Se la tua organizzazione rientra nel perimetro NIS2 — la disciplina europea sulla sicurezza delle reti e dei sistemi informativi (Network and Information Security) — l'Agenzia per la Cybersicurezza Nazionale (ACN) è l'autorità competente e può esercitare i poteri di vigilanza e controllo previsti dal decreto italiano di recepimento. La preparazione migliore non è una cartella montata all'ultimo momento: è sapere quali domande aspettarti — su perimetro, misure, incidenti, fornitori e formazione — e avere evidenze già pronte, prodotte dal lavoro di tutti i giorni.
I poteri di controllo previsti
La direttiva (UE) 2022/2555, detta NIS2, prevede per gli Stati membri compiti di vigilanza e controllo sui soggetti essenziali e importanti. In Italia il decreto legislativo 4 settembre 2024, n. 138 ha recepito la direttiva e, come conferma il portale NIS di ACN, ha designato l'Agenzia come autorità competente NIS e punto di contatto unico nazionale. Al decreto è affidata la disciplina di dettaglio di controlli e sanzioni: per conoscere l'esatto perimetro dei poteri ispettivi applicabili alla tua posizione, il riferimento è il testo vigente del decreto, da leggere con il tuo consulente.
Tre cose utili da tenere presente senza aspettare una verifica:
- il rapporto con ACN è già iniziato con la registrazione sul Portale dei servizi e continua con l'aggiornamento annuale delle informazioni: un controllo non arriva nel vuoto, ma dentro un rapporto che l'azienda alimenta ogni anno;
- la mancata registrazione è di per sé una violazione, sanzionata con ammenda fino allo 0,1% del fatturato annuo mondiale, come riporta la pagina ACN dedicata alla registrazione;
- le risposte convincenti sono quelle supportate da documenti prodotti quando il lavoro è stato fatto, non ricostruiti dopo.
Le aree di verifica più probabili
Nessuno può conoscere in anticipo le domande di un controllo specifico. Ma gli obblighi del decreto indicano le aree sulle quali un soggetto deve poter rispondere. Per ciascuna, la domanda pratica è la stessa: sai rispondere, e con quali documenti?
Il perimetro e la registrazione sono corretti?
Il soggetto deve poter mostrare come si è collocato nel perimetro, la dichiarazione NIS trasmessa sul portale e le informazioni aggiornate: punto di contatto e suo sostituto, spazio di indirizzamento IP, nomi di dominio. Se non l'hai già fatto, la guida sulla registrazione NIS2 sul portale ACN spiega le fasi previste.
Le misure di gestione del rischio sono adottate e mantenute?
L'articolo 24 del decreto riguarda la gestione dei rischi per la sicurezza informatica: misure tecniche, operative e organizzative, proporzionate al rischio. Aspettati domande su come sono state scelte, chi le ha approvate e come si verifica che funzionino ancora. «Abbiamo acquistato uno strumento» non è una risposta completa: serve mostrare la misura, la decisione e la verifica.
Gli incidenti sono gestiti e valutati per la notifica?
L'articolo 25 del decreto regola le notifiche di incidente ad ACN, con tempistiche che decorrono dalla rilevazione. Le domande plausibili: come rilevate un incidente, chi valuta se è notificabile, con quali dati e in quali tempi. Chi ha una cronologia ordinata di orari, sistemi coinvolti, impatti osservabili e azioni intraprese risponde con fatti; chi non ce l'ha ricostruisce sotto pressione. Approfondiamo il tema nella guida sulla notifica di un incidente ad ACN.
I fornitori critici sono sotto controllo?
La sicurezza della catena di approvvigionamento è tra le misure richieste: chi fornisce servizi essenziali alla tua operatività, con quali accessi, con quali garanzie contrattuali? Una risposta solida include l'elenco dei fornitori critici, gli accessi loro concessi e le verifiche fatte.
Gli organi di direzione sono formati e sorvegliano?
L'articolo 23 del decreto assegna agli organi di amministrazione e direttivi responsabilità di approvazione e sorveglianza, oltre all'obbligo di formazione. La domanda implicita in un controllo è: la direzione può dimostrare di aver esercitato la sorveglianza, o ha solo firmato? Ne parliamo nella guida sulle responsabilità dei dirigenti in NIS2.
Chi in azienda deve rispondere
La risposta a un controllo è un lavoro di squadra con un referente chiaro. In linea generale:
- il punto di contatto designato sul portale ACN è il canale naturale con l'Agenzia;
- la direzione risponde delle scelte di governance: approvazioni, risorse, sorveglianza;
- i referenti tecnici — interni o del fornitore IT — documentano misure, configurazioni e incidenti;
- il consulente legale supporta la lettura degli atti e le comunicazioni formali.
Ciò che non si improvvisa sono i documenti: delega del punto di contatto, dichiarazione NIS e aggiornamenti, registro delle decisioni sulle misure, cronologia degli incidenti, contratti e verifiche sui fornitori, attestazioni di formazione. Se questi materiali nascono dal lavoro ordinario, il controllo è un passaggio impegnativo ma gestibile.
Esempio illustrativo: la richiesta di informazioni
Esempio illustrativo. Lo scenario seguente è inventato per mostrare un metodo di preparazione; non descrive un controllo reale.
Un'azienda che gestisce impianti di trattamento delle acque reflue, iscritta come soggetto importante, riceve da ACN una richiesta di informazioni sulle misure di gestione del rischio adottate. Il punto di contatto convoca direzione e referente IT. Chi ha lavorato con ordine risponde in pochi giorni: la tabella delle misure con le decisioni di approvazione, la cronologia dell'unico incidente gestito nell'anno — orari, sistemi, impatto osservato, valutazione della notificabilità e motivazione della scelta — e l'elenco dei fornitori critici con gli accessi concessi e le verifiche svolte.
Il punto decisivo non è la quantità di carte: è che ogni affermazione della risposta rimanda a un documento prodotto quando il fatto è avvenuto. L'azienda dell'esempio non ha dovuto ricostruire nulla, perché la registrazione di proposte, autorizzazioni ed esiti faceva già parte del suo modo di lavorare.
Preparazione continua, non corse all'ultimo momento
Prepararsi a un controllo significa organizzare la routine, non scrivere un dossier. Tre abitudini bastano a cambiare lo scenario:
- Collega ogni misura a una decisione. Chi l'ha proposta, chi l'ha approvata, quando è stata verificata. È il modo più semplice di rendere visibile la sorveglianza della direzione.
- Tieni una cronologia unica degli eventi rilevanti. Incidenti, ma anche modifiche importanti e interventi sui fornitori: quando serve, i dati per rispondere ci sono già.
- Usa gli adempimenti ricorrenti come prova generale. L'aggiornamento annuale delle informazioni sul portale ACN, nella finestra tra il 15 aprile e il 31 maggio indicata dall'Agenzia, è un'occasione naturale per rimettere in ordine documenti e responsabilità.
OverZeus è costruito proprio su questa routine: Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti, così il percorso di ogni intervento è ricostruibile senza ricostruzioni successive; Odysseus coordina i moduli e riunisce segnali e proposte in un piano comprensibile, utile quando serve una visione d'insieme da mostrare. Gli interventi attivi richiedono l'approvazione prevista e il software non trasmette nulla alle autorità: registrazione, dichiarazioni e notifiche restano atti dell'azienda sui canali ufficiali. Le aree di lavoro sono descritte nella pagina ISO 27001 e NIS2.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
