La direttiva NIS2 (Network and Information Security, direttiva UE 2022/2555) e il suo recepimento italiano chiedono ai soggetti nel campo di applicazione misure di gestione del rischio che comprendono il controllo delle identità e degli accessi: chi può entrare nei sistemi, con quali privilegi, con quale motivazione e con quale traccia. Sono obblighi dell'organizzazione e dei suoi organi di direzione, non delegabili a uno strumento. Un agente AI può però fare la parte operativa che gli compete: osservare le variazioni, preparare le decisioni e conservare le evidenze.

Il requisito: controllo degli accessi nella direttiva e nel recepimento italiano

La direttiva UE 2022/2555 (NIS2) rafforza la sicurezza delle reti e dei sistemi informativi per i soggetti essenziali e importanti in un elenco di settori. In Italia è recepita dal decreto legislativo 138/2024, pubblicato in Gazzetta Ufficiale il 1° ottobre 2024, con l'Agenzia per la cybersicurezza nazionale (ACN) come punto di riferimento per l'attuazione.

Due premesse di perimetro, prima dei contenuti:

  • Non riguarda tutte le aziende. Gli obblighi valgono per i soggetti che rientrano nel campo di applicazione per settore, dimensione e soglie previste. La prima verifica è proprio questa: se e come la tua organizzazione è inclusa.
  • Le notifiche riguardano gli incidenti significativi. Per i soggetti obbligati il decreto prevede, per gli incidenti significativi, una pre-notifica al CSIRT Italia entro 24 ore, una notifica entro 72 ore e una relazione entro un mese. Non è un obbligo di segnalazione di ogni anomalia.

Sulla gestione degli accessi, il punto è organizzativo prima che tecnico. Tra le misure di gestione del rischio attese rientrano la sicurezza delle risorse umane e il controllo degli accessi: in pratica, sapere quali identità esistono, assegnare i privilegi minimi necessari al ruolo, revocarli quando il ruolo cambia o il rapporto finisce, e poter dimostrare come è stata presa ogni decisione. È la stessa logica della pubblicazione NIST SP 800-207: nessuna fiducia implicita, e una decisione di autorizzazione per ogni accesso a una risorsa — principi, non una certificazione di prodotto.

Le responsabilità che nessuno strumento può assumere

NIS2 mette il carico sugli organi di gestione: approvano le misure di gestione del rischio, ne sovrintendono l'attuazione e possono risponderne in caso di inadempimento. Questo significa che alcune attività restano umane per definizione:

  • Decidere il livello di rischio accettabile. Quanto privilegio concedere a un ruolo è una scelta di business, non un calcolo.
  • Approvare le deroghe. Un'eccezione motivata va autorizzata da chi ha il mandato, con una scadenza e un motivo scritto.
  • Validare il perimetro. Determinare se l'organizzazione rientra in NIS2, e in quale categoria, è una valutazione giuridica e organizzativa.
  • Rispondere alle autorità. Le comunicazioni verso ACN e il CSIRT Italia seguono i canali previsti e passano per persone responsabili: nessun agente invia nulla alle autorità da solo.

Qualunque fornitore prometta «conformità automatica» sta promettendo qualcosa che il testo non consente. La formula che usiamo anche sulla nostra pagina dedicata è esplicita: usare OverZeus, da solo, non certifica l'azienda e non assolve tutti gli obblighi NIS2.

Il contributo circoscritto degli agenti

Dentro questi confini, tre agenti di OverZeus coprono la parte operativa del ciclo degli accessi:

  • Athena controlla identità, gruppi e privilegi nelle fonti collegate e spiega le autorizzazioni rilevate. Quando una variazione non corrisponde a una richiesta approvata — per esempio un utente aggiunto a un gruppo amministrativo — la mette in evidenza con il contesto: privilegi precedenti, nuovi accessi possibili, impatti di una revoca.
  • Themis fa rispettare privilegi, approvazioni e limiti operativi con controlli esterni al modello AI: un'operazione con autorizzazione scaduta viene bloccata prima dell'avvio, con il motivo esposto. I limiti non dipendono dall'interpretazione del modello.
  • Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti. Se una modifica non ha un'approvazione associata nelle fonti, segnala la lacuna senza inventare ricostruzioni: sono le evidenze che servono quando qualcuno — un auditor, un dirigente, un'ispezione — chiede «chi ha deciso, quando, perché».

Il confine decisionale non cambia: gli agenti osservano, spiegano la proposta e chiedono l'approvazione prevista prima di un intervento attivo; il silenzio non autorizza. Le operazioni attivabili dipendono dalle integrazioni e dalle policy concordate sull'ambiente specifico.

Esempio illustrativo: la verifica che arriva in anticipo

Esempio illustrativo. Lo scenario seguente mostra il percorso proposto; non racconta un caso avvenuto presso un cliente.

Un'azienda alimentare di medie dimensioni, rientrante nel campo di applicazione del decreto come soggetto importante, riceve la richiesta di dimostrare come gestisce gli accessi ai sistemi di produzione e amministrativi. Senza un registro continuo, la risposta sarebbe una ricostruzione faticosa: esportazioni di gruppi, email di approvazione cercate una a una, memoria dei colleghi.

Con il flusso descritto, il materiale esiste già: Athena ha segnalato le variazioni di privilegi via via che avvenivano, ciascuna con la richiesta di verifica al responsabile; Themis ha bloccato e registrato i tentativi di intervento con autorizzazione scaduta; Mnemosyne ha conservato proposte, decisioni ed esiti in una timeline consultabile. La direzione esamina il quadro, integra ciò che manca e decide cosa presentare. Le evidenze supportano la dimostrazione, ma il giudizio di conformità resta dell'organizzazione e delle autorità preposte, non del sistema.

Checklist di partenza

Se il tuo perimetro NIS2 è confermato o probabile, questi passi ordinano il lavoro sugli accessi:

  1. Conferma il campo di applicazione con un supporto legale o consulenziale: settore, dimensioni, categoria (essenziale o importante).
  2. Inventaria identità e privilegi sui sistemi nel perimetro: utenti, gruppi, account di servizio, accessi dei fornitori.
  3. Definisce chi approva cosa: per ogni classe di modifica ai privilegi, un responsabile nominativo e un canale tracciato.
  4. Tieni un registro continuo di variazioni, motivazioni, approvazioni e revoche, consultabile tra una verifica e l'altra.
  5. Prevedi la revoca come parte normale del ciclo: uscite, cambi di ruolo, fine dei lavori dei fornitori. Ne parliamo nell'articolo sulla revoca degli accessi all'uscita di un dipendente.
  6. Coltiva le evidenze per ISO 27001 se hai anche quel percorso: gli stessi registri aiutano, senza che il giudizio dell'auditor venga anticipato. Approfondimento: controllo degli accessi ed evidenze per ISO 27001.

Per il supporto operativo a NIS2 e ISO 27001, la pagina OverZeus per ISO 27001 e NIS2 descrive attività ed evidenze previste, con la dichiarazione esplicita dei limiti.

Hai un caso di modifica ai privilegi o al firewall da discutere nel tuo percorso NIS2? Portalo in demo: vediamo come OverZeus prepara segnalazione, proposta ed evidenze, lasciando a te la decisione.

Porta un caso in demo

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus