Cosa può chiedere chi verifica e come arrivarci preparati.

In breve
  • In Italia la vigilanza NIS spetta all'ACN: preventiva e successiva per i soggetti essenziali, solo successiva per gli importanti.
  • Prepararsi significa poter mostrare, per ogni requisito, cosa è stato fatto, da chi, quando e con quale prova.
  • In Nispo questo materiale sta in un unico registro esportabile. “Pronto per l'audit” vuol dire documentazione completa e reperibile, non un esito garantito.

Chi verifica, e cosa chiede

L’ACN può chiedere informazioni e documentazione e svolgere ispezioni. Per i soggetti essenziali le verifiche sono possibili anche senza incidenti; per gli importanti si attivano, ad esempio, dopo un incidente o in presenza di indizi.

In pratica ti chiedono la prova che le misure di base sono attuate: la documentazione indicata dall’ACN (quale), l’approvazione della direzione, la valutazione dei fornitori, le procedure sugli incidenti e le evidenze tecniche sui sistemi rilevanti.

Checklist di preparazione

  1. Categoria del soggetto e perimetro dei sistemi rilevanti sono documentati.
  2. Ogni requisito ha un responsabile, uno stato e un’evidenza datata, oppure un’attività aperta con scadenza.
  3. Policy e piani sono nella versione approvata.
  4. Inventari e registro fornitori sono aggiornati.
  5. Chi deve notificare un incidente al CSIRT Italia conosce procedura e tempi (24 ore, 72 ore, un mese).
  6. La direzione ha ricevuto e approvato lo stato delle misure.
  7. L’efficacia delle misure è stata valutata, ad esempio con un penetration test e il retest.
  8. Tutto è reperibile in poco tempo, senza ricostruzioni.

Come aiuta Nispo

La checklist si legge direttamente dal registro: requisiti, responsabili, evidenze datate, policy versionate e fornitori sono nello stesso posto, esportabili in PDF e CSV per chi conduce la verifica. Penetration test e vulnerability assessment portano nel registro finding e retest. Nispo non rappresenta l’azienda davanti all’autorità e non garantisce l’esito.

Demo di 30 minuti: colleghiamo i tuoi sistemi (Microsoft 365, Google Workspace, AWS o Google Cloud) e ti mostriamo controlli, evidenze e gap reali.