Un software di supporto NIS2 (la direttiva Network and Information Security, recepita in Italia con il decreto legislativo 138/2024) non rende la tua azienda conforme da solo: può però aiutarti a gestire inventario, controlli, incidenti ed evidenze. Per sceglierlo servono quattro verifiche: cosa automatizza davvero e cosa resta a te, se produce evidenze ricostruibili, chi approva gli interventi e dove vengono trattati i dati raccolti. Questa guida propone criteri e prove da chiedere, senza classifiche di prodotto.
Cosa un software può automatizzare e cosa no
Prima dei criteri, un confine netto. Alcuni adempimenti NIS2 sono atti dell'azienda e non sono delegabili a uno strumento:
- la registrazione sul Portale dei servizi ACN (Agenzia per la Cybersicurezza Nazionale), con il punto di contatto che si autentica tramite SPID (Sistema Pubblico di Identità Digitale) o CIE (Carta d'Identità Elettronica) e compila la dichiarazione NIS;
- l'aggiornamento annuale delle informazioni (indirizzi IP, domini, sostituto del punto di contatto), nella finestra indicata da ACN;
- la valutazione della notificabilità di un incidente e l'invio della notifica al CSIRT Italia (Computer Security Incident Response Team), secondo le istruzioni vigenti;
- le decisioni degli organi di amministrazione: approvazione delle misure, sorveglianza sulla loro applicazione, formazione.
Le pagine NIS di ACN descrivono registrazione, obblighi e finestre temporali: le scadenze dipendono dalla posizione del soggetto (essenziale o importante, data di inserimento nell'elenco nazionale), quindi diffida di chi presenta un calendario uguale per tutti. I dettagli della registrazione sono nell'articolo su come registrarsi sul portale ACN.
Cosa può fare invece un buon software di supporto: mantenere l'inventario dei sistemi e delle dipendenze, monitorare ciò che cambia, raccogliere le informazioni utili per una possibile notifica, registrare decisioni e autorizzazioni, aiutarti a dimostrare le misure applicate. Il quadro di riferimento sono le misure di gestione del rischio dell'articolo 24 del decreto legislativo 138/2024 (articolo 21 della direttiva (UE) 2022/2555) e le misure di sicurezza di base pubblicate da ACN con la determinazione 379907/2025, organizzate in funzioni, categorie, sottocategorie e requisiti.
I criteri che contano: domande e prove
Usa questa griglia in demo e nella richiesta di offerta. Per ogni criterio chiedi un riscontro osservabile, non una risposta di marketing.
| Criterio | Domanda da fare | Prova da chiedere |
|---|---|---|
| Copertura degli adempimenti | Quali misure del decreto e delle specifiche ACN supporta, e come lo dimostra? | Una mappa esplicita tra funzioni del prodotto e misure, con i limiti dichiarati per iscritto. |
| Evidenze ricostruibili | Fra un anno posso ricostruire chi ha deciso cosa, e perché? | Un caso dimostrativo con cronologia, proposte, autorizzazioni ed esiti consultabili. |
| Approvazioni e limiti | Quali azioni richiedono un'approvazione umana? Cosa succede se nessuno risponde? | In demo, un intervento in attesa di approvazione e un rifiuto; il mancato riscontro non deve autorizzare l'azione. |
| Proporzionalità | Si adatta alla dimensione della mia azienda e alla mia categoria di soggetto NIS? | Una configurazione su misura del perimetro: sistemi, fonti, ruoli. Se tutto è «sempre incluso», il costo reale va chiarito. |
| Trattamento dei dati | Dove vengono elaborati e conservati i dati raccolti? Chi può accedervi? | Architettura messa per iscritto: locale, cloud (con area geografica e configurazione), ibrida, dipendenze esterne. |
| Integrazioni dichiarate | A quali miei sistemi si collega davvero, con quali permessi? | Elenco dei connettori previsti per il tuo progetto, con fonti lette e azioni consentite per ciascuno. |
| Confine con gli atti dell'azienda | La registrazione ACN e le notifiche chi le fa? | Una risposta chiara: se il fornitore promette «registrazione e notifiche automatiche», il perimetro va rinegoziato o scartato. |
Perché conta così tanto dove vengono trattati i dati? Perché un software NIS2 raccoglie informazioni sensibili: configurazioni, accessi, eventi di sicurezza, a volte contenuti diagnostici. Sapere se l'elaborazione avviene nei tuoi locali, presso un cloud e con quale configurazione, quali dipendenze esterne esistono (per esempio per gli aggiornamenti o per il collegamento remoto) è parte della valutazione del rischio, non un dettaglio tecnico. La sola residenza geografica dei dati, da sola, non prova la conformità.
Esempio illustrativo: la demo con quattro domande
Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare il metodo di valutazione; non descrive un'offerta reale.
Il responsabile IT di una società di logistica con 180 dipendenti valuta due strumenti di supporto NIS2. A entrambi pone le stesse quattro domande: «mostrami le evidenze che produci per una misura specifica», «chi autorizza un intervento sui sistemi?», «cosa raccogli per preparare una possibile notifica e dove si ferma il tuo ruolo?», «la registrazione sul portale ACN chi la fa?».
Il primo fornitore mostra in demo un registro in cui ogni proposta d'intervento ha una motivazione, un approvatore e un esito; spiega che prepara i dati per la notifica ma che valutazione e invio restano al referente aziendale; dichiara che la registrazione ACN è un atto dell'azienda. Il secondo risponde «pensiamo a tutto noi: la conformità è automatica» e non chiarisce dove vengono conservati i dati raccolti. La scelta, a quel punto, non richiede competenze tecniche profonde: richiede solo di aver fatto le domande giuste e annotato le risposte.
Come provare uno strumento prima di adottarlo
La forma più utile di prova è la sola osservazione: lo strumento viene collegato a un perimetro concordato, osserva e prepara proposte senza modificare la produzione. Prima di iniziare, scrivi i criteri di successo: quali scenari deve saper gestire, quali evidenze deve produrre, quanto lavoro richiede al tuo team. Le simulazioni di approvazione vanno fatte in un ambiente o canale di prova, mai con interventi reali sui sistemi di produzione.
OverZeus prevede questa modalità con la prova Oracle (Shadow Mode): durante la prova il sistema osserva e mostra cosa proporrebbe, senza acquisire permessi di modifica. Tre agenti descrivono bene il percorso di valutazione:
- Oracle conduce la prova in sola osservazione e produce un report che distingue ciò che è stato osservato, le interpretazioni, gli interventi proposti e le condizioni per attivarli. Il report della prova è un supporto alla decisione, non un audit né una certificazione.
- Odysseus collega gli indizi e coordina i moduli necessari, riunendo analisi e proposte in un piano comprensibile: è il livello che trasforma segnali separati in un quadro leggibile da chi deve decidere.
- Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: è la base delle evidenze ricostruibili, il criterio che distingue uno strumento serio da uno di facciata.
Sul trattamento dei dati, OverZeus dichiara due architetture: installazione nel CED (centro elaborazione dati) dell'azienda, con operatività possibile anche senza connessione Internet, oppure uso di API su Azure/AWS in Europa, secondo la configurazione scelta. L'accesso remoto tramite l'app Hermes usa una VPN (rete privata virtuale) su connessione 5G cifrata proprietaria: è un canale verso l'esterno, distinto dall'operatività offline nel CED, e va valutato come tale. Fonti, connettori e permessi vanno definiti per il singolo progetto. Le funzioni descritte pubblicamente sono sulla pagina ISO 27001 e NIS2; disponibilità e prestazioni specifiche vanno confermate nell'offerta.
La scelta, in sintesi
Un software NIS2 va scelto come si sceglie un collaboratore: per cosa fa davvero, per come documenta il proprio lavoro e per i limiti che dichiara. Evidenze ricostruibili, approvazioni umane, architettura dei dati chiara e una prova in sola osservazione valgono più di qualsiasi promessa di «conformità automatica». Per approfondire il tema delle evidenze, leggi cosa conservare per dimostrare il lavoro fatto.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
