SEE MATPROOF ON YOUR STACK — BOOK A 30-MINUTE DEMO

NIS2 · ACN

NIS2 in Italia: 12 software a confronto.

Ogni cifra di questa tabella è sul sito del fornitore corrispondente, con fonte e data. Dove un fornitore non pubblica nulla, scriviamo «non pubblicato». Non stimiamo.

Rilevazione del 19 agosto 2026 · Fonti: i siti dei fornitori stessi · Matproof è in tabella con le stesse regole

In sintesi

In Italia la scadenza vera è ottobre 2026, e riguarda le misure di sicurezza di base fissate da ACN. Il D.Lgs. 138/2024 è in vigore dal 16 ottobre 2024. ACN applica un'implementazione graduale: 9 mesi per le notifiche, quindi gennaio 2026, e 18 mesi per le misure di sicurezza, quindi ottobre 2026. Le misure sono quelle della determinazione ACN 379907/2025. Per questo, in Italia, la domanda utile non è «questo software copre la NIS2» ma «copre i controlli ACN». Solo tre fornitori di questa tabella li nominano: GAPOFF, che dichiara 47 controlli ACN precaricati ed è l'unico con un listino pubblico, Nispo, verticale su NIS2 e senza DORA per scelta dichiarata, e Comprova, che pubblica sottoprocessori e sede dei dati. Matproof non ha un set di controlli ACN: copre NIS2, DORA e AI Act a 480 e 1.200 EUR al mese, con i dati in Germania.

Confronto

La tabella.

Ordine alfabetico, non è una classifica. Il consiglio per situazione è più in basso. Scorra a destra per le altre colonne.

FornitoreRagione sociale dichiarataNIS2DORAContesto italiano: ACN, D.Lgs. 138/2024, AgIDFramework secondo il fornitorePrezzo pubblicatoHosting secondo il fornitoreProva o piano gratuito
BluenextBluenext Srl (P.IVA 04228480408), Rimini, ItaliaNoACN non compare da nessuna parte. AgID sì, ma solo come Conservatore Accreditato per la conservazione documentale, non per la NISDirettiva NIS2 col prodotto Portale NIS2. L'azienda dichiara ISO/IEC 27001:2022 e ISO 9001:2015 per sénon pubblicatonon pubblicatonon pubblicato
ComplyoComplyo Srl (P.IVA IT14530190967), Milano, Italianon pubblicato4 citati: NIS2, ISO/IEC 27001, GDPR e DORAnon pubblicatonon pubblicatonon pubblicato
ComprovaFULMINET di Bertani Claudio (P.IVA IT02786770202), Casaloldo (MN), Italia. Ditta individuale, non una S.r.l.NoNomina il D.Lgs. 138/2024, la registrazione sulla piattaforma ACN e ACN tramite CSIRT Italia come autorità competente. Bozze di notifica ACN pronteNIS2 (art. 20, 21, 23). ISO/IEC 27001:2022 solo sul core Annex A condiviso. ISO/IEC 42001 marcata «in arrivo»non pubblicatoHetzner, Falkenstein, Germania. Backup off-site su una seconda istanza in UENessuna prova della piattaforma. Self-check NIS2 anonimo e gratuito con PDF via email
DrataDrata Inc., San Francisco, Stati Unitinon pubblicato33 sulla sua pagina frameworksnon pubblicatoAWS e Google Cloud, senza indicare la regionenon pubblicato
GAPOFFXION IT Group S.r.l. (P.IVA IT14208120965), Milano, ItaliaIl più esplicito del gruppo: dichiara 47 controlli ACN precaricati con riferimenti agli articoli del D.Lgs. 138/2024 e notifiche Garante e ACN/CSIRT precompilate12 moduli: GDPR, NIS2, DORA, ISO 27001, AI Act, Whistleblowing, ISO 22301, Vendor Risk, Incident & Breach Ops, Trust Center, Cookie Law e Network ScannerNIS2: 349 EUR/mese Starter (1-49 dipendenti), 699 EUR/mese Professional (50-249), 1.190 EUR/mese Business (250-999). DORA: 499, 990 e 1.790 EUR/mese. IVA esclusa, 1 entità e 2 utenti inclusiServer nell'Unione Europea, data center in Germania. Anche on-premise14 giorni su tutti i moduli, tutte le funzioni, senza carta
MatproofIl nostro prodottoVantarGroup LLC, Sheridan, Stati Uniti. Rappresentante UE: Wagente UG, Herford, GermaniaNessun set di controlli ACN nel prodotto. L'unica cosa pubblicata su ACN è una pagina di pentest sul Perimetro di Sicurezza Nazionale Cibernetica. Nessuna qualificazione cloud ACN7 citati: NIS2, DORA, ISO 27001, SOC 2, GDPR, AI Act e CRA480 EUR/mese (Starter, 1 framework, 10 utenti). 1.200 EUR/mese (Professional, 3 framework, 50 utenti). Enterprise su richiestaGermania: Hetzner Falkenstein e Norimberga, AWS eu-central-1 Francoforte14 giorni
Nispo«Nispo» (P. IVA 13164880968), Milano, Italia. Nessuna forma societaria stampata sul sitoNoCostruito sulla determinazione ACN. Dichiara oltre 120 controlli mappati, scadenze ACN, registrazione sulla piattaforma e sync automatico dei bollettini CSIRT ItaliaSolo NIS2, per scelta dichiarata. Niente DORA, niente SOC 2non pubblicatoData center UE, Azure West EuropeNessuna prova gratuita. Verifica di perimetro gratuita e demo
OneTrustAtlanta, Stati Uniti. L'indirizzo non è pubblicatonon pubblicatoNessun elenco completo pubblicato. Confermati uno a uno: GDPR, SOC 2, NIS2, DORA, AI Act, ISO 42001 e NISTnon pubblicatonon pubblicatonon pubblicato
ReglyzeCyril Poder, micro-entreprise, Mantes-la-Jolie, Francia (SIREN 440554541)NoL'Italia è elencata come framework nativo con il nome «Misure ACN» e l'autorità «ACN». Valutazione, documenti ed esercitazioni nel quadro nazionale3 normative: NIS2 con le trasposizioni nazionali (DE, FR, IT, NL, ES), CRA e la direttiva sulla trasparenza retributivaGratis per 1 utente, permanente. Pro da 490 EUR per organizzazione all'anno, a scaglioni fino a 190 EUR. Enterprise da 10.000 EUR/anno. On-premise da 12.000 EUR di licenza più 3.000 EUR/annoNessun paese del data center indicato. Nomina Hetzner Online GmbH come fornitore di infrastruttura. Disponibile anche on-premisePiano gratuito permanente, senza carta
Synapsecnon pubblicatonon pubblicato4 citati: NIS2, DORA, AI Act e ISO 27001. Estensione a ESG e ProcurementNessun importo pubblicato. Entry gratis per 15 giorni fino a 10 fornitori. Business ed Enterprise «su quotazione»non pubblicatoEntry Plan gratuito per 15 giorni, fino a 10 fornitori
VantaVanta Inc., San Francisco, Stati Unitinon pubblicato38 sulla sua pagina frameworks, inclusi BSI C5 e TISAXnon pubblicatoAWS, senza indicare la regionenon pubblicato
inrimaONEInfoteam s.r.l. a socio unico (P.IVA 01538680685), Pescara, ItaliaNoNomina la L. 90/24 accanto alla NIS2. Non nomina ACN, AgID né il D.Lgs. 138/20245 citati: NIS2, L. 90/24, GDPR, ISO 27001 e D.Lgs. 81/2008, su 8 moduli integratinon pubblicatonon pubblicatonon pubblicato

Tutti i valori verificati il 19 agosto 2026 sulle pagine pubbliche dei fornitori. «Non pubblicato» significa che il fornitore non mostra quel valore sul proprio sito. Non significa che la funzione non esista. I prezzi cambiano. Consulti la fonte collegata prima di decidere. Matproof è l'editore di questa pagina e compare nella stessa tabella con le stesse regole.

Come scegliere

Quale fa al caso suo?

Cinque situazioni. In quattro la scelta migliore non è Matproof. Lo scriviamo perché è quello che dicono le fonti.

Controlli ACN già mappati e prezzo chiaro

GAPOFF

È l'unico fornitore della tabella che pubblica un listino: 349, 699 e 1.190 EUR al mese per il modulo NIS2 secondo la fascia di dipendenti, IVA esclusa, con 14 giorni di prova su tutti i moduli senza carta. Dichiara 47 controlli ACN precaricati con riferimenti puntuali agli articoli del D.Lgs. 138/2024 e notifiche Garante e ACN/CSIRT precompilate. Server in UE con data center in Germania, anche on-premise. Un avvertimento: le date sulla sua pagina sono copy del fornitore, non fonte normativa. Le scadenze ufficiali sono quelle di ACN.

Solo NIS2, azienda su Microsoft 365

Nispo

Costruito sulla determinazione ACN, con oltre 120 controlli mappati e sync automatico dei bollettini CSIRT Italia. Verifica i controlli via Microsoft Graph API in sola lettura, quindi il lavoro non è tutto a mano. Dati in Azure West Europe. È verticale per scelta dichiarata dal fornitore stesso: niente DORA, niente SOC 2. Non pubblica prezzi e sul sito non stampa una forma societaria, solo il nome commerciale e la partita IVA.

Rischio fornitori e registro DORA

Synapsec

L'unico della tabella con un modulo dedicato al Registro delle informazioni DORA e con la catena di fornitura come cuore del prodotto. Piano Entry gratuito per 15 giorni fino a 10 fornitori: si prova davvero prima di comprare. Due riserve serie: non nomina ACN da nessuna parte, e la ragione sociale non è ricavabile con certezza dal sito, perché la privacy policy cita due società diverse e non pubblica partita IVA.

Dossier di evidenze e trasparenza sui dati

Comprova

Pubblica l'elenco dei sottoprocessori e la sede dei dati, cosa che quasi nessuno fa qui: Hetzner a Falkenstein in Germania, backup off-site su una seconda istanza in UE. Nomina il D.Lgs. 138/2024, ACN tramite CSIRT Italia e tiene un registro incidenti con timer 24h e 72h. Offre un self-check NIS2 anonimo e gratuito con PDF via email. Non pubblica il prezzo, e il titolare è una ditta individuale, non una S.r.l.

NIS2, DORA e AI Act nello stesso strumento

Matproof

Qui siamo pertinenti: prezzo pubblicato di 480 EUR al mese per un framework e 1.200 EUR per tre, i tre testi nello stesso prodotto e la residenza dei dati dichiarata per nome di data center. Quello che non abbiamo: nessun set di controlli ACN precaricato e nessuna qualificazione cloud ACN. Se il suo criterio di scelta è il quadro ACN, prenda GAPOFF, Nispo o Comprova.

Obblighi

Cosa chiede allo strumento la NIS italiana.

Nessuna norma obbliga a comprare un software. Questa tabella traduce gli obblighi del decreto NIS e le determinazioni ACN in requisiti per uno strumento.

RiferimentoObbligoCosa deve saper fare lo strumento
Art. 7, D.Lgs. 138/2024Registrazione o aggiornamento della registrazione sulla piattaforma ACN, dal 1° gennaio al 28 febbraio di ogni anno. La prima finestra è andata dal 1° dicembre 2024 al 28 febbraio 2025. Modalità e termini nella determinazione 379887/2025. La mancata registrazione è sanzionata fino allo 0,1 % del fatturato annuo su scala mondiale.Preparare i dati della dichiarazione NIS. La registrazione la fa il soggetto: il punto di contatto si autentica con SPID o CIE e nessun fornitore può farlo al posto suo.
Art. 24 e determinazione ACN 379907/2025Misure di sicurezza di base, con allegato 1 per i soggetti importanti e allegato 2 per i soggetti essenziali, sviluppate in accordo al Framework nazionale per la Cybersecurity e la Data Protection, edizione 2025. Termine: 18 mesi dalla comunicazione di inserimento nell'elenco, che ACN indica come ottobre 2026.Un catalogo che segua gli allegati della determinazione ACN, non solo l'articolo 21 della direttiva. Chieda di vedere la mappatura controllo per controllo, non una checklist generica.
Art. 25, D.Lgs. 138/2024Notifica al CSIRT Italia in tre passaggi: pre-notifica entro 24 ore, notifica dell'incidente entro 72 ore, relazione finale entro un mese dalla notifica. Relazione intermedia su richiesta del CSIRT. I prestatori di servizi fiduciari notificano entro 24 ore anziché 72. Termine di avvio dell'obbligo: 9 mesi, che ACN indica come gennaio 2026.Un registro incidenti con orologio delle scadenze e modelli di notifica. Senza il conteggio dei termini lo strumento non serve a questo obbligo.
Art. 23, D.Lgs. 138/2024Obblighi in capo agli organi di amministrazione e direttivi. La responsabilizzazione dei vertici è una delle novità dichiarate del decreto, insieme al rafforzamento dei poteri di supervisione e all'allineamento delle sanzioni a quelle del GDPR.Approvazioni tracciate dalla direzione e prova di formazione con data. È la parte che la maggior parte degli strumenti copre peggio.
Art. 30 e 42, D.Lgs. 138/2024Categorizzazione delle attività e dei servizi, da condurre a partire dal 2026 con il supporto di ACN. Serve a distinguere i diversi livelli di esposizione al rischio dei sistemi informativi e di rete, a cui si applicheranno obblighi progressivamente maggiori.Un inventario degli asset e dei servizi collegato ai controlli, non un foglio separato. Gli obblighi cresceranno in modo diverso su sistemi diversi.

Fonti: D.Lgs. 4 settembre 2024, n. 138, pubblicato in Gazzetta Ufficiale n. 230 del 1° ottobre 2024, in vigore dal 16 ottobre 2024, testo su normattiva.it e gazzettaufficiale.it. Registrazione, obblighi, specifiche di base e determinazioni ACN: acn.gov.it, sezione NIS, consultata il 19 agosto 2026. Portale dei servizi ACN: portale.acn.gov.it.

Metodo

Come abbiamo confrontato.

Per ogni fornitore abbiamo letto il suo sito: pagina prezzi, pagina normative, pagina sicurezza, note legali e privacy policy. Tutto il 19 agosto 2026.

Non abbiamo usato portali di recensioni, né report di analisti, né ricordi. Se un fornitore non mostra un valore, qui scriviamo «non pubblicato» invece di una stima.

Le date normative citate dai fornitori non sono state riportate come fatto. Due fornitori pubblicano scadenze di registrazione ACN che non coincidono con quelle di ACN. Nella tabella dei doveri usiamo solo le date di ACN.

Matproof è l'editore di questa pagina. La riga Matproof porta le stesse fonti delle altre. Ci scriviamo anche ciò che non ci conviene: la società operativa è registrata negli Stati Uniti, con rappresentante UE in Germania, e non abbiamo un set di controlli ACN. I dati sono in Germania. Sono due colonne diverse e restano separate.

Cosa non siamo riusciti a verificare

  • Complyo: nessun prezzo, nessuna pagina prezzi (/prezzi, /piani e /listino rispondono 404). Nessuna dichiarazione di residenza dei dati. Nessuna menzione di ACN, AgID, del D.Lgs. 138/2024 o del Perimetro. DORA è elencato come framework supportato ma non esiste una pagina o funzione DORA che ci permetta di verificare cosa significhi.
  • Bluenext: nessun prezzo, nessun paese di hosting, nessuna prova gratuita. ACN non compare mai. AgID compare solo come accreditamento per la conservazione documentale, che è un regime diverso e non riguarda la NIS.
  • Comprova: nessun prezzo pubblicato. Il fornitore scrive che il listino esiste e lo condivide in call. Nessuna prova della piattaforma.
  • Nispo: nessuna pagina prezzi. Gli indirizzi /prezzi, /pricing e /piani rispondono 200 ma servono la home page. Sul sito non è stampata alcuna forma societaria, solo il nome commerciale e la partita IVA.
  • Synapsec: la ragione sociale non è indicabile con certezza. La privacy policy nomina due società diverse, non è pubblicata alcuna partita IVA e l'indirizzo della sede cambia fra la home page e la pagina about. Per questo la casella è «non pubblicato». Nessun importo in valuta per i piani Business ed Enterprise, nessuna dichiarazione di hosting.
  • inrimaONE: nessun prezzo (/prezzi, /piani e /listino rispondono 404), nessuna dichiarazione di hosting, nessuna prova gratuita, nessuna menzione di DORA. Due link nel piè di pagina del sito, note-legali.html e info-societarie.html, rispondono 404.
  • GAPOFF: non nomina AgID né il Perimetro di Sicurezza Nazionale Cibernetica.
  • Drata: la sua pagina dei framework ha risposto HTTP 403 alla nostra richiesta il 19 agosto 2026. I valori mostrati sono quelli verificati su quella stessa pagina, lo stesso giorno, per le versioni tedesca e inglese di questo confronto. Non abbiamo potuto verificare se Drata nomini ACN.
  • Vanta, Drata e OneTrust: nessuno pubblica un prezzo. Vanta e Drata nominano il fornitore cloud ma non la regione né il paese. OneTrust non pubblica né data center né un elenco completo di framework.
  • Reglyze: nessun paese del data center indicato. Nelle note legali compare un micro-imprenditore francese, non una società.
  • Nessuno dei sette fornitori italiani dichiara una qualificazione ACN dei servizi cloud per il proprio servizio. Non ne abbiamo trovata nemmeno una.
  • Il ruolo di AgID rispetto ad ACN: la pagina istituzionale di AgID non lo dichiara. È verificabile solo che ACN è l'Autorità nazionale competente NIS e punto di contatto unico, e che AgID non compare nelle pagine NIS di ACN.

Tutte le fonti

FAQ

Domande frequenti

Qual è il miglior software NIS2 in Italia?+

Non ne esiste uno migliore per tutti. Se vuole i controlli ACN già mappati e un prezzo pubblicato, GAPOFF è l'unico dei fornitori confrontati che pubblica un listino: 349, 699 e 1.190 EUR al mese per il modulo NIS2, IVA esclusa, con 14 giorni di prova gratuita. Se le serve solo NIS2 e la sua azienda gira su Microsoft 365, Nispo verifica i controlli ACN via API in sola lettura, ma non pubblica prezzi. Se il suo problema è il rischio dei fornitori e il registro delle informazioni DORA, Synapsec parte da un piano Entry gratuito per 15 giorni. Se le serve un archivio di evidenze con hosting dichiarato in Germania, Comprova pubblica sottoprocessori e sede dei dati. Se le servono NIS2, DORA e AI Act nello stesso strumento con prezzo pubblicato, Matproof costa 480 EUR al mese per un framework e 1.200 EUR per tre. Tutti i dati sono del 19 agosto 2026 e provengono dai siti dei fornitori.

Qual è la scadenza NIS2 in Italia adesso?+

Ottobre 2026. ACN applica un principio di implementazione graduale: 9 mesi per le notifiche di incidente e 18 mesi per le misure di sicurezza, decorrenti dalla comunicazione di inserimento nell'elenco nazionale NIS. ACN indica questi termini come gennaio 2026 per le notifiche e ottobre 2026 per le misure di sicurezza. Le misure di base e gli incidenti significativi di base sono fissati dalla determinazione ACN 379907/2025, con l'allegato 1 per i soggetti importanti e l'allegato 2 per i soggetti essenziali. La registrazione, invece, è annuale: si svolge dal 1° gennaio al 28 febbraio di ogni anno sul Portale dei servizi ACN, e l'aggiornamento annuale delle informazioni va dal 15 aprile al 31 maggio.

Cosa succede se non ci si registra sulla piattaforma ACN?+

ACN scrive che la mancata registrazione è una violazione assistita da una sanzione amministrativa pecuniaria con un importo fino allo 0,1 % del fatturato annuo su scala mondiale del soggetto. La registrazione è prevista dall'articolo 7 del decreto NIS e le modalità sono definite dalla determinazione 379887/2025. Si compone di tre fasi: censimento del punto di contatto, associazione al soggetto e compilazione della dichiarazione NIS. Il punto di contatto si autentica con SPID o CIE. Nessun fornitore di software può registrarla al posto suo: il portale riconosce solo il soggetto stesso.

Quanto costa un software per la NIS2 in Italia?+

Quasi nessuno lo dice. Al 19 agosto 2026, solo 3 dei 12 fornitori confrontati pubblicano un importo sul proprio sito: GAPOFF con 349, 699 e 1.190 EUR al mese per NIS2 e 499, 990 e 1.790 EUR al mese per DORA, IVA esclusa; Reglyze con un piano gratuito e da 490 EUR per organizzazione all'anno; e Matproof con 480 e 1.200 EUR al mese. Complyo, Bluenext, Comprova, Nispo, inrimaONE, Synapsec, Vanta, Drata e OneTrust rimandano tutti a un preventivo o a una demo. Comprova lo dice apertamente: «Il listino interno esiste; lo condivido in call».

Quali sono i termini di notifica degli incidenti in Italia?+

L'articolo 25 del D.Lgs. 138/2024 fissa tre passaggi verso il CSIRT Italia, tutti a partire dal momento in cui il soggetto viene a conoscenza dell'incidente significativo. Primo: una pre-notifica senza ingiustificato ritardo e comunque entro 24 ore. Secondo: una notifica dell'incidente entro 72 ore. Terzo: una relazione finale entro un mese dalla trasmissione della notifica. Su richiesta del CSIRT Italia può essere chiesta una relazione intermedia. Se l'incidente è ancora in corso allo scadere del mese, si trasmette una relazione sui progressi e poi la relazione finale entro un mese dalla chiusura. I prestatori di servizi fiduciari notificano entro 24 ore anziché 72.

Un software NIS2 copre anche i controlli ACN?+

Non automaticamente, ed è la differenza che conta in Italia. La direttiva fissa gli obiettivi; i controlli concreti li fissa la determinazione ACN, sviluppata in accordo al Framework nazionale per la Cybersecurity e la Data Protection, edizione 2025. Dei fornitori confrontati qui, tre nominano esplicitamente il quadro ACN sul proprio sito: GAPOFF, che dichiara 47 controlli ACN precaricati con riferimenti agli articoli del D.Lgs. 138/2024; Nispo, che dice di costruire il prodotto sulla determinazione ACN; e Comprova, che nomina la registrazione sulla piattaforma ACN e le bozze di notifica. Complyo, Bluenext, Synapsec e inrimaONE non nominano ACN in nessuna pagina che abbiamo letto. Vanta, Drata, OneTrust e Matproof nemmeno.

Perché in tante caselle c'è scritto «non pubblicato»?+

Perché scriviamo solo ciò che il fornitore mostra sul proprio sito. Se una pagina prezzi non riporta una cifra, qui non c'è una cifra. Se una pagina sicurezza non dice in quale paese si trova il data center, qui non c'è un paese. Non stimiamo e non copiamo da portali di recensioni. Un'affermazione sbagliata su un concorrente citato per nome è un rischio legale, non un errore di stile.

Matproof è un auditor o un organismo di certificazione?+

No. Matproof è un software di gestione della conformità. Matproof non verifica nessuno e non certifica nessuno. La verifica e la certificazione le esegue sempre un organismo indipendente e accreditato. Il software raccoglie evidenze, gestisce le politiche e prepara l'audit. Sul terreno italiano lo diciamo apertamente: Matproof non ha un set di controlli ACN precaricato e non dichiara alcuna qualificazione cloud ACN. Se il suo criterio è il quadro ACN, guardi GAPOFF, Nispo o Comprova, non noi.

Da leggere

Prossimo passo

Prima il perimetro, poi lo strumento.

Se il suo criterio è il set di controlli ACN, questa tabella si legge in un altro ordine. Ci dica la sua situazione e le diciamo se siamo pertinenti o no.