L'inventario degli asset informatici è l'elenco aggiornato di dispositivi, software, servizi e fornitori che fanno funzionare l'azienda, con un responsabile per ciascuna voce. Per i soggetti NIS2 è un obbligo: le misure ID.AM dell'ACN chiedono inventari aggiornati di hardware, software e servizi esterni, e per i soggetti essenziali anche dei flussi di rete verso l'esterno.
- Quattro inventari: dispositivi (ID.AM-01), software e servizi (ID.AM-02), servizi dei fornitori e cloud (ID.AM-04) e, solo per gli essenziali, flussi di rete (ID.AM-03).
- Ogni voce va approvata da qualcuno dentro l'azienda: non basta che "esista".
- Un foglio di calcolo va bene per pochi dispositivi; oltre, conviene un inventario automatico con agent.
- Sotto trovi un modello con i campi da copiare, colonna per colonna.

Perché tutto parte dall'inventario
Non si aggiorna un computer di cui nessuno sa l'esistenza. Non si protegge un servizio cloud attivato da un collega e mai comunicato. Quasi tutte le altre misure di sicurezza presuppongono di sapere che cosa c'è in azienda.
Lo si vede bene leggendo le misure di base dell'ACN. Per installare solo software ancora coperto da aggiornamenti di sicurezza (misura PR.PS-02) serve sapere quale software è installato e in che versione. Per dimostrare che ogni computer ha una protezione contro il codice malevolo (DE.CM-09) serve l'elenco dei computer. Per tenere l'elenco dei sistemi raggiungibili da remoto (PR.IR-01) serve prima l'elenco dei sistemi.
E durante un incidente la prima domanda è sempre "quali macchine sono coinvolte?" (vedi la guida su cosa fare in caso di ransomware).
Cosa chiedono le misure ACN (ID.AM)
Le misure di base NIS2 sono negli allegati 1 (soggetti importanti) e 2 (essenziali) della determinazione ACN n. 379907/2025. La categoria "Gestione degli asset" (ID.AM) ha quattro misure:
| Misura | Cosa va mantenuto aggiornato | Per chi |
|---|---|---|
| ID.AM-01 | Inventario degli apparati fisici che compongono i sistemi informativi e di rete, compresi i dispositivi IT, IoT, OT e mobili, approvati da attori interni | Importanti ed essenziali |
| ID.AM-02 | Inventario di servizi, sistemi e applicazioni software, comprese le applicazioni commerciali, open source e custom, anche accessibili tramite API, approvati da attori interni | Importanti ed essenziali |
| ID.AM-03 | Inventario dei flussi di rete tra i sistemi dell'azienda e l'esterno, approvati da attori interni | Solo essenziali |
| ID.AM-04 | Inventario dei servizi informatici erogati dai fornitori, compresi i servizi cloud | Importanti ed essenziali |
Altre due misure lavorano in coppia con l'inventario. GV.OC-04 chiede un elenco aggiornato dei sistemi rilevanti, cioè quelli la cui compromissione avrebbe un impatto significativo sui servizi per cui l'azienda rientra nella NIS2. GV.SC-04 chiede un inventario dei fornitori con potenziali impatti sulla sicurezza, con almeno il referente della fornitura e il tipo di fornitura (approfondimento nella guida sui fornitori NIS2).
La gestione degli asset è anche uno degli ambiti per cui la misura GV.PO-01 chiede una politica scritta: i modelli dei documenti sono nella pagina sui documenti e le policy NIS2.
Cosa inventariare
Dispositivi
Computer, server fisici e virtuali, firewall, router, switch, access point, NAS, stampanti di rete, telefoni e tablet aziendali. L'ACN cita anche IoT e OT: telecamere, controllo accessi, macchine collegate alla rete.
Software e servizi
Sistemi operativi, gestionale, programmi installati, applicazioni sviluppate su misura, integrazioni via API. La versione conta: dice se il software è ancora aggiornabile.
Servizi esterni e cloud
Posta in cloud, archiviazione condivisa, gestionale in abbonamento, sito web, PEC, centralino in cloud, backup remoto. Sono asset anche se non li vedi in ufficio.
Flussi di rete (soggetti essenziali)
Quali sistemi parlano con l'esterno, verso dove, su quale porta e perché. Per esempio: "server gestionale verso il servizio di fatturazione elettronica, porta 443, invio fatture". Serve a riconoscere un flusso che non dovrebbe esserci.
Il modello: i campi minimi da copiare
Per partire basta un foglio di calcolo: copia questi campi come intestazioni di colonna, un foglio per inventario. Gli esempi mostrano il livello di dettaglio utile.
Foglio 1: Dispositivi (ID.AM-01)
| Campo | Esempio | A cosa serve |
|---|---|---|
| Codice inventario | PC-024 | Identificare l'oggetto anche fisicamente, con un'etichetta |
| Tipo | Portatile | Raggruppare e contare |
| Marca, modello, numero di serie | Marca X, modello Y, S/N 5CD1234 | Garanzia, assistenza, furto o smarrimento |
| Assegnatario e reparto | M. Rossi, amministrazione | Sapere chi chiamare |
| Posizione | Sede di Napoli, ufficio 2 | Trovarlo durante un incidente |
| Sistema operativo e versione | Windows 11 Pro 24H2 | Aggiornamenti e fine supporto (PR.PS-02) |
| Protezione endpoint attiva | Sì | Copertura antimalware (DE.CM-09) |
| Accesso da remoto | VPN con MFA | Elenco dei sistemi raggiungibili da remoto (PR.IR-01) |
| Sistema rilevante | No | Collegamento con l'elenco GV.OC-04 |
| Approvato da, data | Resp. IT, 12/09/2026 | Il requisito "approvati da attori interni" |
| Ultima verifica della riga | 01/10/2026 | Dimostrare che l'inventario è aggiornato |
Foglio 2: Software e servizi (ID.AM-02)
| Campo | Esempio |
|---|---|
| Nome e versione | Gestionale contabile 2026.2 |
| Tipo | Commerciale / open source / sviluppato su misura |
| Dove gira | Server SRV-01 e 12 postazioni |
| Accessibile via API | Sì, verso il sito e-commerce |
| Responsabile interno | Responsabile amministrativo |
| Aggiornamenti di sicurezza garantiti fino a | Data indicata dal produttore |
| Dati trattati | Anagrafiche clienti e fornitori, fatture |
| Sistema rilevante | Sì |
| Approvato da, data | Direzione, 12/09/2026 |
Foglio 3: Servizi esterni e cloud (ID.AM-04 e GV.SC-04)
| Campo | Esempio |
|---|---|
| Servizio | Posta elettronica in cloud |
| Fornitore e tipo di fornitura | Fornitore Z, servizio in abbonamento |
| Referente della fornitura e contatti | Nome, email, telefono |
| Contratto e scadenza | Rinnovo annuale, scadenza 31/03/2027 |
| Autenticazione a più fattori | Attiva per tutti gli utenti |
| Impatto sulla sicurezza | Alto |
Per i soggetti essenziali si aggiunge un Foglio 4: Flussi di rete con origine, destinazione, porta o protocollo, motivo, chi l'ha approvato e quando.
Chi è responsabile di ogni asset
I requisiti ID.AM parlano di asset "approvati da attori interni al soggetto NIS": qualcuno in azienda deve aver autorizzato quel dispositivo, programma o flusso. Il fornitore IT può compilare, ma l'approvazione resta interna.
Una divisione dei ruoli adatta anche a una piccola impresa:
- Chi approva: il titolare o il referente per la sicurezza, per gli asset nuovi e per i sistemi rilevanti.
- Chi compila: l'IT interno o il fornitore, che aggiorna le righe e registra le date.
- Chi segnala: i responsabili di reparto, quando entra o esce una persona, un programma o un servizio.
A mano o in automatico: pro e contro
| Foglio di calcolo | Inventario automatico con agent | |
|---|---|---|
| Costo di partenza | Nessuno | Installazione e configurazione della piattaforma |
| Aggiornamento | Manuale, dipende dalla disciplina | Periodico e automatico sui dispositivi con agent |
| Software installato e versioni | Difficile da tenere preciso | Rilevato macchina per macchina |
| Servizi cloud, contratti, referenti | Sì | No: restano da compilare a mano |
| Stampanti, switch, telecamere | Sì | Solo se il dispositivo supporta un agent o altre forme di raccolta |
| Approvazione degli asset | Va scritta comunque | Va scritta comunque |
Un esempio concreto di inventario automatico è il modulo Syscollector di Wazuh, piattaforma open source. Secondo la documentazione ufficiale, l'agent installato su ogni dispositivo raccoglie hardware, sistema operativo, software installato, interfacce di rete, porte, processi in esecuzione, estensioni del browser, servizi, utenti e gruppi; sui sistemi Windows anche gli aggiornamenti installati. Con la configurazione predefinita la scansione parte all'avvio e si ripete ogni ora. I dati sono consultabili nella sezione IT Hygiene della dashboard e si possono esportare in report.
Il limite: l'inventario automatico vede solo dove c'è l'agent. Contratti, fornitori, servizi cloud e approvazioni restano lavoro di persone. Per una PMI la soluzione sensata è mista.
Nel servizio Cochise di monitoraggio gestito l'elenco di dispositivi e software arriva in automatico dagli agent; la classificazione dei beni critici la decidiamo con te. Le differenze tra gli strumenti di sorveglianza sono spiegate nella guida SIEM, EDR e XDR.
Come costruirlo in sei passi
- Parti dai servizi. Elenca le attività per cui l'azienda lavora e i sistemi che le reggono: da qui esce anche l'elenco dei sistemi rilevanti.
- Censisci i dispositivi. Giro fisico degli uffici più l'elenco dei dispositivi collegati alla rete (dal firewall, dal router o da una scansione autorizzata).
- Censisci il software. Con un agent di inventario o, per pochi PC, controllando i programmi installati macchina per macchina.
- Elenca i servizi esterni. Parti dalle fatture e dagli addebiti ricorrenti: ogni abbonamento software o cloud è un servizio da inventariare.
- Assegna responsabile e approvazione. Per ogni riga: chi ne risponde, chi l'ha approvata e quando.
- Fissa la manutenzione. Scrivi chi aggiorna l'inventario, a quali eventi e con quale verifica periodica.
Come tenerlo aggiornato
L'inventario invecchia a ogni cambiamento. Conviene legarlo a eventi precisi, non alla buona volontà:
- Nuovo assunto: dispositivo consegnato, utenze create, riga aggiornata il giorno stesso.
- Uscita di una persona: dispositivo restituito, utenze chiuse, assegnatario cambiato.
- Acquisto o dismissione: nessun apparato entra in rete o viene smaltito senza passare dall'inventario; prima della dismissione i dati vanno cancellati in modo sicuro.
- Nuovo abbonamento: chi lo attiva lo comunica a chi tiene l'inventario, prima di caricarci dati aziendali.
- Verifica periodica: confronta ciò che risulta collegato alla rete con ciò che è approvato. Il resto è "shadow IT": va autorizzato o rimosso.
Domande frequenti
Cosa deve contenere un inventario degli asset?
Almeno: identificativo, tipo, responsabile, posizione, versione del sistema o del software, fornitore per i servizi esterni, chi ha approvato la voce e la data dell'ultima verifica.
Un foglio Excel basta?
Per pochi dispositivi sì, se viene aggiornato davvero. Oltre qualche decina di postazioni conviene un inventario automatico che rilevi da solo software e versioni, lasciando a mano solo contratti, fornitori e approvazioni.
I servizi cloud vanno inseriti?
Sì. La misura ID.AM-04 chiede espressamente un inventario aggiornato dei servizi informatici erogati dai fornitori, compresi i servizi cloud, come posta, archiviazione e gestionali in abbonamento.
Chi deve approvare gli asset?
Una persona interna all'azienda, come il titolare o il referente per la sicurezza. Il fornitore IT può compilare l'inventario, ma i requisiti ACN parlano di asset approvati da attori interni al soggetto NIS.
L'inventario serve anche a chi non rientra nella NIS2?
Sì. Senza inventario è difficile sapere quali computer aggiornare, quali programmi sono fuori supporto e quali macchine controllare durante un incidente.
Vuoi sapere a che punto è il tuo inventario?
Con il check-up gratuito verifichi se rientri nella NIS2 e quali misure ti mancano, inventario compreso. Per un confronto diretto: sicurezzainformaticaaziendale@helpwebnet.com o 081 1818 7885.
Fai il check-up NIS2 gratuitoFonti: ACN, modalità e specifiche di base · ACN, determinazione n. 379907/2025 (PDF) · Allegato 1, misure per i soggetti importanti (PDF) · Allegato 2, misure per i soggetti essenziali (PDF) · ACN, Linee guida NIS: guida alla lettura (PDF) · Wazuh, System inventory · Wazuh, configurazione di Syscollector · Wazuh, consultare i dati di inventario