SICUREZZA INFORMATICA: ACN PUBBLICA IL VADEMECUM NIS
L’Agenzia per la cybersicurezza nazionale («ACN») ha pubblicato il Vademecum NIS – Indicazioni di carattere generale e calendario degli adempimenti, scaricabile dal sito istituzionale. Il documento riguarda le organizzazioni alle quali è stata comunicata, tramite PEC, l’inclusione o la permanenza nell’elenco dei soggetti essenziali e importanti previsto dal decreto legislativo 4 settembre 2024, n. 138 («decreto NIS»).
La disciplina prevede adempimenti annuali e obblighi collegati all’anno di inserimento nell’elenco NIS. Le imprese devono pertanto verificare il proprio anno di inserimento e programmare le attività applicabili, coordinando il Vademecum con il decreto NIS, le determinazioni ACN, le linee guida, le FAQ e i successivi chiarimenti dell’Agenzia.
Registrazione
La registrazione consente all’impresa di comunicare all’ACN le informazioni necessarie a verificarne l’appartenenza alle tipologie previste dal decreto NIS e la qualificazione come soggetto essenziale o importante. Deve essere effettuata o aggiornata ogni anno dal 1° gennaio al 28 febbraio mediante il Servizio NIS/Registrazione del portale ACN. L’esito relativo all’inclusione, alla permanenza o all’espunzione dall’elenco è comunicato entro il 14 aprile. La prossima finestra sarà dal 1° gennaio al 28 febbraio 2027. Per accedere ai servizi sono necessari autenticazione, censimento delle utenze e associazione dell’utenza all’organizzazione.
La prima registrazione comporta la designazione del punto di contatto, incaricato di curare l’attuazione della disciplina NIS e i rapporti con l’ACN.
Aggiornamento delle informazioni
Dal 15 aprile al 31 maggio di ogni anno, l’impresa deve trasmettere o aggiornare le informazioni previste dal decreto NIS e dalle determinazioni attuative mediante il Servizio NIS/Aggiornamento delle informazioni. I dati devono comunque essere mantenuti costantemente aggiornati e, in caso di modifica, devono essere aggiornati entro quattordici giorni.
L’aggiornamento riguarda, tra l’altro, i dati identificativi e di contatto dell’impresa, il punto di contatto e il relativo sostituto, il referente CSIRT e i suoi sostituti, i componenti degli organi di amministrazione e direttivi, le sedi, i servizi rilevanti, gli indirizzi IP statici pubblici, i nomi di dominio, gli accordi di condivisione delle informazioni e i fornitori rilevanti.
La prima trasmissione delle informazioni è anche il momento in cui vengono designati il sostituto del punto di contatto, il referente CSIRT e i relativi sostituti, ferma restando la facoltà di rinviare la designazione del referente CSIRT e dei suoi sostituti al 31 dicembre dell’anno di inserimento nell’elenco.
È opportuno che l’impresa adotti una procedura interna per rilevare le variazioni, assegnare le responsabilità e aggiornare tempestivamente i dati sul portale.
Attività e servizi
Dal 1° maggio al 30 giugno di ogni anno, l’impresa deve svolgere o aggiornare l’elencazione e la categorizzazione delle attività e dei servizi mediante il Servizio NIS/Categorizzazione. L’attività consiste in un’analisi semplificata dell’impatto dei servizi, condotta secondo un modello armonizzato, i cui risultati sono condivisi con l’ACN per contribuire alla determinazione di obblighi di sicurezza proporzionati.
È, pertanto, consigliabile coordinare la categorizzazione con la mappatura dei servizi, dei sistemi informativi, delle dipendenze tecnologiche e dei fornitori. Il modello e le relative modalità applicative sono disciplinati dalla determinazione ACN e dalla linea guida sulla categorizzazione.
Obblighi legati all’anno di inserimento
Per le imprese inserite nell’elenco nel 2025, la notifica degli incidenti significativi di base al CSIRT Italia decorre da gennaio 2026 e l’adozione delle misure di sicurezza di base deve essere completata entro ottobre 2026. Per le imprese inserite nel 2026, la notifica decorre da gennaio 2027 e le misure devono essere completate entro luglio 2027.
Gli obblighi sono disciplinati dalla determinazione ACN sulle specifiche di base, dalle relative linee guida e dalle FAQ dell’Agenzia. Prima di notificare un incidente o dichiarare completate le misure, è opportuno verificare gli atti applicabili nella versione aggiornata.
Per i soggetti che avevano effettuato la registrazione entro il 28 febbraio 2025, il Vademecum richiama inoltre il termine previsto dall’articolo 42 del decreto NIS, decorrente dalla ricezione della comunicazione di inserimento nell’elenco. I termini successivi alla prima applicazione sono stati fissati con specifica determinazione del Direttore generale dell’ACN.
Ruoli e organizzazione interna
L’impresa dovrebbe assicurare il presidio effettivo dei ruoli di punto di contatto, sostituto, referente CSIRT e relativi sostituti, mantenendone aggiornati i dati. È inoltre consigliabile attribuire responsabilità interne per il monitoraggio delle scadenze, la raccolta delle informazioni, la gestione degli accessi al portale, la notifica degli incidenti e la conservazione della documentazione relativa agli adempimenti.
Le comunicazioni NIS devono essere effettuate attraverso i servizi del portale ACN, previa autenticazione e associazione dell’utenza all’organizzazione. Per le criticità relative alla disciplina, allo status dell’impresa o al funzionamento del portale è disponibile il Servizio Desk dell’ACN.
Per i gestori di registri dei nomi di dominio di primo livello e per i fornitori di servizi di registrazione dei nomi di dominio si applicano specifiche previsioni del decreto NIS e dei relativi atti attuativi. Le entità finanziarie rientranti nel regolamento DORA sono sollevate da alcuni adempimenti, secondo quanto previsto dalla disciplina applicabile, ferma restando la possibilità di attuarli volontariamente.
Scadenze da programmare
Le imprese NIS devono programmare la registrazione o il relativo aggiornamento dal 1° gennaio al 28 febbraio 2027, l’aggiornamento delle informazioni dal 15 aprile al 31 maggio 2027 e l’elencazione e categorizzazione delle attività e dei servizi dal 1° maggio al 30 giugno 2027.
La pianificazione dovrebbe comprendere il controllo dei dati, dei contatti e dei ruoli, la raccolta delle informazioni sui servizi e sui fornitori, la verifica degli accessi al portale ACN e la conservazione della documentazione relativa agli adempimenti svolti.
La compliance NIS richiede un presidio continuativo e il coinvolgimento coordinato delle funzioni delle imprese interessate. Si rileva che la registrazione iniziale è soltanto il primo passaggio di un processo che comprende l’aggiornamento dei dati, la categorizzazione dei servizi, la gestione degli incidenti e l’adozione delle misure di sicurezza applicabili.
ATTENZIONE: La notizia è riferita alla data di pubblicazione dell'articolo indicata in alto, sotto il titolo. Le informazioni contenute possono pertanto, nel corso del tempo, subire delle variazioni non riportate in questa pagina, ma in comunicazioni successive o non essere più attuali.