Il principio dello stabilimento principale nella normativa NIS2: i chiarimenti dell'Agenzia per la Cybersicurezza Nazionale
di Marta Breschi
A poco più di un anno dall’entrata in vigore del Decreto Legislativo 138/2024, l’Agenzia per la Cybersicurezza Nazionale (ACN) si è pronunciata sul principio del c.d. stabilimento principale, fornendo indicazioni destinate ad avere un impatto rilevante soprattutto per i gruppi multinazionali. I recenti chiarimenti precisano che, per l’individuazione dello stabilimento principale, occorre fare riferimento alla (sede della) singola persona giuridica e non alle (sedi delle) altre società del medesimo gruppo, con potenziali conseguenze significative in termini di obblighi di registrazione e compliance multi-giurisdizionale.
La nostra cyber lady Marta Breschi, avvocato specializzata in diritto delle tecnologie dell’informazione, ci guida in un approfondimento sul tema.
- Il principio dello stabilimento principale: ambito di applicazione
In Italia, le previsioni sullo stabilimento principale (one-stop-shop) di cui all'articolo 26, comma 1, lettera b) e comma 2 della Direttiva (UE) 2555/2022 (meglio nota come “Direttiva NIS2”) sono state recepite rispettivamente nell'articolo 5, comma 1, lettera b) e comma 2 del Decreto Legislativo 138/2024 (di seguito, il “Decreto NIS2”).
Il principio dello stabilimento principale riguarda le seguenti categorie di soggetti: i fornitori di servizi di sistema dei nomi di dominio DNS, i registri dei nomi di dominio di primo livello, i soggetti che forniscono servizi di registrazione dei nomi di dominio, i fornitori di servizi di cloud computing, i fornitori di servizi di data center, i fornitori di reti di distribuzione dei contenuti, i fornitori di servizi gestiti, i fornitori di servizi di sicurezza gestiti, nonché i fornitori di mercati online, di motori di ricerca online o di piattaforme di servizi di social network (di seguito, i “Soggetti Coinvolti”).
In forza di tale principio, i Soggetti Coinvolti sono sottoposti alla giurisdizione dello Stato membro in cui hanno lo stabilimento principale nell'Unione ai sensi dell’Articolo 5, comma 2, del Decreto NIS2.
A tal fine, occorre considerare i seguenti fattori[1] nell’ordine di seguito indicato:
- lo Stato membro nel quale sono prevalentemente adottate le decisioni relative alle misure di gestione del rischio per la sicurezza informatica;
- (se non è possibile determinare lo Stato membro di cui al punto 1 sopra o se le decisioni di cui al punto che precede non sono adottate nell'Unione) lo Stato membro in cui sono effettuate le operazioni di sicurezza informatica;
- (se non è possibile determinare lo Stato membro di cui al punto 2 che precede) lo Stato membro in cui il soggetto ha lo stabilimento con il maggior numero di dipendenti nell'Unione europea.
- I chiarimenti di ACN
In merito all'ambito di applicazione del principio dello stabilimento principale, il 15 dicembre 2025 ACN ha pubblicato alcuni chiarimenti sotto forma di Frequently Asked Questions (FAQ) sul proprio sito web.
Infatti, con l'aggiornamento alle FAQ 2.8, 2.10, 3.1 e 3.15, ACN ha specificato quanto segue[2]:
- FAQ 2.8, 2.10 e 3.1 - "[…] Tenuto conto che la direttiva e il decreto NIS si applicano alla singola persona giuridica (legal entity), lo stabilimento principale di tale persona giuridica (legal entity) è da individuarsi tra le sedi di quest’ultima, senza che rilevino a tal fine le imprese a questa collegate (ex. articolo 1, comma 1, lettera cc), della Determinazione ACN 379887/2025) e le relative sedi. […]";
- FAQ 3.15 – “[…] Inoltre, si segnala che, ai fini dell’articolo 5, comma 2, per i fornitori di servizi di sistema dei nomi di dominio DNS, i registri dei nomi di dominio di primo livello, i soggetti che forniscono servizi di registrazione dei nomi di dominio, i fornitori di servizi di cloud computing, i fornitori di servizi di data center, i fornitori di reti di distribuzione dei contenuti, i fornitori di servizi gestiti, i fornitori di servizi di sicurezza gestiti, nonché i fornitori di mercati online, di motori di ricerca online o di piattaforme di servizi di social network, lo stabilimento principale è da individuarsi tra le sedi della singola persona giuridica (legal entity), senza che rilevino a tal fine le imprese a questa collegate (ex. articolo 1, comma 1, lettera cc), della Determinazione ACN 379887/2025) e le relative sedi.”.
- Considerazioni conclusive
Alla luce dei recenti chiarimenti di ACN, per la determinazione dello stabilimento principale, occorre fare riferimento alla (sede della) singola persona giuridica e non alle (sedi delle) altre società del medesimo gruppo.
Tale approccio sembrerebbe coerente con il principio generale secondo cui l'analisi ai fini NIS2 deve essere condotta a livello di singola società, e non a livello di gruppo.
Ciò ha particolare rilevanza per i gruppi che hanno società in più Stati membri ma le cui decisioni relative alle misure di gestione del rischio per la sicurezza informatica sono solitamente assunte in un unico Stato UE.
Sulla base della interpretazione di ACN in esame, sembrerebbe dunque che ciascuna società (che sia qualificabile come Soggetto Coinvolto) del gruppo debba registrarsi nello Stato UE dove ha la propria sede, a prescindere dal fatto che le decisioni in materia di gestione del rischio per la sicurezza informatica siano adottate prevalentemente da un'altra società del gruppo con sede in un altro Paese UE.
Se confermato, ciò avrebbe conseguenze significative per il gruppo, che si troverebbe a dover rispettare gli adempimenti e le prescrizioni NIS2 (che potrebbero essere molto differenti tra loro) di ciascun Paese e di ogni autorità nazionale competente NIS2.
La pubblicazione dei nuovi chiarimenti da parte di ACN a ridosso dell'apertura della fase di registrazione per il 2026 (i.e. 1° gennaio 2026 – 28 febbraio 2026) offre ai Soggetti Coinvolti l'opportunità di rivedere la propria autovalutazione sulla base di tali orientamenti ed eventualmente aggiornare o provvedere alla registrazione in tempo utile.
Attualmente, ACN sembrerebbe essere la prima autorità nazionale NIS2 a pubblicare chiarimenti formali in merito al principio dello stabilimento principale e nessun'altra autorità europea pare essersi ancora espressa su tale questione.
Pertanto, è necessario condurre l'analisi in ciascun Stato membro al fine di comprendere l'interpretazione della rispettiva autorità nazionale competente NIS2.
Tuttavia, l'interpretazione di ACN potrebbe essere il risultato di un coordinamento con le autorità NIS2 di altri paesi e, pertanto, non è escluso che queste possano adottare la medesima interpretazione.
[1] Vi sono poi regole specifiche per i Soggetti Coinvolti che non sono stabiliti nell’dell'Unione ma che offrono servizi all'interno dello stesso.
[2] Sebbene sia indicata la data dell'ultimo aggiornamento, sul sito web di ACN non viene data chiara evidenza di quali modifiche siano state apportate rispetto alla precedente versione delle medesime FAQ.