01Soggetto NIS
Organizzazione pubblica o privata che rientra nell’ambito di applicazione del d.lgs. 138/2024. La qualifica dipende da settore, tipologia di attività, dimensione, criticità e possibili provvedimenti di individuazione. L’inserimento nell’elenco ACN rende concretamente applicabili gli obblighi secondo termini e specifiche previste.
Approfondisci →02Soggetto essenziale
Categoria che comprende i soggetti considerati maggiormente critici per settore, dimensione o funzione. È sottoposta a obblighi di gestione del rischio e notifica e a un regime di vigilanza più intenso. La classificazione non indica che gli altri soggetti abbiano obblighi marginali: cambia soprattutto il modello di supervisione e il livello massimo delle sanzioni.
Approfondisci →03Soggetto importante
Soggetto rientrante nel decreto che non è classificato come essenziale. Deve comunque adottare misure adeguate, notificare gli incidenti e rispettare gli obblighi di governance e registrazione. La vigilanza è prevalentemente ex post, attivata quando vi sono indicazioni o elementi che suggeriscono una possibile violazione.
Approfondisci →04Punto di contatto
Persona fisica designata dal soggetto NIS per le comunicazioni con l’ACN e per la gestione degli adempimenti sulla piattaforma. Il ruolo deve essere formalizzato, mantenuto aggiornato e affiancato da almeno un sostituto secondo le specifiche applicabili. È un presidio organizzativo, non una semplice casella e-mail.
Approfondisci →05Organi di amministrazione e direttivi
Vertici responsabili dell’approvazione e della supervisione delle misure di gestione del rischio. Devono ricevere informazioni adeguate, svolgere formazione e assicurare che ruoli, risorse e priorità siano coerenti con l’esposizione dell’organizzazione. La NIS2 porta quindi la cybersecurity nel perimetro della responsabilità di governo.
Approfondisci →06Sistemi informativi e di rete rilevanti
Sistemi, reti, applicazioni, servizi e componenti che supportano attività o servizi del soggetto NIS e la cui compromissione può produrre impatti significativi. La loro identificazione è il punto di partenza per inventario, analisi dei rischi, monitoraggio, continuità, gestione delle vulnerabilità e raccolta delle evidenze.
Approfondisci →07Misure di gestione dei rischi
Insieme coordinato di controlli tecnici, operativi e organizzativi adottati per prevenire, rilevare, gestire e ridurre l’impatto degli incidenti. Devono essere proporzionati al rischio, documentati, verificati e aggiornati. Le specifiche ACN distinguono requisiti applicabili a soggetti essenziali e importanti.
Approfondisci →08Incidente significativo
Incidente che produce o può produrre una grave perturbazione operativa, perdite finanziarie rilevanti o danni considerevoli ad altre persone fisiche o giuridiche. Le determinazioni ACN individuano fattispecie di base e criteri operativi. La classificazione deve essere integrata nel processo di incident response e nelle procedure di escalation.
Approfondisci →09Categoria di rilevanza
Livello attribuito a un’attività o servizio in base agli impatti potenziali sulla continuità, integrità, riservatezza e sicurezza. La categorizzazione consente di graduare gli obblighi e deve essere sostenuta da una valutazione documentata. È collegata a inventari, dipendenze, livelli di servizio e analisi del rischio.
Approfondisci →10Fornitore rilevante
Fornitore che può incidere in modo significativo sulla sicurezza o sulla continuità dei sistemi e dei servizi NIS. L’individuazione richiede di valutare accessi, privilegi, dipendenze, concentrazione, sostituibilità, dati trattati e possibili effetti di propagazione. La gestione deve essere integrata nei processi di supply-chain risk management.
Approfondisci →