Skip to content

Italia: D.Lgs 138/2024 e ACN

Questa pagina documenta il modulo di recepimento nazionale italiano. La Direttiva NIS2 (UE 2022/2555) è recepita in Italia tramite il D.Lgs 138/2024. L'autorità nazionale competente è l'ACN (Agenzia per la Cybersicurezza Nazionale).

Quadro normativo

RiferimentoDescrizioneStato piattaforma
D.Lgs 138/2024Recepimento italiano NIS2Supportato
Determina ACN 127434/2026Misure di sicurezza tecniche di base (scadenza: luglio 2027)Supportato
Determina ACN 127437/2026Inventario fornitori rilevanti (Art. 18)Implementato (schema preliminare — in attesa del modello di categorizzazione ufficiale ACN, previsto per maggio/giugno 2026)
Template BIA ACNBusiness Impact Analysis standardizzataModello interno presente; l'allineamento al modello ufficiale ACN avverrà dopo la sua pubblicazione

Mappatura Art. 21 (D.Lgs 138/2024)

La checklist di governance fa riferimento esplicitamente a tutti e 10 i sotto-paragrafi (a)-(j) dell'Art. 21 tramite un enum subparagraph. Ogni elemento porta il suo tag e l'API espone /governance/by-subparagraph per reportistica raggruppata. Diversi sotto-paragrafi sono fondamentalmente non automatizzabili (es. responsabilità del CdA, formazione, sicurezza HR) e vengono tracciati come verifica manuale richiesta nella checklist.

Sotto-paragrafo Art. 21AmbitoElementi
(a) Policy di analisi dei rischiMetodologia di risk assessment, aggiornamenti periodici3
(b) Gestione incidentiRilevamento, risposta, notifica CSIRT, lesson learned3
(c) Continuità aziendaleBCP, DRP, backup, test periodici3
(d) Sicurezza della supply chainValutazione fornitori, contratti, monitoraggio fornitori3
(e) Acquisizione e sviluppo sicuriSDLC sicuro, code review, vulnerability management3
(f) Valutazione di efficaciaAudit interni, KPI di sicurezza, penetration testing3
(g) Igiene informatica e formazioneAwareness, simulazioni phishing, competenze team3
(h) CrittografiaPolicy crypto, gestione chiavi, algoritmi3
(i) Sicurezza delle risorse umaneOnboarding/offboarding, screening, accessi privilegiati3
(j) Autenticazione e controllo accessiMFA, RBAC, PAM, SSO, log degli accessi3

Determina 127434/2026 -- Misure di sicurezza di base

La Determina 127434 definisce le misure di sicurezza di base che i soggetti NIS2 devono implementare entro luglio 2027.

La piattaforma offre una verifica automatizzata e continua delle seguenti misure tecniche:

Categoria misuraControlli automatizzati
Configurazione sicura serviziVersione TLS, cipher suite, HSTS, CSP, X-Frame-Options
Gestione certificatiValidazione catena, OCSP, CT log, forza chiave, monitoraggio scadenze
Sicurezza DNSDNSSEC, SPF, DMARC, DKIM, protezione da zone transfer
Controllo accessi reteAnalisi esposizione porte (14 porte critiche), hardening SSH
Monitoraggio e rilevamentoEsposizione segreti, version disclosure, rilevamento WAF/CDN
Protezione dati in transitoEnforcing TLS, probing protocolli deboli, certificate pinning

Scadenze operative (D.Lgs 138/2024 + Determine ACN)

ScadenzaRequisito
31 Dicembre 2026Designazione del referente CSIRT per comunicazioni e incident reporting (Art. 23)
1 Gennaio 2027Inizio obbligo notifica Early Warning entro 24 ore (Art. 23)
Luglio 2027Implementazione misure di sicurezza di base (Determina 127434)
Luglio 2027Completamento inventario fornitori + BIA + Risk Assessment
ContinuoVerifica periodica dell'efficacia

La piattaforma espone GET /api/v1/deadlines con timer in tempo reale e flag di urgenza per ciascuna di queste date.

Determina 127437/2026 -- Fornitori rilevanti (Art. 18)

La Determina 127437 richiede l'inventario dei fornitori rilevanti per la sicurezza della supply chain.

Stato: Implementato (schema di esportazione preliminare)

Il modulo Vendor Risk Management è attivo con le seguenti funzionalità:

  • Inventario fornitori con classificazione criticità (1-4)
  • Punteggio di valutazione sicurezza (0-100)
  • Tracciamento contratti (SLA, diritti di audit, clausole di sicurezza)
  • Posizione geografica e livello di accesso ai dati
  • Tracciamento certificazioni (ISO 27001, SOC2, CSA STAR)
  • Flag rilevanza Art. 18 ACN
  • Esportazione JSON compatibile ACN: GET /api/v1/acn-export/art18

Stato dello schema: preliminare. La risposta esportata presenta il tag "schema_version": "1.0-preliminary". La pubblicazione ufficiale del modello di categorizzazione ACN da parte del Tavolo NIS è prevista per maggio/giugno 2026. L'esportazione attuale è una mappatura strutturale best-effort basata sulla Determina 127437/2026 e verrà ri-convalidata una volta rilasciato il template ufficiale.

La checklist di governance include anche 3 elementi per la policy supply chain Art. 21(d).

Business Impact Analysis (BIA)

Stato: Implementato

Il modulo BIA è attivo. L'integrazione con il template ufficiale ACN verrà aggiunta alla sua pubblicazione.

  • Inventario processi aziendali con livelli di criticità (1-4)
  • RTO/RPO/MTPD per processo
  • Punteggio d'impatto su 5 dimensioni
  • Mappatura dipendenze asset e fornitori
  • Rilevamento gap BCP/DRP
  • Classificazione servizi ACN (essenziale/importante)
  • Esportazione JSON compatibile ACN: GET /api/v1/acn-export/bia

Segnalazione incidenti -- Art. 23 CSIRT

La piattaforma supporta la raccolta strutturata di informazioni per le notifiche al CSIRT Italia:

Fase notificaScadenzaSupporto piattaforma
Early WarningEntro 24 oreIl "Red Button" genera payload da 3 campi + inventario asset
Notifica IncidenteEntro 72 oreReport strutturato con tassonomia UE, IOC, timeline
Report FinaleEntro 1 meseDati aggregati, valutazione impatto, lesson learned

La piattaforma genera report strutturati compatibili con i requisiti di notifica ACN, semplificando la raccolta delle prove entro le scadenze previste dalla legge.

Nota: La piattaforma non si interfaccia direttamente con il portale ACN. Genera dati strutturati che l'incaricato alle notifiche può inserire manualmente o attraverso i canali ufficiali ACN.

Separazione NIS2 e GDPR

La piattaforma distingue nettamente tra i controlli NIS2 e i controlli GDPR/ePrivacy:

AmbitoControlliNormativa
NIS2 / D.Lgs 138/2024Sicurezza TLS, DNS, esposizione porte, salute certificati, segnalazione incidenti, checklist di governanceDirettiva (UE) 2022/2555
Privacy UE / Postura GDPRP.IVA, privacy policy, cookie bannerGDPR, Direttiva ePrivacy

I due ambiti sono separati nell'interfaccia e nei report per evitare confusione normativa.

Informazioni sul modulo

Questo modulo è un ponte open-source per agevolare la conformità NIS2 degli enti italiani. Non sostituisce i portali e i template ufficiali ACN, ma semplifica la raccolta, la verifica e l'esportazione dei dati richiesti per la conformità normativa.

Per supporto nell'implementazione o licenze commerciali: fabrizio.salmi@gmail.com