VIGILANZA PRIVATA B2B · LOMBARDIA CCNL Vigilanza Privata·Polizza RCT/RCO 1,5M€·02 8219 7131·info@vigilpro.it
Blog · Vigil Pro Security

NIS2 e sicurezza fisica: cosa devono fare le aziende nel 2026

NIS2 e sicurezza fisica: cosa devono fare le aziende nel 2026

Un tecnico del condizionamento arriva alle 7:30 per la manutenzione. Dice il nome della ditta, qualcuno gli apre, gli indica la porta in fondo al corridoio. Dietro quella porta c’è l’armadio di rete con i server dell’azienda. Nessuno annota l’orario, nessuno resta con lui, nessuno controlla cosa porta via. È una scena normale in moltissime sedi. Con la NIS2 diventa una domanda precisa: chi entra nei locali dove vivono i vostri sistemi, e come lo dimostrate?

La direttiva NIS2 (UE 2022/2555) è stata recepita in Italia con il D.Lgs. 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. L’autorità nazionale competente è l’Agenzia per la cybersicurezza nazionale (ACN). Si parla quasi sempre di firewall e backup, ma il decreto dice in modo esplicito che la sicurezza informatica comincia dalla porta del locale tecnico. Qui vediamo cosa significa in pratica per la parte fisica, cosa conviene documentare e quanto costano i servizi che servono. Non è una consulenza legale: per l’inquadramento della vostra azienda serve il vostro consulente o il legale di riferimento.

Cosa dice il decreto sulla sicurezza fisica

Il punto di partenza è l’articolo 24 del D.Lgs. 138/2024. Il comma 1 chiede ai soggetti essenziali e importanti di adottare misure tecniche, operative e organizzative «adeguate e proporzionate» per gestire i rischi sui sistemi informativi e di rete. Il comma 2 aggiunge che queste misure sono basate su un «approccio multi-rischio», pensato per proteggere i sistemi informativi e di rete «nonché il loro ambiente fisico» dagli incidenti.

Tradotto: un attacco non arriva solo dalla rete. Arriva anche da una chiave duplicata, da un badge prestato, da un manutentore lasciato solo, da un furto notturno di hardware, da un allagamento nel seminterrato dove sta il rack.

Fra gli elementi minimi elencati nello stesso comma 2 ce ne sono tre che toccano direttamente la parte fisica:

  • Lettera c) — continuità operativa, compresi backup, ripristino in caso di disastro e gestione delle crisi. Se il server viene rubato o danneggiato, il piano deve reggere.
  • Lettera d) — sicurezza della catena di approvvigionamento, compresi i rapporti con fornitori e fornitori di servizi. Il manutentore che entra nel locale tecnico fa parte di questa catena.
  • Lettera i) — sicurezza e affidabilità del personale, politiche di controllo dell’accesso e gestione dei beni. È la lettera che più somiglia a un registro degli ingressi.

Il comma 4 aggiunge un obbligo pratico: se l’azienda si accorge di non essere conforme, adotta le misure correttive «senza indebito ritardo».

A chi si applica, in breve

L’articolo 3 definisce l’ambito: soggetti pubblici e privati dei settori elencati negli allegati I e II (settori altamente critici e critici) e negli allegati III e IV. Per i settori degli allegati I e II il decreto si applica a chi supera i massimali delle piccole imprese: in pratica medie e grandi imprese. Alcune categorie rientrano indipendentemente dalle dimensioni, per esempio i fornitori di reti pubbliche di comunicazione elettronica.

L’articolo 7 prevede la registrazione sulla piattaforma digitale dell’ACN dal 1° gennaio al 28 febbraio di ogni anno; entro il 31 marzo l’Agenzia redige l’elenco dei soggetti essenziali e importanti e lo comunica ai registrati. Se siete dentro, lo sapete da quella comunicazione. Se siete un fornitore di un soggetto NIS2, è probabile che il cliente vi chieda comunque di dimostrare come gestite gli accessi: la lettera d) dell’articolo 24 spinge proprio in quella direzione.

Perché la parte fisica riguarda il consiglio di amministrazione

L’articolo 23 stabilisce che gli organi di amministrazione e direttivi approvano le modalità di implementazione delle misure dell’articolo 24, ne sovrintendono l’applicazione e sono responsabili delle violazioni. Devono anche seguire una formazione in materia di sicurezza informatica.

Le sanzioni sono nell’articolo 38. Per la mancata osservanza degli obblighi degli articoli 23, 24 e 25, il comma 9 prevede per i soggetti essenziali (escluse le pubbliche amministrazioni) sanzioni fino a 10 milioni di euro o il 2% del fatturato annuo mondiale, se superiore; per i soggetti importanti fino a 7 milioni di euro o l’1,4% del fatturato. Il comma 6 consente inoltre, in caso di mancato adeguamento dopo una diffida, la sanzione accessoria dell’incapacità a svolgere funzioni dirigenziali nel medesimo soggetto.

C’è poi l’articolo 25 sulla notifica degli incidenti significativi al CSIRT Italia: una pre-notifica entro 24 ore da quando se ne viene a conoscenza, una notifica entro 72 ore, una relazione finale entro un mese. Se l’incidente parte da un accesso fisico, per ricostruirlo in quei tempi servono dati: chi è entrato, a che ora, con quale badge, chi l’ha accompagnato. Senza registri, la pre-notifica si scrive al buio.

Le domande che un auditor fa sulla parte fisica

Che venga da un auditor interno, da un cliente che verifica i fornitori o da un consulente, le domande sono quasi sempre queste:

  • Quali sono i locali critici? Sala server, armadi di rete ai piani, locale quadri elettrici, locale UPS, archivio con i supporti di backup. Serve un elenco scritto, con la collocazione.
  • Chi ha accesso a ciascuno? Un elenco nominativo, non «il personale IT». E quando è stato rivisto l’ultima volta.
  • Come si entra? Badge, chiave fisica, codice. Se è una chiave, chi la custodisce e dove si firma il prelievo.
  • Cosa succede con visitatori e fornitori? Registrazione con documento, orario di ingresso e uscita, accompagnatore, motivo della visita.
  • Cosa succede di notte e nei festivi? Allarme, chi lo riceve, chi va a verificare, cosa resta scritto.
  • Come dimostrate tutto questo? Registri, report, estrazioni del sistema badge, verbali. Una procedura che esiste solo a voce, davanti a un auditor, non esiste.

Il filo comune è la traccia. La NIS2 non chiede un numero di telecamere: chiede misure proporzionate e la capacità di mostrare che funzionano.

Misure fisiche, prove e costi indicativi

La tabella mette in fila le misure più comuni, cosa dimostrano in una verifica e quanto costano. Dove la misura è un servizio (presidio, ronde, pronto intervento) diamo la fascia indicativa 2026. Dove è un’attrezzatura (badge, telecamere, serrature) il costo dipende dall’impianto esistente e da cosa va integrato: dare un numero senza vederlo sarebbe inventarlo.

Misura fisicaCosa dimostra in un auditCosto indicativo
Reception presidiata con registro visitatoriIdentità, orario di ingresso e uscita, referente interno, motivo della visita per ogni esternoda 16,00 €/h (fascia tipica 16–22 €/h)
Accompagnamento di fornitori e manutentori nei locali tecniciChe nessun esterno resta solo davanti a server e armadi di rete; verbale di interventoda 16,00 €/h, a chiamata o a fasce
Custodia chiavi con registro di prelievo e riconsegnaChi aveva la chiave del locale critico in un dato momentocompresa nel presidio, se c’è; altrimenti dipende dall’organizzazione
Controllo accessi a badge sui locali criticiElenco nominativo degli abilitati ed estrazione dei passaggidipende dall’impianto
Videosorveglianza su ingressi e locali tecniciRiscontro visivo in caso di incidente, nei limiti delle regole privacydipende dall’impianto
Ronde ispettive notturne (2–4 passaggi)Verifica di varchi, porte e locali a orari non prevedibili, con report orarioda 10,00 € a passaggio
Collegamento a centrale e pronto intervento su allarmeChi ha ricevuto l’allarme, chi è uscito, cosa ha trovato, a che oraindicativo ~50 €/mese + ~30 € a uscita

Un conto di esempio per la voce più pesante. Reception presidiata dal lunedì al venerdì, dalle 8 alle 18: 10 ore × 22 giorni = 220 ore al mese. A 16,00 €/h sono 3.520 € al mese; a 18,00 €/h sono 3.960 €. Sopra queste cifre si applicano le maggiorazioni notturne e festive se il presidio copre anche quelle fasce. Spesso la reception c’è già: manca una procedura scritta e un registro che regga una verifica.

Sulle telecamere un’avvertenza. Se riprendono anche i dipendenti, entrano in gioco regole precise sulla privacy e sul controllo a distanza: ne abbiamo parlato nella guida sulla videosorveglianza dei dipendenti e privacy nel 2026. Una misura NIS2 che viola un’altra norma non è una buona misura.

I punti deboli che si trovano più spesso

Nei sopralluoghi i problemi sono quasi sempre questi, e nessuno si risolve con un firewall:

  • L’armadio di rete nel ripostiglio. Condiviso con detersivi e archivio, chiave appesa accanto alla porta.
  • Badge mai disattivati. Ex dipendenti, ex consulenti, badge «jolly» dati alle imprese di pulizia.
  • Manutentori senza accompagnatore. Ditta del condizionamento, dell’antincendio, del gruppo di continuità: entrano nel locale più delicato e restano soli.
  • Registro visitatori su carta, incompleto. Nome scritto male, orario di uscita mai compilato, nessun documento controllato.
  • La notte non esiste. L’allarme suona, arriva un SMS al responsabile IT, che la mattina dopo lo legge. Nessuna traccia di chi ha verificato.

Per chi gestisce infrastrutture più pesanti, dal locale CED alla sala dati vera e propria, la pagina sulla vigilanza per data center a Milano entra nel dettaglio di presidi e controlli specifici.

Un caso tipo: uffici con locale CED a Milano Bicocca

Prendiamo una società di servizi di medie dimensioni con uffici su due piani in zona Bicocca, a Milano: un locale CED al piano terra, due armadi di rete ai piani, una reception al mattino e nessuno dopo le 18. In un caso tipo, il quadro di partenza è questo: la chiave del CED sta in un cassetto della reception, i manutentori firmano un foglio all’ingresso senza documento, di notte l’allarme è collegato solo al cellulare del responsabile amministrativo.

Una configurazione proporzionata, in una sede così, di solito prevede:

  1. Elenco scritto dei locali critici e dei nominativi abilitati per ciascuno, rivisto a ogni cambio di personale.
  2. Reception con procedura e registro: documento controllato, orario di ingresso e uscita, referente interno, badge visitatore da restituire.
  3. Chiave del CED custodita dal presidio, con firma di prelievo e riconsegna; nessun esterno la riceve in mano.
  4. Accompagnamento dei manutentori nel CED, con un breve verbale: chi, quando, cosa ha fatto.
  5. Collegamento a centrale con pronto intervento e due passaggi di ronda notturna, con report a orario del passaggio.

Il risultato non è un’azienda «a prova di intrusione»: nessuna misura lo è. È un’azienda che, davanti a una domanda dell’auditor o a un incidente da notificare entro 24 ore, può aprire un faldone e rispondere con date e nomi. Per sedi di questo tipo, con esigenze di reception, uffici direzionali e accessi a più piani, il quadro dei servizi è nella pagina sulla vigilanza per aziende e sedi corporate in Lombardia.

Da dove partire, in quattro passi

Non serve rifare tutto. Serve mettere in ordine quello che c’è e colmare i buchi con misure proporzionate:

  1. Mappare i locali critici. Dove sono i sistemi che, se toccati, fermano l’azienda o espongono dati.
  2. Scrivere chi entra e come. Personale, visitatori, fornitori, pulizie, di giorno e di notte.
  3. Scegliere la prova per ogni ingresso. Registro, estrazione badge, report di ronda, verbale di manutenzione.
  4. Rivedere a intervalli fissi. La lettera f) dell’articolo 24 chiede proprio politiche e procedure per valutare l’efficacia delle misure.

Se volete un occhio esterno sulla parte fisica, il punto di partenza è un audit di sicurezza gratuito: sopralluogo in sede, di norma entro 24 ore dalla richiesta, e una lista scritta di cosa manca rispetto ai varchi, ai locali tecnici e alle procedure. Per le sedi in città, il riferimento è la vigilanza privata a Milano. L’attivazione dei servizi richiede tipicamente 24–72 ore.

Domande frequenti

La NIS2 obbliga le aziende a proteggere anche i locali fisici?

Sì. L’articolo 24 del D.Lgs. 138/2024 chiede misure basate su un approccio multi-rischio, volto a proteggere i sistemi informativi e di rete e il loro ambiente fisico. Fra gli elementi minimi ci sono le politiche di controllo dell’accesso, la sicurezza del personale e la sicurezza della catena di approvvigionamento, che comprende i fornitori che entrano in sede.

Quali prove servono sulla sicurezza fisica in caso di verifica?

Il decreto non elenca documenti precisi per la parte fisica, ma chiede misure proporzionate e procedure per valutarne l’efficacia. In pratica servono un elenco dei locali critici e degli abilitati, un registro visitatori e fornitori, un registro delle chiavi, le estrazioni del sistema badge e i report di ronde e interventi notturni.

Quanto costa organizzare il controllo accessi per la NIS2?

Dipende da cosa c’è già. Un presidio con registro visitatori parte da 16,00 € l’ora, con fascia tipica 16-22 € l’ora; le ronde notturne costano da 10 € a passaggio, con 2-4 passaggi a notte. Badge, serrature e telecamere dipendono dall’impianto esistente e si valutano in sopralluogo.

Chi risponde se le misure di sicurezza non vengono adottate?

L’articolo 23 del D.Lgs. 138/2024 stabilisce che gli organi di amministrazione e direttivi approvano le misure di gestione dei rischi, ne sovrintendono l’attuazione e sono responsabili delle violazioni. L’articolo 38 prevede sanzioni fino a 10 milioni di euro o il 2% del fatturato mondiale per i soggetti essenziali e fino a 7 milioni o l’1,4% per quelli importanti.

Sapete dire chi è entrato nel vostro locale server la settimana scorsa?

Facciamo un sopralluogo in sede: guardiamo varchi, locali tecnici, chiavi e registri, e vi diciamo cosa manca e quanto costa sistemarlo. Guarda il servizio di controllo accessi in Lombardia.

☎ 02 8219 7131

A cura di Giuseppe Nesca · Reparto Commerciale, Vigil Pro Security

Pronto a delegare la sicurezza della tua attività?

Sopralluogo gratuito entro 24/48h in tutta la Lombardia · preventivo personalizzato · attivazione 24–72 ore.

Chiama ora02 8219 7131 · sopralluogo 24/48h