Cosa può chiedere chi verifica e come arrivarci preparati.
- In Italia la vigilanza NIS spetta all'ACN: preventiva e successiva per i soggetti essenziali, solo successiva per gli importanti.
- Prepararsi significa poter mostrare, per ogni requisito, cosa è stato fatto, da chi, quando e con quale prova.
- In Nispo questo materiale sta in un unico registro esportabile. “Pronto per l'audit” vuol dire documentazione completa e reperibile, non un esito garantito.
Chi verifica, e cosa chiede
L’ACN può chiedere informazioni e documentazione e svolgere ispezioni. Per i soggetti essenziali le verifiche sono possibili anche senza incidenti; per gli importanti si attivano, ad esempio, dopo un incidente o in presenza di indizi.
In pratica ti chiedono la prova che le misure di base sono attuate: la documentazione indicata dall’ACN (quale), l’approvazione della direzione, la valutazione dei fornitori, le procedure sugli incidenti e le evidenze tecniche sui sistemi rilevanti.
Checklist di preparazione
- Categoria del soggetto e perimetro dei sistemi rilevanti sono documentati.
- Ogni requisito ha un responsabile, uno stato e un’evidenza datata, oppure un’attività aperta con scadenza.
- Policy e piani sono nella versione approvata.
- Inventari e registro fornitori sono aggiornati.
- Chi deve notificare un incidente al CSIRT Italia conosce procedura e tempi (24 ore, 72 ore, un mese).
- La direzione ha ricevuto e approvato lo stato delle misure.
- L’efficacia delle misure è stata valutata, ad esempio con un penetration test e il retest.
- Tutto è reperibile in poco tempo, senza ricostruzioni.
Come aiuta Nispo
La checklist si legge direttamente dal registro: requisiti, responsabili, evidenze datate, policy versionate e fornitori sono nello stesso posto, esportabili in PDF e CSV per chi conduce la verifica. Penetration test e vulnerability assessment portano nel registro finding e retest. Nispo non rappresenta l’azienda davanti all’autorità e non garantisce l’esito.