Per le misure di base NIS2 l'ACN individua sei tipi di documenti: elenchi, inventari, piani, politiche, procedure e registri. Undici documenti vanno approvati dagli organi di amministrazione e direttivi e le politiche si riesaminano almeno una volta l'anno. Il formato è libero: conta che i documenti descrivano la situazione reale e restino aggiornati.
- Riferimento: determinazione ACN n. 379907/2025, allegato 1 (soggetti importanti) e allegato 2 (soggetti essenziali).
- Le politiche coprono 16 ambiti, dalla gestione del rischio alla risposta agli incidenti, con i contenuti minimi della Tabella 1.
- Undici documenti richiedono l'approvazione del vertice; politiche riviste ogni anno, piani e ruoli almeno ogni due anni.
- Un unico documento o tanti: decide l'azienda. Carta o digitale vanno bene entrambi.

Questa pagina non rispiega le misure una per una: lo fa la nostra pagina sulle misure di sicurezza ACN, con il testo di ogni requisito. Qui trovi il punto di vista di chi deve produrre le carte: quali documenti, a quale misura rispondono, chi li firma e ogni quanto si riaprono. I codici linkano al requisito ufficiale.
I sei tipi di documenti
L'elenco viene dalla FAQ ACN MSB.11 e dalla Guida alla lettura delle specifiche di base. Tra parentesi i documenti richiesti ai soli soggetti essenziali.
| Tipo | Documenti | Misure collegate |
|---|---|---|
| Elenchi | Sistemi informativi e di rete rilevanti; personale dell'organizzazione per la sicurezza; sistemi accessibili da remoto e relative modalità; (configurazioni di riferimento sicure) | GV.OC-04, GV.RR-02, PR.IR-01, PR.PS-01 |
| Inventari | Apparati fisici; servizi, sistemi e applicazioni software; servizi informatici dei fornitori, cloud compreso; fornitori; (flussi di rete verso l'esterno) | ID.AM-01, ID.AM-02, ID.AM-04, GV.SC-04, ID.AM-03 |
| Piani | Gestione dei rischi; trattamento dei rischi; gestione delle vulnerabilità; adeguamento; continuità operativa, ripristino in caso di disastro e gestione delle crisi; formazione; gestione degli incidenti; (valutazione dell'efficacia delle misure) | GV.RM-03, ID.RA-06, ID.RA-08, ID.IM-01, ID.IM-04, PR.AT-01, RS.MA-01 |
| Politiche | Politiche di sicurezza informatica per 16 ambiti, con almeno i requisiti della Tabella 1 | GV.PO-01, GV.PO-02 |
| Procedure | Solo dove il requisito lo chiede: accessi, backup, aggiornamenti, log, accesso remoto, rilevamento, comunicazioni, ripristino e altre | Vedi elenco sotto |
| Registri | Persone formate, contenuti e verifiche; (esiti del riesame delle politiche); (manutenzioni sull'hardware) | PR.AT-01, GV.PO-02, PR.PS-03 |
Gli inventari sono la base di tutto il resto: come costruirli e tenerli aggiornati lo spieghiamo nella guida all'inventario degli asset informatici.
Cosa approva il vertice e ogni quanto si rivede
L'Appendice C della Guida alla lettura ACN elenca i documenti che devono essere approvati dagli organi di amministrazione e direttivi. Accanto, la cadenza minima di riesame quando il requisito la fissa.
| Documento | Approvazione | Riesame minimo |
|---|---|---|
| Organizzazione per la sicurezza informatica (ruoli e responsabilità) | GV.RR-02 p. 1 | Almeno ogni 2 anni e dopo incidenti significativi, variazioni organizzative o dell'esposizione alle minacce |
| Politiche di sicurezza informatica | GV.PO-01 p. 3 | Almeno ogni anno, anche per verificarne la conformità alla normativa; e dopo novità normative, incidenti significativi, variazioni organizzative o dell'esposizione |
| Valutazione del rischio | ID.RA-05 p. 3 | Almeno ogni 2 anni e negli stessi casi |
| Piano di trattamento del rischio | ID.RA-06 p. 3 | Monitorato; il requisito non fissa una cadenza |
| Piano di gestione delle vulnerabilità | ID.RA-08 p. 4 | Aggiornato; nessuna cadenza fissa |
| Piano di adeguamento | ID.IM-01 p. 1 | Discende dal riesame delle politiche; il vertice riceve relazioni periodiche sugli esiti |
| Piano di continuità operativa | ID.IM-04 p. 4 | Almeno ogni 2 anni e dopo incidenti significativi o variazioni dell'esposizione |
| Piano di ripristino in caso di disastro | ID.IM-04 p. 4 | Come sopra |
| Piano di gestione delle crisi informatiche | ID.IM-04 p. 4 | Come sopra |
| Piano di formazione | PR.AT-01 p. 2 | Aggiornato; nessuna cadenza fissa |
| Piano di gestione degli incidenti e notifica al CSIRT Italia | RS.MA-01 p. 2 | Almeno ogni 2 anni e dopo incidenti significativi, integrando le lezioni apprese |
Le politiche: 16 ambiti, con un contenuto minimo preciso
La misura GV.PO-01 chiede politiche "per almeno" 16 ambiti e, per ciascuno, di includere almeno le politiche relative ai requisiti indicati nella Tabella 1 in appendice all'allegato. È qui che molti template generici cadono: la Tabella 1 dice esattamente quali requisiti ogni politica deve coprire.
| Ambito | Requisiti da coprire (importanti ed essenziali) | In più per gli essenziali |
|---|---|---|
| a) Gestione del rischio | GV.OC-04 p. 1; GV.RM-03 p. 1; ID.RA-05 p. 1-3; ID.RA-06 p. 1-3 | ID.RA-05 p. 4 |
| b) Ruoli e responsabilità | GV.RR-02 p. 1-4 | — |
| c) Affidabilità delle risorse umane | GV.RR-04 p. 1-2 | GV.RR-04 p. 4 |
| d) Conformità e audit di sicurezza | GV.PO-01 p. 1-3; GV.PO-02 p. 1-2; ID.IM-01 p. 1-2 | GV.PO-02 p. 3; ID.IM-01 p. 3-4 |
| e) Catena di approvvigionamento | GV.SC-01 p. 1; GV.SC-02 p. 1; GV.SC-04 p. 1; GV.SC-05 p. 1; GV.SC-07 p. 1-2 | GV.SC-01 p. 2 |
| f) Gestione degli asset | ID.AM-01, ID.AM-02, ID.AM-04 (p. 1) | ID.AM-03 |
| g) Gestione delle vulnerabilità | ID.RA-01 p. 1; ID.RA-08 p. 1-4 | ID.RA-01 p. 2-3; ID.RA-08 p. 5 |
| h) Continuità operativa, disaster recovery e crisi informatiche | ID.IM-04 p. 1-5 | — |
| i) Autenticazione, identità digitali e controllo accessi | PR.AA-01 p. 1-3; PR.AA-03 p. 1-2; PR.AA-05 p. 1-2; PR.IR-01 p. 1-2 | — |
| j) Sicurezza fisica | PR.AA-06 p. 1 | — |
| k) Formazione del personale e consapevolezza | PR.AT-01 p. 1-3 | PR.AT-02 p. 1-2 |
| l) Sicurezza dei dati | PR.DS-01 p. 1-2; PR.DS-02 p. 1; PR.DS-11 p. 1 | PR.DS-11 p. 3-4 |
| m) Sviluppo, configurazione, manutenzione e dismissione dei sistemi | PR.PS-02 p. 1-2; PR.PS-04 p. 1-3; PR.PS-06 p. 1 | PR.PS-01 p. 1; PR.PS-02 p. 4; PR.PS-03 p. 1-2 |
| n) Protezione delle reti e delle comunicazioni | PR.IR-01 p. 3 | PR.IR-03 p. 1 |
| o) Monitoraggio degli eventi di sicurezza | DE.CM-01 p. 1-2; DE.CM-09 p. 1 | DE.CM-01 p. 4-6 |
| p) Risposta agli incidenti e ripristino | RS.MA-01 p. 1-3; RS.CO-02 p. 1-2; RC.RP-01 p. 1 | RC.CO-03 p. 1 |
Le politiche vanno approvate dal vertice e rese note alle articolazioni competenti tenendo conto del "need to know": non serve, e non conviene, mandare a tutti la politica sulla gestione delle vulnerabilità.
Le procedure da documentare
Molti requisiti si chiudono con la stessa frase: "nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure". La politica dice cosa e perché; la procedura dice chi, come e quando. Ecco dove le misure le chiedono.
| Procedura su | Misura |
|---|---|
| Selezione del personale con accesso ai sistemi rilevanti e degli amministratori di sistema | GV.RR-04 |
| Censimento e approvazione delle utenze, credenziali, revisione periodica delle autorizzazioni | PR.AA-01 |
| Autenticazione commisurata al rischio e autenticazione multifattore | PR.AA-03 |
| Minimo privilegio e utenze amministrative separate | PR.AA-05 |
| Accesso fisico ai sistemi rilevanti | PR.AA-06 |
| Cifratura di portatili e supporti removibili, blocco dell'esecuzione automatica | PR.DS-01 |
| Cifratura dei dati in transito verso l'esterno | PR.DS-02 |
| Backup periodici e copie offline | PR.DS-11 |
| Software con aggiornamenti garantiti e installazione delle patch | PR.PS-02 |
| Registrazione e conservazione dei log | PR.PS-04 |
| Accesso da remoto e sistemi perimetrali come i firewall | PR.IR-01 |
| Strumenti per rilevare gli incidenti significativi | DE.CM-01 |
| Protezione degli endpoint dal codice malevolo | DE.CM-09 |
| Comunicazione degli incidenti ai destinatari dei servizi e al pubblico, quando richiesto | RS.CO-02 |
| Ripristino del normale funzionamento dopo un incidente | RC.RP-01 |
I soggetti essenziali aggiungono procedure su configurazioni sicure di riferimento (PR.PS-01), trasferimento e dismissione dei supporti (PR.PS-03), comunicazioni di emergenza (PR.IR-03), comunicazione interna del ripristino (RC.CO-03), oltre ai punti aggiuntivi su obblighi dopo la cessazione del rapporto di lavoro, backup protetti e test di ripristino, test degli aggiornamenti critici, filtraggio del traffico e monitoraggio degli accessi.
La procedura più delicata è quella per gli incidenti: la trovi sviluppata nella guida al piano di risposta agli incidenti.
I documenti che si dimenticano
Oltre alle sei famiglie, alcuni requisiti producono carte che nei kit standard mancano quasi sempre:
- Deroghe motivate. Molti requisiti valgono "fatte salve motivate e documentate ragioni normative o tecniche". Se non applichi un requisito, la motivazione va scritta. Per i requisiti della Tabella 2, il piano di trattamento del rischio deve descrivere anche le misure compensative e il rischio residuo (ID.RA-06, p. 2).
- Livelli di servizio attesi. Vanno definiti e documentati (DE.CM-01, p. 2) e servono anche a capire quando un disservizio diventa un incidente da notificare al CSIRT Italia.
- Tempi di conservazione dei log, decisi in base alla valutazione del rischio (PR.PS-04, p. 3).
- Valutazione del rischio delle forniture e verifica periodica che i fornitori rispettino i requisiti (GV.SC-07). Dal lato fornitore, è ciò che finisce nei questionari: vedi NIS2 e fornitori.
- Relazioni periodiche al vertice sugli esiti del piano di adeguamento (ID.IM-01, p. 2).
- Per gli essenziali, le relazioni di vulnerability assessment o penetration test con attività svolte e vulnerabilità trovate (ID.RA-01, p. 3).
Indice tipo di una politica: gestione degli accessi
Un esempio nostro, non un modello ACN, per l'ambito i). Ogni capitolo richiama il requisito che copre, così in caso di verifica la corrispondenza è immediata.
- Scopo, ambito e sistemi considerati rilevanti.
- Ruoli: chi chiede, approva e revoca un'utenza (PR.AA-01 p. 1).
- Regole per le credenziali, in base alla valutazione del rischio (PR.AA-01 p. 2).
- Revisione periodica di utenze e autorizzazioni, con la cadenza scelta (PR.AA-01 p. 3).
- Autenticazione commisurata al rischio e MFA sui sistemi rilevanti (PR.AA-03).
- Minimo privilegio, separazione delle funzioni, need to know, utenze amministrative distinte (PR.AA-05).
- Accesso da remoto: attività consentite ed elenco dei sistemi raggiungibili (PR.IR-01 p. 1-2).
- Eccezioni ammesse e come si motivano.
- Procedure collegate e registri prodotti.
- Approvazione, diffusione e data del prossimo riesame (GV.PO-01 p. 3; GV.PO-02).
Come costruire il kit documentale in sei passi
- Delimita il perimetro. Compila l'elenco dei sistemi informativi e di rete rilevanti e gli inventari di hardware, software, servizi dei fornitori e fornitori: tutto il resto si appoggia lì.
- Fai la valutazione del rischio. Molti requisiti si applicano in accordo agli esiti della valutazione del rischio: senza questo documento non sai quanto spingere su cifratura, MFA, backup e log.
- Scrivi le politiche per i 16 ambiti. Copri almeno i requisiti indicati nella Tabella 1 dell'allegato che ti riguarda; puoi farlo in un solo documento diviso per capitoli.
- Collega le procedure operative. Per ogni requisito che lo chiede, descrivi chi fa cosa, con quali strumenti e con quale frequenza, in modo che la politica sia applicabile davvero.
- Fai approvare i documenti al vertice. Gli undici documenti che lo richiedono vanno approvati dagli organi di amministrazione e direttivi: conserva verbale o delibera con la data.
- Imposta riesami e registri. Metti in calendario il riesame annuale delle politiche e quelli biennali dei piani, e tieni aggiornati i registri di formazione, riesame e manutenzioni.
Errori da evitare
- Copiare un template senza adattarlo. Se la politica cita uno strumento che non hai o una riunione che non si tiene, il documento lavora contro di te.
- Dimenticare la prova dell'approvazione. Una politica senza data e senza traccia della decisione del vertice è difficile da difendere.
- Non riaprire i documenti dopo un incidente. Per politiche, ruoli e piani l'incidente significativo è un motivo esplicito di riesame.
- Seguire una versione superata delle misure. La determinazione n. 379907/2025 ha aggiornato e sostituito la precedente: controlla che i tuoi riferimenti puntino ai testi attuali.
- Scrivere tutto e non applicare niente. L'ACN distingue tra requisiti amministrativi e tecnici: i documenti servono a governare strumenti reali, non a sostituirli.
Domande frequenti
Quali documenti servono per la NIS2?
Secondo l'ACN sei tipi: elenchi, inventari, piani, politiche, procedure e registri. A questi si aggiungono la valutazione del rischio e le altre evidenze richieste dai singoli requisiti, come i livelli di servizio attesi, le relazioni periodiche al vertice e le motivazioni delle eventuali deroghe.
Posso usare dei modelli già pronti?
Sì, come punto di partenza, ma vanno adattati: un documento che descrive processi che in azienda non esistono non dimostra nulla e può creare problemi in caso di verifica. L'ACN non impone un modello, nemmeno per la valutazione del rischio.
Chi deve approvare i documenti NIS2?
Gli organi di amministrazione e direttivi approvano undici documenti: organizzazione per la sicurezza informatica, politiche, valutazione del rischio, piano di trattamento del rischio, piano di gestione delle vulnerabilità, piano di adeguamento, piani di continuità, di ripristino e di gestione delle crisi, piano di formazione e piano di gestione degli incidenti. Per le procedure operative le misure non prevedono un'approvazione specifica del vertice.
Serve un documento separato per ogni misura?
No. L'ACN lascia libero il soggetto di raggruppare i contenuti in un unico documento o di distribuirli su più documenti, in formato cartaceo o digitale, purché siano facilmente consultabili da chi ha necessità di conoscerli.
Ogni quanto vanno aggiornati?
Le politiche almeno una volta l'anno; organizzazione per la sicurezza, valutazione del rischio, piani di continuità, ripristino e crisi e piano per gli incidenti almeno ogni due anni. A seconda del documento vanno rivisti anche dopo incidenti significativi, cambi organizzativi o variazioni dell'esposizione alle minacce.
Kit documentale NIS2 su misura
Partiamo dal check-up gratuito: vediamo quali documenti hai già e quali mancano, poi ti proponiamo come completarli.
Fai il check-up NIS2 gratuitoFonti: ACN, modalità e specifiche di base · ACN, determinazione n. 379907/2025 (PDF) · Allegato 1, soggetti importanti (PDF) · Allegato 2, soggetti essenziali (PDF) · ACN, Guida alla lettura delle specifiche di base (PDF) · ACN, FAQ su misure e notifica (MSB.9, MSB.11) · D.Lgs. 138/2024 (Normattiva)