecnico del condizionamento arriva alle 7:30 per la manutenzione. Dice il nome della ditta, qualcuno gli apre, gli indica la porta in fondo al corridoio. Dietro quella porta c’è l’armadio di rete con i server dell’azienda. Nessuno annota l’orario, nessuno resta con lui, nessuno controlla cosa porta via. È una scena normale in moltissime sedi. Con la NIS2 diventa una domanda precisa: chi entra nei locali dove vivono i vostri sistemi, e come lo dimostrate?
La direttiva NIS2 (UE 2022/2555) è stata recepita in Italia con il D.Lgs. 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. L’autorità nazionale competente è l’Agenzia per la cybersicurezza nazionale (ACN). Si parla quasi sempre di firewall e backup, ma il decreto dice in modo esplicito che la sicurezza informatica comincia dalla porta del locale tecnico. Qui vediamo cosa significa in pratica per la parte fisica, cosa conviene documentare e quanto costano i servizi che servono. Non è una consulenza legale: per l’inquadramento della vostra azienda serve il vostro consulente o il legale di riferimento.
Cosa dice il decreto sulla sicurezza fisica
Il punto di partenza è l’articolo 24 del D.Lgs. 138/2024. Il comma 1 chiede ai soggetti essenziali e importanti di adottare misure tecniche, operative e organizzative «adeguate e proporzionate» per gestire i rischi sui sistemi informativi e di rete. Il comma 2 aggiunge che queste misure sono basate su un «approccio multi-rischio», pensato per proteggere i sistemi informativi e di rete «nonché il loro ambiente fisico» dagli incidenti.
Tradotto: un attacco non arriva solo dalla rete. Arriva anche da una chiave duplicata, da un badge prestato, da un manutentore lasciato solo, da un furto notturno di hardware, da un allagamento nel seminterrato dove sta il rack.
Fra gli elementi minimi elencati nello stesso comma 2 ce ne sono tre che toccano direttamente la parte fisica:
- Lettera c) — continuità operativa, compresi backup, ripristino in caso di disastro e gestione delle crisi. Se il server viene rubato o danneggiato, il piano deve reggere.
- Lettera d) — sicurezza della catena di approvvigionamento, compresi i rapporti con fornitori e fornitori di servizi. Il manutentore che entra nel locale tecnico fa parte di questa catena.
- Lettera i) — sicurezza e affidabilità del personale, politiche di controllo dell’accesso e gestione dei beni. È la lettera che più somiglia a un registro degli ingressi.
Il comma 4 aggiunge un obbligo pratico: se l’azienda si accorge di non essere conforme, adotta le misure correttive «senza indebito ritardo».
A chi si applica, in breve
L’articolo 3 definisce l’ambito: soggetti pubblici e privati dei settori elencati negli allegati I e II (settori altamente critici e critici) e negli allegati III e IV. Per i settori degli allegati I e II il decreto si applica a chi supera i massimali delle piccole imprese: in pratica medie e grandi imprese. Alcune categorie rientrano indipendentemente dalle dimensioni, per esempio i fornitori di reti pubbliche di comunicazione elettronica.
L’articolo 7 prevede la registrazione sulla piattaforma digitale dell’ACN dal 1° gennaio al 28 febbraio di ogni anno; entro il 31 marzo l’Agenzia redige l’elenco dei soggetti essenziali e importanti e lo comunica ai registrati. Se siete dentro, lo sapete da quella comunicazione. Se siete un fornitore di un soggetto NIS2, è probabile che il cliente vi chieda comunque di dimostrare come gestite gli accessi: la lettera d) dell’articolo 24 spinge proprio in quella direzione.
Perché la parte fisica riguarda il consiglio di amministrazione
L’articolo 23 stabilisce che gli organi di amministrazione e direttivi approvano le modalità di implementazione delle misure dell’articolo 24, ne sovrintendono l’applicazione e sono responsabili delle violazioni. Devono anche seguire una formazione in materia di sicurezza informatica.
Le sanzioni sono nell’articolo 38. Per la mancata osservanza degli obblighi degli articoli 23, 24 e 25, il comma 9 prevede per i soggetti essenziali (escluse le pubbliche amministrazioni) sanzioni fino a 10 milioni di euro o il 2% del fatturato annuo mondiale, se superiore; per i soggetti importanti fino a 7 milioni di euro o l’1,4% del fatturato. Il comma 6 consente inoltre, in caso di mancato adeguamento dopo una diffida, la sanzione accessoria dell’incapacità a svolgere funzioni dirigenziali nel medesimo soggetto.
C’è poi l’articolo 25 sulla notifica degli incidenti significativi al CSIRT Italia: una pre-notifica entro 24 ore da quando se ne viene a conoscenza, una notifica entro 72 ore, una relazione finale entro un mese. Se l’incidente parte da un accesso fisico, per ricostruirlo in quei tempi servono dati: chi è entrato, a che ora, con quale badge, chi l’ha accompagnato. Senza registri, la pre-notifica si scrive al buio.
Le domande che un auditor fa sulla parte fisica
Che venga da un auditor interno, da un cliente che verifica i fornitori o da un consulente, le domande sono quasi sempre queste:
- Quali sono i locali critici? Sala server, armadi di rete ai piani, locale quadri elettrici, locale UPS, archivio con i supporti di backup. Serve un elenco scritto, con la collocazione.
- Chi ha accesso a ciascuno? Un elenco nominativo, non «il personale IT». E quando è stato rivisto l’ultima volta.
- Come si entra? Badge, chiave fisica, codice. Se è una chiave, chi la custodisce e dove si firma il prelievo.
- Cosa succede con visitatori e fornitori? Registrazione con documento, orario di ingresso e uscita, accompagnatore, motivo della visita.
- Cosa succede di notte e nei festivi? Allarme, chi lo riceve, chi va a verificare, cosa resta scritto.
- Come dimostrate tutto questo? Registri, report, estrazioni del sistema badge, verbali. Una procedura che esiste solo a voce, davanti a un auditor, non esiste.
Il filo comune è la traccia. La NIS2 non chiede un numero di telecamere: chiede misure proporzionate e la capacità di mostrare che funzionano.
Misure fisiche, prove e costi indicativi
La tabella mette in fila le misure più comuni, cosa dimostrano in una verifica e quanto costano. Dove la misura è un servizio (presidio, ronde, pronto intervento) diamo la fascia indicativa 2026. Dove è un’attrezzatura (badge, telecamere, serrature) il costo dipende dall’impianto esistente e da cosa va integrato: dare un numero senza vederlo sarebbe inventarlo.
| Misura fisica | Cosa dimostra in un audit | Costo indicativo |
|---|---|---|
| Reception presidiata con registro visitatori | Identità, orario di ingresso e uscita, referente interno, motivo della visita per ogni esterno | da 16,00 €/h (fascia tipica 16–22 €/h) |
| Accompagnamento di fornitori e manutentori nei locali tecnici | Che nessun esterno resta solo davanti a server e armadi di rete; verbale di intervento | da 16,00 €/h, a chiamata o a fasce |
| Custodia chiavi con registro di prelievo e riconsegna | Chi aveva la chiave del locale critico in un dato momento | compresa nel presidio, se c’è; altrimenti dipende dall’organizzazione |
| Controllo accessi a badge sui locali critici | Elenco nominativo degli abilitati ed estrazione dei passaggi | dipende dall’impianto |
| Videosorveglianza su ingressi e locali tecnici | Riscontro visivo in caso di incidente, nei limiti delle regole privacy | dipende dall’impianto |
| Ronde ispettive notturne (2–4 passaggi) | Verifica di varchi, porte e locali a orari non prevedibili, con report orario | da 10,00 € a passaggio |
| Collegamento a centrale e pronto intervento su allarme | Chi ha ricevuto l’allarme, chi è uscito, cosa ha trovato, a che ora | indicativo ~50 €/mese + ~30 € a uscita |
Un conto di esempio per la voce più pesante. Reception presidiata dal lunedì al venerdì, dalle 8 alle 18: 10 ore × 22 giorni = 220 ore al mese. A 16,00 €/h sono 3.520 € al mese; a 18,00 €/h sono 3.960 €. Sopra queste cifre si applicano le maggiorazioni notturne e festive se il presidio copre anche quelle fasce. Spesso la reception c’è già: manca una procedura scritta e un registro che regga una verifica.
Sulle telecamere un’avvertenza. Se riprendono anche i dipendenti, entrano in gioco regole precise sulla privacy e sul controllo a distanza: ne abbiamo parlato nella guida sulla videosorveglianza dei dipendenti e privacy nel 2026. Una misura NIS2 che viola un’altra norma non è una buona misura.
I punti deboli che si trovano più spesso
Nei sopralluoghi i problemi sono quasi sempre questi, e nessuno si risolve con un firewall:
- L’armadio di rete nel ripostiglio. Condiviso con detersivi e archivio, chiave appesa accanto alla porta.
- Badge mai disattivati. Ex dipendenti, ex consulenti, badge «jolly» dati alle imprese di pulizia.
- Manutentori senza accompagnatore. Ditta del condizionamento, dell’antincendio, del gruppo di continuità: entrano nel locale più delicato e restano soli.
- Registro visitatori su carta, incompleto. Nome scritto male, orario di uscita mai compilato, nessun documento controllato.
- La notte non esiste. L’allarme suona, arriva un SMS al responsabile IT, che la mattina dopo lo legge. Nessuna traccia di chi ha verificato.
Per chi gestisce infrastrutture più pesanti, dal locale CED alla sala dati vera e propria, la pagina sulla vigilanza per data center a Milano entra nel dettaglio di presidi e controlli specifici.
Un caso tipo: uffici con locale CED a Milano Bicocca
Prendiamo una società di servizi di medie dimensioni con uffici su due piani in zona Bicocca, a Milano: un locale CED al piano terra, due armadi di rete ai piani, una reception al mattino e nessuno dopo le 18. In un caso tipo, il quadro di partenza è questo: la chiave del CED sta in un cassetto della reception, i manutentori firmano un foglio all’ingresso senza documento, di notte l’allarme è collegato solo al cellulare del responsabile amministrativo.
Una configurazione proporzionata, in una sede così, di solito prevede:
- Elenco scritto dei locali critici e dei nominativi abilitati per ciascuno, rivisto a ogni cambio di personale.
- Reception con procedura e registro: documento controllato, orario di ingresso e uscita, referente interno, badge visitatore da restituire.
- Chiave del CED custodita dal presidio, con firma di prelievo e riconsegna; nessun esterno la riceve in mano.
- Accompagnamento dei manutentori nel CED, con un breve verbale: chi, quando, cosa ha fatto.
- Collegamento a centrale con pronto intervento e due passaggi di ronda notturna, con report a orario del passaggio.
Il risultato non è un’azienda «a prova di intrusione»: nessuna misura lo è. È un’azienda che, davanti a una domanda dell’auditor o a un incidente da notificare entro 24 ore, può aprire un faldone e rispondere con date e nomi. Per sedi di questo tipo, con esigenze di reception, uffici direzionali e accessi a più piani, il quadro dei servizi è nella pagina sulla vigilanza per aziende e sedi corporate in Lombardia.
Da dove partire, in quattro passi
Non serve rifare tutto. Serve mettere in ordine quello che c’è e colmare i buchi con misure proporzionate:
- Mappare i locali critici. Dove sono i sistemi che, se toccati, fermano l’azienda o espongono dati.
- Scrivere chi entra e come. Personale, visitatori, fornitori, pulizie, di giorno e di notte.
- Scegliere la prova per ogni ingresso. Registro, estrazione badge, report di ronda, verbale di manutenzione.
- Rivedere a intervalli fissi. La lettera f) dell’articolo 24 chiede proprio politiche e procedure per valutare l’efficacia delle misure.
Se volete un occhio esterno sulla parte fisica, il punto di partenza è un audit di sicurezza gratuito: sopralluogo in sede, di norma entro 24 ore dalla richiesta, e una lista scritta di cosa manca rispetto ai varchi, ai locali tecnici e alle procedure. Per le sedi in città, il riferimento è la vigilanza privata a Milano. L’attivazione dei servizi richiede tipicamente 24–72 ore.
Domande frequenti
La NIS2 obbliga le aziende a proteggere anche i locali fisici?
Sì. L’articolo 24 del D.Lgs. 138/2024 chiede misure basate su un approccio multi-rischio, volto a proteggere i sistemi informativi e di rete e il loro ambiente fisico. Fra gli elementi minimi ci sono le politiche di controllo dell’accesso, la sicurezza del personale e la sicurezza della catena di approvvigionamento, che comprende i fornitori che entrano in sede.
Quali prove servono sulla sicurezza fisica in caso di verifica?
Il decreto non elenca documenti precisi per la parte fisica, ma chiede misure proporzionate e procedure per valutarne l’efficacia. In pratica servono un elenco dei locali critici e degli abilitati, un registro visitatori e fornitori, un registro delle chiavi, le estrazioni del sistema badge e i report di ronde e interventi notturni.
Quanto costa organizzare il controllo accessi per la NIS2?
Dipende da cosa c’è già. Un presidio con registro visitatori parte da 16,00 € l’ora, con fascia tipica 16-22 € l’ora; le ronde notturne costano da 10 € a passaggio, con 2-4 passaggi a notte. Badge, serrature e telecamere dipendono dall’impianto esistente e si valutano in sopralluogo.
Chi risponde se le misure di sicurezza non vengono adottate?
L’articolo 23 del D.Lgs. 138/2024 stabilisce che gli organi di amministrazione e direttivi approvano le misure di gestione dei rischi, ne sovrintendono l’attuazione e sono responsabili delle violazioni. L’articolo 38 prevede sanzioni fino a 10 milioni di euro o il 2% del fatturato mondiale per i soggetti essenziali e fino a 7 milioni o l’1,4% per quelli importanti.
Sapete dire chi è entrato nel vostro locale server la settimana scorsa?
Facciamo un sopralluogo in sede: guardiamo varchi, locali tecnici, chiavi e registri, e vi diciamo cosa manca e quanto costa sistemarlo. Guarda il servizio di controllo accessi in Lombardia.
A cura di Giuseppe Nesca · Reparto Commerciale, Vigil Pro Security

