quale documentazione devo fornire per ogni misura di sicurezza
Per ogni misura è necessario un documento che ne dimostri lo stato
Un documento probatorio è qualcosa che dimostra che una misura non solo è stata concepita, ma esiste effettivamente ed è utilizzata. Nel caso della protezione degli accessi, ad esempio, è un elenco di chi ha accesso a cosa e come viene gestito; nel caso della politica di patch, un log o un report che dimostri che gli aggiornamenti vengono effettivamente implementati; nel caso di un processo di incident, una descrizione dei passaggi da seguire, eventualmente integrata con un rapporto di una volta in cui il processo è stato eseguito o testato. La forma varia da una misura all'altra, ma il principio è sempre lo stesso: un'affermazione senza un documento sottostante è difficile da distinguere da un'intenzione.
Quale documento probatorio sia esattamente appropriato dipende da ciò che la misura stessa comporta — una misura organizzativa come una politica documentata richiede un tipo di prova diverso da una misura tecnica come la crittografia o la segmentazione della rete. Per l'aspetto organizzativo si tratta spesso di politiche documentate; quali documenti normativi devo avere per la direttiva NIS2 approfondisce ulteriormente. Per l'aspetto tecnico si tratta piuttosto di configurazioni, log o risultati di test. In tutti i casi, il documento probatorio deve avere un nome, una data e idealmente un proprietario — qualcuno che possa spiegare perché il documento dice ciò che dice. Chi sia questa persona all'interno dell'organizzazione è una questione separata che viene affrontata a parte presso chi deve essere responsabile all'interno della mia organizzazione per l'implementazione di una misura.
Da dove proviene questa classificazione in dieci misure
L'articolo 21, paragrafo 2, della direttiva NIS2 elenca le dieci categorie di misure su cui grava l'obbligo di diligenza, dall'analisi del rischio alla protezione degli accessi e alla gestione delle crisi; la Cyberbeveiligingswet adotta questa classificazione nella trasposizione olandese. La direttiva stessa non prescrive un formato di prova fisso, ma le misure di controllo ben note della norma ISO/IEC 27001 Allegato A sono spesso utilizzate come attuazione pratica, compreso il tipo di prova che le accompagna. L'NCSC fornisce orientamenti sull'obbligo di diligenza in senso generale, senza prescrivere un documento probatorio obbligatorio per ogni singola misura.
Su cosa si basa
- Direttiva (UE) 2022/2555 (NIS2), articolo 21 paragrafo 2 — le dieci misure
- Cyberbeveiligingswet — la trasposizione olandese della NIS2
- ISO/IEC 27001 — Allegato A, le misure di controllo
- NCSC — orientamenti sull'obbligo di diligenza e sull'obbligo di notifica
La direttiva stessa è disponibile su EUR-Lex. Forniamo riferimenti per ogni affermazione; non è necessario crederci sulla parola.
Cosa deve fare concretamente
L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.
Visualizza l'abbonamento Prima il check NIS2 gratuitoQuesto non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.
Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.