// I due pilastri critici
Notifica incidenti e sicurezza dei fornitori
Dove la maggior parte delle aziende fallisce, e dove serve più lavoro reale, non solo documenti.
Se dovessi indicare i due punti dove si gioca davvero un adeguamento NIS2, non sarebbero l'antivirus o il firewall. Sarebbero questi due: la capacità di accorgersi di un incidente e notificarlo nei tempi corretti, e il controllo su chi, lungo la catena dei fornitori, ha accesso ai sistemi aziendali.
// La timeline di notifica al CSIRT Italia
24h
Pre-allarme
Prima notifica al CSIRT Italia: basta indicare che l'incidente è avvenuto, se si sospetta un'origine illecita o transfrontaliera.
72h
Notifica completa
Valutazione iniziale dell'incidente: gravità, impatto, indicatori di compromissione se disponibili.
30gg
Relazione finale
Resoconto dettagliato: causa, misure adottate, eventuali impatti transfrontalieri.
Il regime operativo di notifica è pienamente in vigore dal 15 gennaio 2026. La soglia di «incidente significativo» da notificare va definita a monte, in fase di adeguamento: senza criteri chiari, in azienda si perde tempo prezioso proprio a decidere se un evento vada segnalato o no.
// Perché 72 ore sono più corte di quanto sembrino
Sulla carta, tre giorni sembrano tanti. Nella pratica di un incidente reale, con sistemi da isolare, log da raccogliere e magari un consulente forense da contattare, spariscono in fretta. La maggior parte delle aziende con cui parlo non ha un piano scritto che dica con precisione chi alza il telefono, con quali informazioni in mano e verso chi, quando qualcosa va storto alle tre di notte di un sabato. Il piano di incident response non è un documento da tenere in un cassetto: va scritto, assegnato per ruoli, e idealmente testato almeno una volta con una simulazione.
// La sicurezza della supply chain
La supply chain è diventata il punto debole preferito di chi attacca, per un motivo semplice: è quasi sempre più facile entrare da un fornitore piccolo e poco protetto che forzare un'azienda strutturata. La NIS2 lo riconosce esplicitamente e chiede ai soggetti obbligati di valutare la postura di sicurezza dei propri fornitori critici, in particolare di quelli con accesso a sistemi o dati sensibili: cloud provider, gestionali, MSP, fornitori di sviluppo software.
In pratica significa tre cose. Primo, mappare i fornitori che hanno accesso a sistemi critici, non solo quelli con il fatturato più alto. Secondo, introdurre criteri di valutazione della sicurezza in fase di selezione, non solo di prezzo. Terzo, e qui la maggior parte delle aziende si ferma, riscrivere i contratti di fornitura con clausole specifiche su sicurezza, notifica incidenti e diritto di audit.
// Domande frequenti
Ogni incidente informatico va notificato al CSIRT Italia?
No, solo gli incidenti classificati come «significativi» secondo i criteri definiti dalle determinazioni ACN, che tengono conto di impatto operativo, numero di utenti coinvolti e perdite economiche o di dati. Definire in anticipo, con criteri scritti, cosa costituisce un incidente significativo per la propria azienda è parte del lavoro di adeguamento.
Cosa succede se non rispetto i tempi di notifica?
La mancata o tardiva notifica è una delle violazioni sostanziali sanzionabili secondo il regime a regime della NIS2, con importi che per i soggetti essenziali arrivano fino a 10 milioni di euro o il 2% del fatturato globale.
Devo controllare la sicurezza di tutti i miei fornitori?
No, l'attenzione va concentrata sui fornitori critici, cioè quelli con accesso a sistemi, reti o dati rilevanti per la sicurezza dell'azienda. Un approccio basato sul rischio, che classifica i fornitori per criticità, è più efficace di un controllo indiscriminato su tutta la filiera.
Hai già un piano di incident response scritto?
Se la risposta è no, è il primo posto da cui iniziare. Parliamone.
Le altre guide NIS2
Aggiornata a settembre 2026. Tempi, modalità e contenuti delle notifiche possono cambiare con nuove determinazioni ACN: prima di impostare la procedura verifica sempre le indicazioni ufficiali sul portale NIS dell'ACN e il testo del D.Lgs. 138/2024.
Tag