quali documenti normativi devo avere per la direttiva NIS2
La politica deriva dalle dieci misure, non da un elenco fisso
Non esiste un elenco ufficiale di nomi di documenti di politica obbligatori secondo la NIS2. Ciò che esiste è: dieci categorie di misure per le quali un'organizzazione deve essere in grado di dimostrare come vengono affrontate, e nella pratica ciò si traduce in un insieme di documenti di politica che la maggior parte delle organizzazioni elabora. Si pensi a una politica di sicurezza delle informazioni come documento sovraordinato, una politica di gestione dei rischi, una politica per la gestione e la notifica degli incidenti, una politica per la continuità aziendale e la gestione delle crisi, una politica relativa ai fornitori con requisiti per la catena di approvvigionamento, una politica di accesso e una politica relativa alla crittografia e alla cifratura. Alcune organizzazioni aggiungono una politica separata per la sicurezza e la consapevolezza del personale, abbinata a una formazione con un certificato di partecipazione — quest'ultimo è rilevante perché perché ho bisogno di un certificato di partecipazione per una formazione sulla cybersecurity spieghi cosa dimostra esattamente tale certificato.
Più importante del titolo preciso di ogni documento è che ogni elemento si allinei misura per misura con ciò che accade nella pratica, accompagnato da un documento di prova e da una persona responsabile. Un documento di politica che rimane nei cassetti senza collegamento con la pratica quotidiana ha scarso valore durante una valutazione. Chi deve ancora scoprire quale prova corrisponda a quale misura la troverà in quale documentazione devo fornire per ogni misura di sicurezza, e la questione di chi debba gestire questa politica all'interno dell'organizzazione sarà affrontata in chi deve essere responsabile all'interno della mia organizzazione per l'implementazione di una misura.
Base: articolo 21, paragrafo 2 della direttiva NIS2
Le dieci misure che servono da base per i documenti di politica sono elencate nell'articolo 21, paragrafo 2 della direttiva NIS2, con la Legge sulla cybersicurezza come sua trasposizione olandese. Molte organizzazioni utilizzano inoltre l'Allegato A della norma ISO/IEC 27001 come classificazione pratica per rendere concrete tali misure, e l'NCSC pubblica indicazioni su come l'obbligo di diligenza viene attuato nella pratica.
Su cosa si basa
- Direttiva (UE) 2022/2555 (NIS2), articolo 21 paragrafo 2 — le dieci misure
- Cyberbeveiligingswet — la trasposizione olandese della NIS2
- ISO/IEC 27001 — Allegato A, le misure di controllo
- NCSC — orientamenti sull'obbligo di diligenza e sull'obbligo di notifica
La direttiva stessa è disponibile su EUR-Lex. Forniamo riferimenti per ogni affermazione; non è necessario crederci sulla parola.
Cosa deve fare concretamente
L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.
Visualizza l'abbonamento Prima il check NIS2 gratuitoQuesto non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.
Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.