Cybersicurezza, vademecum NIS dell’ACN: il calendario degli adempimenti in breve

L’Agenzia per la Cybersicurezza Nazionale ha pubblicato il Vademecum NIS, una guida di poche pagine pensata per i soggetti che hanno ricevuto via PEC la comunicazione di inclusione nell’elenco dei soggetti essenziali e importanti, ai sensi dell’articolo 7, comma 2, del d.lgs. 138/2024.

Gli obblighi principali sono sei, e vanno dalla registrazione (art. 7, comma 1) alla trasmissione delle informazioni (art. 7, comma 4), dagli obblighi degli organi di amministrazione e direttivi (art. 23) alle misure di gestione dei rischi (art. 24), fino alla notifica degli incidenti (art. 25) e alla elencazione e categorizzazione di attività e servizi (art. 30).

Le tre finestre annuali

Tre adempimenti tornano ogni anno e passano tutti dal portale dei servizi dell’ACN, previa autenticazione.

  • Dal 1° gennaio al 28 febbraio: registrazione o aggiornamento della registrazione. Chi la effettua nei termini riceve entro il 14 aprile la comunicazione di inserimento, permanenza o espunzione dall’elenco.
  • Dal 15 aprile al 31 maggio: trasmissione e aggiornamento delle informazioni previste dall’articolo 7, commi 4 e 5.
  • Dal 1° maggio al 30 giugno: categorizzazione delle attività e dei servizi.

Il Vademecum ricorda poi un punto che spesso sfugge. La finestra di primavera serve a verificare l’attualità dei dati, ma ogni modifica va comunicata subito e comunque entro 14 giorni, senza aspettare il 15 aprile.

Le scadenze per chi è entrato nell’elenco

Per i soggetti inseriti nel 2025 la notifica degli incidenti significativi di base al CSIRT Italia è dovuta da gennaio 2026, mentre le misure di sicurezza di base vanno completate entro ottobre 2026. Per chi è stato inserito nel 2026 i termini sono gennaio 2027 per la notifica e luglio 2027 per le misure.

Per i soggetti che si sono registrati entro il 28 febbraio 2025, il termine preciso dipende dalla data in cui hanno ricevuto la comunicazione di inserimento, secondo l’art. 42 del decreto. Sono nove mesi per la notifica degli incidenti e diciotto mesi per le misure di sicurezza di base.

Che cos’è il CSIRT Italia?

Il CSIRT (Computer Security Incident Response Team) Italia è la struttura nazionale, costituita presso l’ACN, che risponde agli incidenti informatici. Riceve le notifiche dei soggetti NIS, li supporta nella gestione dell’evento, diffonde allerte e monitora le minacce. All’interno di ogni organizzazione il referente CSIRT è la persona incaricata di tenere i rapporti con questa struttura.

Registrazione, punto di contatto e informazioni da tenere aggiornate

La prima registrazione è il momento in cui si designa il punto di contatto, la persona fisica che cura l’attuazione del decreto per conto del soggetto e dialoga con l’Autorità nazionale competente. Con la prima trasmissione delle informazioni si indicano invece il sostituto del punto di contatto e il referente CSIRT con i suoi sostituti.

L’elenco dei dati da mantenere aggiornati è ampio. Comprende i dati anagrafici e di contatto del soggetto, del punto di contatto, del referente CSIRT e dei componenti degli organi di amministrazione e direttivi, gli indirizzi IP pubblici statici e i nomi di dominio in uso, gli accordi di condivisione delle informazioni e l’elenco dei fornitori rilevanti.

Perché interessa chi si occupa di 231?

Chi lavora con i modelli organizzativi sa che la compliance vive di scadenze e di responsabilità attribuite a persone precise. Qui accade lo stesso: il decreto individua figure designate, impone un aggiornamento continuo e riguarda direttamente i vertici aziendali. Il Vademecum, pur non avendo valore normativo, è utile per costruire uno scadenzario interno e per verificare che i flussi informativi verso l’ACN siano presidiati da qualcuno.