Guida NIS2
Checklist NIS2 con 34 punti di controllo
Le stesse domande del NIS2-Scoring, qui come elenco da spuntare e stampare. Chi può rispondere “sì, documentato” a tutti i punti ha sotto controllo gli obblighi del Decreto NIS.
Aggiornato a: ottobre 2026 · Base normativa: D.Lgs. 138/2024 (Decreto NIS)
Esamini i punti insieme alla persona responsabile della sicurezza delle informazioni. Spunti solo ciò che è attuato e documentato: in caso di verifica l’ACN chiede l’evidenza, non l’intenzione. Per ogni area è indicato l’articolo del D.Lgs. 138/2024, così può consultare il testo. Le misure di base dell’ACN (allegati 1 e 2 della determinazione n. 379907/2025) entrano più nel dettaglio.
Organi di amministrazione e direttivi Art. 23 D.Lgs. 138/2024
- Gli organi di amministrazione e direttivi hanno approvato formalmente le modalità di attuazione delle misure di gestione dei rischi (delibera con data)?
Art. 23, comma 1, lett. a), D.Lgs. 138/2024. - Gli organi di amministrazione sovrintendono regolarmente all’attuazione, ad esempio tramite un report periodico?
- I componenti degli organi di amministrazione seguono una formazione in materia di sicurezza informatica?
L’art. 23, comma 2, D.Lgs. 138/2024 impone la formazione degli organi e la promozione di una formazione periodica dei dipendenti. - C’è una persona designata come responsabile della sicurezza informatica, con mandato chiaro e budget?
Registrazione e notifica degli incidenti Artt. 7 e 25 D.Lgs. 138/2024
- La Sua azienda è registrata sulla piattaforma digitale dell’ACN (oppure è documentato che non deve registrarsi)?
La registrazione si effettua ogni anno dal 1° gennaio al 28 febbraio (art. 7, comma 1); dal 15 aprile al 31 maggio si aggiornano i dati (art. 7, comma 4). Prossima finestra: 1° gennaio–28 febbraio 2027. - Esiste una procedura definita per notificare in tempo al CSIRT Italia gli incidenti significativi?
Pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese (art. 25, comma 5). - È stabilito quando un incidente è “significativo”?
Gli incidenti significativi di base sono elencati negli allegati 3 (soggetti importanti) e 4 (soggetti essenziali) della determinazione ACN n. 379907/2025. - È regolato come informare i destinatari dei Suoi servizi in caso di incidenti significativi?
Analisi dei rischi e politiche di sicurezza Art. 24, c. 2, lett. a)
- Esiste un’analisi dei rischi documentata per i sistemi informativi e di rete, aggiornata regolarmente?
- Esiste una politica di sicurezza delle informazioni approvata dagli organi di amministrazione?
- Le misure sono organizzate in un sistema di gestione (ad esempio ISO/IEC 27001) e confrontate con le misure di base dell’ACN?
Misure di base: allegato 1 (soggetti importanti) e allegato 2 (soggetti essenziali) della determinazione ACN n. 379907/2025.
Gestione degli incidenti Art. 24, c. 2, lett. b)
- Esiste un processo descritto per rilevare, valutare e gestire gli incidenti di sicurezza?
- Gli eventi rilevanti per la sicurezza vengono registrati e analizzati (log, allarmi)?
- Negli ultimi 12 mesi avete simulato un incidente grave (ad esempio un’esercitazione da tavolo)?
Continuità operativa e gestione delle crisi Art. 24, c. 2, lett. c)
- Esistono backup regolari, conservati separatamente, con ripristino testato?
- Esiste un piano di continuità che stabilisce come i processi critici proseguono o vengono ripristinati in caso di interruzione?
- È definita un’unità di crisi con ruoli e reperibilità?
Sicurezza della catena di approvvigionamento Art. 24, c. 2, lett. d)
- Conosce i fornitori e prestatori di servizi rilevanti per la sicurezza (elenco aggiornato)?
- I contratti con i fornitori importanti contengono requisiti di sicurezza (notifica degli incidenti, diritti di audit)?
- Valuta regolarmente la sicurezza dei fornitori importanti (questionario, certificazione, audit)?
Sicurezza di acquisizione, sviluppo e manutenzione Art. 24, c. 2, lett. e)
- Gli aggiornamenti di sicurezza di sistemi e software vengono installati in tempi brevi e in modo tracciabile?
- I sistemi vengono verificati regolarmente per individuare vulnerabilità (scansioni, penetration test)?
- Esistono requisiti di sicurezza per l’acquisto o lo sviluppo di nuovi sistemi?
Efficacia delle misure Art. 24, c. 2, lett. f)
- L’efficacia delle misure di sicurezza viene verificata regolarmente (audit interni, indicatori)?
- I rilievi emersi dalle verifiche vengono seguiti fino alla loro risoluzione?
Igiene informatica e formazione Art. 24, c. 2, lett. g)
- Tutto il personale riceve una formazione regolare sulla sicurezza delle informazioni (ad esempio phishing)?
- Esistono regole di base vincolanti per l’uso sicuro dell’informatica (password, dispositivi, e-mail)?
Crittografia e cifratura Art. 24, c. 2, lett. h)
- I dati su portatili, dispositivi mobili e supporti rimovibili sono cifrati?
- Esistono regole per crittografia e gestione delle chiavi (ad esempio per trasmissione e backup)?
Personale, accessi e gestione degli asset Art. 24, c. 2, lett. i)
- I diritti di accesso sono assegnati secondo il principio del privilegio minimo e riesaminati regolarmente?
- Gli accessi vengono attribuiti e revocati in modo regolato all’ingresso, al cambio di ruolo e all’uscita del personale?
- Esiste un inventario aggiornato di sistemi IT e applicazioni?
Autenticazione e comunicazioni protette Art. 24, c. 2, lett. l)
- L’autenticazione a più fattori è attiva per accessi remoti, servizi cloud e utenze amministrative?
- Esiste un canale di comunicazione protetto per le emergenze, se e-mail e centralino non funzionano?
Come leggere la checklist
Cominci dai punti con conseguenze giuridiche dirette: registrazione sulla piattaforma ACN, catena di notifica verso il CSIRT Italia e approvazione da parte degli organi di amministrazione. Poi passi alle misure con grande effetto e impegno contenuto, come l’autenticazione a più fattori e i backup con ripristino testato. Il resto lo pianifichi nei sei-dodici mesi successivi. Che cosa c’è dietro le singole misure lo spiega la pagina sulle misure di sicurezza dell’art. 24; come funzionano le notifiche, quella sulla notifica degli incidenti.
Domande frequenti
Questa checklist è completa?
Copre gli obblighi degli artt. 7, 23, 24 e 25 del D.Lgs. 138/2024 al livello che gli organi di amministrazione devono conoscere. Per l’attuazione nel dettaglio fanno fede le misure di base degli allegati 1 (soggetti importanti) e 2 (soggetti essenziali) della determinazione ACN n. 379907/2025.
La checklist sostituisce un audit?
No. Mostra a che punto è. Se le misure sono efficaci lo verifica un audit interno o esterno.
Vale anche per i fornitori che non rientrano nella NIS2?
Sì, come orientamento. I clienti soggetti al decreto chiedono gli stessi temi nelle valutazioni dei fornitori. Maggiori dettagli nella pagina sulla catena di approvvigionamento.