Checklist NIS2: 18 punti per capire a che punto siete.
Non è un adempimento formale: sono le domande che vi verranno fatte in caso di verifica, o da un cliente che deve mettere in sicurezza la propria catena di fornitura. Se a qualcuna non sapete rispondere, quella è la vostra prossima attività.
Capire se vi riguarda
- 01Avete verificato sul portale ACN se la vostra impresa è in elenco fra i soggetti essenziali o importanti.
- 02Sapete in quale settore fra quelli previsti dalla norma ricade la vostra attività.
- 03Avete controllato se un vostro cliente vi ha già inserito fra i fornitori rilevanti per la sua conformità.
- 04Se non siete soggetti, lo avete messo per iscritto con la data della verifica: serve se un cliente ve lo chiede.
Governo e responsabilità
- 05Esiste una persona formalmente incaricata della sicurezza delle informazioni, indicata per nome.
- 06L’organo dirigente ha ricevuto una formazione sulla cybersicurezza documentata.
- 07Esiste una politica di gestione del rischio approvata e con una data di revisione.
- 08I rischi principali sono censiti in un registro, non solo nella testa di qualcuno.
Misure tecniche minime
- 09I backup sono automatici, conservati anche fuori sede e il ripristino è stato provato almeno una volta.
- 10L’accesso ai sistemi critici richiede autenticazione a più fattori.
- 11Gli aggiornamenti di sicurezza sono applicati secondo una procedura, non quando capita.
- 12Esiste un inventario aggiornato di sistemi, applicativi e accessi.
- 13I log dei sistemi principali sono raccolti e conservati per un periodo definito.
Incidenti e continuità
- 14Esiste una procedura scritta che dice chi fa cosa nelle prime 24 ore da un incidente.
- 15Sapete come e dove si notifica un incidente significativo al CSIRT Italia.
- 16Esiste un piano di continuità che indica quali servizi vanno ripristinati per primi e in quanto tempo.
Fornitori
- 17Avete l’elenco dei fornitori ICT che trattano dati o accedono ai vostri sistemi.
- 18I contratti con quei fornitori contengono obblighi di sicurezza e di notifica degli incidenti.
Riferimenti: D.Lgs. 138/2024 e determinazioni dell’Agenzia per la Cybersicurezza Nazionale. Questa checklist è uno strumento di autovalutazione e non sostituisce una verifica di conformità né un parere legale: il perimetro e gli obblighi vanno confermati caso per caso.