COCHISE ← Home Verifica gratuita

Documentazione NIS2: l'elenco di politiche e procedure da preparare

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 9 minuti

Per le misure di base NIS2 l'ACN individua sei tipi di documenti: elenchi, inventari, piani, politiche, procedure e registri. Undici documenti vanno approvati dagli organi di amministrazione e direttivi e le politiche si riesaminano almeno una volta l'anno. Il formato è libero: conta che i documenti descrivano la situazione reale e restino aggiornati.

In breve
  • Riferimento: determinazione ACN n. 379907/2025, allegato 1 (soggetti importanti) e allegato 2 (soggetti essenziali).
  • Le politiche coprono 16 ambiti, dalla gestione del rischio alla risposta agli incidenti, con i contenuti minimi della Tabella 1.
  • Undici documenti richiedono l'approvazione del vertice; politiche riviste ogni anno, piani e ruoli almeno ogni due anni.
  • Un unico documento o tanti: decide l'azienda. Carta o digitale vanno bene entrambi.
Impiegata sfoglia un raccoglitore davanti a uno scaffale di faldoni in ufficio
Carta o digitale va bene: conta che i documenti siano aggiornati e consultabili da chi deve conoscerli.

Questa pagina non rispiega le misure una per una: lo fa la nostra pagina sulle misure di sicurezza ACN, con il testo di ogni requisito. Qui trovi il punto di vista di chi deve produrre le carte: quali documenti, a quale misura rispondono, chi li firma e ogni quanto si riaprono. I codici linkano al requisito ufficiale.

I sei tipi di documenti

L'elenco viene dalla FAQ ACN MSB.11 e dalla Guida alla lettura delle specifiche di base. Tra parentesi i documenti richiesti ai soli soggetti essenziali.

TipoDocumentiMisure collegate
ElenchiSistemi informativi e di rete rilevanti; personale dell'organizzazione per la sicurezza; sistemi accessibili da remoto e relative modalità; (configurazioni di riferimento sicure)GV.OC-04, GV.RR-02, PR.IR-01, PR.PS-01
InventariApparati fisici; servizi, sistemi e applicazioni software; servizi informatici dei fornitori, cloud compreso; fornitori; (flussi di rete verso l'esterno)ID.AM-01, ID.AM-02, ID.AM-04, GV.SC-04, ID.AM-03
PianiGestione dei rischi; trattamento dei rischi; gestione delle vulnerabilità; adeguamento; continuità operativa, ripristino in caso di disastro e gestione delle crisi; formazione; gestione degli incidenti; (valutazione dell'efficacia delle misure)GV.RM-03, ID.RA-06, ID.RA-08, ID.IM-01, ID.IM-04, PR.AT-01, RS.MA-01
PolitichePolitiche di sicurezza informatica per 16 ambiti, con almeno i requisiti della Tabella 1GV.PO-01, GV.PO-02
ProcedureSolo dove il requisito lo chiede: accessi, backup, aggiornamenti, log, accesso remoto, rilevamento, comunicazioni, ripristino e altreVedi elenco sotto
RegistriPersone formate, contenuti e verifiche; (esiti del riesame delle politiche); (manutenzioni sull'hardware)PR.AT-01, GV.PO-02, PR.PS-03

Gli inventari sono la base di tutto il resto: come costruirli e tenerli aggiornati lo spieghiamo nella guida all'inventario degli asset informatici.

Cosa approva il vertice e ogni quanto si rivede

L'Appendice C della Guida alla lettura ACN elenca i documenti che devono essere approvati dagli organi di amministrazione e direttivi. Accanto, la cadenza minima di riesame quando il requisito la fissa.

DocumentoApprovazioneRiesame minimo
Organizzazione per la sicurezza informatica (ruoli e responsabilità)GV.RR-02 p. 1Almeno ogni 2 anni e dopo incidenti significativi, variazioni organizzative o dell'esposizione alle minacce
Politiche di sicurezza informaticaGV.PO-01 p. 3Almeno ogni anno, anche per verificarne la conformità alla normativa; e dopo novità normative, incidenti significativi, variazioni organizzative o dell'esposizione
Valutazione del rischioID.RA-05 p. 3Almeno ogni 2 anni e negli stessi casi
Piano di trattamento del rischioID.RA-06 p. 3Monitorato; il requisito non fissa una cadenza
Piano di gestione delle vulnerabilitàID.RA-08 p. 4Aggiornato; nessuna cadenza fissa
Piano di adeguamentoID.IM-01 p. 1Discende dal riesame delle politiche; il vertice riceve relazioni periodiche sugli esiti
Piano di continuità operativaID.IM-04 p. 4Almeno ogni 2 anni e dopo incidenti significativi o variazioni dell'esposizione
Piano di ripristino in caso di disastroID.IM-04 p. 4Come sopra
Piano di gestione delle crisi informaticheID.IM-04 p. 4Come sopra
Piano di formazionePR.AT-01 p. 2Aggiornato; nessuna cadenza fissa
Piano di gestione degli incidenti e notifica al CSIRT ItaliaRS.MA-01 p. 2Almeno ogni 2 anni e dopo incidenti significativi, integrando le lezioni apprese
Nota. L'approvazione del vertice non è una formalità: l'art. 23 del D.Lgs. 138/2024 rende gli organi di amministrazione responsabili delle violazioni. Ne parliamo nella pagina sulla responsabilità degli amministratori.

Le politiche: 16 ambiti, con un contenuto minimo preciso

La misura GV.PO-01 chiede politiche "per almeno" 16 ambiti e, per ciascuno, di includere almeno le politiche relative ai requisiti indicati nella Tabella 1 in appendice all'allegato. È qui che molti template generici cadono: la Tabella 1 dice esattamente quali requisiti ogni politica deve coprire.

AmbitoRequisiti da coprire (importanti ed essenziali)In più per gli essenziali
a) Gestione del rischioGV.OC-04 p. 1; GV.RM-03 p. 1; ID.RA-05 p. 1-3; ID.RA-06 p. 1-3ID.RA-05 p. 4
b) Ruoli e responsabilitàGV.RR-02 p. 1-4—
c) Affidabilità delle risorse umaneGV.RR-04 p. 1-2GV.RR-04 p. 4
d) Conformità e audit di sicurezzaGV.PO-01 p. 1-3; GV.PO-02 p. 1-2; ID.IM-01 p. 1-2GV.PO-02 p. 3; ID.IM-01 p. 3-4
e) Catena di approvvigionamentoGV.SC-01 p. 1; GV.SC-02 p. 1; GV.SC-04 p. 1; GV.SC-05 p. 1; GV.SC-07 p. 1-2GV.SC-01 p. 2
f) Gestione degli assetID.AM-01, ID.AM-02, ID.AM-04 (p. 1)ID.AM-03
g) Gestione delle vulnerabilitàID.RA-01 p. 1; ID.RA-08 p. 1-4ID.RA-01 p. 2-3; ID.RA-08 p. 5
h) Continuità operativa, disaster recovery e crisi informaticheID.IM-04 p. 1-5—
i) Autenticazione, identità digitali e controllo accessiPR.AA-01 p. 1-3; PR.AA-03 p. 1-2; PR.AA-05 p. 1-2; PR.IR-01 p. 1-2—
j) Sicurezza fisicaPR.AA-06 p. 1—
k) Formazione del personale e consapevolezzaPR.AT-01 p. 1-3PR.AT-02 p. 1-2
l) Sicurezza dei datiPR.DS-01 p. 1-2; PR.DS-02 p. 1; PR.DS-11 p. 1PR.DS-11 p. 3-4
m) Sviluppo, configurazione, manutenzione e dismissione dei sistemiPR.PS-02 p. 1-2; PR.PS-04 p. 1-3; PR.PS-06 p. 1PR.PS-01 p. 1; PR.PS-02 p. 4; PR.PS-03 p. 1-2
n) Protezione delle reti e delle comunicazioniPR.IR-01 p. 3PR.IR-03 p. 1
o) Monitoraggio degli eventi di sicurezzaDE.CM-01 p. 1-2; DE.CM-09 p. 1DE.CM-01 p. 4-6
p) Risposta agli incidenti e ripristinoRS.MA-01 p. 1-3; RS.CO-02 p. 1-2; RC.RP-01 p. 1RC.CO-03 p. 1

Le politiche vanno approvate dal vertice e rese note alle articolazioni competenti tenendo conto del "need to know": non serve, e non conviene, mandare a tutti la politica sulla gestione delle vulnerabilità.

Le procedure da documentare

Molti requisiti si chiudono con la stessa frase: "nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure". La politica dice cosa e perché; la procedura dice chi, come e quando. Ecco dove le misure le chiedono.

Procedura suMisura
Selezione del personale con accesso ai sistemi rilevanti e degli amministratori di sistemaGV.RR-04
Censimento e approvazione delle utenze, credenziali, revisione periodica delle autorizzazioniPR.AA-01
Autenticazione commisurata al rischio e autenticazione multifattorePR.AA-03
Minimo privilegio e utenze amministrative separatePR.AA-05
Accesso fisico ai sistemi rilevantiPR.AA-06
Cifratura di portatili e supporti removibili, blocco dell'esecuzione automaticaPR.DS-01
Cifratura dei dati in transito verso l'esternoPR.DS-02
Backup periodici e copie offlinePR.DS-11
Software con aggiornamenti garantiti e installazione delle patchPR.PS-02
Registrazione e conservazione dei logPR.PS-04
Accesso da remoto e sistemi perimetrali come i firewallPR.IR-01
Strumenti per rilevare gli incidenti significativiDE.CM-01
Protezione degli endpoint dal codice malevoloDE.CM-09
Comunicazione degli incidenti ai destinatari dei servizi e al pubblico, quando richiestoRS.CO-02
Ripristino del normale funzionamento dopo un incidenteRC.RP-01

I soggetti essenziali aggiungono procedure su configurazioni sicure di riferimento (PR.PS-01), trasferimento e dismissione dei supporti (PR.PS-03), comunicazioni di emergenza (PR.IR-03), comunicazione interna del ripristino (RC.CO-03), oltre ai punti aggiuntivi su obblighi dopo la cessazione del rapporto di lavoro, backup protetti e test di ripristino, test degli aggiornamenti critici, filtraggio del traffico e monitoraggio degli accessi.

La procedura più delicata è quella per gli incidenti: la trovi sviluppata nella guida al piano di risposta agli incidenti.

I documenti che si dimenticano

Oltre alle sei famiglie, alcuni requisiti producono carte che nei kit standard mancano quasi sempre:

Indice tipo di una politica: gestione degli accessi

Un esempio nostro, non un modello ACN, per l'ambito i). Ogni capitolo richiama il requisito che copre, così in caso di verifica la corrispondenza è immediata.

  1. Scopo, ambito e sistemi considerati rilevanti.
  2. Ruoli: chi chiede, approva e revoca un'utenza (PR.AA-01 p. 1).
  3. Regole per le credenziali, in base alla valutazione del rischio (PR.AA-01 p. 2).
  4. Revisione periodica di utenze e autorizzazioni, con la cadenza scelta (PR.AA-01 p. 3).
  5. Autenticazione commisurata al rischio e MFA sui sistemi rilevanti (PR.AA-03).
  6. Minimo privilegio, separazione delle funzioni, need to know, utenze amministrative distinte (PR.AA-05).
  7. Accesso da remoto: attività consentite ed elenco dei sistemi raggiungibili (PR.IR-01 p. 1-2).
  8. Eccezioni ammesse e come si motivano.
  9. Procedure collegate e registri prodotti.
  10. Approvazione, diffusione e data del prossimo riesame (GV.PO-01 p. 3; GV.PO-02).

Come costruire il kit documentale in sei passi

  1. Delimita il perimetro. Compila l'elenco dei sistemi informativi e di rete rilevanti e gli inventari di hardware, software, servizi dei fornitori e fornitori: tutto il resto si appoggia lì.
  2. Fai la valutazione del rischio. Molti requisiti si applicano in accordo agli esiti della valutazione del rischio: senza questo documento non sai quanto spingere su cifratura, MFA, backup e log.
  3. Scrivi le politiche per i 16 ambiti. Copri almeno i requisiti indicati nella Tabella 1 dell'allegato che ti riguarda; puoi farlo in un solo documento diviso per capitoli.
  4. Collega le procedure operative. Per ogni requisito che lo chiede, descrivi chi fa cosa, con quali strumenti e con quale frequenza, in modo che la politica sia applicabile davvero.
  5. Fai approvare i documenti al vertice. Gli undici documenti che lo richiedono vanno approvati dagli organi di amministrazione e direttivi: conserva verbale o delibera con la data.
  6. Imposta riesami e registri. Metti in calendario il riesame annuale delle politiche e quelli biennali dei piani, e tieni aggiornati i registri di formazione, riesame e manutenzioni.

Errori da evitare

Domande frequenti

Quali documenti servono per la NIS2?

Secondo l'ACN sei tipi: elenchi, inventari, piani, politiche, procedure e registri. A questi si aggiungono la valutazione del rischio e le altre evidenze richieste dai singoli requisiti, come i livelli di servizio attesi, le relazioni periodiche al vertice e le motivazioni delle eventuali deroghe.

Posso usare dei modelli già pronti?

Sì, come punto di partenza, ma vanno adattati: un documento che descrive processi che in azienda non esistono non dimostra nulla e può creare problemi in caso di verifica. L'ACN non impone un modello, nemmeno per la valutazione del rischio.

Chi deve approvare i documenti NIS2?

Gli organi di amministrazione e direttivi approvano undici documenti: organizzazione per la sicurezza informatica, politiche, valutazione del rischio, piano di trattamento del rischio, piano di gestione delle vulnerabilità, piano di adeguamento, piani di continuità, di ripristino e di gestione delle crisi, piano di formazione e piano di gestione degli incidenti. Per le procedure operative le misure non prevedono un'approvazione specifica del vertice.

Serve un documento separato per ogni misura?

No. L'ACN lascia libero il soggetto di raggruppare i contenuti in un unico documento o di distribuirli su più documenti, in formato cartaceo o digitale, purché siano facilmente consultabili da chi ha necessità di conoscerli.

Ogni quanto vanno aggiornati?

Le politiche almeno una volta l'anno; organizzazione per la sicurezza, valutazione del rischio, piani di continuità, ripristino e crisi e piano per gli incidenti almeno ogni due anni. A seconda del documento vanno rivisti anche dopo incidenti significativi, cambi organizzativi o variazioni dell'esposizione alle minacce.

Kit documentale NIS2 su misura

Partiamo dal check-up gratuito: vediamo quali documenti hai già e quali mancano, poi ti proponiamo come completarli.

Fai il check-up NIS2 gratuito

Fonti: ACN, modalità e specifiche di base · ACN, determinazione n. 379907/2025 (PDF) · Allegato 1, soggetti importanti (PDF) · Allegato 2, soggetti essenziali (PDF) · ACN, Guida alla lettura delle specifiche di base (PDF) · ACN, FAQ su misure e notifica (MSB.9, MSB.11) · D.Lgs. 138/2024 (Normattiva)