Un piano di risposta agli incidenti dice chi decide, chi interviene e chi va avvisato quando un attacco colpisce l'azienda. Per una PMI bastano sei pagine: ruoli con sostituti, rubrica di emergenza, sei fasi di gestione, due playbook (ransomware ed email compromessa) e i modelli di comunicazione. Per i soggetti NIS2 è richiesto dalla misura RS.MA-01.
- Breve è meglio: sei pagine che tutti possono seguire sotto pressione.
- Tre ruoli con sostituto: chi decide, chi esegue, chi comunica.
- Due playbook pronti: ransomware e account email compromesso.
- Va provato: un'esercitazione da tavolo di 60 minuti all'anno trova i buchi.

Perché un piano breve funziona meglio
Un piano di risposta agli incidenti è un documento che dice chi fa cosa, in che ordine e chi va avvisato quando succede un incidente informatico. Per un'azienda di 10-50 persone conviene che stia in poche pagine: nel momento dell'emergenza nessuno legge un manuale, ma tutti possono seguire una lista di contatti e una sequenza di passi. Il resto (analisi dei rischi, politiche, procedure tecniche dettagliate) vive in altri documenti a cui il piano rimanda.
Per i soggetti NIS2 il piano non è facoltativo: la misura RS.MA-01 delle specifiche ACN chiede un piano di gestione degli incidenti e di notifica al CSIRT Italia, approvato dagli organi di amministrazione e riesaminato almeno ogni due anni e dopo gli incidenti significativi.
Le sei fasi
Lo schema più usato divide la gestione di un incidente in sei fasi. La versione più recente della guida NIST (SP 800-61 rev. 3, 2025) le riorganizza secondo le funzioni del Cybersecurity Framework 2.0, ma la sostanza per una PMI resta questa.
| Fase | Obiettivo | Cosa scrivere nel piano |
|---|---|---|
| 1. Preparazione | Essere pronti prima | Ruoli, rubrica, inventario dei sistemi, dove sono backup e credenziali di emergenza |
| 2. Rilevamento e analisi | Capire se è un incidente e quanto è grave | Chi riceve le segnalazioni, come si classifica la gravità, quando si apre il registro |
| 3. Contenimento | Fermare la diffusione | Chi può isolare computer, bloccare account e accessi remoti |
| 4. Eliminazione | Togliere la causa | Rimozione del malware, chiusura del punto di ingresso, cambio credenziali |
| 5. Ripristino | Tornare al normale funzionamento | Ordine di ripartenza dei servizi, da quali copie, chi verifica |
| 6. Lezioni apprese | Non ricaderci | Relazione finale, azioni correttive, aggiornamento del piano |
Ruoli: chi decide, chi esegue, chi comunica
Anche in una piccola azienda servono tre ruoli distinti, ciascuno con un sostituto. Una tabella semplice di responsabilità (chi è Responsabile, chi Approva, chi va Consultato, chi Informato: lo schema RACI) evita le discussioni nel momento sbagliato.
| Attività | Titolare / amministratore | Referente IT o fornitore | Referente comunicazione |
|---|---|---|---|
| Classificare la gravità | Informato | Responsabile | Informato |
| Isolare sistemi e bloccare accessi | Informato | Responsabile | - |
| Decidere su notifiche e denuncia | Approva | Consultato | Consultato |
| Comunicare con clienti e personale | Approva | Consultato | Responsabile |
| Ripristino dei servizi | Approva le priorità | Responsabile | Informato |
La rubrica di emergenza
Stampala e tienila anche fuori dai sistemi aziendali: se la posta o il server sono bloccati, una rubrica salvata solo lì non serve.
- persone interne con ruolo nel piano, con cellulare e sostituto;
- fornitore IT, fornitore della connettività, produttore del gestionale, con numeri di emergenza e codici contratto;
- CSIRT Italia per le segnalazioni (obbligatorie per i soggetti NIS2);
- Garante privacy: procedura telematica su servizi.gpdp.it;
- Polizia Postale e Commissariato di PS online;
- assicurazione cyber, con numero di polizza e termini di denuncia del sinistro;
- banca, per bloccare o richiamare pagamenti;
- consulente legale e responsabile della protezione dei dati, se nominato.
Playbook 1: ransomware
- Isola. Scollega dalla rete i dispositivi colpiti senza spegnerli, scollega backup e NAS integri, sospendi accessi remoti.
- Registra. Apri il registro con orari; conserva richiesta di riscatto, file cifrati di esempio e log.
- Valuta. Quali sistemi e dati sono coinvolti; se ci sono dati personali; se l'azienda è soggetto NIS2.
- Notifica. CSIRT Italia entro 24 ore se è un incidente significativo per un soggetto NIS2; Garante entro 72 ore se c'è un rischio per le persone; denuncia.
- Riparti. Chiudi il punto di ingresso, cambia le credenziali, ripristina da copie verificate.
La versione estesa, con la checklist delle prime quattro ore, è nella guida attacco ransomware: cosa fare.
Playbook 2: account email compromesso o phishing riuscito
- Blocca l'accesso. Cambia la password, chiudi tutte le sessioni attive e attiva l'autenticazione a più fattori.
- Cerca le trappole. Controlla regole di inoltro, filtri che spostano o cancellano messaggi, app collegate all'account.
- Controlla cosa è partito. Messaggi inviati, soprattutto fatture o richieste di pagamento; avvisa subito i destinatari coinvolti.
- Verifica i pagamenti. Se qualcuno ha cambiato coordinate bancarie, contatta subito la banca.
- Valuta il data breach. Se la casella conteneva dati personali di terzi, valuta la notifica al Garante.
Il caso più costoso di questo scenario è la truffa del cambio IBAN, spiegata nella guida truffa del cambio IBAN via email.
Come provare il piano: esercitazione da tavolo in 60 minuti
- Scegli lo scenario (5 minuti). Uno solo e realistico: per esempio un lunedì mattina i file del server sono cifrati, oppure un cliente segnala una fattura con IBAN diverso partita dalla vostra casella.
- Riunisci le persone del piano (5 minuti). Chi decide, chi esegue, chi comunica, con il piano stampato davanti. Un facilitatore legge lo scenario.
- Simula le prime ore (30 minuti). Il facilitatore aggiunge un elemento ogni 5 minuti (il backup non risponde, chiama un giornalista, è sabato). Ognuno dice cosa farebbe e chi chiamerebbe, consultando il piano.
- Annota i buchi (10 minuti). Numeri mancanti, decisioni senza un responsabile, passaggi che nessuno sapeva fare.
- Aggiorna il piano (10 minuti). Assegna chi corregge cosa ed entro quando; metti a verbale la data dell'esercitazione.
Collegamento con le misure NIS2
| Misura ACN | Cosa chiede | Dove sta nel piano |
|---|---|---|
| RS.MA-01 | Piano di gestione e notifica degli incidenti con fasi, ruoli, contatti, comunicazioni e modelli di report; approvato dai vertici, riesaminato | Tutto il documento |
| RS.CO-02 | Procedure per comunicare gli incidenti significativi ai destinatari dei servizi | Ruoli e rubrica, modelli di comunicazione |
| RC.RP-01 | Procedure per ripristinare il normale funzionamento dei sistemi | Fase 5 e playbook |
Per i tempi e i contenuti delle comunicazioni al CSIRT Italia vedi la guida alla notifica degli incidenti NIS2.
Il modello: indice da copiare
Il piano può stare in sei pagine. Questo è l'indice che consigliamo; ogni sezione corrisponde a una parte di questa guida.
- Scopo, campo di applicazione, data di approvazione e di prossimo riesame (1/2 pagina)
- Ruoli e sostituti, tabella delle responsabilità (1 pagina)
- Rubrica di emergenza interna ed esterna (1 pagina)
- Classificazione della gravità e criteri per le notifiche (1/2 pagina)
- Le sei fasi con le azioni principali (1 pagina)
- Playbook ransomware e playbook email compromessa (1 pagina)
- Modelli: registro incidenti, comunicazione al personale, ai clienti, testo base di pre-notifica (1 pagina)
La differenza con il piano di disaster recovery: quello descrive come ripristinare i sistemi dopo un guasto o un disastro, questo come gestire un attacco dall'inizio alla fine. Si richiamano a vicenda; ne parla la guida Helpwebnet sul piano di disaster recovery per PMI.
Domande frequenti
Una piccola azienda ha davvero bisogno di un piano di risposta?
Sì, anche di poche pagine: nel momento dell'incidente avere già ruoli, contatti e primi passi scritti fa risparmiare ore decisive.
Ogni quanto va aggiornato?
Le misure di base ACN chiedono ai soggetti NIS2 di riesaminarlo almeno ogni due anni e dopo ogni incidente significativo; per una PMI conviene una verifica annuale e dopo ogni cambio importante (nuovo fornitore, nuovo gestionale, cambio di personale chiave).
Per la NIS2 serve un piano scritto?
Le misure di base ACN prevedono procedure documentate per la gestione degli incidenti: un piano come questo ne è la base.
Cos'è un'esercitazione da tavolo?
Una simulazione a voce di un incidente con le persone coinvolte, per verificare che il piano funzioni senza toccare i sistemi.
Facciamo insieme la prima esercitazione
Un'ora con il tuo team, uno scenario realistico e un elenco di cose da sistemare nel piano. Scrivi a sicurezzainformaticaaziendale@helpwebnet.com o chiama il 081 1818 7885.
Richiedi l'esercitazioneFonti: NIST SP 800-61 rev. 3 · Framework Nazionale per la Cybersecurity e la Data Protection · ACN, Ransomware: caratteristiche, preparazione e risposta (PDF) · ACN, modalità e specifiche di base · CSIRT Italia, segnalazione