COCHISE ← Home Verifica gratuita

Inventario degli asset informatici: come farlo bene (e tenerlo aggiornato)

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 9 minuti

L'inventario degli asset informatici è l'elenco aggiornato di dispositivi, software, servizi e fornitori che fanno funzionare l'azienda, con un responsabile per ciascuna voce. Per i soggetti NIS2 è un obbligo: le misure ID.AM dell'ACN chiedono inventari aggiornati di hardware, software e servizi esterni, e per i soggetti essenziali anche dei flussi di rete verso l'esterno.

In breve
  • Quattro inventari: dispositivi (ID.AM-01), software e servizi (ID.AM-02), servizi dei fornitori e cloud (ID.AM-04) e, solo per gli essenziali, flussi di rete (ID.AM-03).
  • Ogni voce va approvata da qualcuno dentro l'azienda: non basta che "esista".
  • Un foglio di calcolo va bene per pochi dispositivi; oltre, conviene un inventario automatico con agent.
  • Sotto trovi un modello con i campi da copiare, colonna per colonna.
Tecnico con cartellina annota gli apparati davanti agli armadi di rete pieni di cavi in un locale tecnico
Un inventario utile indica per ogni apparato dove si trova, chi ne è responsabile e quando è stato verificato.

Perché tutto parte dall'inventario

Non si aggiorna un computer di cui nessuno sa l'esistenza. Non si protegge un servizio cloud attivato da un collega e mai comunicato. Quasi tutte le altre misure di sicurezza presuppongono di sapere che cosa c'è in azienda.

Lo si vede bene leggendo le misure di base dell'ACN. Per installare solo software ancora coperto da aggiornamenti di sicurezza (misura PR.PS-02) serve sapere quale software è installato e in che versione. Per dimostrare che ogni computer ha una protezione contro il codice malevolo (DE.CM-09) serve l'elenco dei computer. Per tenere l'elenco dei sistemi raggiungibili da remoto (PR.IR-01) serve prima l'elenco dei sistemi.

E durante un incidente la prima domanda è sempre "quali macchine sono coinvolte?" (vedi la guida su cosa fare in caso di ransomware).

Cosa chiedono le misure ACN (ID.AM)

Le misure di base NIS2 sono negli allegati 1 (soggetti importanti) e 2 (essenziali) della determinazione ACN n. 379907/2025. La categoria "Gestione degli asset" (ID.AM) ha quattro misure:

MisuraCosa va mantenuto aggiornatoPer chi
ID.AM-01Inventario degli apparati fisici che compongono i sistemi informativi e di rete, compresi i dispositivi IT, IoT, OT e mobili, approvati da attori interniImportanti ed essenziali
ID.AM-02Inventario di servizi, sistemi e applicazioni software, comprese le applicazioni commerciali, open source e custom, anche accessibili tramite API, approvati da attori interniImportanti ed essenziali
ID.AM-03Inventario dei flussi di rete tra i sistemi dell'azienda e l'esterno, approvati da attori interniSolo essenziali
ID.AM-04Inventario dei servizi informatici erogati dai fornitori, compresi i servizi cloudImportanti ed essenziali

Altre due misure lavorano in coppia con l'inventario. GV.OC-04 chiede un elenco aggiornato dei sistemi rilevanti, cioè quelli la cui compromissione avrebbe un impatto significativo sui servizi per cui l'azienda rientra nella NIS2. GV.SC-04 chiede un inventario dei fornitori con potenziali impatti sulla sicurezza, con almeno il referente della fornitura e il tipo di fornitura (approfondimento nella guida sui fornitori NIS2).

La gestione degli asset è anche uno degli ambiti per cui la misura GV.PO-01 chiede una politica scritta: i modelli dei documenti sono nella pagina sui documenti e le policy NIS2.

Nota. Il termine per adottare le misure di base è di diciotto mesi dalla ricezione della comunicazione di inserimento nell'elenco dei soggetti NIS (art. 3 della determinazione). Se non sai se la tua azienda è dentro, parti dalla guida NIS2 per le PMI.

Cosa inventariare

Dispositivi

Computer, server fisici e virtuali, firewall, router, switch, access point, NAS, stampanti di rete, telefoni e tablet aziendali. L'ACN cita anche IoT e OT: telecamere, controllo accessi, macchine collegate alla rete.

Software e servizi

Sistemi operativi, gestionale, programmi installati, applicazioni sviluppate su misura, integrazioni via API. La versione conta: dice se il software è ancora aggiornabile.

Servizi esterni e cloud

Posta in cloud, archiviazione condivisa, gestionale in abbonamento, sito web, PEC, centralino in cloud, backup remoto. Sono asset anche se non li vedi in ufficio.

Flussi di rete (soggetti essenziali)

Quali sistemi parlano con l'esterno, verso dove, su quale porta e perché. Per esempio: "server gestionale verso il servizio di fatturazione elettronica, porta 443, invio fatture". Serve a riconoscere un flusso che non dovrebbe esserci.

E i dati? Le misure ID.AM non chiedono un inventario dei dati a sé. Conviene però indicare, per ogni sistema, che tipo di dati tratta: aiuta la valutazione del rischio (ID.RA-05) e, durante un incidente, a capire subito se sono coinvolti dati personali.

Il modello: i campi minimi da copiare

Per partire basta un foglio di calcolo: copia questi campi come intestazioni di colonna, un foglio per inventario. Gli esempi mostrano il livello di dettaglio utile.

Foglio 1: Dispositivi (ID.AM-01)

CampoEsempioA cosa serve
Codice inventarioPC-024Identificare l'oggetto anche fisicamente, con un'etichetta
TipoPortatileRaggruppare e contare
Marca, modello, numero di serieMarca X, modello Y, S/N 5CD1234Garanzia, assistenza, furto o smarrimento
Assegnatario e repartoM. Rossi, amministrazioneSapere chi chiamare
PosizioneSede di Napoli, ufficio 2Trovarlo durante un incidente
Sistema operativo e versioneWindows 11 Pro 24H2Aggiornamenti e fine supporto (PR.PS-02)
Protezione endpoint attivaSìCopertura antimalware (DE.CM-09)
Accesso da remotoVPN con MFAElenco dei sistemi raggiungibili da remoto (PR.IR-01)
Sistema rilevanteNoCollegamento con l'elenco GV.OC-04
Approvato da, dataResp. IT, 12/09/2026Il requisito "approvati da attori interni"
Ultima verifica della riga01/10/2026Dimostrare che l'inventario è aggiornato

Foglio 2: Software e servizi (ID.AM-02)

CampoEsempio
Nome e versioneGestionale contabile 2026.2
TipoCommerciale / open source / sviluppato su misura
Dove giraServer SRV-01 e 12 postazioni
Accessibile via APISì, verso il sito e-commerce
Responsabile internoResponsabile amministrativo
Aggiornamenti di sicurezza garantiti fino aData indicata dal produttore
Dati trattatiAnagrafiche clienti e fornitori, fatture
Sistema rilevanteSì
Approvato da, dataDirezione, 12/09/2026

Foglio 3: Servizi esterni e cloud (ID.AM-04 e GV.SC-04)

CampoEsempio
ServizioPosta elettronica in cloud
Fornitore e tipo di fornituraFornitore Z, servizio in abbonamento
Referente della fornitura e contattiNome, email, telefono
Contratto e scadenzaRinnovo annuale, scadenza 31/03/2027
Autenticazione a più fattoriAttiva per tutti gli utenti
Impatto sulla sicurezzaAlto

Per i soggetti essenziali si aggiunge un Foglio 4: Flussi di rete con origine, destinazione, porta o protocollo, motivo, chi l'ha approvato e quando.

Attenzione. Un modello compilato una volta e poi dimenticato non soddisfa la misura: il testo ACN parla di inventario aggiornato. La colonna "ultima verifica" è la prova più semplice da mostrare in un controllo.

Chi è responsabile di ogni asset

I requisiti ID.AM parlano di asset "approvati da attori interni al soggetto NIS": qualcuno in azienda deve aver autorizzato quel dispositivo, programma o flusso. Il fornitore IT può compilare, ma l'approvazione resta interna.

Una divisione dei ruoli adatta anche a una piccola impresa:

A mano o in automatico: pro e contro

Foglio di calcoloInventario automatico con agent
Costo di partenzaNessunoInstallazione e configurazione della piattaforma
AggiornamentoManuale, dipende dalla disciplinaPeriodico e automatico sui dispositivi con agent
Software installato e versioniDifficile da tenere precisoRilevato macchina per macchina
Servizi cloud, contratti, referentiSìNo: restano da compilare a mano
Stampanti, switch, telecamereSìSolo se il dispositivo supporta un agent o altre forme di raccolta
Approvazione degli assetVa scritta comunqueVa scritta comunque

Un esempio concreto di inventario automatico è il modulo Syscollector di Wazuh, piattaforma open source. Secondo la documentazione ufficiale, l'agent installato su ogni dispositivo raccoglie hardware, sistema operativo, software installato, interfacce di rete, porte, processi in esecuzione, estensioni del browser, servizi, utenti e gruppi; sui sistemi Windows anche gli aggiornamenti installati. Con la configurazione predefinita la scansione parte all'avvio e si ripete ogni ora. I dati sono consultabili nella sezione IT Hygiene della dashboard e si possono esportare in report.

Il limite: l'inventario automatico vede solo dove c'è l'agent. Contratti, fornitori, servizi cloud e approvazioni restano lavoro di persone. Per una PMI la soluzione sensata è mista.

Nel servizio Cochise di monitoraggio gestito l'elenco di dispositivi e software arriva in automatico dagli agent; la classificazione dei beni critici la decidiamo con te. Le differenze tra gli strumenti di sorveglianza sono spiegate nella guida SIEM, EDR e XDR.

Come costruirlo in sei passi

  1. Parti dai servizi. Elenca le attività per cui l'azienda lavora e i sistemi che le reggono: da qui esce anche l'elenco dei sistemi rilevanti.
  2. Censisci i dispositivi. Giro fisico degli uffici più l'elenco dei dispositivi collegati alla rete (dal firewall, dal router o da una scansione autorizzata).
  3. Censisci il software. Con un agent di inventario o, per pochi PC, controllando i programmi installati macchina per macchina.
  4. Elenca i servizi esterni. Parti dalle fatture e dagli addebiti ricorrenti: ogni abbonamento software o cloud è un servizio da inventariare.
  5. Assegna responsabile e approvazione. Per ogni riga: chi ne risponde, chi l'ha approvata e quando.
  6. Fissa la manutenzione. Scrivi chi aggiorna l'inventario, a quali eventi e con quale verifica periodica.

Come tenerlo aggiornato

L'inventario invecchia a ogni cambiamento. Conviene legarlo a eventi precisi, non alla buona volontà:

Domande frequenti

Cosa deve contenere un inventario degli asset?

Almeno: identificativo, tipo, responsabile, posizione, versione del sistema o del software, fornitore per i servizi esterni, chi ha approvato la voce e la data dell'ultima verifica.

Un foglio Excel basta?

Per pochi dispositivi sì, se viene aggiornato davvero. Oltre qualche decina di postazioni conviene un inventario automatico che rilevi da solo software e versioni, lasciando a mano solo contratti, fornitori e approvazioni.

I servizi cloud vanno inseriti?

Sì. La misura ID.AM-04 chiede espressamente un inventario aggiornato dei servizi informatici erogati dai fornitori, compresi i servizi cloud, come posta, archiviazione e gestionali in abbonamento.

Chi deve approvare gli asset?

Una persona interna all'azienda, come il titolare o il referente per la sicurezza. Il fornitore IT può compilare l'inventario, ma i requisiti ACN parlano di asset approvati da attori interni al soggetto NIS.

L'inventario serve anche a chi non rientra nella NIS2?

Sì. Senza inventario è difficile sapere quali computer aggiornare, quali programmi sono fuori supporto e quali macchine controllare durante un incidente.

Vuoi sapere a che punto è il tuo inventario?

Con il check-up gratuito verifichi se rientri nella NIS2 e quali misure ti mancano, inventario compreso. Per un confronto diretto: sicurezzainformaticaaziendale@helpwebnet.com o 081 1818 7885.

Fai il check-up NIS2 gratuito

Fonti: ACN, modalità e specifiche di base · ACN, determinazione n. 379907/2025 (PDF) · Allegato 1, misure per i soggetti importanti (PDF) · Allegato 2, misure per i soggetti essenziali (PDF) · ACN, Linee guida NIS: guida alla lettura (PDF) · Wazuh, System inventory · Wazuh, configurazione di Syscollector · Wazuh, consultare i dati di inventario