secria.eu

quando devo segnalare un incidente di cybersecurity all'autorità di controllo

La notifica segue una sequenza temporale con più momenti

Un incidente soggetto a obbligo di notifica non viene segnalato in una sola volta, ma per fasi: prima un avviso iniziale, quindi una notifica più dettagliata, e successivamente un rapporto definitivo. Ciò corrisponde alla natura di un incidente — subito dopo la scoperta spesso non è ancora chiaro esattamente cosa sia accaduto, mentre l'autorità di sorveglianza vuole essere informata rapidamente che qualcosa è in corso. I momenti precisi e i contenuti attesi in ogni fase sono descritti nel sito dell'NCSC e nella Wet Cyberveiligheid; queste fonti indicano anche quando un incidente è sufficientemente "significativo" per rientrare nell'obbligo di notifica.

Per chi si chiede se ciò lo riguarda: l'obbligo di notifica si applica alle entità essenziali e importanti, ed è una questione diversa da quella di come faccio a sapere se la mia azienda ricade sotto la direttiva NIS2. A quale autorità pervenga una notifica varia inoltre per settore — ciò deriva da quale autorità di controllo supervisiona il mio settore secondo la direttiva NIS2. Chi riceve da un contraente l'indicazione che esiste un obbligo di notifica ma non è personalmente soggetto a tale obbligo, di solito non riceve questa domanda direttamente da un'autorità di sorveglianza, ma indirettamente tramite un questionario sulla sicurezza di quel contraente.

Da cui deriva: articolo 21 e la normativa nazionale

L'obbligo di notifica è connesso all'obbligo di gestione del rischio di cui all'articolo 21, paragrafo 2 della direttiva NIS2: coloro che sono tenuti a gestire i rischi sono anche tenuti a notificare gli incidenti che superano tali misure. La direttiva stessa descrive il principio; i momenti precisi, i termini e il formato della notifica sono sviluppati nella Wet Cyberveiligheid e nelle informazioni fornite dall'NCSC, che traducono il testo normativo in un processo pratico. Per il contenuto di una notifica è utile sapere quali misure erano già state adottate al momento dell'incidente — una sintesi di ciò rientra in quali dieci misure devo implementare secondo la direttiva NIS2.

Cosa deve fare concretamente

L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.

Visualizza l'abbonamento Prima il check NIS2 gratuito

Questo non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.

Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.