La NIS2 non si chiude con un progetto: persone, sistemi, fornitori e regole cambiano.

In breve
  • L'ACN chiede che la documentazione rifletta lo stato attuale e venga aggiornata a ogni cambiamento: la conformità NIS2 non si raggiunge una volta per tutte.
  • In Nispo le verifiche automatiche si ripetono, documenti e fornitori hanno scadenze, e ogni nuovo gap diventa un'attività tracciata fino alla chiusura.
  • Quando l'ACN modifica le misure (come a dicembre 2025, con la Determinazione 379907/2025) Nispo aggiorna la mappatura dei controlli.

Cosa cambia durante l’anno

Cosa cambiaEsempioEffetto
PersoneUn nuovo amministratore IT senza MFAUn controllo torna non conforme
SistemiUn nuovo servizio cloudInventario e perimetro da aggiornare
FornitoriUn nuovo fornitore del gestionaleValutazione e requisiti contrattuali da definire
ScadenzeScade il DPA o la certificazione di un fornitoreEvidenza non più valida
DocumentiRevisione annuale di una policyDa rivedere e riapprovare
RegoleL’ACN aggiorna le misure di baseRequisiti da rileggere
MinacceUn bollettino del CSIRT Italia su un software in usoValutazione ed eventuale remediation

Il ciclo in Nispo

  1. Verificare: le verifiche automatiche si ripetono, i responsabili aggiornano i controlli manuali.
  2. Rilevare: un esito peggiorato, un documento in scadenza o un fornitore non valutato diventano gap.
  3. Assegnare: ogni gap diventa un’attività con responsabile e scadenza.
  4. Chiudere: con un’evidenza o con il nuovo esito della verifica.
  5. Riferire: dashboard e report mostrano l’andamento alla direzione.

Le scadenze ricorrenti

  • 1° gennaio – 28 febbraio: registrazione o aggiornamento sul Portale ACN.
  • 15 aprile – 31 maggio: aggiornamento annuale con i fornitori NIS rilevanti (Nispo genera il file dal registro fornitori).
  • Periodicamente: verifica dei fornitori, revisione di policy e piani, aggiornamento di inventari e analisi del rischio.
  • Sempre: capacità di notificare un incidente significativo al CSIRT Italia entro 24 ore.

Un assessment annuale descrive lo stato di un giorno. La compliance continua non richiede più lavoro: lo distribuisce nel tempo invece di concentrarlo prima di una verifica.

Demo di 30 minuti: colleghiamo i tuoi sistemi (Microsoft 365, Google Workspace, AWS o Google Cloud) e ti mostriamo controlli, evidenze e gap reali.