Le misure richieste dalla NIS2 (Network and Information Security) sono i controlli con cui un'azienda gestisce il rischio informatico: conoscere i propri sistemi, proteggerli, accorgersi dei problemi, rispondere agli incidenti e riprendere il servizio. In Italia sono previste dall'articolo 24 del decreto legislativo 138/2024 e dettagliate dall'Agenzia per la Cybersicurezza Nazionale (ACN) in «misure di sicurezza di base», diverse per soggetti importanti ed essenziali. Questa guida traduce le categorie in controlli concreti, spiega come adattarle alla dimensione dell'azienda e come dimostrare che sono applicate davvero.

Le categorie di misure previste

L'articolo 21 della direttiva NIS2 elenca le aree che le misure di gestione del rischio devono coprire; il decreto italiano le recepisce e ACN le traduce in requisiti controllabili. Senza gergo, ecco cosa chiedono e a quale controllo corrispondono in pratica.

Categoria di misura Cosa significa in pratica Esempio di controllo concreto
Analisi e gestione del rischio Sapere quali sistemi contano e quali rischi corrono. Inventario di apparati, servizi e applicazioni, con un documento di valutazione del rischio aggiornato.
Gestione degli incidenti Avere un piano per quando qualcosa va storto. Procedura di risposta con ruoli, escalation e registrazione delle azioni svolte.
Continuità operativa e backup Ripartire dopo un guasto, un attacco o un evento fisico. Copie di riserva verificate con prove di ripristino documentate.
Catena di fornitura Controllare i rischi che arrivano da fornitori e manutentori. Valutazione del rischio delle forniture e requisiti di sicurezza nei contratti.
Sviluppo e manutenzione sicuri Non introdurre vulnerabilità con software e aggiornamenti. Installazione degli aggiornamenti di sicurezza secondo un piano documentato.
Verifica dell'efficacia Controllare che le misure funzionino, non solo che esistano. Prove periodiche con esiti registrati e azioni correttive.
Formazione Persone capaci di riconoscere e gestire i rischi. Piano di formazione con registro delle attività svolte.
Cifratura e protezione dei dati Rendere i dati illeggibili a chi non è autorizzato. Cifratura dei dati conservati e trasmessi sui sistemi rilevanti.
Identità e accessi Ogni persona accede solo a ciò che le serve. Autenticazione multifattore e revisione dei privilegi assegnati.

Nessuna di queste categorie è una «spunta» una tantum: ognuna chiede un controllo, una persona responsabile e un modo di dimostrare che il controllo è stato fatto.

Cosa chiede ACN in concreto

Per la prima applicazione, ACN ha definito le misure di sicurezza di base con la Determinazione 379907 del 19 dicembre 2025, applicabile dal 15 gennaio 2026: un allegato per i soggetti importanti e uno per i soggetti essenziali. Ogni misura ha un codice identificativo, una descrizione collegata alle categorie del Framework Nazionale di cybersecurity e uno o più requisiti, che le FAQ ufficiali ACN distinguono in due tipologie:

  • Requisiti amministrativi: organizzazione e documentazione, come politiche approvate, piani e procedure.
  • Requisiti tecnici: strumenti e configurazioni, come la cifratura dei dati, gli aggiornamenti del software e l'autenticazione multifattore.

La stessa fonte elenca la documentazione attesa: inventari (apparati, servizi, applicazioni, fornitori), piani (gestione del rischio, continuità e ripristino, vulnerabilità, formazione, risposta agli incidenti), politiche, procedure e registri (per esempio degli esiti dei riesami, delle attività di formazione e delle manutenzioni). I tempi di adozione dipendono dalla posizione del soggetto: per chi è entrato nell'elenco NIS nel 2025 il termine è di diciotto mesi dalla ricezione della comunicazione; per chi entra nel 2026 il termine indicato è il 31 luglio 2027. Verificate sempre la vostra decorrenza specifica sul portale NIS di ACN.

Chi cerca un orientamento tecnico europeo trova anche la guida ENISA sull'implementazione tecnica della NIS2: attenzione però, è rivolta al perimetro del regolamento di esecuzione — infrastrutture digitali e fornitori di servizi gestiti — e non è un obbligo estendibile automaticamente a ogni settore.

Dal documento al controllo applicato

La differenza tra «misure scritte» e «misure applicate» è ciò che separa una carta da un'evidenza. Una politica sugli accessi è un documento; il registro che mostra chi ha ricevuto quali privilegi, chi li ha approvati e quando sono stati revocati è la prova che la politica vive. Lo stesso vale per i backup (il piano descrive, la prova di ripristino dimostra), per gli aggiornamenti (la procedura prescrive, il registro delle manutenzioni attesta) e per la formazione (il piano elenca, il registro delle attività conferma). Quando preparate una misura, chiedetevi sempre: quale traccia resterà tra sei mesi?

Esempio illustrativo: il manutentore con troppi accessi

Esempio illustrativo. Scenario inventato, senza riferimento a clienti o fatti reali.

Un'azienda alimentare soggetta alla NIS2 affida la manutenzione degli impianti di refrigerazione a un fornitore esterno. Per comodità, nel tempo l'account del manutentore è stato aggiunto a un gruppo con privilegi ampi sulla rete aziendale: può raggiungere non solo i sistemi di supervisione degli impianti, ma anche i server dell'amministrazione. In un perimetro gestito con OverZeus, Athena rileva la composizione anomala del gruppo e la mette in evidenza con i privilegi effettivi; Cerberus mostra quali reti quell'account può attraversare e propone una separazione coerente con il piano approvato; Argus continua a osservare eventi e accessi per segnalare scostamenti; Themis verifica che qualsiasi modifica proposta rispetti i limiti e le autorizzazioni previste, con controlli esterni al modello AI.

Cosa succede dopo lo decide l'azienda: ridurre i privilegi dell'account, rivedere il contratto di manutenzione con i requisiti di sicurezza sulla fornitura, o entrambe. È esattamente il percorso che le misure di base di ACN descrivono per la catena di fornitura: valutare il rischio della fornitura, definire requisiti coerenti, inserirli nei contratti e verificarne la conformità nel tempo. Il software rende visibile il problema e traccia la decisione; la valutazione del fornitore e la scelta contrattuale restano all'organizzazione.

Proporzionalità: cosa cambia con la dimensione

Le misure non sono identiche per tutti. Il primo livello di distinzione è la classificazione: i soggetti importanti adottano l'allegato loro dedicato, i soggetti essenziali un insieme più esteso, che comprende per esempio inventari aggiuntivi e un piano per la valutazione dell'efficacia delle misure. Il secondo livello è l'ambito: dove un requisito lo prevede, il soggetto può limitare l'applicazione ai sistemi informativi e di rete la cui compromissione avrebbe un impatto significativo sulle attività per cui rientra nella NIS2. Il terzo livello arriverà con la categorizzazione, avviata da ACN a partire dal 2026, che collegherà obblighi crescenti al livello di esposizione al rischio di ciascun sistema.

Per una media impresa questo significa partire dalle misure di base applicabili al proprio caso, con un inventario curato e controlli proporzionati al rischio reale, anziché copiare l'impianto documentale di un grande gruppo. Due articoli collegati possono aiutare: l'inventario degli asset per la NIS2 e i criteri per scegliere un software di supporto alla NIS2, dove la domanda chiave da fare a qualsiasi fornitore è «quali evidenze produci per questa misura specifica?».

OverZeus supporta attività ed evidenze nell'ambito del proprio percorso per NIS2 e ISO 27001: gli agenti osservano, propongono e conservano le tracce delle decisioni, ma non determinano il perimetro del soggetto, non compilano l'autovalutazione e non certificano la conformità. La valutazione resta dell'organizzazione.

Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.

Richiedi un confronto

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus