NIS2 Scoring
ITItalia · Italiano
un servizio diSightadel

Guida NIS2

La notifica degli incidenti significativi al CSIRT Italia

I soggetti essenziali e importanti notificano gli incidenti significativi al CSIRT Italia in fasi successive. Il primo termine è di 24 ore. Chi definisce la procedura solo durante l’emergenza quasi certamente lo manca.

Aggiornato a: ottobre 2026 · Base normativa: D.Lgs. 138/2024 (Decreto NIS)

Quando un incidente è significativo

L’obbligo dell’art. 25 D.Lgs. 138/2024 non riguarda ogni incidente, ma solo quelli significativi. Secondo l’art. 25, comma 4, un incidente è significativo se ha causato o può causare una grave perturbazione operativa dei servizi o perdite finanziarie per il soggetto, oppure se si è ripercosso o può ripercuotersi su altre persone causando perdite materiali o immateriali considerevoli.

Conta la parola “può”. Non serve attendere che il danno si verifichi. Un attacco che avrebbe potuto fermare la produzione è significativo anche se è stato bloccato in tempo, purché il pericolo fosse reale. Un tentativo di phishing respinto senza conseguenze, invece, non lo è.

In Italia la definizione generale è completata dalla determinazione ACN n. 379907/2025: l’allegato 3 elenca gli incidenti significativi di base per i soggetti importanti, l’allegato 4 quelli per i soggetti essenziali. Sono la prima lista da recepire nella procedura interna, insieme a criteri propri.

SituazionePerché può essere significativa
Un ransomware cifra il gestionaleOrdini, magazzino e spedizioni si fermano: grave perturbazione operativa, spesso con esfiltrazione di dati.
La casella e-mail dell’amministratore è compromessaChi attacca legge corrispondenza riservata e può deviare pagamenti: possibili perdite finanziarie e danni a terzi.
Un attacco DDoS blocca il portale clienti per oreI clienti non possono ordinare né consultare i propri dati: il servizio è perturbato per i destinatari.
Il fornitore cloud si ferma dopo un attaccoL’incidente è presso il fornitore, ma l’interruzione è da Lei: può scattare anche il Suo obbligo di notifica.

I termini in sequenza

I termini decorrono dal momento in cui il soggetto viene a conoscenza dell’incidente significativo (art. 25, comma 5). Non conta il momento dell’attacco, ma quello in cui l’organizzazione lo riconosce come significativo. Non è però un invito a rinviare la valutazione: chi lascia allarmi inevasi per giorni difficilmente potrà sostenere di averne avuto conoscenza tardi.

1

Pre-notifica: entro 24 ore

Senza ingiustificato ritardo e comunque entro 24 ore (art. 25, comma 5, lett. a). Indica, ove possibile, se l’incidente può derivare da atti illegittimi o malevoli e se può avere un impatto transfrontaliero. Meglio breve e puntuale che completa e in ritardo.

2

Notifica: entro 72 ore

Entro 72 ore dalla conoscenza (lett. b). Aggiorna le informazioni della pre-notifica e fornisce una valutazione iniziale di gravità e impatto e, se disponibili, gli indicatori di compromissione.

3

Relazione intermedia: su richiesta

Solo se il CSIRT Italia la richiede, con gli aggiornamenti sulla situazione (lett. c).

4

Relazione finale: entro un mese dalla notifica

Entro un mese dalla notifica della fase 2 (lett. d). Contiene una descrizione dettagliata dell’incidente con gravità e impatto, il tipo di minaccia o la causa all’origine, le misure di attenuazione adottate e in corso e l’eventuale impatto transfrontaliero. Se l’incidente è ancora in corso, si trasmette una relazione sui progressi e la relazione finale segue alla chiusura.

Per i prestatori di servizi fiduciari vale una regola più stretta: la notifica va trasmessa entro 24 ore dalla conoscenza (art. 25, comma 6).

Destinatario, canale e altre notifiche

Il destinatario è il CSIRT Italia, istituito presso l’ACN (art. 25, comma 1). La notifica si trasmette tramite il portale dei servizi ACN, lo stesso usato per la registrazione. Verifichi in anticipo chi ha accesso e se l’accesso funziona anche quando i sistemi aziendali sono fermi. La notifica in sé non aumenta la responsabilità del soggetto rispetto a quella derivante dall’incidente (art. 25, comma 3).

Se sono coinvolti dati personali, di regola si aggiunge una seconda notifica: secondo l’art. 33 del GDPR la violazione va notificata entro 72 ore al Garante per la protezione dei dati personali. Le due procedure sono distinte e la notifica al CSIRT Italia non sostituisce quella al Garante. In caso di ransomware con esfiltrazione corrono entrambi i termini in parallelo: coinvolga il responsabile della protezione dei dati fin dall’inizio.

Informare i destinatari dei servizi

Oltre all’autorità possono dover essere informati i clienti. L’art. 25 prevede che i soggetti, sentito il CSIRT Italia e ove opportuno, comunichino senza ingiustificato ritardo ai destinatari dei servizi gli incidenti significativi che possono ripercuotersi sulla fornitura dei servizi, e le misure correttive o di attenuazione che i destinatari possono adottare. Tenga pronti testi standard, stabilisca chi li approva e definisca le liste di distribuzione.

Da quando vale l’obbligo

Per i soggetti inseriti nell’elenco nel 2025 l’obbligo di notifica decorre da nove mesi dopo la comunicazione di inserimento (art. 42, comma 1, lett. c), quindi da gennaio 2026; la notifica degli incidenti di base secondo la determinazione n. 379907/2025 si applica dal 15 gennaio 2026. Per i soggetti inseriti nel 2026 l’obbligo decorre dal 1° gennaio 2027 e il referente CSIRT va designato entro la fine del 2026 (determinazione ACN n. 127434/2026).

Preparare la catena di notifica

Il termine di 24 ore si rispetta solo se la procedura esiste prima dell’incidente. Un incidente il venerdì sera è la norma, non l’eccezione. Questi punti dovrebbero essere definiti per iscritto:

  • Ruoli: chi valuta se l’incidente è significativo, chi decide la notifica, chi la trasmette, con almeno un sostituto per ciascuno.
  • Accessi al portale: almeno due persone con accesso funzionante, verificato prima del bisogno.
  • Modelli: uno per la pre-notifica, uno per la notifica a 72 ore, uno per la relazione finale, più quelli per il Garante e per i clienti.
  • Criteri: gli incidenti di base dell’allegato 3 o 4 e soglie interne per tempo di fermo, clienti coinvolti e danno.
  • Recapiti offline: unità di crisi, fornitore IT, responsabile della protezione dei dati, assicurazione e consulente legale, su carta e su un dispositivo esterno ai sistemi aziendali.
  • Fornitori: contratti che obbligano i fornitori IT e cloud a comunicare subito gli incidenti.
  • Esercitazione: almeno una volta l’anno, con la direzione, fino alla notifica di prova.

Il NIS2-Scoring verifica questi punti nell’area “Registrazione e notifica degli incidenti”. Il processo di gestione degli incidenti fa parte delle misure dell’art. 24, comma 2, lett. b).

Domande frequenti

Da quando decorre il termine di 24 ore?

Dal momento in cui il soggetto viene a conoscenza dell’incidente significativo (art. 25, comma 5, lett. a, D.Lgs. 138/2024), non dal momento dell’attacco.

Devo notificare anche un attacco respinto?

Sì, se l’incidente avrebbe potuto causare una grave perturbazione operativa o perdite finanziarie: la definizione dell’art. 25, comma 4, comprende anche le conseguenze possibili. Verifichi inoltre gli incidenti di base dell’allegato 3 o 4 della determinazione ACN n. 379907/2025.

La notifica al CSIRT Italia sostituisce quella al Garante privacy?

No. Se sono coinvolti dati personali, notifica anche al Garante entro 72 ore secondo l’art. 33 del GDPR.

Che cosa scrivo nella pre-notifica?

Che si è verificato un incidente significativo e, ove possibile, se può derivare da atti illegittimi o malevoli e se può avere un impatto transfrontaliero. L’analisi delle cause arriva dopo.