Vai all'indice delle misure
COCHISE ← Home Verifica gratuita
Cochise › NIS2 per le PMI › Misure di sicurezza
Specifiche ACN · aggiornate al 1° ottobre 2026

Le misure di sicurezza NIS2: elenco completo spiegato

Tutte le misure di sicurezza di base previste dall'ACN per i soggetti NIS2, una per una: il testo ufficiale, cosa vuol dire in pratica e quali documenti o prove preparare.

In breve

Le specifiche di base dell'ACN (determinazione n. 379907/2025, in vigore dal 15 gennaio 2026) traducono gli obblighi della NIS2 in misure e requisiti puntuali: 37 misure e 87 requisiti per i soggetti importanti, 43 misure e 116 requisiti per gli essenziali. Sono ordinate secondo le 6 funzioni del Framework nazionale: governo, identificazione, protezione, rilevamento, risposta e ripristino.

Cosa sono

Le specifiche di base ACN

Il D.Lgs. 138/2024 (art. 24) fissa gli ambiti minimi della sicurezza; l'Agenzia per la Cybersicurezza Nazionale ha stabilito nel dettaglio cosa deve essere fatto con le «modalità e specifiche di base».

Le specifiche oggi in vigore sono quelle della determinazione ACN n. 379907 del 18 dicembre 2025, applicabile dal 15 gennaio 2026, che ha sostituito la determinazione n. 164179 dell'aprile 2025. L'Allegato 1 riguarda i soggetti importanti, l'Allegato 2 i soggetti essenziali; gli Allegati 3 e 4 definiscono gli incidenti significativi di base da notificare.

Soggetti importanti37 misure

87 requisiti (Allegato 1)

Soggetti essenziali43 misure

116 requisiti (Allegato 2)

Come leggere questa pagina

  • Ogni misura ha un codice del Framework nazionale (per esempio GV.OC-04); i requisiti sono i punti numerati della misura (GV.OC-04.1).
  • Gli essenziali hanno tutte le misure degli importanti più 6 misure in più e alcuni punti aggiuntivi. Per le misure comuni il testo dei punti è lo stesso nei due allegati.
  • Molti requisiti valgono «almeno per i sistemi informativi e di rete rilevanti», cioè quelli che l'azienda individua nell'elenco richiesto dalla misura GV.OC-04.
  • L'ACN identifica le misure solo con il codice: i titoli brevi, le spiegazioni e la voce «Cosa preparare» sono nostri. Il testo ufficiale è riportato integralmente nei riquadri «Testo ACN».
I soggetti importanti E soggetti essenziali Solo E solo per gli essenziali Organizzativo Tecnico Misto natura dell'attività

Le 6 funzioni

Come sono organizzate le misure

Le misure seguono le funzioni del Framework nazionale per la cybersecurity e la data protection, allineato al NIST CSF 2.0.

GV Governo

Chi decide, con quali regole, e come si gestiscono rischi, ruoli e fornitori.

ID Identificare

Sapere cosa si ha, quali rischi si corrono e come migliorare.

PR Proteggere

Accessi, formazione, dati, backup, aggiornamenti, log e rete.

DE Rilevare

Accorgersi in tempo di ciò che non va.

RS Rispondere

Gestire un incidente e comunicarlo a chi deve saperlo.

RC Recuperare

Tornare al normale funzionamento dopo un incidente.

Sono un soggetto:

Indice

Tutte le misure, per funzione

Importanti: 37 misure, 87 requisiti · Essenziali: 43 misure, 116 requisiti

Funzione GV · Governo (Govern)

GV Governo

Chi decide, con quali regole, e come si gestiscono rischi, ruoli e fornitori.

I: 11 misure, 21 requisiti · E: 11 misure, 25 requisiti

GV.OC-04Si applica ai soggetti importanti ed essenzialiOrganizzativo

Elenco dei sistemi rilevanti

In parole semplici. Bisogna sapere quali sistemi informatici e di rete sostengono i servizi da cui clienti e partner dipendono. In pratica si tiene un elenco aggiornato dei sistemi «rilevanti».

Perché conta. Molti requisiti valgono «almeno per i sistemi rilevanti»: se l'elenco manca, il perimetro della sicurezza resta indefinito.

Testo ACN della misura GV.OC-04

Categoria GV.OC – Contesto organizzativo

Gli obiettivi, le capacità e i servizi critici dai quali gli stakeholder dipendono o che si aspettano dall'organizzazione sono compresi e comunicati.

Requisiti (1 requisito)

  1. GV.OC-04.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va tenuto un elenco aggiornato dei sistemi informativi e di rete che l'azienda individua come rilevanti.

    Cosa preparare: Elenco dei sistemi rilevanti con i criteri di scelta e la data dell'ultimo aggiornamento.

    Testo ACN del requisito GV.OC-04.1

    È mantenuto un elenco aggiornato dei sistemi informativi e di rete rilevanti.

↑ Torna all'indice

GV.RM-03Si applica ai soggetti importanti ed essenzialiOrganizzativo

Piano di gestione dei rischi

In parole semplici. La sicurezza informatica entra nella normale gestione dei rischi aziendali. Serve un piano scritto che dica come i rischi informatici vengono individuati, analizzati, valutati, trattati e tenuti sotto controllo.

Perché conta. Senza un metodo condiviso le scelte sulla sicurezza vengono fatte caso per caso e sono difficili da dimostrare.

Testo ACN della misura GV.RM-03

Categoria GV.RM – Strategia di gestione del rischio

Le attività e gli esiti della gestione del rischio di cybersecurity sono parte integrante dei processi di gestione del rischio dell'organizzazione.

Requisiti (1 requisito)

  1. GV.RM-03.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va definito, attuato, aggiornato e documentato un piano di gestione dei rischi informatici, coerente con le politiche aziendali, che copra identificazione, analisi, valutazione, trattamento e monitoraggio dei rischi.

    Cosa preparare: Piano di gestione dei rischi informatici con metodo, responsabilità e data di revisione.

    Testo ACN del requisito GV.RM-03.1

    Nell'ambito dei processi di gestione del rischio del soggetto NIS e nel rispetto delle politiche di cui alla misura GV.PO-01, è definito, attuato, aggiornato e documentato un piano di gestione dei rischi per la sicurezza informatica per identificare, analizzare, valutare, trattare e monitorare i rischi.

↑ Torna all'indice

GV.RR-02Si applica ai soggetti importanti ed essenzialiOrganizzativo

Organizzazione e ruoli per la sicurezza

In parole semplici. Bisogna stabilire chi si occupa di sicurezza informatica in azienda, con quali compiti e poteri, e farlo sapere a chi deve saperlo. La struttura va approvata dai vertici e rivista nel tempo.

Perché conta. In caso di incidente o di controllo serve sapere subito chi decide e chi interviene.

Testo ACN della misura GV.RR-02

Categoria GV.RR – Ruoli, responsabilità e correlati poteri

I ruoli, le responsabilità e i correlati poteri relativi alla gestione del rischio di cybersecurity sono stabiliti, comunicati, compresi e applicati.

Requisiti (4 requisiti)

  1. GV.RR-02.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    L'organizzazione per la sicurezza informatica va definita, approvata dagli organi di amministrazione e direttivi e comunicata alle funzioni interessate, con ruoli e responsabilità chiari.

    Cosa preparare: Organigramma della sicurezza con ruoli e responsabilità, approvato con atto dei vertici.

    Testo ACN del requisito GV.RR-02.1

    È definita, approvata dagli organi di amministrazione e direttivi, e resa nota alle articolazioni competenti del soggetto NIS, l'organizzazione per la sicurezza informatica e ne sono stabiliti ruoli e responsabilità.

  2. GV.RR-02.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Serve un elenco aggiornato delle persone che hanno ruoli e responsabilità specifici nella sicurezza, comunicato alle funzioni interessate.

    Cosa preparare: Elenco nominativo del personale con ruoli di sicurezza, con data di aggiornamento.

    Testo ACN del requisito GV.RR-02.2

    È mantenuto un elenco aggiornato del personale dell'organizzazione di cui al punto 1 avente specifici ruoli e responsabilità ed è reso noto alle articolazioni competenti del soggetto NIS.

  3. GV.RR-02.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Nell'organizzazione per la sicurezza rientrano il punto di contatto e il suo sostituto, il referente CSIRT e gli eventuali sostituti.

    Cosa preparare: Atti di designazione di punto di contatto, sostituto e referente CSIRT, richiamati nell'organigramma.

    Testo ACN del requisito GV.RR-02.3

    All’interno dell’organizzazione per la sicurezza informatica di cui al punto 1, sono inclusi il punto di contatto e il suo sostituto, il referente CSIRT e gli eventuali suoi sostituti, di cui alla determinazione adottata ai sensi dell’articolo 7, comma 6 del decreto NIS.

  4. GV.RR-02.4Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Ruoli e responsabilità vanno riesaminati almeno ogni due anni, e inoltre dopo incidenti significativi, cambi organizzativi o variazioni dell'esposizione alle minacce.

    Cosa preparare: Verbale dell'ultimo riesame dei ruoli, con data e modifiche decise.

    Testo ACN del requisito GV.RR-02.4

    I ruoli e le responsabilità di cui al punto 1 sono riesaminati e, se opportuno, aggiornati periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, variazioni organizzative o mutamenti dell’esposizione alle minacce e ai relativi rischi.

↑ Torna all'indice

GV.RR-04Si applica ai soggetti importanti ed essenzialiOrganizzativo

Sicurezza nella gestione del personale

In parole semplici. Chi accede ai sistemi rilevanti e gli amministratori di sistema vanno scelti valutando esperienza, capacità e affidabilità, e le regole per farlo vanno scritte. I soggetti essenziali devono anche prevedere nei contratti gli obblighi di sicurezza che restano dopo la fine del rapporto.

Perché conta. Molti incidenti nascono da accessi affidati a persone non adeguate o non più autorizzate.

Testo ACN della misura GV.RR-04

Categoria GV.RR – Ruoli, responsabilità e correlati poteri

Allegato 2 (essenziali): La cybersecurity è inclusa nelle pratiche delle risorse umane.

Allegato 1 (importanti): La cybersecurity è incluso nelle pratiche delle risorse umane.

Requisiti (3 requisiti per gli importanti, 5 per gli essenziali)

  1. GV.RR-04.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Il personale autorizzato ad accedere almeno ai sistemi rilevanti va individuato dopo averne valutato esperienza, capacità e affidabilità, e deve garantire il pieno rispetto della normativa sulla sicurezza informatica.

    Cosa preparare: Criteri di valutazione e atti di autorizzazione del personale con accesso ai sistemi rilevanti.

    Testo ACN del requisito GV.RR-04.1

    Per almeno i sistemi informativi e di rete rilevanti, il personale autorizzato ad accedervi è individuato previa valutazione dell’esperienza, capacità e affidabilità e deve fornire idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica.

  2. GV.RR-04.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Anche gli amministratori di sistema vanno individuati dopo una valutazione di esperienza, capacità e affidabilità, con la stessa garanzia di rispetto della normativa.

    Cosa preparare: Atti di nomina degli amministratori di sistema con l'esito della valutazione.

    Testo ACN del requisito GV.RR-04.2

    Gli amministratori di sistema dei sistemi informativi e di rete sono individuati previa valutazione dell’esperienza, capacità e affidabilità e devono fornire idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica.

  3. GV.RR-04.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative ai punti 1 e 2 (scelta e autorizzazione del personale e degli amministratori di sistema) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (scelta e autorizzazione del personale e degli amministratori di sistema).

    Testo ACN del requisito GV.RR-04.3

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.

  4. GV.RR-04.4Si applica solo ai soggetti essenzialiOrganizzativo

    In base alla valutazione del rischio, i contratti stabiliscono gli eventuali obblighi di sicurezza che restano validi dopo la cessazione o la modifica del rapporto di lavoro, ad esempio la riservatezza.

    Cosa preparare: Clausole contrattuali sugli obblighi di sicurezza successivi alla fine o al cambio del rapporto.

    Testo ACN del requisito GV.RR-04.4

    In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono definiti a livello contrattuale gli eventuali obblighi, in materia di sicurezza informatica, che rimangono validi dopo la cessazione o la modifica del rapporto di lavoro dei dipendenti del soggetto NIS (ad esempio prevedendo clausole in materia di riservatezza).

  5. GV.RR-04.5Si applica solo ai soggetti essenzialiOrganizzativo

    Le procedure relative al punto 4 (obblighi dopo la fine o il cambio del rapporto di lavoro) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 4 (obblighi dopo la fine o il cambio del rapporto di lavoro).

    Testo ACN del requisito GV.RR-04.5

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.

↑ Torna all'indice

GV.PO-01Si applica ai soggetti importanti ed essenzialiOrganizzativo

Politiche di sicurezza approvate

In parole semplici. L'azienda deve avere politiche di sicurezza scritte su almeno 16 ambiti, dalla gestione del rischio alla risposta agli incidenti. Le politiche vanno approvate dai vertici e fatte conoscere a chi ne ha bisogno.

Perché conta. Molti altri requisiti chiedono procedure «nel rispetto delle politiche» di questa misura: sono la base di tutto il resto.

Testo ACN della misura GV.PO-01

Categoria GV.PO – Politica

La politica per la gestione del rischio di cybersecurity è stabilita in base al contesto organizzativo, alla strategia di cybersecurity e alle priorità, ed è comunicata e applicata.

Requisiti (3 requisiti)

  1. GV.PO-01.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Vanno adottate e documentate politiche di sicurezza almeno per i 16 ambiti elencati, dalla lettera a) alla lettera p).

    Cosa preparare: Documento, o raccolta di documenti, con una politica per ciascuno dei 16 ambiti.

    Testo ACN del requisito GV.PO-01.1

    Sono adottate e documentate politiche di sicurezza informatica per almeno i seguenti ambiti:
    a) gestione del rischio;
    b) ruoli e responsabilità;
    c) affidabilità delle risorse umane;
    d) conformità e audit di sicurezza;
    e) gestione dei rischi per la sicurezza informatica della catena di approvvigionamento;
    f) gestione degli asset;
    g) gestione delle vulnerabilità;
    h) continuità operativa, ripristino in caso di disastro e gestione delle crisi informatiche;
    i) gestione dell'autenticazione, delle identità digitali e del controllo accessi;
    j) sicurezza fisica;
    k) formazione del personale e consapevolezza;
    l) sicurezza dei dati;
    m) sviluppo, configurazione, manutenzione e dismissione dei sistemi informativi e di rete;
    n) protezione delle reti e delle comunicazioni;
    o) monitoraggio degli eventi di sicurezza;
    p) risposta agli incidenti e ripristino.

  2. GV.PO-01.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Per ogni ambito le politiche devono includere almeno quelle relative ai requisiti indicati nella Tabella 1 dell'appendice ACN.

    Cosa preparare: Tabella di corrispondenza tra le politiche aziendali e i requisiti della Tabella 1 ACN.

    Testo ACN del requisito GV.PO-01.2

    Per gli ambiti di cui al punto 1 sono incluse almeno le politiche in relazione ai requisiti indicati nella tabella 1 in appendice al presente allegato.

  3. GV.PO-01.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le politiche vanno approvate dagli organi di amministrazione e direttivi e comunicate alle funzioni interessate, secondo il principio della necessità di conoscere.

    Cosa preparare: Atto di approvazione delle politiche e prova della loro diffusione mirata.

    Testo ACN del requisito GV.PO-01.3

    Le politiche di cui al punto 1 sono approvate dagli organi di amministrazione e direttivi e rese note alle articolazioni competenti del soggetto NIS tenuto anche conto della necessità di conoscere (need to know).

↑ Torna all'indice

GV.PO-02Si applica ai soggetti importanti ed essenzialiOrganizzativo

Revisione periodica delle politiche

In parole semplici. Le politiche non si scrivono una volta per tutte: vanno riesaminate almeno ogni anno e quando cambia qualcosa di importante, controllando che siano conformi alla normativa.

Perché conta. Minacce, tecnologie e organizzazione cambiano: politiche ferme perdono efficacia e conformità.

Testo ACN della misura GV.PO-02

Categoria GV.PO – Politica

La politica per la gestione del rischio di cybersecurity è revisionata, aggiornata, comunicata e applicata per riflettere i cambiamenti nei requisiti, nelle minacce, nella tecnologia e nella missione dell'organizzazione.

Requisiti (2 requisiti per gli importanti, 3 per gli essenziali)

  1. GV.PO-02.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le politiche vanno riesaminate almeno una volta l'anno e anche in caso di novità normative, incidenti significativi, cambi organizzativi o variazioni delle minacce, aggiornandole se serve.

    Cosa preparare: Calendario dei riesami e verbale dell'ultimo riesame.

    Testo ACN del requisito GV.PO-02.1

    Le politiche di cui alla misura GV.PO-01 sono riesaminate e, se opportuno, aggiornate periodicamente e comunque almeno con cadenza annuale, nonché qualora si verifichino evoluzioni del contesto normativo in materia di sicurezza informatica, incidenti significativi, variazioni organizzative o mutamenti dell’esposizione alle minacce e ai relativi rischi.

  2. GV.PO-02.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Nel riesame va verificata almeno la conformità delle politiche alla normativa sulla sicurezza informatica.

    Cosa preparare: Esito del controllo di conformità normativa svolto durante il riesame.

    Testo ACN del requisito GV.PO-02.2

    Ai fini del riesame di cui al punto 1, è verificata almeno la conformità delle politiche di cui alla misura GV.PO-01 alla normativa in materia di sicurezza informatica.

  3. GV.PO-02.3Si applica solo ai soggetti essenzialiOrganizzativo

    Va tenuto un registro aggiornato con gli esiti di ogni riesame.

    Cosa preparare: Registro dei riesami con data, esito e modifiche decise.

    Testo ACN del requisito GV.PO-02.3

    È mantenuto un registro aggiornato contenente gli esiti del riesame di cui al punto 1.

↑ Torna all'indice

GV.SC-01Si applica ai soggetti importanti ed essenzialiOrganizzativo

Sicurezza negli acquisti

In parole semplici. Quando l'azienda acquista forniture che possono incidere sulla sicurezza dei suoi sistemi, chi si occupa di sicurezza va coinvolto fin dalla progettazione. Alla fornitura si chiedono requisiti di sicurezza coerenti con quelli applicati internamente.

Perché conta. Molti attacchi passano dai fornitori: la sicurezza va decisa prima di firmare, non dopo.

Testo ACN della misura GV.SC-01

Categoria GV.SC – Gestione del rischio di cybersecurity della catena di approvvigionamento

Sono stabiliti e accettati dagli stakeholder dell'organizzazione il programma, la strategia, obiettivi, politiche e processi di gestione del rischio di cybersecurity della catena di approvvigionamento.

Requisiti (1 requisiti per gli importanti, 2 per gli essenziali)

  1. GV.SC-01.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Per le forniture con possibili impatti sulla sicurezza, anche tramite centrali di committenza, l'organizzazione per la sicurezza partecipa al processo di acquisto fin dall'inizio e, in base al rischio della fornitura, si definiscono requisiti di sicurezza coerenti con le misure interne.

    Cosa preparare: Procedura acquisti che prevede il coinvolgimento della sicurezza e una scheda requisiti per ogni fornitura.

    Testo ACN del requisito GV.SC-01.1

    In merito all’affidamento di forniture con potenziali impatti sulla sicurezza dei sistemi informativi e di rete, anche mediante ricorso agli strumenti delle centrali di committenza di cui all’allegato I.1, articolo 1, comma 1, lettera i), del decreto legislativo 31 marzo 2023, n. 36, sono previsti:
    a) il coinvolgimento dell’organizzazione per la sicurezza informatica di cui alla misura GV.RR-02 nella definizione ed esecuzione dei processi di approvvigionamento a partire dalla fase di identificazione e progettazione della fornitura;
    b) in accordo agli esiti della valutazione del rischio associato alla fornitura di cui alla misura GV.SC-07, la definizione di requisiti di sicurezza sulla fornitura coerenti con le misure di sicurezza applicate dal soggetto NIS ai sistemi informativi e di rete.

  2. GV.SC-01.2Si applica solo ai soggetti essenzialiOrganizzativo

    Nel definire i requisiti di sicurezza si considerano, dove applicabile, almeno i 17 ambiti elencati: affidabilità del fornitore, ruoli, accessi, vulnerabilità, continuità, dati, incidenti, dismissione, subappalto e gli altri indicati.

    Cosa preparare: Modello di requisiti di sicurezza per i fornitori strutturato sui 17 ambiti ACN.

    Testo ACN del requisito GV.SC-01.2

    Per i requisiti di sicurezza di cui al punto 1, lettera b), sono considerati, ove applicabile, almeno i seguenti ambiti:
    a) affidabilità dei fornitori, tenendo conto almeno delle loro eventuali vulnerabilità specifiche, della qualità complessiva dei loro prodotti e delle pratiche di sicurezza informatica, specie con riguardo all’oggetto della fornitura, della capacità di garantire l’approvvigionamento, l’assistenza e la manutenzione nel tempo, nonché, ove applicabile, dei risultati delle valutazioni coordinate dei rischi per la sicurezza delle catene di approvvigionamento critiche effettuate dal Gruppo di cooperazione NIS;
    b) ruoli e responsabilità nell'ambito della fornitura;
    c) affidabilità delle risorse umane;
    d) conformità e audit di sicurezza;
    e) gestione delle vulnerabilità;
    f) continuità operativa e ripristino in caso di disastro;
    g) gestione dell'autenticazione, delle identità digitali e del controllo accessi;
    h) sicurezza fisica;
    i) formazione del personale e consapevolezza;
    j) sicurezza dei dati;
    k) protezione delle reti e delle comunicazioni;
    l) monitoraggio degli eventi di sicurezza ivi inclusi gli accessi e le attività effettuate;
    m) gestione e segnalazione degli incidenti;
    n) sviluppo sicuro del codice e sicurezza fin dalla progettazione e per impostazione predefinita;
    o) manutenzione ordinaria ed evolutiva ivi inclusi gli aggiornamenti di sicurezza;
    p) dismissione della fornitura ivi compresa la restituzione e la cancellazione dei dati;
    q) subappalto, subfornitura o relativi potenziali requisiti di sicurezza lungo la catena di fornitura.

↑ Torna all'indice

GV.SC-02Si applica ai soggetti importanti ed essenzialiOrganizzativo

Ruoli di sicurezza dei fornitori

In parole semplici. Se a persone di fornitori o partner vengono affidati compiti di sicurezza, questi ruoli vanno definiti e comunicati internamente. Chi ha ruoli specifici entra nello stesso elenco del personale interno.

Perché conta. In un incidente bisogna sapere anche quali persone esterne hanno responsabilità e come raggiungerle.

Testo ACN della misura GV.SC-02

Categoria GV.SC – Gestione del rischio di cybersecurity della catena di approvvigionamento

I ruoli e le responsabilità in materia di cybersecurity per fornitori, clienti e partner sono stabiliti, comunicati e coordinati internamente ed esternamente.

Requisiti (2 requisiti)

  1. GV.SC-02.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Vanno definiti e comunicati alle funzioni interessate gli eventuali ruoli e responsabilità di sicurezza assegnati a personale di terze parti.

    Cosa preparare: Elenco dei ruoli di sicurezza affidati a terzi, con riferimento al contratto.

    Testo ACN del requisito GV.SC-02.1

    Nell'ambito dell'organizzazione per la sicurezza informatica di cui alla misura GV.RR-02, sono definiti e resi noti alle articolazioni competenti del soggetto NIS gli eventuali ruoli e responsabilità in materia di sicurezza informatica assegnati al personale delle terze parti.

  2. GV.SC-02.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le persone delle terze parti con ruoli specifici vanno inserite nell'elenco del personale previsto da GV.RR-02, punto 2.

    Cosa preparare: Elenco del personale di sicurezza aggiornato con i nominativi esterni.

    Testo ACN del requisito GV.SC-02.2

    Il personale di cui al punto 1 avente specifici ruoli e responsabilità è incluso nell’elenco di cui al punto 2 della misura GV.RR-02.

↑ Torna all'indice

GV.SC-04Si applica ai soggetti importanti ed essenzialiOrganizzativo

Inventario dei fornitori

In parole semplici. Serve un elenco aggiornato dei fornitori le cui forniture possono incidere sulla sicurezza dei sistemi. Per ciascuno vanno indicati almeno il referente e il tipo di fornitura.

Perché conta. Senza sapere chi sono i fornitori critici non si possono valutarne i rischi né contattarli in fretta.

Testo ACN della misura GV.SC-04

Categoria GV.SC – Gestione del rischio di cybersecurity della catena di approvvigionamento

I fornitori sono noti e prioritizzati in base alla criticità.

Requisiti (1 requisito)

  1. GV.SC-04.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va mantenuto un inventario aggiornato dei fornitori con possibili impatti sulla sicurezza, con almeno i contatti del referente della fornitura e la tipologia di fornitura.

    Cosa preparare: Registro fornitori con referente, contatti e tipologia di fornitura.

    Testo ACN del requisito GV.SC-04.1

    È mantenuto un inventario aggiornato dei fornitori delle forniture con potenziali impatti sulla sicurezza dei sistemi informativi e di rete, che comprende almeno:
    a) gli estremi di contatto del referente della fornitura;
    b) la tipologia di fornitura.

↑ Torna all'indice

GV.SC-05Si applica ai soggetti importanti ed essenzialiOrganizzativo

Requisiti di sicurezza nei contratti

In parole semplici. I requisiti di sicurezza definiti per le forniture devono comparire nei documenti: richieste di offerta, bandi, contratti e accordi. Si può fare eccezione solo per ragioni normative o tecniche motivate e documentate.

Perché conta. Un requisito non scritto nel contratto è difficile da pretendere e da verificare.

Testo ACN della misura GV.SC-05

Categoria GV.SC – Gestione del rischio di cybersecurity della catena di approvvigionamento

I requisiti per affrontare i rischi di cybersecurity nella catena di approvvigionamento sono stabiliti, prioritizzati e integrati nei contratti e in altri tipi di accordi con i fornitori e altre terze parti rilevanti.

Requisiti (1 requisito)

  1. GV.SC-05.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Salvo ragioni normative o tecniche motivate e documentate, i requisiti di sicurezza di GV.SC-01 (punto 1, lettera b) vanno inseriti in richieste di offerta, bandi, contratti, accordi e convenzioni per le forniture con impatti sulla sicurezza.

    Cosa preparare: Clausole di sicurezza standard, contratti che le contengono e motivazione scritta delle eccezioni.

    Testo ACN del requisito GV.SC-05.1

    Fatte salve motivate e documentate ragioni normative o tecniche, i requisiti di sicurezza di cui alla misura GV.SC-01, punto 1, lettera b) sono inseriti nelle richieste di offerta, bandi di gara, contratti, accordi e convenzioni relativi alle forniture con potenziali impatti sulla sicurezza dei sistemi informativi e di rete.

↑ Torna all'indice

GV.SC-07Si applica ai soggetti importanti ed essenzialiOrganizzativo

Valutazione del rischio dei fornitori

In parole semplici. Il rischio legato ai fornitori fa parte della valutazione del rischio aziendale. Bisogna considerare cosa il fornitore può vedere e toccare e cosa succede se la fornitura si interrompe, e controllare nel tempo che rispetti i requisiti.

Perché conta. Un fornitore con accesso ai sistemi o ai dati può diventare la porta d'ingresso di un attacco.

Testo ACN della misura GV.SC-07

Categoria GV.SC – Gestione del rischio di cybersecurity della catena di approvvigionamento

I rischi posti da un fornitore, dai suoi prodotti e servizi e da altre terze parti sono compresi, registrati, prioritizzati, valutati, trattati e monitorati nel corso della relazione.

Requisiti (2 requisiti)

  1. GV.SC-07.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Nella valutazione del rischio va valutato e documentato il rischio delle forniture, considerando almeno accesso ai sistemi, accesso a dati e proprietà intellettuale, impatto di un'interruzione grave, tempi e costi di ripristino, ruolo del fornitore nella gestione dei sistemi.

    Cosa preparare: Scheda di valutazione del rischio per ogni fornitura rilevante sui 5 criteri ACN.

    Testo ACN del requisito GV.SC-07.1

    Nell’ambito della valutazione del rischio di cui alla misura ID.RA-05, è valutato e documentato il rischio associato alle forniture. A tal fine, sono valutati almeno:
    a) il livello di accesso del fornitore ai sistemi informativi e di rete del soggetto NIS;
    b) l'accesso del fornitore alla proprietà intellettuale e ai dati anche sulla base della loro criticità;
    c) l'impatto di una grave interruzione della fornitura;
    d) i tempi e i costi di ripristino in caso di indisponibilità dei servizi;
    e) i ruoli e le responsabilità del fornitore nel governo dei sistemi informativi e di rete.

  2. GV.SC-07.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va verificata periodicamente, e documentata, la conformità delle forniture ai requisiti di sicurezza inseriti nei contratti (GV.SC-05).

    Cosa preparare: Esiti delle verifiche periodiche sui fornitori (questionari, audit, report).

    Testo ACN del requisito GV.SC-07.2

    È verificata periodicamente e documentata la conformità delle forniture ai requisiti di cui alla misura GV.SC-05.

↑ Torna all'indice

Funzione ID · Identificazione (Identify)

ID Identificare

Sapere cosa si ha, quali rischi si corrono e come migliorare.

I: 9 misure, 21 requisiti · E: 10 misure, 28 requisiti

ID.AM-01Si applica ai soggetti importanti ed essenzialiMisto

Inventario dei dispositivi

In parole semplici. Serve un elenco aggiornato degli apparati fisici che compongono i sistemi informativi e di rete: computer, server, apparati di rete, dispositivi IoT, OT e mobili approvati dall'azienda.

Perché conta. Non si può proteggere un dispositivo di cui non si conosce l'esistenza.

Testo ACN della misura ID.AM-01

Categoria ID.AM – Gestione degli asset

Sono mantenuti gli inventari dell'hardware gestito dall'organizzazione.

Requisiti (1 requisito)

  1. ID.AM-01.1Si applica ai soggetti importanti ed essenzialiMisto

    Va mantenuto un inventario aggiornato dell'hardware, compresi dispositivi IT, IoT, OT e mobili, approvati da persone interne all'azienda.

    Cosa preparare: Inventario hardware, anche prodotto da uno strumento automatico, con data di aggiornamento.

    Testo ACN del requisito ID.AM-01.1

    È mantenuto un inventario aggiornato degli apparati fisici (hardware) che compongono i sistemi informativi e di rete, ivi inclusi i dispositivi IT, IoT, OT e mobili, approvati da attori interni al soggetto NIS.

↑ Torna all'indice

ID.AM-02Si applica ai soggetti importanti ed essenzialiMisto

Inventario di software e servizi

In parole semplici. Serve un elenco aggiornato dei servizi, dei sistemi e delle applicazioni in uso: software commerciale, open source, sviluppato su misura, compreso quello raggiungibile tramite API.

Perché conta. Il software che nessuno ha censito è spesso quello che nessuno aggiorna.

Testo ACN della misura ID.AM-02

Categoria ID.AM – Gestione degli asset

Sono mantenuti gli inventari del software, dei servizi e dei sistemi gestiti dall'organizzazione.

Requisiti (1 requisito)

  1. ID.AM-02.1Si applica ai soggetti importanti ed essenzialiMisto

    Va mantenuto un inventario aggiornato di servizi, sistemi e applicazioni, comprese quelle commerciali, open source e su misura, anche accessibili tramite API, approvati da persone interne all'azienda.

    Cosa preparare: Inventario software e servizi con versione, responsabile e data di aggiornamento.

    Testo ACN del requisito ID.AM-02.1

    È mantenuto un inventario aggiornato dei servizi, dei sistemi e delle applicazioni software che compongono i sistemi informativi e di rete, ivi incluse le applicazioni commerciali, open-source e custom, anche accessibili tramite API, approvati da attori interni al soggetto NIS.

↑ Torna all'indice

ID.AM-03Si applica solo ai soggetti essenzialiMisto

Mappa dei flussi di rete verso l'esterno

In parole semplici. Riguarda solo i soggetti essenziali: va tenuto un elenco aggiornato delle comunicazioni di rete autorizzate tra i sistemi aziendali e l'esterno.

Perché conta. Conoscere i flussi autorizzati permette di riconoscere quelli anomali.

Testo ACN della misura ID.AM-03

Categoria ID.AM – Gestione degli asset

Sono mantenute le rappresentazioni delle comunicazioni di rete, dei flussi di dati di rete interni ed esterni, autorizzati dall'organizzazione.

Requisiti (1 requisito, solo essenziali)

  1. ID.AM-03.1Si applica solo ai soggetti essenzialiMisto

    Va mantenuto un inventario aggiornato dei flussi di rete tra i sistemi aziendali e l'esterno, approvati da persone interne all'azienda.

    Cosa preparare: Elenco dei flussi verso l'esterno (origine, destinazione, porte, motivo) con approvazione.

    Testo ACN del requisito ID.AM-03.1

    È mantenuto un inventario aggiornato dei flussi di rete tra i sistemi informativi e di rete del soggetto NIS e l’esterno, approvati da attori interni al soggetto NIS.

↑ Torna all'indice

ID.AM-04Si applica ai soggetti importanti ed essenzialiOrganizzativo

Inventario dei servizi esterni e cloud

In parole semplici. Serve un elenco aggiornato dei servizi informatici forniti da terzi, compresi i servizi cloud.

Perché conta. Parte dei dati e dei processi sta fuori dall'azienda: bisogna sapere dove e presso chi.

Testo ACN della misura ID.AM-04

Categoria ID.AM – Gestione degli asset

Sono mantenuti gli inventari dei servizi erogati dai fornitori.

Requisiti (1 requisito)

  1. ID.AM-04.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori, compresi i servizi cloud.

    Cosa preparare: Elenco dei servizi IT e cloud esterni con fornitore, contratto e referente.

    Testo ACN del requisito ID.AM-04.1

    È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori, ivi inclusi i servizi cloud.

↑ Torna all'indice

ID.RA-01Si applica ai soggetti importanti ed essenzialiTecnico

Ricerca delle vulnerabilità

In parole semplici. Le vulnerabilità dei sistemi vanno individuate e registrate, usando le informazioni che arrivano dai canali di allerta. I soggetti essenziali devono anche eseguire periodicamente vulnerability assessment o penetration test.

Perché conta. Una vulnerabilità nota e non individuata è una delle vie più comuni per un attacco.

Testo ACN della misura ID.RA-01

Categoria ID.RA – Valutazione del rischio (Risk Assessment)

Le vulnerabilità negli asset sono identificate, confermate e registrate.

Requisiti (1 requisiti per gli importanti, 3 per gli essenziali)

  1. ID.RA-01.1Si applica ai soggetti importanti ed essenzialiMisto

    Le informazioni sulle vulnerabilità raccolte dai canali monitorati (ID.RA-08, punto 1) vanno usate per individuare eventuali vulnerabilità nei sistemi aziendali.

    Cosa preparare: Registro delle segnalazioni ricevute con i sistemi controllati e l'esito.

    Testo ACN del requisito ID.RA-01.1

    Le informazioni di cui al punto 1 della misura ID.RA-08 sono utilizzate per identificare eventuali vulnerabilità sui i sistemi informativi e di rete.

  2. ID.RA-01.2Si applica solo ai soggetti essenzialiTecnico

    Almeno sui sistemi rilevanti, salvo ragioni motivate e documentate, vanno svolti periodicamente e prima della messa in esercizio vulnerability assessment e/o penetration test, secondo il piano di gestione delle vulnerabilità.

    Cosa preparare: Calendario delle verifiche e rapporti di vulnerability assessment o penetration test eseguiti.

    Testo ACN del requisito ID.RA-01.2

    Per almeno i sistemi informativi e di rete rilevanti, in accordo al piano di gestione delle vulnerabilità di cui alla misura ID.RA-08, fatte salve motivate e documentate ragioni normative o tecniche, sono eseguite periodicamente e comunque prima della loro messa in esercizio, attività per l’identificazione delle vulnerabilità che comprendano almeno vulnerability assessment e/o penetration test.

  3. ID.RA-01.3Si applica solo ai soggetti essenzialiTecnico

    Le verifiche vanno documentate con relazioni che descrivono attività ed esiti, vulnerabilità trovate e relativo livello di impatto.

    Cosa preparare: Relazioni di verifica con descrizione delle attività, vulnerabilità e livello di impatto.

    Testo ACN del requisito ID.RA-01.3

    Le attività di cui al punto 2 sono documentate tramite apposite relazioni che contengono almeno:
    a) la descrizione generale delle attività effettuate e gli esiti delle stesse;
    b) la descrizione delle vulnerabilità rilevate e il relativo livello di impatto sulla sicurezza.

↑ Torna all'indice

ID.RA-05Si applica ai soggetti importanti ed essenzialiOrganizzativo

Valutazione del rischio

In parole semplici. Bisogna valutare i rischi per i sistemi informativi e di rete, compresi quelli che derivano da fornitori e partner. La valutazione va ripetuta almeno ogni due anni e approvata dai vertici.

Perché conta. Molti requisiti si applicano «in accordo agli esiti» di questa valutazione: è il punto di partenza delle scelte tecniche.

Testo ACN della misura ID.RA-05

Categoria ID.RA – Valutazione del rischio (Risk Assessment)

Minacce, vulnerabilità, probabilità e impatti sono utilizzati per comprendere il rischio inerente e per informare la prioritizzazione della risposta al rischio.

Requisiti (3 requisiti per gli importanti, 4 per gli essenziali)

  1. ID.RA-05.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Secondo il piano di gestione dei rischi (GV.RM-03), va eseguita e documentata una valutazione del rischio con identificazione, analisi e ponderazione, considerando anche le dipendenze da fornitori e partner.

    Cosa preparare: Documento di valutazione del rischio con elenco dei rischi, analisi e ponderazione.

    Testo ACN del requisito ID.RA-05.1

    In accordo al piano di gestione dei rischi per la sicurezza informatica di cui alla misura GV.RM-03, è eseguita e documentata la valutazione del rischio posto alla sicurezza dei sistemi informativi e di rete, anche con riferimento alle eventuali dipendenze da fornitori e partner terzi, che comprende almeno:
    a) l’identificazione del rischio;
    b) l’analisi del rischio;
    c) la ponderazione del rischio.

  2. ID.RA-05.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    La valutazione va ripetuta a intervalli pianificati, almeno ogni due anni, e dopo incidenti significativi, cambi organizzativi o variazioni delle minacce.

    Cosa preparare: Pianificazione delle valutazioni e data dell'ultima esecuzione.

    Testo ACN del requisito ID.RA-05.2

    La valutazione del rischio di cui al punto 1 è eseguita a intervalli pianificati e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, variazioni organizzative o mutamenti dell’esposizione alle minacce e ai relativi rischi.

  3. ID.RA-05.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    La valutazione del rischio va approvata dagli organi di amministrazione e direttivi.

    Cosa preparare: Atto di approvazione della valutazione del rischio.

    Testo ACN del requisito ID.RA-05.3

    La valutazione del rischio cui al punto 1 è approvata dagli organi di amministrazione e direttivi.

  4. ID.RA-05.4Si applica solo ai soggetti essenzialiOrganizzativo

    La valutazione deve considerare almeno minacce interne ed esterne, vulnerabilità non risolte e impatti di possibili incidenti.

    Cosa preparare: Sezioni della valutazione dedicate a minacce, vulnerabilità aperte e impatti.

    Testo ACN del requisito ID.RA-05.4

    La valutazione del rischio di cui al punto 1 è effettuata considerando almeno le minacce interne ed esterne, le vulnerabilità non risolte e gli impatti conseguenti ad eventuali incidenti.

↑ Torna all'indice

ID.RA-06Si applica ai soggetti importanti ed essenzialiOrganizzativo

Piano di trattamento dei rischi

In parole semplici. Per ogni rischio individuato bisogna decidere cosa fare, chi lo fa ed entro quando, e motivare i rischi che si accettano. Il piano va approvato dai vertici.

Perché conta. Trasforma la valutazione in azioni concrete e rende esplicite le scelte di accettazione del rischio.

Testo ACN della misura ID.RA-06

Categoria ID.RA – Valutazione del rischio (Risk Assessment)

Le risposte al rischio sono scelte, prioritizzate, pianificate, monitorate e comunicate.

Requisiti (3 requisiti)

  1. ID.RA-06.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va definito, documentato, eseguito e monitorato un piano di trattamento con le misure e le priorità per ogni rischio, le funzioni responsabili e i tempi, e le ragioni dell'eventuale accettazione dei rischi residui.

    Cosa preparare: Piano di trattamento con azioni, priorità, responsabili, scadenze e rischi accettati.

    Testo ACN del requisito ID.RA-06.1

    È definito, documentato, eseguito e monitorato un piano di trattamento dei rischi per la sicurezza informatica che comprende almeno:
    a) le opzioni di trattamento e le misure da attuare in merito al trattamento di ciascun rischio individuato e le relative priorità;
    b) le articolazioni competenti per l'attuazione delle misure di trattamento dei rischi e le tempistiche per tale attuazione;
    c) la descrizione e le ragioni che giustificano l'accettazione di eventuali rischi residui al trattamento.

  2. ID.RA-06.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Se per ragioni normative o tecniche motivate non si applicano requisiti della Tabella 2 ACN, si adottano dove possibile misure compensative e il piano le descrive insieme al rischio residuo.

    Cosa preparare: Elenco delle deroghe con motivazione, misure compensative e rischio residuo.

    Testo ACN del requisito ID.RA-06.2

    Qualora per motivate e documentate ragioni normative o tecniche non siano attuati i requisiti di cui alla tabella 2 in appendice al presente allegato, sono adottate, ove applicabile, misure di mitigazione compensative e il piano di cui al punto 1 include la descrizione di tali misure e dell’eventuale rischio residuo.

  3. ID.RA-06.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Il piano, compresa l'accettazione dei rischi residui, va approvato dagli organi di amministrazione e direttivi.

    Cosa preparare: Atto di approvazione del piano di trattamento e dei rischi residui.

    Testo ACN del requisito ID.RA-06.3

    Il piano di cui al punto 1, ivi compresa l’accettazione di eventuali rischi residui, è approvato dagli organi di amministrazione e direttivi.

↑ Torna all'indice

ID.RA-08Si applica ai soggetti importanti ed essenzialiMisto

Gestione delle vulnerabilità

In parole semplici. Bisogna seguire i bollettini di sicurezza, almeno quelli del CSIRT Italia, e risolvere prontamente le vulnerabilità con aggiornamenti o altre contromisure. Il tutto segue un piano approvato dai vertici.

Perché conta. Molti attacchi sfruttano vulnerabilità già note per cui esiste una correzione.

Testo ACN della misura ID.RA-08

Categoria ID.RA – Valutazione del rischio (Risk Assessment)

Sono stabiliti processi per la ricezione, l'analisi e la risposta alle divulgazioni di vulnerabilità.

Requisiti (4 requisiti per gli importanti, 5 per gli essenziali)

  1. ID.RA-08.1Si applica ai soggetti importanti ed essenzialiMisto

    Vanno monitorati almeno i canali del CSIRT Italia ed eventuali CERT e ISAC di settore, per ricevere, analizzare e gestire le informazioni sulle vulnerabilità.

    Cosa preparare: Iscrizione ai canali di allerta e registro delle segnalazioni gestite.

    Testo ACN del requisito ID.RA-08.1

    Sono monitorati almeno i canali di comunicazione del CSIRT Italia, nonché di eventuali CERT e Information Sharing & Analysis Centre (ISAC) settoriali, al fine di acquisire, analizzare e rispondere alle informazioni sulle vulnerabilità.

  2. ID.RA-08.2Si applica ai soggetti importanti ed essenzialiTecnico

    Le vulnerabilità vanno risolte prontamente con aggiornamenti o mitigazioni, se disponibili; altrimenti il rischio va accettato e documentato nel piano di trattamento dei rischi.

    Cosa preparare: Registro delle vulnerabilità con stato, data di risoluzione o motivazione dell'accettazione.

    Testo ACN del requisito ID.RA-08.2

    Le vulnerabilità, ivi comprese quelle identificate ai sensi della misura ID.RA-01, sono prontamente risolte attraverso aggiornamenti di sicurezza o misure di mitigazione, ove disponibili, ovvero accettando e documentando il rischio in accordo al piano di trattamento dei rischi di cui alla misura ID.RA-06.

  3. ID.RA-08.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va definito, attuato, aggiornato e documentato un piano di gestione delle vulnerabilità che stabilisca come si individuano, come si gestiscono le segnalazioni e chi fa cosa.

    Cosa preparare: Piano di gestione delle vulnerabilità con modalità, calendario e ruoli.

    Testo ACN del requisito ID.RA-08.3

    È definito, attuato, aggiornato e documentato un piano di gestione delle vulnerabilità che comprende almeno:
    a) le modalità per l'identificazione delle vulnerabilità di cui alla misura ID.RA-01 e la relativa pianificazione delle attività;
    b) le modalità per monitorare, ricevere, analizzare e rispondere alle informazioni sulle vulnerabilità;
    c) le procedure, i ruoli, le responsabilità per lo svolgimento delle attività di cui alle lettere a) e b).

  4. ID.RA-08.4Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Il piano di gestione delle vulnerabilità va approvato dagli organi di amministrazione e direttivi.

    Cosa preparare: Atto di approvazione del piano di gestione delle vulnerabilità.

    Testo ACN del requisito ID.RA-08.4

    Il piano di cui al punto 3 è approvato dagli organi di amministrazione e direttivi.

  5. ID.RA-08.5Si applica solo ai soggetti essenzialiMisto

    Vanno monitorati anche i canali dei fornitori del software ritenuto critico.

    Cosa preparare: Elenco del software critico con i canali di avviso dei produttori seguiti.

    Testo ACN del requisito ID.RA-08.5

    Ai fini di cui al punto 1, sono monitorati anche i canali dei fornitori del software ritenuto critico.

↑ Torna all'indice

ID.IM-01Si applica ai soggetti importanti ed essenzialiOrganizzativo

Piano di adeguamento e miglioramento

In parole semplici. Dal riesame delle politiche nasce un piano di adeguamento con gli interventi necessari ad applicarle, e i vertici ricevono relazioni periodiche sui risultati. I soggetti essenziali devono anche valutare l'efficacia delle misure adottate.

Perché conta. Mostra che le carenze emerse vengono gestite e che i vertici ne sono informati.

Testo ACN della misura ID.IM-01

Categoria ID.IM – Miglioramento

Sono identificati miglioramenti in esito alle valutazioni.

Requisiti (2 requisiti per gli importanti, 4 per gli essenziali)

  1. ID.IM-01.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    In base al riesame delle politiche (GV.PO-02), va definito, attuato, documentato e approvato dai vertici un piano di adeguamento con gli interventi necessari ad applicare le politiche.

    Cosa preparare: Piano di adeguamento approvato con interventi, responsabili e scadenze.

    Testo ACN del requisito ID.IM-01.1

    In accordo agli esiti del riesame di cui al punto 1 della misura GV.PO-02, è definito, attuato, documentato e approvato dagli organi di amministrazioni e direttivi un piano di adeguamento che identifichi gli interventi necessari ad assicurare l’attuazione delle politiche di sicurezza.

  2. ID.IM-01.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Gli organi di amministrazione e direttivi vanno informati con relazioni periodiche sugli esiti del piano di adeguamento.

    Cosa preparare: Relazioni periodiche ai vertici sull'avanzamento del piano.

    Testo ACN del requisito ID.IM-01.2

    Gli organi di amministrazione e direttivi sono informati mediante apposite relazioni periodiche sugli esiti dei piani di cui al punto 1.

  3. ID.IM-01.3Si applica solo ai soggetti essenzialiOrganizzativo

    Va definito, attuato, aggiornato e documentato un piano per valutare l'efficacia delle misure di sicurezza, che indichi quali misure valutare e con quali metodi.

    Cosa preparare: Piano di valutazione dell'efficacia con misure, metodi e indicatori.

    Testo ACN del requisito ID.IM-01.3

    È definito, attuato, aggiornato e documentato un piano per la valutazione dell'efficacia delle misure di gestione del rischio per la sicurezza informatica che comprenda l'indicazione delle misure da valutare e i relativi metodi di valutazione.

  4. ID.IM-01.4Si applica solo ai soggetti essenzialiOrganizzativo

    Gli organi di amministrazione e direttivi vanno informati con relazioni periodiche anche sul piano di valutazione dell'efficacia.

    Cosa preparare: Relazioni periodiche ai vertici sugli esiti della valutazione dell'efficacia.

    Testo ACN del requisito ID.IM-01.4

    Gli organi di amministrazione e direttivi sono informati mediante apposite relazioni periodiche sul piano di valutazione dell’efficacia di cui al punto 3.

↑ Torna all'indice

ID.IM-04Si applica ai soggetti importanti ed essenzialiOrganizzativo

Continuità operativa, disaster recovery e crisi

In parole semplici. Per i sistemi rilevanti servono tre piani scritti: continuità operativa, ripristino in caso di disastro e gestione delle crisi informatiche. Vanno approvati dai vertici e rivisti almeno ogni due anni.

Perché conta. Quando un incidente blocca l'attività, un piano già deciso riduce tempi di fermo e improvvisazione.

Testo ACN della misura ID.IM-04

Categoria ID.IM – Miglioramento

I piani di risposta agli incidenti e gli altri piani di cybersecurity che impattano le operazioni sono stabiliti, comunicati, mantenuti e migliorati.

Requisiti (5 requisiti)

  1. ID.IM-04.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va predisposto un piano di continuità operativa con almeno finalità e ambito, ruoli, contatti e canali di comunicazione, condizioni di attivazione e disattivazione, risorse necessarie compresi backup e ridondanze.

    Cosa preparare: Piano di continuità operativa per i sistemi rilevanti.

    Testo ACN del requisito ID.IM-04.1

    Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano di continuità operativa, che comprende almeno:
    a) le finalità, ivi incluse le esigenze di continuità operativa, e l'ambito di applicazione;
    b) i ruoli e le responsabilità;
    c) i contatti principali e i canali di comunicazione (interni ed esterni);
    d) le condizioni per l'attivazione e la disattivazione del piano;
    e) le risorse necessarie, ivi compresi i backup e le ridondanze.

  2. ID.IM-04.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va predisposto un piano di ripristino in caso di disastro con gli stessi elementi, più l'ordine di ripristino delle operazioni e le procedure con gli obiettivi di ripristino.

    Cosa preparare: Piano di disaster recovery con ordine di ripristino e obiettivi di ripristino.

    Testo ACN del requisito ID.IM-04.2

    Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano di ripristino in caso di disastro, che comprende almeno:
    a) le finalità, ivi incluse le esigenze di ripristino in caso di disastro, e l'ambito di applicazione;
    b) i ruoli e le responsabilità;
    c) i contatti principali e i canali di comunicazione (interni ed esterni);
    d) le condizioni per l'attivazione e la disattivazione del piano;
    e) le risorse necessarie, ivi compresi i backup e le ridondanze;
    f) l'ordine di ripristino delle operazioni;
    g) le procedure di ripristino per operazioni specifiche, compresi gli obiettivi di ripristino.

  3. ID.IM-04.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va predisposto un piano di gestione delle crisi informatiche con i ruoli del personale (e, se opportuno, dei fornitori) e le modalità di comunicazione con le autorità competenti.

    Cosa preparare: Piano di gestione delle crisi con ruoli e canali verso le autorità.

    Testo ACN del requisito ID.IM-04.3

    Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano per la gestione delle crisi informatiche che comprende almeno:
    a) i ruoli e le responsabilità del personale e, se opportuno, dei fornitori, specificando l'assegnazione dei ruoli in situazioni di crisi, comprese le procedure specifiche da seguire;
    b) le modalità di comunicazione tra i soggetti e le autorità competenti.

  4. ID.IM-04.4Si applica ai soggetti importanti ed essenzialiOrganizzativo

    I tre piani vanno approvati dagli organi di amministrazione e direttivi.

    Cosa preparare: Atto di approvazione dei tre piani.

    Testo ACN del requisito ID.IM-04.4

    I piani di cui ai punti 1, 2 e 3 sono approvati dagli organi di amministrazione e direttivi.

  5. ID.IM-04.5Si applica ai soggetti importanti ed essenzialiOrganizzativo

    I piani vanno riesaminati almeno ogni due anni e dopo incidenti significativi o variazioni dell'esposizione alle minacce, aggiornandoli se serve.

    Cosa preparare: Verbale dell'ultimo riesame dei piani, con data.

    Testo ACN del requisito ID.IM-04.5

    I piani di cui ai punti 1, 2 e 3 sono riesaminati e, se opportuno, aggiornati periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi o mutamenti dell’esposizione alle minacce e ai relativi rischi.

↑ Torna all'indice

Funzione PR · Protezione (Protect)

PR Proteggere

Accessi, formazione, dati, backup, aggiornamenti, log e rete.

I: 12 misure, 34 requisiti · E: 16 misure, 47 requisiti

PR.AA-01Si applica ai soggetti importanti ed essenzialiMisto

Gestione delle utenze

In parole semplici. Ogni utenza, comprese quelle degli amministratori e quelle per l'accesso remoto, va censita, approvata e di regola assegnata a una sola persona. Le password devono essere robuste e le utenze verificate periodicamente, con revoca quando qualcuno cambia ruolo o lascia l'azienda.

Perché conta. Utenze condivise o rimaste attive dopo un'uscita sono tra gli accessi più sfruttati dagli attaccanti.

Testo ACN della misura PR.AA-01

Categoria PR.AA – Gestione delle identità, autenticazione e controllo degli accessi

Le identità e le credenziali degli utenti, dei servizi e dell'hardware autorizzati sono gestite dall'organizzazione.

Requisiti (4 requisiti)

  1. PR.AA-01.1Si applica ai soggetti importanti ed essenzialiMisto

    Tutte le utenze, comprese quelle amministrative e di accesso remoto, vanno censite e approvate internamente e, salvo ragioni tecniche motivate e in base alla valutazione del rischio, devono essere individuali.

    Cosa preparare: Elenco delle utenze con titolare, approvazione e motivazione di quelle non individuali.

    Testo ACN del requisito PR.AA-01.1

    Tutte le utenze, ivi incluse quelle con privilegi amministrativi e quelle utilizzate per l’accesso remoto, sono censite, approvate da attori interni al soggetto NIS e, fatte salve motivate e documentate ragioni tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono individuali per gli utenti.

  2. PR.AA-01.2Si applica ai soggetti importanti ed essenzialiTecnico

    Le credenziali devono essere robuste e aggiornate in base agli esiti della valutazione del rischio.

    Cosa preparare: Regole sulle password configurate nei sistemi (lunghezza, complessità, rinnovo).

    Testo ACN del requisito PR.AA-01.2

    Le credenziali (ad esempio nome utente e password) relative alle utenze sono robuste e aggiornate in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05.

  3. PR.AA-01.3Si applica ai soggetti importanti ed essenzialiMisto

    Almeno per i sistemi rilevanti, utenze e autorizzazioni vanno verificate periodicamente e aggiornate o revocate in caso di cambiamenti, come trasferimenti o cessazioni.

    Cosa preparare: Verbali delle revisioni periodiche delle utenze con le revoche eseguite.

    Testo ACN del requisito PR.AA-01.3

    Per almeno i sistemi informativi e di rete rilevanti, sono verificate periodicamente le utenze e le relative autorizzazioni, aggiornandole/revocandole in caso di variazioni (ad esempio trasferimento o cessazione di personale).

  4. PR.AA-01.4Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative ai punti 1, 2 e 3 (censimento, credenziali e revisione delle utenze) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 1, 2 e 3 (censimento, credenziali e revisione delle utenze).

    Testo ACN del requisito PR.AA-01.4

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1, 2 e 3.

↑ Torna all'indice

PR.AA-03Si applica ai soggetti importanti ed essenzialiTecnico

Autenticazione e MFA

In parole semplici. Il modo di accedere ai sistemi deve essere proporzionato al rischio: più privilegi e sistemi più critici richiedono protezioni più forti. Per i sistemi rilevanti, in base alla valutazione del rischio, si usa l'autenticazione a più fattori.

Perché conta. Con la sola password, una credenziale rubata basta per entrare.

Testo ACN della misura PR.AA-03

Categoria PR.AA – Gestione delle identità, autenticazione e controllo degli accessi

Utenti, servizi e hardware sono autenticati.

Requisiti (3 requisiti)

  1. PR.AA-03.1Si applica ai soggetti importanti ed essenzialiMisto

    Le modalità di autenticazione vanno commisurate al rischio, valutando almeno i privilegi delle utenze, la criticità dei sistemi e il tipo di operazioni consentite.

    Cosa preparare: Tabella utenze/sistemi con il metodo di autenticazione scelto e la motivazione.

    Testo ACN del requisito PR.AA-03.1

    Le modalità di autenticazione delle utenze per accedere ai sistemi informativi e di rete sono commisurate al rischio. A tal fine sono valutati almeno i rischi connessi:
    a) ai privilegi delle utenze;
    b) alla criticità dei sistemi informativi e di rete;
    c) alla tipologia di operazioni che le utenze possono effettuare sui sistemi informativi e di rete.

  2. PR.AA-03.2Si applica ai soggetti importanti ed essenzialiTecnico

    Almeno per i sistemi rilevanti, in base alla valutazione del rischio, vanno usate soluzioni di autenticazione multifattore.

    Cosa preparare: Elenco dei sistemi con MFA attiva ed estratto della configurazione.

    Testo ACN del requisito PR.AA-03.2

    Per almeno i sistemi informativi e di rete rilevanti, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono impiegate soluzioni di autenticazione multifattore.

  3. PR.AA-03.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative ai punti 1 e 2 (modalità di autenticazione e MFA) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (modalità di autenticazione e MFA).

    Testo ACN del requisito PR.AA-03.3

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.

↑ Torna all'indice

PR.AA-05Si applica ai soggetti importanti ed essenzialiMisto

Permessi minimi e amministratori separati

In parole semplici. Ognuno deve avere solo i permessi che gli servono, con i compiti separati dove necessario. Gli amministratori di sistema usano utenze distinte, con credenziali diverse, per il lavoro ordinario e per quello amministrativo.

Perché conta. Limitare i permessi riduce i danni se un account viene compromesso.

Testo ACN della misura PR.AA-05

Categoria PR.AA – Gestione delle identità, autenticazione e controllo degli accessi

I permessi, i diritti e le autorizzazioni di accesso sono definiti in una politica, gestiti, applicati e rivisti e incorporano i principi del minimo privilegio e della separazione dei compiti.

Requisiti (3 requisiti)

  1. PR.AA-05.1Si applica ai soggetti importanti ed essenzialiMisto

    I permessi vanno assegnati secondo i principi del minimo privilegio, della separazione delle funzioni e della necessità di conoscere.

    Cosa preparare: Matrice ruoli-permessi e riscontro della sua applicazione nei sistemi.

    Testo ACN del requisito PR.AA-05.1

    I permessi sono assegnati alle utenze in accordo ai principi del minimo privilegio e della separazione delle funzioni, tenuto anche conto della necessità di conoscere (need to know).

  2. PR.AA-05.2Si applica ai soggetti importanti ed essenzialiTecnico

    Gli amministratori di sistema devono avere utenze completamente distinte con e senza privilegi amministrativi, con credenziali diverse.

    Cosa preparare: Elenco degli amministratori con le due utenze distinte per ciascuno.

    Testo ACN del requisito PR.AA-05.2

    È assicurata la completa distinzione tra utenze con e senza privilegi amministrativi degli amministratori di sistema alle quali debbono corrispondere credenziali diverse.

  3. PR.AA-05.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative ai punti 1 e 2 (assegnazione dei permessi e utenze amministrative) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (assegnazione dei permessi e utenze amministrative).

    Testo ACN del requisito PR.AA-05.3

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.

↑ Torna all'indice

PR.AA-06Si applica ai soggetti importanti ed essenzialiMisto

Accesso fisico protetto

In parole semplici. I locali e gli apparati dei sistemi rilevanti vanno protetti da accessi fisici non autorizzati, con regole scritte.

Perché conta. Chi raggiunge fisicamente un server o un apparato di rete può aggirare molte protezioni informatiche.

Testo ACN della misura PR.AA-06

Categoria PR.AA – Gestione delle identità, autenticazione e controllo degli accessi

L'accesso fisico agli asset è gestito, monitorato e applicato in misura appropriata al rischio.

Requisiti (2 requisiti)

  1. PR.AA-06.1Si applica ai soggetti importanti ed essenzialiMisto

    Almeno per i sistemi rilevanti, l'accesso fisico deve essere protetto.

    Cosa preparare: Descrizione delle protezioni fisiche (chiusure, badge, registro accessi) dei locali dei sistemi rilevanti.

    Testo ACN del requisito PR.AA-06.1

    Per almeno i sistemi informativi e di rete rilevanti, l’accesso fisico è protetto.

  2. PR.AA-06.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative al punto 1 (protezione dell'accesso fisico) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 1 (protezione dell'accesso fisico).

    Testo ACN del requisito PR.AA-06.2

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.

↑ Torna all'indice

PR.AT-01Si applica ai soggetti importanti ed essenzialiOrganizzativo

Formazione del personale

In parole semplici. Serve un piano di formazione sulla sicurezza informatica per tutto il personale, vertici compresi, approvato dagli organi di amministrazione. Chi ha partecipato, su quali contenuti e con quali verifiche va registrato.

Perché conta. Molti incidenti iniziano da un errore umano, come un clic su un messaggio ingannevole.

Testo ACN della misura PR.AT-01

Categoria PR.AT – Consapevolezza e formazione

Il personale è sensibilizzato e formato in modo da possedere le conoscenze e le competenze per svolgere compiti di carattere generale tenendo conto dei rischi di cybersecurity.

Requisiti (3 requisiti)

  1. PR.AT-01.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va definito, attuato, aggiornato e documentato un piano di formazione per il personale, compresi gli organi di amministrazione e direttivi, con calendario, contenuti ed eventuali verifiche di apprendimento.

    Cosa preparare: Piano di formazione con contenuti, destinatari, calendario e modalità di verifica.

    Testo ACN del requisito PR.AT-01.1

    È definito, attuato, aggiornato e documentato un piano di formazione in materia di sicurezza informatica del personale, ivi inclusi gli organi di amministrazione e direttivi, che comprende almeno:
    a) la pianificazione delle attività di formazione previste con l’indicazione dei contenuti della formazione fornita;
    b) le eventuali modalità di verifica dell'acquisizione dei contenuti.

  2. PR.AT-01.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Il piano di formazione va approvato dagli organi di amministrazione e direttivi.

    Cosa preparare: Atto di approvazione del piano di formazione.

    Testo ACN del requisito PR.AT-01.2

    Il piano di formazione di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.

  3. PR.AT-01.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va tenuto un registro aggiornato di chi ha ricevuto la formazione, dei contenuti e delle verifiche svolte, dove previste.

    Cosa preparare: Registro presenze o attestati con contenuti ed esiti delle verifiche.

    Testo ACN del requisito PR.AT-01.3

    È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.

↑ Torna all'indice

PR.AT-02Si applica solo ai soggetti essenzialiOrganizzativo

Formazione per i ruoli tecnici

In parole semplici. Riguarda solo i soggetti essenziali: chi ha ruoli specializzati, come gli amministratori di sistema, riceve una formazione dedicata su configurazione sicura, minacce note e comportamento in caso di eventi di sicurezza.

Perché conta. Chi gestisce i sistemi ha accessi ampi: un suo errore pesa più di quello di un utente comune.

Testo ACN della misura PR.AT-02

Categoria PR.AT – Consapevolezza e formazione

Gli individui che ricoprono ruoli specializzati sono sensibilizzati e formati in modo da possedere le conoscenze e le competenze per svolgere i pertinenti compiti tenendo conto dei rischi di cybersecurity.

Requisiti (2 requisiti, solo essenziali)

  1. PR.AT-02.1Si applica solo ai soggetti essenzialiOrganizzativo

    Il piano di formazione deve prevedere una formazione dedicata ai ruoli specializzati, che copra almeno configurazione e funzionamento sicuri dei sistemi, minacce note e comportamento in caso di eventi rilevanti per la sicurezza.

    Cosa preparare: Sezione del piano di formazione per i ruoli tecnici con i tre contenuti minimi.

    Testo ACN del requisito PR.AT-02.1

    Il piano di cui alla misura PR.AT-01 prevede una formazione dedicata al personale con ruoli specializzati, ossia che richiedono una serie di capacità e competenze attinenti alla sicurezza, ivi compresi gli amministratori di sistema, che comprende almeno:
    a) le istruzioni relative alla configurazione e al funzionamento sicuri dei sistemi informativi e di rete;
    b) le informazioni sulle minacce informatiche note;
    c) le istruzioni sul comportamento da tenere in caso di eventi rilevanti per la sicurezza.

  2. PR.AT-02.2Si applica solo ai soggetti essenzialiOrganizzativo

    Va tenuto un registro aggiornato di chi ha ricevuto questa formazione, dei contenuti e delle verifiche svolte, dove previste.

    Cosa preparare: Registro della formazione specialistica con nominativi, contenuti e verifiche.

    Testo ACN del requisito PR.AT-02.2

    È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.

↑ Torna all'indice

PR.DS-01Si applica ai soggetti importanti ed essenzialiTecnico

Cifratura di dispositivi portatili e supporti

In parole semplici. I dati su portatili, smartphone, tablet e supporti rimovibili dei sistemi rilevanti vanno cifrati, in base alla valutazione del rischio. L'esecuzione automatica dei supporti rimovibili va disattivata e i supporti vanno controllati prima dell'uso.

Perché conta. Un dispositivo perso o rubato senza cifratura espone tutti i dati che contiene.

Testo ACN della misura PR.DS-01

Categoria PR.DS – Sicurezza dei dati

La riservatezza, l'integrità e la disponibilità dei dati a riposo (data-at-rest) sono protette.

Requisiti (3 requisiti)

  1. PR.DS-01.1Si applica ai soggetti importanti ed essenzialiTecnico

    Almeno per i sistemi rilevanti, in base alla valutazione del rischio e salvo ragioni motivate, i dati su dispositivi portatili e supporti rimovibili vanno cifrati con protocolli e algoritmi allo stato dell'arte.

    Cosa preparare: Rapporto sullo stato di cifratura dei dispositivi portatili e dei supporti.

    Testo ACN del requisito PR.DS-01.1

    Per almeno i sistemi informativi e di rete rilevanti, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, fatte salve motivate e documentate ragioni normative o tecniche, i dati memorizzati sui dispositivi portatili, ivi inclusi laptop, smartphone e tablet, e sui supporti removibili, sono cifrati con protocolli e algoritmi allo stato dell’arte e considerati sicuri.

  2. PR.DS-01.2Si applica ai soggetti importanti ed essenzialiTecnico

    Salvo ragioni motivate, va disabilitata l'esecuzione automatica dei supporti rimovibili e vanno scansionati alla ricerca di codice malevolo prima dell'uso.

    Cosa preparare: Configurazione che disattiva l'esecuzione automatica e attiva la scansione dei supporti.

    Testo ACN del requisito PR.DS-01.2

    Fatte salve motivate e documentate ragioni normative o tecniche, è disabilitata l'auto esecuzione dei supporti rimovibili ed è effettuata la loro scansione al fine di rilevare codici malevoli prima che siano utilizzati nei sistemi informativi e di rete.

  3. PR.DS-01.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative ai punti 1 e 2 (cifratura e uso dei supporti rimovibili) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (cifratura e uso dei supporti rimovibili).

    Testo ACN del requisito PR.DS-01.3

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.

↑ Torna all'indice

PR.DS-02Si applica ai soggetti importanti ed essenzialiTecnico

Cifratura dei dati in transito

In parole semplici. I dati che entrano ed escono dall'azienda attraverso i sistemi rilevanti, comprese voce, video e messaggi, devono viaggiare cifrati con protocolli sicuri, in base alla valutazione del rischio.

Perché conta. Dati trasmessi in chiaro possono essere intercettati o alterati lungo il percorso.

Testo ACN della misura PR.DS-02

Categoria PR.DS – Sicurezza dei dati

La riservatezza, l'integrità e la disponibilità dei dati in transito (data-in-transit) sono protette.

Requisiti (2 requisiti)

  1. PR.DS-02.1Si applica ai soggetti importanti ed essenzialiTecnico

    Almeno per i sistemi rilevanti, compresi quelli di comunicazione vocale, video e testuale, in base alla valutazione del rischio e salvo ragioni motivate, le trasmissioni da e verso l'esterno usano cifratura allo stato dell'arte.

    Cosa preparare: Elenco dei canali verso l'esterno con il protocollo di cifratura usato.

    Testo ACN del requisito PR.DS-02.1

    Per almeno i sistemi informativi e di rete rilevanti, ivi inclusi quelli di comunicazione vocale, video e testuale, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, fatte salve motivate e documentate ragioni normative o tecniche, sono utilizzati, per la trasmissione dei dati da e verso l’esterno del soggetto NIS, protocolli e algoritmi di cifratura allo stato dell’arte e considerati sicuri.

  2. PR.DS-02.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative al punto 1 (cifratura dei dati in transito) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 1 (cifratura dei dati in transito).

    Testo ACN del requisito PR.DS-02.2

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.

↑ Torna all'indice

PR.DS-11Si applica ai soggetti importanti ed essenzialiTecnico

Backup e copie offline

In parole semplici. I backup di dati e configurazioni vanno fatti periodicamente, secondo i piani di continuità e ripristino, e per i sistemi rilevanti serve anche una copia offline. I soggetti essenziali devono inoltre proteggere i backup e provare periodicamente il ripristino.

Perché conta. Un backup raggiungibile dal ransomware o mai provato può mancare proprio quando serve.

Testo ACN della misura PR.DS-11

Categoria PR.DS – Sicurezza dei dati

I backup dei dati sono creati, protetti, mantenuti e verificati.

Requisiti (2 requisiti per gli importanti, 5 per gli essenziali)

  1. PR.DS-11.1Si applica ai soggetti importanti ed essenzialiTecnico

    In base alle esigenze dei piani di continuità e ripristino (ID.IM-04), vanno fatti backup periodici di dati e configurazioni e, almeno per i sistemi rilevanti, conservate copie offline.

    Cosa preparare: Pianificazione dei backup, registri di esecuzione e prova dell'esistenza della copia offline.

    Testo ACN del requisito PR.DS-11.1

    In accordo alle esigenze di continuità operativa e di ripristino in caso di disastro individuate nei piani di cui alla misura ID.IM-04, sono effettuati periodicamente i backup dei dati e delle configurazioni e, per almeno i sistemi informativi e di rete rilevanti, sono anche conservate copie di backup offline.

  2. PR.DS-11.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative al punto 1 (esecuzione dei backup e copie offline) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 1 (esecuzione dei backup e copie offline).

    Testo ACN del requisito PR.DS-11.2

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.

  3. PR.DS-11.3Si applica solo ai soggetti essenzialiTecnico

    Almeno per i sistemi rilevanti, riservatezza e integrità dei backup vanno garantite con un'adeguata protezione fisica dei supporti o con la cifratura.

    Cosa preparare: Evidenza della cifratura dei backup o della custodia protetta dei supporti.

    Testo ACN del requisito PR.DS-11.3

    Per almeno i sistemi informativi e di rete rilevanti, è assicurata la riservatezza e l’integrità delle informazioni contenute nei backup mediante adeguata protezione fisica dei supporti ovvero mediante cifratura.

  4. PR.DS-11.4Si applica solo ai soggetti essenzialiTecnico

    Almeno per i sistemi rilevanti, in base alla valutazione del rischio, va verificata periodicamente con test di ripristino l'utilizzabilità dei backup.

    Cosa preparare: Verbali dei test di ripristino con data, sistema ed esito.

    Testo ACN del requisito PR.DS-11.4

    Per almeno i sistemi informativi e di rete rilevanti, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, è verificata periodicamente l'utilizzabilità dei backup effettuati mediante test di ripristino.

  5. PR.DS-11.5Si applica solo ai soggetti essenzialiOrganizzativo

    Le procedure relative ai punti 3 e 4 (protezione dei backup e test di ripristino) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 3 e 4 (protezione dei backup e test di ripristino).

    Testo ACN del requisito PR.DS-11.5

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 3 e 4.

↑ Torna all'indice

PR.PS-01Si applica solo ai soggetti essenzialiTecnico

Configurazioni sicure di riferimento

In parole semplici. Riguarda solo i soggetti essenziali: per i sistemi rilevanti vanno definite configurazioni sicure di riferimento (hardening), raccolte in un elenco aggiornato.

Perché conta. Configurazioni standard e irrobustite eliminano le impostazioni deboli lasciate di fabbrica.

Testo ACN della misura PR.PS-01

Categoria PR.PS – Sicurezza delle piattaforme

Sono stabilite e applicate pratiche di gestione della configurazione.

Requisiti (2 requisiti, solo essenziali)

  1. PR.PS-01.1Si applica solo ai soggetti essenzialiTecnico

    Almeno per i sistemi rilevanti, vanno definite e documentate in un elenco aggiornato le configurazioni di riferimento sicure (hardened).

    Cosa preparare: Elenco delle configurazioni di riferimento per ciascun tipo di sistema rilevante.

    Testo ACN del requisito PR.PS-01.1

    Per almeno i sistemi informativi e di rete rilevanti, sono definite, e documentate in un elenco aggiornato, le loro configurazioni di riferimento sicure (hardened).

  2. PR.PS-01.2Si applica solo ai soggetti essenzialiOrganizzativo

    Le procedure relative al punto 1 (configurazioni di riferimento sicure) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 1 (configurazioni di riferimento sicure).

    Testo ACN del requisito PR.PS-01.2

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.

↑ Torna all'indice

PR.PS-02Si applica ai soggetti importanti ed essenzialiTecnico

Aggiornamenti del software

In parole semplici. Si installa solo software per cui il produttore garantisce aggiornamenti di sicurezza, e gli aggiornamenti si applicano senza ingiustificato ritardo. I soggetti essenziali provano prima in un ambiente di test gli aggiornamenti del software critico.

Perché conta. Software fuori supporto o non aggiornato è una delle cause più comuni di compromissione.

Testo ACN della misura PR.PS-02

Categoria PR.PS – Sicurezza delle piattaforme

Il software è mantenuto, sostituito e rimosso in base al rischio.

Requisiti (3 requisiti per gli importanti, 5 per gli essenziali)

  1. PR.PS-02.1Si applica ai soggetti importanti ed essenzialiTecnico

    Salvo ragioni motivate e in base alla valutazione del rischio, va installato solo software, sistemi operativi compresi, per cui sono garantiti aggiornamenti di sicurezza.

    Cosa preparare: Inventario software con lo stato di supporto del produttore e gestione dei casi fuori supporto.

    Testo ACN del requisito PR.PS-02.1

    Fatte salve motivate e documentate ragioni normative o tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, è installato esclusivamente software, ivi compresi i sistemi operativi, per il quale è garantita la disponibilità di aggiornamenti di sicurezza.

  2. PR.PS-02.2Si applica ai soggetti importanti ed essenzialiTecnico

    Salvo ragioni motivate, gli ultimi aggiornamenti di sicurezza del produttore vanno installati senza ingiustificato ritardo, in coerenza con il piano di gestione delle vulnerabilità.

    Cosa preparare: Rapporto sullo stato degli aggiornamenti con le date di installazione.

    Testo ACN del requisito PR.PS-02.2

    Fatte salve motivate e documentate ragioni normative o tecniche, sono installati, senza ingiustificato ritardo, gli ultimi aggiornamenti di sicurezza rilasciati dal produttore in coerenza con il piano di gestione delle vulnerabilità di cui alla misura ID.RA-08.

  3. PR.PS-02.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative ai punti 1 e 2 (software supportato e aggiornamenti) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (software supportato e aggiornamenti).

    Testo ACN del requisito PR.PS-02.3

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1e 2.

  4. PR.PS-02.4Si applica solo ai soggetti essenzialiTecnico

    Salvo ragioni motivate e in base alla valutazione del rischio, l'aggiornamento del software ritenuto critico va verificato in un ambiente di test prima dell'uso in produzione.

    Cosa preparare: Registro dei test degli aggiornamenti del software critico.

    Testo ACN del requisito PR.PS-02.4

    Fatte salve motivate e documentate ragioni normative o tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, l’aggiornamento del software ritenuto critico è verificato in ambiente di test prima dell’effettivo impiego in ambiente operativo.

  5. PR.PS-02.5Si applica solo ai soggetti essenzialiOrganizzativo

    Le procedure relative al punto 4 (test degli aggiornamenti del software critico) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 4 (test degli aggiornamenti del software critico).

    Testo ACN del requisito PR.PS-02.5

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.

↑ Torna all'indice

PR.PS-03Si applica solo ai soggetti essenzialiMisto

Manutenzione e dismissione dell'hardware

In parole semplici. Riguarda solo i soggetti essenziali: per i sistemi rilevanti servono procedure per spostare e dismettere in sicurezza i dispositivi che contengono dati, e un registro delle manutenzioni hardware.

Perché conta. Un disco dismesso senza cancellazione sicura può restituire dati a chiunque lo recuperi.

Testo ACN della misura PR.PS-03

Categoria PR.PS – Sicurezza delle piattaforme

L'hardware è mantenuto, sostituito e rimosso in base al rischio.

Requisiti (2 requisiti, solo essenziali)

  1. PR.PS-03.1Si applica solo ai soggetti essenzialiMisto

    Almeno per i sistemi rilevanti, vanno adottate e documentate procedure per il trasferimento fisico e la dismissione sicura dei dispositivi di memorizzazione.

    Cosa preparare: Procedura di dismissione e attestati di cancellazione o distruzione dei supporti.

    Testo ACN del requisito PR.PS-03.1

    Per almeno i sistemi informativi e di rete rilevanti, sono adottate e documentate procedure per il trasferimento fisico e la dismissione di dispositivi atti alla memorizzazione di dati in modo sicuro.

  2. PR.PS-03.2Si applica solo ai soggetti essenzialiOrganizzativo

    Almeno per i sistemi rilevanti, vanno tenuti uno o più registri delle manutenzioni eseguite sull'hardware.

    Cosa preparare: Registro delle manutenzioni hardware con data, apparato e intervento.

    Testo ACN del requisito PR.PS-03.2

    Per almeno i sistemi informativi e di rete rilevanti, sono mantenuti uno o più registri delle manutenzioni effettuate sull'hardware.

↑ Torna all'indice

PR.PS-04Si applica ai soggetti importanti ed essenzialiTecnico

Registrazione e conservazione dei log

In parole semplici. Gli accessi da remoto e quelli con privilegi amministrativi vanno sempre registrati. Per i sistemi rilevanti, i log utili al monitoraggio vanno raccolti e conservati in modo sicuro, possibilmente in un punto centrale, per un periodo stabilito.

Perché conta. Senza log non si ricostruisce cosa è successo durante un incidente.

Testo ACN della misura PR.PS-04

Categoria PR.PS – Sicurezza delle piattaforme

I registri di log sono generati e resi disponibili per il monitoraggio continuo.

Requisiti (4 requisiti)

  1. PR.PS-04.1Si applica ai soggetti importanti ed essenzialiTecnico

    Tutti gli accessi remoti e quelli eseguiti con utenze con privilegi amministrativi vanno registrati.

    Cosa preparare: Configurazione dei log di accesso remoto e amministrativo, con un esempio di registrazione.

    Testo ACN del requisito PR.PS-04.1

    Tutti gli accessi eseguiti da remoto e quelli effettuati con utenze con privilegi amministrativi sono registrati.

  2. PR.PS-04.2Si applica ai soggetti importanti ed essenzialiTecnico

    Almeno per i sistemi rilevanti, vanno acquisiti e conservati in modo sicuro, possibilmente centralizzato, i log necessari al monitoraggio della sicurezza, compresi quelli del punto 1.

    Cosa preparare: Schema di raccolta dei log con le fonti collegate e il sistema di conservazione.

    Testo ACN del requisito PR.PS-04.2

    Per almeno i sistemi informativi e di rete rilevanti, sono acquisiti e, in modo sicuro e possibilmente centralizzato, conservati almeno i log necessari ai fini del monitoraggio degli eventi di sicurezza, ivi compresi quelli relativi agli accessi di cui al punto 1.

  3. PR.PS-04.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    In base alla valutazione del rischio, vanno definiti e documentati i tempi di conservazione dei log.

    Cosa preparare: Documento con i tempi di conservazione per tipo di log.

    Testo ACN del requisito PR.PS-04.3

    In accordo agli esiti della valutazione rischio di cui alla misura ID.RA-05, sono definite e documentate le tempistiche di conservazione dei log di cui al punto 2.

  4. PR.PS-04.4Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative ai punti 1 e 2 (registrazione e conservazione dei log) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (registrazione e conservazione dei log).

    Testo ACN del requisito PR.PS-04.4

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.

↑ Torna all'indice

PR.PS-06Si applica ai soggetti importanti ed essenzialiMisto

Sviluppo sicuro del software

In parole semplici. Nello sviluppo del software vanno adottate pratiche di sviluppo sicuro del codice, e vanno messe per iscritto.

Perché conta. Gli errori introdotti durante lo sviluppo diventano vulnerabilità una volta in esercizio.

Testo ACN della misura PR.PS-06

Categoria PR.PS – Sicurezza delle piattaforme

Le pratiche di sviluppo sicuro del software sono integrate e le loro prestazioni sono monitorate durante l'intero ciclo di vita del software.

Requisiti (1 requisito)

  1. PR.PS-06.1Si applica ai soggetti importanti ed essenzialiMisto

    Nello sviluppo del software vanno adottate e documentate pratiche di sviluppo sicuro del codice.

    Cosa preparare: Linee guida di sviluppo sicuro e riscontri della loro applicazione (revisioni, test).

    Testo ACN del requisito PR.PS-06.1

    Sono adottate e documentate pratiche di sviluppo sicuro del codice nello sviluppo del software.

↑ Torna all'indice

PR.IR-01Si applica ai soggetti importanti ed essenzialiTecnico

Accesso remoto e firewall

In parole semplici. Per i sistemi rilevanti bisogna stabilire quali attività si possono svolgere da remoto e proteggerne l'accesso, tenendo l'elenco dei sistemi raggiungibili da remoto. Firewall e altri sistemi perimetrali devono essere presenti, aggiornati e configurati in modo adeguato.

Perché conta. Un accesso remoto mal protetto è una delle vie d'ingresso più usate negli attacchi.

Testo ACN della misura PR.IR-01

Categoria PR.IR – Resilienza dell'infrastruttura tecnologica

Le reti e gli ambienti sono protetti dall'accesso logico e dall'uso non autorizzati.

Requisiti (4 requisiti)

  1. PR.IR-01.1Si applica ai soggetti importanti ed essenzialiMisto

    Almeno per i sistemi rilevanti, vanno definite e documentate le eventuali attività consentite da remoto e adottate misure di sicurezza adeguate per l'accesso.

    Cosa preparare: Regole sull'accesso remoto (chi, cosa, come) e configurazione delle protezioni.

    Testo ACN del requisito PR.IR-01.1

    Per almeno i sistemi informativi e di rete rilevanti, sono definite e documentate le eventuali attività consentite da remoto e implementate adeguate misure di sicurezza per l’accesso.

  2. PR.IR-01.2Si applica ai soggetti importanti ed essenzialiMisto

    Va mantenuto un elenco aggiornato dei sistemi accessibili da remoto, con la descrizione delle modalità di accesso.

    Cosa preparare: Elenco dei sistemi raggiungibili da remoto con il metodo di accesso.

    Testo ACN del requisito PR.IR-01.2

    È mantenuto un elenco aggiornato dei sistemi informativi e di rete ai quali è possibile accedere da remoto con la descrizione delle relative modalità di accesso.

  3. PR.IR-01.3Si applica ai soggetti importanti ed essenzialiTecnico

    I sistemi perimetrali, come i firewall, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato.

    Cosa preparare: Elenco dei firewall con versione del firmware e data dell'ultima revisione delle regole.

    Testo ACN del requisito PR.IR-01.3

    Sono presenti, aggiornati, mantenuti e configurati in modo adeguato i sistemi perimetrali, quali firewall.

  4. PR.IR-01.4Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative ai punti 2 e 3 (elenco degli accessi remoti e sistemi perimetrali) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 2 e 3 (elenco degli accessi remoti e sistemi perimetrali).

    Testo ACN del requisito PR.IR-01.4

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 2 e 3.

↑ Torna all'indice

PR.IR-03Si applica solo ai soggetti essenzialiMisto

Comunicazioni di emergenza protette

In parole semplici. Riguarda solo i soggetti essenziali: in base alla valutazione del rischio, vanno usati sistemi di comunicazione di emergenza protetti.

Perché conta. Durante un attacco posta e telefoni aziendali possono essere fuori uso o non affidabili.

Testo ACN della misura PR.IR-03

Categoria PR.IR – Resilienza dell'infrastruttura tecnologica

Sono implementati meccanismi per soddisfare i requisiti di resilienza in situazioni normali e avverse.

Requisiti (2 requisiti, solo essenziali)

  1. PR.IR-03.1Si applica solo ai soggetti essenzialiMisto

    In base alla valutazione del rischio, vanno usati sistemi di comunicazione di emergenza protetti.

    Cosa preparare: Descrizione del canale di emergenza scelto e di chi lo usa.

    Testo ACN del requisito PR.IR-03.1

    In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono utilizzati sistemi di comunicazione di emergenza protetti.

  2. PR.IR-03.2Si applica solo ai soggetti essenzialiOrganizzativo

    Le procedure relative al punto 1 (comunicazioni di emergenza) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 1 (comunicazioni di emergenza).

    Testo ACN del requisito PR.IR-03.2

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.

↑ Torna all'indice

Funzione DE · Rilevamento (Detect)

DE Rilevare

Accorgersi in tempo di ciò che non va.

I: 2 misure, 5 requisiti · E: 2 misure, 9 requisiti

DE.CM-01Si applica ai soggetti importanti ed essenzialiTecnico

Monitoraggio della rete e dei servizi

In parole semplici. Per i sistemi rilevanti servono strumenti che rilevino in tempo gli incidenti significativi, e vanno fissati i livelli di servizio attesi per accorgersi quando un servizio peggiora. I soggetti essenziali devono anche filtrare il traffico in ingresso e monitorare accessi e attività amministrative.

Perché conta. Prima ci si accorge di un incidente, prima lo si contiene e più facile è rispettare i tempi di notifica.

Testo ACN della misura DE.CM-01

Categoria DE.CM – Monitoraggio continuo

Le reti e i servizi di rete sono monitorati per individuare eventi potenzialmente avversi.

Requisiti (3 requisiti per gli importanti, 7 per gli essenziali)

  1. DE.CM-01.1Si applica ai soggetti importanti ed essenzialiTecnico

    Almeno per i sistemi rilevanti, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato strumenti tecnici per rilevare tempestivamente gli incidenti significativi.

    Cosa preparare: Descrizione degli strumenti di rilevamento e dei sistemi coperti.

    Testo ACN del requisito DE.CM-01.1

    Per almeno i sistemi informativi e di rete rilevanti, sono presenti, aggiornati, mantenuti e configurati in modo adeguato strumenti tecnici per rilevare tempestivamente gli incidenti significativi.

  2. DE.CM-01.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Vanno definiti e documentati i livelli di servizio attesi (SL) dei servizi e delle attività, utili anche a rilevare gli incidenti significativi.

    Cosa preparare: Documento dei livelli di servizio attesi per ciascun servizio.

    Testo ACN del requisito DE.CM-01.2

    Sono definiti e documentati i livelli di servizio attesi (SL) dei servizi e delle attività del soggetto NIS anche ai fini di rilevare tempestivamente gli incidenti significativi.

  3. DE.CM-01.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative al punto 1 (strumenti di rilevamento) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 1 (strumenti di rilevamento).

    Testo ACN del requisito DE.CM-01.3

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.

  4. DE.CM-01.4Si applica solo ai soggetti essenzialiTecnico

    Almeno per i sistemi rilevanti, vanno usati strumenti di analisi e filtraggio del traffico in ingresso, posta elettronica compresa.

    Cosa preparare: Configurazione dei filtri sul traffico in ingresso e sulla posta.

    Testo ACN del requisito DE.CM-01.4

    Per almeno i sistemi informativi e di rete rilevanti, sono utilizzati strumenti di analisi e filtraggio sul flusso di traffico in ingresso (ivi inclusa la posta elettronica).

  5. DE.CM-01.5Si applica solo ai soggetti essenzialiTecnico

    Almeno per i sistemi rilevanti, vanno monitorati accessi remoti, attività di router e firewall, eventi amministrativi rilevanti e accessi riusciti o falliti a rete, endpoint e applicazioni.

    Cosa preparare: Elenco delle fonti monitorate e delle regole di allarme attive.

    Testo ACN del requisito DE.CM-01.5

    Per almeno i sistemi informativi e di rete rilevanti, ai fini di cui al punto 1, sono monitorati gli accessi da remoto, le attività dei sistemi perimetrali (ad esempio router e firewall), gli eventi amministrativi di rilievo, nonché gli accessi eseguiti o falliti alle risorse di rete, ai punti terminali (endpoint) e agli applicativi al fine di rilevare gli eventi di sicurezza informatica.

  6. DE.CM-01.6Si applica solo ai soggetti essenzialiTecnico

    Almeno per i sistemi rilevanti, vanno definiti, monitorati e documentati parametri quali-quantitativi per rilevare accessi non autorizzati o abusi dei privilegi.

    Cosa preparare: Parametri e soglie definiti, con gli esiti del monitoraggio.

    Testo ACN del requisito DE.CM-01.6

    Per almeno i sistemi informativi e di rete rilevanti, ai fini di cui al punto 1, sono definiti, monitorati e documentati parametri quali-quantitativi per rilevare gli accessi non autorizzati o con abuso dei privilegi concessi.

  7. DE.CM-01.7Si applica solo ai soggetti essenzialiOrganizzativo

    Le procedure relative ai punti 4 e 5 (filtraggio del traffico e monitoraggio degli accessi) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa ai punti 4 e 5 (filtraggio del traffico e monitoraggio degli accessi).

    Testo ACN del requisito DE.CM-01.7

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 4 e 5.

↑ Torna all'indice

DE.CM-09Si applica ai soggetti importanti ed essenzialiTecnico

Protezione dei computer dal malware

In parole semplici. Su computer e altri punti terminali (endpoint) devono esserci sistemi di protezione che rilevano il codice malevolo, aggiornati e configurati in modo adeguato, salvo ragioni motivate.

Perché conta. Il malware, ransomware compreso, entra spesso passando dal computer di un utente.

Testo ACN della misura DE.CM-09

Categoria DE.CM – Monitoraggio continuo

L'hardware e il software di elaborazione, gli ambienti di runtime e i loro dati sono monitorati per individuare eventi potenzialmente avversi.

Requisiti (2 requisiti)

  1. DE.CM-09.1Si applica ai soggetti importanti ed essenzialiTecnico

    Salvo ragioni motivate, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato sistemi di protezione degli endpoint per il rilevamento del codice malevolo.

    Cosa preparare: Rapporto della console di protezione con dispositivi coperti e stato degli aggiornamenti.

    Testo ACN del requisito DE.CM-09.1

    Fatte salve motivate e documentate ragioni normative o tecniche, sono presenti, aggiornati, mantenuti e configurati in modo adeguato, sistemi di protezione dei punti terminali (endpoint) per il rilevamento del codice malevolo.

  2. DE.CM-09.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Le procedure relative al punto 1 (protezione degli endpoint) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.

    Cosa preparare: Procedura scritta e approvata relativa al punto 1 (protezione degli endpoint).

    Testo ACN del requisito DE.CM-09.2

    Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.

↑ Torna all'indice

Funzione RS · Risposta (Respond)

RS Rispondere

Gestire un incidente e comunicarlo a chi deve saperlo.

I: 2 misure, 5 requisiti · E: 2 misure, 5 requisiti

RS.MA-01Si applica ai soggetti importanti ed essenzialiOrganizzativo

Piano di gestione degli incidenti

In parole semplici. Serve un piano scritto che dica come si gestiscono gli incidenti e come si notificano al CSIRT Italia, con ruoli, contatti, comunicazioni e modelli di report. Il piano va approvato dai vertici e rivisto almeno ogni due anni.

Perché conta. La notifica ha tempi stretti: senza un piano già pronto è difficile rispettarli.

Testo ACN della misura RS.MA-01

Categoria RS.MA – Gestione degli incidenti

Il piano di risposta agli incidenti è eseguito in coordinamento con le terze parti interessate una volta dichiarato un incidente.

Requisiti (3 requisiti)

  1. RS.MA-01.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Va definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti e la notifica al CSIRT Italia, con almeno fasi e ruoli, procedure per le relazioni previste dalla legge, contatti, comunicazioni interne ed esterne e modelli di report.

    Cosa preparare: Piano di gestione degli incidenti con fasi, ruoli, contatti e modelli di notifica.

    Testo ACN del requisito RS.MA-01.1

    È definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia, in accordo a quanto previsto dall’articolo 25 del decreto NIS, che comprende almeno:
    a) le fasi e le procedure di gestione e notifica degli incidenti con l’indicazione dei relativi ruoli e delle responsabilità;
    b) le procedure per la predisposizione e la trasmissione delle relazioni di cui all’articolo 25, comma 5, lettere c), d) ed e) del decreto NIS;
    c) le informazioni di contatto per la segnalazione degli incidenti;
    d) le modalità di comunicazione interna, anche con riguardo al coinvolgimento degli organi di amministrazione e direttivi, ed esterna;
    e) la reportistica da utilizzare per la documentazione dell’incidente.

  2. RS.MA-01.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Il piano va approvato dagli organi di amministrazione e direttivi.

    Cosa preparare: Atto di approvazione del piano di gestione degli incidenti.

    Testo ACN del requisito RS.MA-01.2

    Il piano di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.

  3. RS.MA-01.3Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Il piano va riesaminato almeno ogni due anni e dopo incidenti significativi, integrando le lezioni apprese, o variazioni dell'esposizione alle minacce.

    Cosa preparare: Verbale dell'ultimo riesame con le lezioni apprese integrate.

    Testo ACN del requisito RS.MA-01.3

    Il piano di cui al punto 1 è riesaminato e, se opportuno, aggiornato periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, integrando le relative lezioni apprese, o mutamenti dell’esposizione alle minacce e ai relativi rischi.

↑ Torna all'indice

RS.CO-02Si applica ai soggetti importanti ed essenzialiOrganizzativo

Comunicazione degli incidenti a clienti e pubblico

In parole semplici. Servono procedure per avvisare i destinatari dei servizi degli incidenti significativi che possono colpirli e delle contromisure che possono adottare, quando opportuno e sentito il CSIRT Italia, oppure se lo impone l'ACN. Servono anche procedure per informare il pubblico se l'ACN lo richiede.

Perché conta. Avvisi tempestivi permettono ai clienti di proteggersi e limitano i danni a catena.

Testo ACN della misura RS.CO-02

Categoria RS.CO – Segnalazione e comunicazione della risposta agli incidenti

Gli stakeholder interni ed esterni sono informati degli incidenti.

Requisiti (2 requisiti)

  1. RS.CO-02.1Si applica ai soggetti importanti ed essenzialiOrganizzativo

    In linea con il piano di gestione degli incidenti, vanno adottate e documentate procedure per comunicare senza ingiustificato ritardo ai destinatari dei servizi gli incidenti significativi che li riguardano e, in caso di minaccia significativa, le misure che possono adottare; ciò se opportuno e possibile, sentito il CSIRT Italia, oppure se lo intima l'ACN.

    Cosa preparare: Procedura e modelli di comunicazione ai clienti, con l'elenco dei contatti.

    Testo ACN del requisito RS.CO-02.1

    In accordo al piano per la gestione degli incidenti di cui alla misura RS.MA-01, sono documentate e adottate procedure per comunicare senza ingiustificato ritardo, se ritenuto opportuno e qualora possibile, sentito il CSIRT Italia, ovvero qualora intimato dall’Agenzia per la cybersicurezza nazionale ai sensi dell’articolo 37, comma 3, lettere g) e h), del decreto NIS:
    a) ai destinatari dei propri servizi, gli incidenti significativi che possono ripercuotersi negativamente sulla fornitura di tali servizi;
    b) ai destinatari dei propri servizi che sono potenzialmente interessati da una minaccia informatica significativa, le misure o azioni correttive o di mitigazione che tali destinatari possono adottare in risposta a tale minaccia e la natura di tale minaccia.

  2. RS.CO-02.2Si applica ai soggetti importanti ed essenzialiOrganizzativo

    Vanno adottate e documentate procedure per informare il pubblico sugli incidenti, se l'ACN lo intima.

    Cosa preparare: Procedura e modello di comunicato pubblico, con chi lo approva.

    Testo ACN del requisito RS.CO-02.2

    Sono documentate e adottate procedure per informare il pubblico sugli incidenti occorsi, qualora intimato dall’Agenzia per la cybersicurezza nazionale ai sensi dell’art. 37, comma 3, lettera i) del decreto NIS.

↑ Torna all'indice

Funzione RC · Ripristino (Recover)

RC Recuperare

Tornare al normale funzionamento dopo un incidente.

I: 1 misure, 1 requisiti · E: 2 misure, 2 requisiti

RC.RP-01Si applica ai soggetti importanti ed essenzialiMisto

Ripristino dopo un incidente

In parole semplici. Nel piano di gestione degli incidenti devono esserci procedure per riportare al normale funzionamento i sistemi colpiti.

Perché conta. Un ripristino ordinato evita di rimettere in funzione sistemi ancora compromessi e riduce il fermo.

Testo ACN della misura RC.RP-01

Categoria RC.RP – Esecuzione del piano di ripristino dagli incidenti

La parte del piano di risposta agli incidenti relativa al rispristino viene eseguita una volta avviata dal processo di risposta agli incidenti.

Requisiti (1 requisito)

  1. RC.RP-01.1Si applica ai soggetti importanti ed essenzialiMisto

    Nel piano di gestione degli incidenti (RS.MA-01) vanno adottate e documentate procedure per ripristinare almeno il normale funzionamento dei sistemi coinvolti da incidenti.

    Cosa preparare: Procedure di ripristino richiamate nel piano incidenti, con passi e responsabili.

    Testo ACN del requisito RC.RP-01.1

    Nell'ambito del piano per la gestione degli incidenti di cui alla misura RS.MA-01, sono adottate e documentate procedure per il ripristino con riguardo almeno al ripristino del normale funzionamento dei sistemi informativi e di rete coinvolti da incidenti di sicurezza informatica, ivi compresi quelli di cui all’articolo 25 del decreto NIS.

↑ Torna all'indice

RC.CO-03Si applica solo ai soggetti essenzialiOrganizzativo

Comunicazioni interne sul ripristino

In parole semplici. Riguarda solo i soggetti essenziali: servono procedure per tenere informate le funzioni interne interessate sulle attività di ripristino dopo un incidente.

Perché conta. Chi lavora in azienda deve sapere cosa è di nuovo disponibile e quando, per riorganizzarsi.

Testo ACN della misura RC.CO-03

Categoria RC.CO – Comunicazione sul ripristino dagli incidenti

Le attività di ripristino e i progressi nel ripristino delle capacità operative sono comunicati agli stakeholder interni ed esterni designati.

Requisiti (1 requisito, solo essenziali)

  1. RC.CO-03.1Si applica solo ai soggetti essenzialiOrganizzativo

    Vanno adottate e documentate procedure per comunicare alle parti interne interessate le attività di ripristino dopo un incidente.

    Cosa preparare: Procedura e modelli di aggiornamento interno durante il ripristino.

    Testo ACN del requisito RC.CO-03.1

    Sono adottate e documentate procedure per comunicare alle parti interne interessate, ivi incluse le articolazioni competenti del soggetto NIS, le attività di ripristino a seguito di un incidente.

↑ Torna all'indice

Allegati 3 e 4

Gli incidenti significativi di base

Oltre alle misure, l'ACN individua i casi che vanno comunque considerati incidenti significativi da notificare al CSIRT Italia: tre per tutti i soggetti, uno in più per gli essenziali.

IS-1Si applica ai soggetti importanti ed essenziali

Fuga di dati verso l'esterno

L'azienda ha la prova che dati digitali suoi, o che controlla anche solo in parte, sono usciti verso l'esterno senza autorizzazione, cioè hanno perso la riservatezza.

Testo ACN IS-1

Il soggetto NIS ha evidenza della perdita di riservatezza, verso l’esterno, di dati digitali di sua proprietà o sui quali esercita il controllo, anche parziale.

IS-2Si applica ai soggetti importanti ed essenziali

Dati alterati con effetti all'esterno

L'azienda ha la prova che dati digitali suoi, o che controlla anche solo in parte, sono stati alterati o compromessi nella loro integrità, con conseguenze verso l'esterno.

Testo ACN IS-2

Il soggetto NIS ha evidenza della perdita di integrità, con impatto verso l’esterno, di dati digitali di sua proprietà o sui quali esercita il controllo, anche parziale.

IS-3Si applica ai soggetti importanti ed essenziali

Servizi sotto i livelli attesi

L'azienda ha la prova che i suoi servizi o le sue attività non hanno rispettato i livelli di servizio attesi fissati con la misura DE.CM-01.

Testo ACN IS-3

Allegato 3 (importanti): Il soggetto NIS ha evidenza della violazione dei livelli di servizio attesi dei suoi servizi e/o delle sue attività, sulla base dei livelli di servizio atteso (SL) stabiliti ai sensi della misura DE.CM-01.

Allegato 4 (essenziali): Il soggetto NIS ha evidenza della violazione dei livelli di servizio attesi dei suoi servizi e/o delle sue attività, sulla base dei livelli di servizio atteso (SL) definiti ai sensi della misura DE.CM-01.

IS-4Si applica solo ai soggetti essenziali

Accesso non autorizzato ai dati

Riguarda solo i soggetti essenziali. L'azienda ha la prova, anche grazie ai parametri fissati con la misura DE.CM-01, che qualcuno ha avuto accesso a dati digitali suoi senza autorizzazione o abusando dei privilegi ricevuti.

Testo ACN IS-4

Il soggetto NIS ha evidenza, anche sulla base dei parametri quali-quantitativi definiti ai sensi della misura DE.CM-01, dell’accesso, non autorizzato o con abuso dei privilegi concessi, a dati digitali di sua proprietà o sui quali esercita il controllo, anche parziale.

I tempi della notifica (24 ore, 72 ore, un mese) sono spiegati nella guida NIS2 per le PMI.

Verifica NIS2 gratuita

Scopri quali requisiti hai già e quali ti mancano.

Rispondi a 30 domande in circa 6 minuti: vedi subito se rientri, i tuoi termini e le 5 priorità collegate alle misure ACN. Se vuoi, poi ne parliamo con un esperto.

Fai il check-up NIS2 gratuito

Preferisci parlarne? Richiedi la verifica con un esperto o chiamaci: 081 1818 7885

Registro NIS2 gestito da Cochise

Ogni requisito, le sue evidenze, un report.

Con Cochise tieni traccia di ogni requisito, carichi le evidenze e scarichi il report.

Chiedi informazioni

Fonti

  1. ACN, Modalità e specifiche di base (pagina ufficiale)
  2. ACN, Determinazione n. 379907 del 18 dicembre 2025 (PDF)
  3. Allegato 1, soggetti importanti (PDF) · Allegato 2, soggetti essenziali (PDF)
  4. Allegato 3, incidenti significativi, importanti (PDF) · Allegato 4, incidenti significativi, essenziali (PDF)
  5. ACN, Guida alla lettura delle specifiche di base
  6. ACN, FAQ su misure di sicurezza e notifica degli incidenti
  7. D.Lgs. 4 settembre 2024, n. 138 (Normattiva)

Pagina informativa aggiornata al 1° ottobre 2026. Il testo ACN è riprodotto dai PDF ufficiali degli allegati; titoli brevi, spiegazioni e indicazioni su cosa preparare sono contenuti redazionali di Cochise e non hanno valore ufficiale. Non sostituisce una consulenza legale: fa fede il testo pubblicato dall'ACN.