secria.eu

chi deve essere responsabile all'interno della mia organizzazione per l'implementazione di una misura

La proprietà è assegnabile per misura, non a livello organizzativo

Ogni misura derivante dall'obbligo di diligenza può essere assegnata a un unico proprietario all'interno dell'organizzazione, e in pratica funziona meglio di un approccio generale "la sicurezza è responsabilità di tutti". L'articolo 21, paragrafo 2 della direttiva NIS2 elenca dieci categorie di misure, dall'analisi dei rischi alle politiche di accesso alla gestione degli incidenti, e attraversano trasversalmente un'organizzazione. Chi gestisce l'infrastruttura IT è un proprietario logico per le politiche di accesso e la sicurezza della rete; chi gestisce i processi delle risorse umane si occupa della selezione del personale e della formazione sulla consapevolezza; chi si occupa di approvvigionamento o contratti rientra nella sicurezza della catena di fornitura dei fornitori. Una sola persona che si assume tutto, di solito il proprietario o un responsabile IT nelle organizzazioni più piccole, in pratica si sovraccarica e perde la visione d'insieme.

Il secondo paragrafo riguarda il significato concreto della proprietà: non che quella persona esegua tutto da sola, ma che quella persona conosca lo stato, quale prova corrisponde e quando è necessario un adeguamento. Quella visione d'insieme è esattamente ciò di cui un registro dinamico per misura aiuta — per ogni misura uno stato, una prova e un nome accanto, invece di conoscenze che esistono solo nella mente di una persona. Per le organizzazioni che devono ancora determinare quali misure sono rilevanti e chi vi corrisponde, è un approccio graduale un punto di partenza appropriato, così come la domanda ciò che l'obbligo di diligenza significa in linguaggio ordinario prima che la distribuzione tra i proprietari sia effettuata.

Da cui segue: articolo 21, paragrafo 2 e Allegato A di ISO 27001

L'articolo 21, paragrafo 2 della direttiva NIS2 elenca le dieci misure su cui si basa l'obbligo di diligenza, senza prescrivere una distribuzione dei ruoli interni — quella scelta spetta all'organizzazione stessa. La Legge sulla cibersicurezza, come trasposizione nazionale di quella direttiva, ripete quell'obbligo senza imporre una struttura organizzativa. Lo standard ISO/IEC 27001 Allegato A offre con le sue misure di controllo una classificazione comune che viene spesso utilizzata per tradurre quelle stesse dieci categorie in compiti concreti e assegnabili. L'NCSC sottolinea nella sua guida sull'obbligo di diligenza che la responsabilità ricade sull'organizzazione nel suo complesso, il che in pratica significa che la distribuzione interna è una scelta che si allinea con la struttura esistente di quell'organizzazione.

Cosa deve fare concretamente

L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.

Visualizza l'abbonamento Prima il check NIS2 gratuito

Questo non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.

Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.