๐Ÿ“ Italia ยท D.Lgs. 138/2024 ยท Direttiva NIS2 (UE) 2022/2555 ๐Ÿ‡ฌ๐Ÿ‡ง English Version
โš ๏ธ Disclaimer: Questa guida รจ uno strumento informativo. Per consulenza legale specifica, rivolgiti a un esperto di cybersecurity o a un avvocato specializzato.
1

La tua Politica di Sicurezza

โ“ Cosa dice la legge (in parole semplici)

Il D.Lgs. 138/2024 stabilisce che ogni azienda deve avere una "politica di cybersecurity" โ€” un documento che spiega come l'azienda protegge i propri sistemi e dati.

La policy puรฒ essere breve, ma deve contenere queste informazioni:

  • (a) L'approccio dell'azienda alla cybersecurity
  • (b) Come si allinea agli obiettivi di business
  • (c) Obiettivi di sicurezza specifici
  • (d) Impegno al miglioramento continuo
  • (e) Risorse assegnate (persona, budget, strumenti)
  • (f) Chi deve conoscere questa policy
  • (g) Ruoli e responsabilitร 
  • (h) Conservazione della documentazione
  • (i) Elenco policy specifiche (password, backup, ecc.)
  • (j) Indicatori per misurare l'efficacia
  • (k) Data di approvazione da parte del management

๐Ÿ“ Cosa devi fare (lista pratica)

  • Scrivi la policy โ€” anche 2-3 pagine vanno bene se coprono tutto
  • Firmala dal management (CEO, CTO o direttore)
  • Comunicala a tutti i dipendenti (email, riunione, avviso)
  • Conserva le firme di chi ha letto e compreso
  • Rivedila almeno una volta l'anno

๐Ÿ“‹ Esempio pratico per una PMI

"La nostra azienda si impegna a proteggere i dati dei clienti e i sistemi IT attraverso: aggiornamenti mensili del software, formazione trimestrale sui rischi cyber, backup settimanali dei dati critici e revisione annuale della sicurezza. Il responsabile รจ Mario Rossi (security@azienda.it)."

๐Ÿ”— Articolo 1.1.1 โ€” Guida ENISA
2

Ruoli e Responsabilitร 

โ“ Cosa dice la legge

Devi assegna ruoli specifici per la cybersecurity. Anche una sola persona puรฒ bastare, ma deve essere chiaro chi fa cosa.

๐Ÿ“ Cosa devi fare

  • Nomina un responsabile sicurezza โ€” puรฒ essere un consulente esterno
  • Scrivi i ruoli nel documento
  • Questa persona deve parlare direttamente con il management
  • Tutti devono sapere chi contattare in caso di problema
  • Nomina un sostituto per continuitร 

๐Ÿ“‹ Ruoli minimi per una PMI

RuoloCosa fa
Responsabile SicurezzaCoordina tutto, riporta al management
Referente BackupVerifica che i backup funzionino
Referente AggiornamentiApplica le patch di sicurezza
๐Ÿ”— Articolo 1.2.1 โ€” 1.2.6 โ€” Guida ENISA
3

Gestione del Rischio

โ“ Cosa dice la legge

Devi effettuare una valutazione del rischio โ€” capire cosa potrebbe andare storto (attacco hacker, perdita dati, guasto hardware) e quanto รจ grave.

๐Ÿ“ Cosa devi fare

  • Elenca i principali rischi โ€” es. "Server senza aggiornamenti", "Password deboli", "Nessun backup"
  • Dai un punteggio a ogni rischio (basso, medio, alto)
  • Decidi cosa fare โ€” evitare, ridurre, trasferire (assicurazione), o accettare
  • Il management deve approvare le scelte
  • Rivedi tutto almeno una volta l'anno

๐Ÿ“‹ Esempio pratico

RischioProbabilitร ImpattoAzione
RansomwareAltaAltoAntivirus + Backup
Perdita dati clientiMediaAltoBackup giornaliero
Sito web downMediaMedioHosting con 99% uptime
๐Ÿ”— Articolo 2.1.1 โ€” 2.1.4 โ€” Guida ENISA
4

Gestione degli Incidenti

โ“ Cosa dice la legge

Se avviene un incidente cyber (attacco, data breach), devi:

  • Rilevarlo โ€” capire che รจ successo
  • Contenerlo โ€” limitare il danno
  • Notificarlo โ€” entro 24 ore all'autoritร  competente (ACN/CSIRT Italia)

๐Ÿ“ Cosa devi fare

  • Crea un piano di risposta agli incidenti โ€” anche semplice, con 3-4 passaggi
  • Tieni un elenco di contatti utili (consulente IT, ACN, fornitori)
  • Documenta ogni incidente โ€” cosa รจ successo, quando, come l'hai risolto
  • Entro 24 ore โ€” notifica incidente grave all'ACN
  • Entro 72 ore โ€” invia notifica completa

๐Ÿ“‹ Checklist rapida per incidenti

  • Chi ha scoperto l'incidente?
  • Cosa รจ successo esattamente?
  • Quali sistemi/dati sono coinvolti?
  • Hai contenuto l'incidente?
  • Chi devi chiamare? (ACN/CSIRT)
  • Hai documentato tutto?
  • Come lo preveni in futuro?
๐Ÿ”— Articolo 3.1.1 โ€” 3.6 โ€” Guida ENISA
5

Continuitร  Operativa e Disaster Recovery

โ“ Cosa dice la legge

Devi avere un piano per continuare a operare se succede qualcosa di grave (alluvione, incendio, attacco hacker).

๐Ÿ“ Cosa devi fare

  • Fai backup regolari โ€” almeno settimanali, in luogo sicuro
  • I backup devono essere testati โ€” verifica che funzionino davvero
  • Crea un piano di ripristino โ€” se il server muore, come lo ripristini?
  • Definisci RTO e RPO:
    • RTO = quanto tempo puoi stare senza sistemi?
    • RPO = quanti dati puoi permetterti di perdere?

๐Ÿ“‹ Esempio backup per PMI

TipoFrequenzaDove
Database clientiGiornalieroCloud + Locale
DocumentiSettimanaleCloud
ConfigurazioniMensileLocale cifrato
๐Ÿ”— Articolo 4.1.1 โ€” 4.3 โ€” Guida ENISA
6

Sicurezza della Supply Chain

โ“ Cosa dice la legge

I tuoi fornitori (provider cloud, software house, hosting) sono un rischio. Se un fornitore viene hackerato, puรฒ compromettere anche te.

๐Ÿ“ Cosa devi fare

  • Elenca i fornitori critici โ€” chi ha accesso ai tuoi dati/sistemi?
  • Verifica l'affidabilitร  โ€” chiedi attestazioni di sicurezza
  • Nei contratti โ€” inserisci clausole di sicurezza
๐Ÿ”— Articolo 5.1.1 โ€” 5.2 โ€” Guida ENISA
7

Sicurezza in Acquisizione e Sviluppo

โ“ Cosa dice la legge

Quando acquisti software o servizi IT, devi verificare che siano sicuri. Non comprare solo perchรฉ รจ economico.

๐Ÿ“ Cosa devi fare

  • Prima di acquistare โ€” chiedi se il software ha certificazioni
  • Patch management โ€” aggiorna sempre tutto
  • Segmentazione di rete โ€” non mettere tutto sulla stessa rete
๐Ÿ”— Articolo 6.1.1 โ€” 6.10 โ€” Guida ENISA
8

Igiene Informatica e Formazione

โ“ Cosa dice la legge

Il fattore umano รจ la principale causa di incidenti. Devi formare i dipendenti.

๐Ÿ“ Cosa devi fare

  • Corsi base โ€” almeno annuali per tutti
  • Simula phishing โ€” cosรฌ vedi chi ci casca
  • Regole base: Password forti (min 12 caratteri), MFA, non cliccare su link strani
๐Ÿ”— Articolo 8.1.1 โ€” 8.2.3 โ€” Guida ENISA
9

Crittografia

โ“ Cosa dice la legge

I dati sensibili devono essere cifrati โ€” sia in transito (HTTPS) che a riposo.

๐Ÿ“ Cosa devi fare

  • HTTPS su tutti i siti โ€” niente piรน HTTP
  • Dischi cifrati sui laptop (BitLocker, FileVault)
  • Backup cifrati โ€” chiavi gestite bene
๐Ÿ”— Articolo 9.1.1 โ€” 9.3 โ€” Guida ENISA
10

Sicurezza delle Risorse Umane

โ“ Cosa dice la legge

I dipendenti sono un rischio โ€” quando entrano e quando escono.

๐Ÿ“ Cosa devi fare

  • All'assunzione โ€” verifica background, firma NDA
  • Onboarding โ€” formazione immediata su cybersecurity
  • Durante l'impiego โ€” formazione periodica, monitoraggio
  • All'uscita โ€” revoca immediata accessi, riconsegna dispositivi
๐Ÿ”— Articolo 10.1.1 โ€” 10.4.3 โ€” Guida ENISA
11

Accessi e Autorizzazioni

โ“ Cosa dice la legge

Non tutti devono avere accesso a tutto. Principio del minimo privilegio.

๐Ÿ“ Cosa devi fare

  • Ruoli definiti โ€” chi puรฒ fare cosa
  • MFA obbligatoria per account admin
  • Revisione trimestrale โ€” chi ha ancora accesso legittimo?
๐Ÿ”— Articolo 11.1.1 โ€” 11.7.3 โ€” Guida ENISA
12

Gestione degli Asset

โ“ Cosa dice la legge

Devi sapere cosa hai โ€” hardware, software, dati. Non puoi proteggere ciรฒ che non conosci.

๐Ÿ“ Cosa devi fare

  • Inventario โ€” server, PC, smartphone, software
  • Classificazione โ€” cosa รจ critico? cosa รจ sensibile?
  • Gestione media rimovibili โ€” USB pericolose se infette
๐Ÿ”— Articolo 12.1.1 โ€” 12.5.3 โ€” Guida ENISA
13

Sicurezza Fisica

โ“ Cosa dice la legge

Server nel garage con la porta aperta non sono accettabili.

๐Ÿ“ Cosa devi fare

  • Server protetti โ€” stanza chiusa, accesso solo a chi serve
  • Accesso fisico registrato โ€” sai chi entra nei data center
  • Protezione ambientale โ€” incendio, alluvione, temperatura
  • Smaltimento sicuro โ€” distruggi gli hard disk prima di buttarli
๐Ÿ”— Articolo 13.1.1 โ€” 13.3.4 โ€” Guida ENISA
๐Ÿ“š

Riferimenti Legali

  • D.Lgs. 138/2024 โ€” Decreto legislativo attuativo della Direttiva NIS2 in Italia
  • Direttiva (UE) 2022/2555 โ€” NIS2 Directive del Parlamento Europeo e del Consiglio
  • Regolamento (UE) 2024/2690 โ€” Implementing Regulation per la registrazione delle entitร 
  • ACN โ€” Agenzia per la Cybersicurezza Nazionale (www.acn.gov.it)
  • CNIT โ€” Centro Nazionale per l'Informatica nella Pubblica Amministrazione
  • ENISA โ€” Agenzia dell'Unione Europea per la Cybersicurezza (www.enisa.europa.eu)
๐Ÿ”— D.Lgs. 138/2024 su Normattiva
๐Ÿ”— Direttiva NIS2 (UE) 2022/2555 su EUR-Lex