NIS2 Scoring
ITItalia · Italiano
un servizio diSightadel

Guida NIS2

Checklist NIS2 con 34 punti di controllo

Le stesse domande del NIS2-Scoring, qui come elenco da spuntare e stampare. Chi può rispondere “sì, documentato” a tutti i punti ha sotto controllo gli obblighi del Decreto NIS.

Aggiornato a: ottobre 2026 · Base normativa: D.Lgs. 138/2024 (Decreto NIS)

Esamini i punti insieme alla persona responsabile della sicurezza delle informazioni. Spunti solo ciò che è attuato e documentato: in caso di verifica l’ACN chiede l’evidenza, non l’intenzione. Per ogni area è indicato l’articolo del D.Lgs. 138/2024, così può consultare il testo. Le misure di base dell’ACN (allegati 1 e 2 della determinazione n. 379907/2025) entrano più nel dettaglio.

Suggerimento: lo scoring valuta gli stessi punti in modo ponderato e Le invia in PDF un piano d’azione ordinato per urgenza.

Organi di amministrazione e direttivi Art. 23 D.Lgs. 138/2024

  1. Gli organi di amministrazione e direttivi hanno approvato formalmente le modalità di attuazione delle misure di gestione dei rischi (delibera con data)?
    Art. 23, comma 1, lett. a), D.Lgs. 138/2024.
  2. Gli organi di amministrazione sovrintendono regolarmente all’attuazione, ad esempio tramite un report periodico?
  3. I componenti degli organi di amministrazione seguono una formazione in materia di sicurezza informatica?
    L’art. 23, comma 2, D.Lgs. 138/2024 impone la formazione degli organi e la promozione di una formazione periodica dei dipendenti.
  4. C’è una persona designata come responsabile della sicurezza informatica, con mandato chiaro e budget?

Approfondisca nella guida

Registrazione e notifica degli incidenti Artt. 7 e 25 D.Lgs. 138/2024

  1. La Sua azienda è registrata sulla piattaforma digitale dell’ACN (oppure è documentato che non deve registrarsi)?
    La registrazione si effettua ogni anno dal 1° gennaio al 28 febbraio (art. 7, comma 1); dal 15 aprile al 31 maggio si aggiornano i dati (art. 7, comma 4). Prossima finestra: 1° gennaio–28 febbraio 2027.
  2. Esiste una procedura definita per notificare in tempo al CSIRT Italia gli incidenti significativi?
    Pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese (art. 25, comma 5).
  3. È stabilito quando un incidente è “significativo”?
    Gli incidenti significativi di base sono elencati negli allegati 3 (soggetti importanti) e 4 (soggetti essenziali) della determinazione ACN n. 379907/2025.
  4. È regolato come informare i destinatari dei Suoi servizi in caso di incidenti significativi?

Approfondisca nella guida

Analisi dei rischi e politiche di sicurezza Art. 24, c. 2, lett. a)

  1. Esiste un’analisi dei rischi documentata per i sistemi informativi e di rete, aggiornata regolarmente?
  2. Esiste una politica di sicurezza delle informazioni approvata dagli organi di amministrazione?
  3. Le misure sono organizzate in un sistema di gestione (ad esempio ISO/IEC 27001) e confrontate con le misure di base dell’ACN?
    Misure di base: allegato 1 (soggetti importanti) e allegato 2 (soggetti essenziali) della determinazione ACN n. 379907/2025.

Gestione degli incidenti Art. 24, c. 2, lett. b)

  1. Esiste un processo descritto per rilevare, valutare e gestire gli incidenti di sicurezza?
  2. Gli eventi rilevanti per la sicurezza vengono registrati e analizzati (log, allarmi)?
  3. Negli ultimi 12 mesi avete simulato un incidente grave (ad esempio un’esercitazione da tavolo)?

Continuità operativa e gestione delle crisi Art. 24, c. 2, lett. c)

  1. Esistono backup regolari, conservati separatamente, con ripristino testato?
  2. Esiste un piano di continuità che stabilisce come i processi critici proseguono o vengono ripristinati in caso di interruzione?
  3. È definita un’unità di crisi con ruoli e reperibilità?

Sicurezza della catena di approvvigionamento Art. 24, c. 2, lett. d)

  1. Conosce i fornitori e prestatori di servizi rilevanti per la sicurezza (elenco aggiornato)?
  2. I contratti con i fornitori importanti contengono requisiti di sicurezza (notifica degli incidenti, diritti di audit)?
  3. Valuta regolarmente la sicurezza dei fornitori importanti (questionario, certificazione, audit)?

Approfondisca nella guida

Sicurezza di acquisizione, sviluppo e manutenzione Art. 24, c. 2, lett. e)

  1. Gli aggiornamenti di sicurezza di sistemi e software vengono installati in tempi brevi e in modo tracciabile?
  2. I sistemi vengono verificati regolarmente per individuare vulnerabilità (scansioni, penetration test)?
  3. Esistono requisiti di sicurezza per l’acquisto o lo sviluppo di nuovi sistemi?

Efficacia delle misure Art. 24, c. 2, lett. f)

  1. L’efficacia delle misure di sicurezza viene verificata regolarmente (audit interni, indicatori)?
  2. I rilievi emersi dalle verifiche vengono seguiti fino alla loro risoluzione?

Igiene informatica e formazione Art. 24, c. 2, lett. g)

  1. Tutto il personale riceve una formazione regolare sulla sicurezza delle informazioni (ad esempio phishing)?
  2. Esistono regole di base vincolanti per l’uso sicuro dell’informatica (password, dispositivi, e-mail)?

Crittografia e cifratura Art. 24, c. 2, lett. h)

  1. I dati su portatili, dispositivi mobili e supporti rimovibili sono cifrati?
  2. Esistono regole per crittografia e gestione delle chiavi (ad esempio per trasmissione e backup)?

Personale, accessi e gestione degli asset Art. 24, c. 2, lett. i)

  1. I diritti di accesso sono assegnati secondo il principio del privilegio minimo e riesaminati regolarmente?
  2. Gli accessi vengono attribuiti e revocati in modo regolato all’ingresso, al cambio di ruolo e all’uscita del personale?
  3. Esiste un inventario aggiornato di sistemi IT e applicazioni?

Autenticazione e comunicazioni protette Art. 24, c. 2, lett. l)

  1. L’autenticazione a più fattori è attiva per accessi remoti, servizi cloud e utenze amministrative?
  2. Esiste un canale di comunicazione protetto per le emergenze, se e-mail e centralino non funzionano?

Come leggere la checklist

Cominci dai punti con conseguenze giuridiche dirette: registrazione sulla piattaforma ACN, catena di notifica verso il CSIRT Italia e approvazione da parte degli organi di amministrazione. Poi passi alle misure con grande effetto e impegno contenuto, come l’autenticazione a più fattori e i backup con ripristino testato. Il resto lo pianifichi nei sei-dodici mesi successivi. Che cosa c’è dietro le singole misure lo spiega la pagina sulle misure di sicurezza dell’art. 24; come funzionano le notifiche, quella sulla notifica degli incidenti.

Domande frequenti

Questa checklist è completa?

Copre gli obblighi degli artt. 7, 23, 24 e 25 del D.Lgs. 138/2024 al livello che gli organi di amministrazione devono conoscere. Per l’attuazione nel dettaglio fanno fede le misure di base degli allegati 1 (soggetti importanti) e 2 (soggetti essenziali) della determinazione ACN n. 379907/2025.

La checklist sostituisce un audit?

No. Mostra a che punto è. Se le misure sono efficaci lo verifica un audit interno o esterno.

Vale anche per i fornitori che non rientrano nella NIS2?

Sì, come orientamento. I clienti soggetti al decreto chiedono gli stessi temi nelle valutazioni dei fornitori. Maggiori dettagli nella pagina sulla catena di approvvigionamento.