Home NIS2 Checklist

Checklist NIS2: 18 punti per capire a che punto siete.

Non è un adempimento formale: sono le domande che vi verranno fatte in caso di verifica, o da un cliente che deve mettere in sicurezza la propria catena di fornitura. Se a qualcuna non sapete rispondere, quella è la vostra prossima attività.

Capire se vi riguarda

  • 01Avete verificato sul portale ACN se la vostra impresa è in elenco fra i soggetti essenziali o importanti.
  • 02Sapete in quale settore fra quelli previsti dalla norma ricade la vostra attività.
  • 03Avete controllato se un vostro cliente vi ha già inserito fra i fornitori rilevanti per la sua conformità.
  • 04Se non siete soggetti, lo avete messo per iscritto con la data della verifica: serve se un cliente ve lo chiede.

Governo e responsabilità

  • 05Esiste una persona formalmente incaricata della sicurezza delle informazioni, indicata per nome.
  • 06L’organo dirigente ha ricevuto una formazione sulla cybersicurezza documentata.
  • 07Esiste una politica di gestione del rischio approvata e con una data di revisione.
  • 08I rischi principali sono censiti in un registro, non solo nella testa di qualcuno.

Misure tecniche minime

  • 09I backup sono automatici, conservati anche fuori sede e il ripristino è stato provato almeno una volta.
  • 10L’accesso ai sistemi critici richiede autenticazione a più fattori.
  • 11Gli aggiornamenti di sicurezza sono applicati secondo una procedura, non quando capita.
  • 12Esiste un inventario aggiornato di sistemi, applicativi e accessi.
  • 13I log dei sistemi principali sono raccolti e conservati per un periodo definito.

Incidenti e continuità

  • 14Esiste una procedura scritta che dice chi fa cosa nelle prime 24 ore da un incidente.
  • 15Sapete come e dove si notifica un incidente significativo al CSIRT Italia.
  • 16Esiste un piano di continuità che indica quali servizi vanno ripristinati per primi e in quanto tempo.

Fornitori

  • 17Avete l’elenco dei fornitori ICT che trattano dati o accedono ai vostri sistemi.
  • 18I contratti con quei fornitori contengono obblighi di sicurezza e di notifica degli incidenti.

Riferimenti: D.Lgs. 138/2024 e determinazioni dell’Agenzia per la Cybersicurezza Nazionale. Questa checklist è uno strumento di autovalutazione e non sostituisce una verifica di conformità né un parere legale: il perimetro e gli obblighi vanno confermati caso per caso.

Quante caselle restano vuote?

Trenta minuti per capire quali colmare per prime, e quali potete rimandare senza rischi.

Richiedi una consulenza