Home/News

Notifica incidente NIS2: il runbook delle 24 e 72 ore (2026)

 

Sono le 22 di un venerdì. Il gestionale non risponde e un dipendente segnala mail strane partite dal suo account. In quel momento non ti serve una consulenza. Ti serve sapere se il cronometro delle 24 ore è già partito. E chi, in azienda, deve premere il pulsante.

La NIS2 non ti chiede solo di difenderti. Ti chiede di raccontare l’incidente al CSIRT Italia entro termini stretti, con contenuti precisi, tramite persone designate in anticipo. Questo articolo è il runbook operativo della notifica incidente NIS2. Quando parte il termine, cosa devi trasmettere, chi lo trasmette. E cosa preparare oggi, perché quella sera non si improvvisi nulla.

In sintesi

  • Le 24 ore non partono dall’attacco, ma da quando hai elementi oggettivi che è avvenuta una delle fattispecie previste (ACN).
  • Le trasmissioni obbligatorie sono quattro: pre-notifica 24 ore, notifica 72 ore, relazione intermedia su richiesta, relazione finale entro un mese (art. 25, D.Lgs. 138/2024).
  • ACN ha definito 3 fattispecie di incidente per i soggetti importanti (IS-1, IS-2, IS-3) e 4 per gli essenziali (più IS-4).
  • A notificare è il Referente CSIRT, da designare prima sul Portale dei Servizi ACN. A differenza del punto di contatto, può essere una persona esterna.
  • La causa non conta: rientrano anche guasti, errori umani e allagamenti.

Quando parte davvero il termine delle 24 ore?

Il termine decorre da quando disponi di elementi oggettivi, anche a valle di un’analisi sommaria, che una delle fattispecie previste si è verificata. Non dal momento dell’attacco. E nemmeno dalla fine dell’analisi forense. Lo chiarisce l’ACN nelle domande frequenti sulla notifica: conta il momento in cui l’evidenza è tua.

È una differenza che in pratica cambia tutto. Un ransomware può essere entrato in rete tre settimane prima. Se te ne accorgi il venerdì sera, il venerdì sera parte il conteggio.

Le linee guida ACN riconducono l’evidenza a tre canali:

  • Segnalazioni esterne, comprese quelle dello stesso CSIRT Italia.
  • Segnalazioni interne, per esempio un utente che apre un ticket all’help desk.
  • Eventi rilevati dai sistemi di monitoraggio.

Nella nostra esperienza di MSP a Roma è il terzo canale a fare la differenza. Senza log centralizzati e allarmi, l’evidenza arriva dal cliente arrabbiato o dal fornitore: cioè tardi. È il motivo per cui il monitoraggio continuo NOC/SOC smette di essere un lusso quando entri nel perimetro NIS2.

Quali incidenti devi notificare al CSIRT Italia?

Devi notificare gli incidenti riconducibili alle fattispecie di base definite da ACN. Tre valgono per tutti i soggetti NIS, una in più solo per gli essenziali. Le trovi negli allegati 3 e 4 della Determinazione ACN 379907/2025. Il senso è semplificarti la valutazione: invece di stimare la “gravità”, verifichi se ricadi in una casella.

CodiceQuando scattaEsempi ufficiali ACNChi
IS-1Perdita di riservatezza, verso l’esterno, di dati digitali tuoi o su cui hai il controllo anche parzialeEsfiltrazione di documenti dagli archivi digitali; credenziali degli utenti esposte su InternetTutti
IS-2Perdita di integrità, con impatto verso l’esterno, degli stessi datiDefacement del sito; database alterato che espone all’esterno dati erratiTutti
IS-3Violazione dei livelli di servizio attesi dei tuoi servizi o attivitàSito indisponibile per oltre 30 minuti consecutivi; servizio online degradato per oltre il 5% degli utentiTutti
IS-4Accesso non autorizzato o con abuso dei privilegi concessi a dati digitaliUso di credenziali rubate su caselle di posta; consultazione di banche dati fuori dalle politiche aziendaliSolo essenziali
Le soglie negli esempi sono illustrative: i livelli di servizio attesi li definisci tu (misura DE.CM-01), non sono fissati da ACN. Fonte: allegati 3 e 4 della Determinazione ACN 379907/2025 e Linee guida NIS – Guida alla lettura.

La causa dell’incidente è irrilevante. ACN applica un approccio multi-rischio: rientrano nell’obbligo anche gli incidenti dovuti a eventi naturali come un allagamento, a malfunzionamenti o a un errore umano. Non serve un attaccante per far scattare la notifica.

Se stai ancora inquadrando perimetro e obblighi generali, parti dalla guida completa alla NIS2 per PMI e studi professionali. Le misure che questo runbook dà per presupposte (DE.CM-01, GV.SC-01 e le altre) sono nella checklist dei requisiti degli Allegati ACN.

IS-3 e IS-4 dipendono da parametri che devi definire tu

IS-3 scatta rispetto ai livelli di servizio attesi (SL) che stabilisci in autonomia ai sensi della misura DE.CM-01. ACN precisa che non coincidono necessariamente con gli SLA scritti nei contratti: sono gli obiettivi misurabili delle prestazioni attese dei tuoi servizi.

Stessa logica per IS-4, che si valuta anche sulla base di parametri quali-quantitativi definiti da te. Gli esempi ACN sono concreti. Un utente singolo che supera una soglia di interrogazioni su una banca dati. Un amministratore di sistema che accede fuori dall’orario di servizio.

La conseguenza è netta: se non hai definito i tuoi SL, non hai un criterio per capire se un disservizio va notificato. Il documento che sembrava burocratico diventa la soglia che ti dice se sei in ritardo di 24 ore.

Notifica incidente NIS2: chi la invia materialmente?

La notifica la trasmette il Referente CSIRT o un suo sostituto. In seconda battuta possono farlo anche il punto di contatto e il sostituto punto di contatto. Sono ruoli definiti dalla Determinazione ACN 379887/2025 e vanno designati prima, sul Portale dei Servizi ACN.

RuoloChi può ricoprirloPuò notificare?
Punto di contattoRappresentante legale, procuratore generale censito al registro delle imprese o dipendente delegato. Non esternalizzabile
Sostituto punto di contattoDesignato con le stesse modalità del punto di contatto
Referente CSIRT e sostitutiPersona designata dal punto di contatto, con competenze di base di sicurezza e conoscenza approfondita dei sistemi. Può essere esternaSì, è il ruolo preposto
SegreteriaSupporto al punto di contatto (designazione facoltativa)No
Fonte: FAQ ACN “NIS – Ruoli e procedure”, Determinazione ACN 379887/2025.

Questa è la differenza che conta per una PMI senza IT interno. Il punto di contatto deve stare dentro l’azienda: può farsi assistere da competenze esterne, ma non può delegare la funzione. Il Referente CSIRT invece può essere esterno: ACN cita esplicitamente il responsabile di un SOC o della gestione dell’infrastruttura IT in outsourcing.

Se i due ruoli coincidono sulla stessa persona, ipotesi ammessa nelle organizzazioni piccole, quella persona deve essere interna. E in ogni caso la designazione è una delega operativa: la responsabilità resta agli organi di amministrazione e direttivi.

La designazione si fa dalla funzionalità Aggiornamento dati, tra i Servizi NIS del Portale dei Servizi ACN. Servono codice fiscale e indirizzo email della persona, che poi completa il censimento della propria utenza. Non c’è documentazione da caricare. È una pratica di dieci minuti. Se non la fai, la sera dell’incidente non hai nessuno abilitato a notificare.

Il runbook: cosa trasmetti, e quando

L’articolo 25 del D.Lgs. 138/2024 prevede quattro trasmissioni distinte, non una: pre-notifica entro 24 ore, notifica entro 72 ore, relazione intermedia su richiesta del CSIRT e relazione finale entro un mese. Ognuna ha un contenuto suo. Sapere in anticipo cosa serve evita di perdere ore a decidere cosa scrivere.

Le quattro trasmissioni obbligatorieORA 0Evidenzadell’incidente24hPre-notificaatto malevolo?impatto transfrontaliero?72hNotificagravità, impatto,indicatori di compromissione1 meseRelazione finaleroot cause emisure adottateSu richiesta del CSIRT Italia si aggiunge una relazione intermedia · D.Lgs. 138/2024, art. 25, comma 5
Le quattro trasmissioni della notifica incidente NIS2. Fonte: art. 25, comma 5, D.Lgs. 138/2024.
TrasmissioneTermineCosa deve contenere
Pre-notificaEntro 24 ore dalla conoscenza dell’incidenteOve possibile, se l’incidente sia il risultato di atti illegittimi o malevoli e se possa avere impatto transfrontaliero
NotificaEntro 72 ore dalla conoscenza dell’incidenteAggiornamento della pre-notifica, valutazione iniziale con gravità e impatto e, ove disponibili, gli indicatori di compromissione
Relazione intermediaSu richiesta del CSIRT ItaliaAggiornamenti pertinenti sulla situazione
Relazione finaleEntro un mese dalla notificaDescrizione dettagliata con gravità e impatto, tipo di minaccia o root cause, misure di attenuazione adottate e in corso, impatto transfrontaliero ove noto
Fonte: art. 25, comma 5, D.Lgs. 138/2024 (Normattiva).

Se a un mese l’incidente è ancora in gestione, non devi chiudere per forza. Trasmetti una relazione mensile sui progressi. La relazione finale arriva entro un mese dalla conclusione della gestione.

E non sei solo dall’altra parte. Entro 24 ore dalla pre-notifica, ove possibile, il CSIRT Italia ti dà un riscontro iniziale. Se lo chiedi, anche orientamenti sulle misure tecniche di mitigazione. La pre-notifica non è solo un adempimento: è anche il modo più rapido per avere supporto qualificato.

Oltre agli obblighi, resta sempre la possibilità di notificare volontariamente incidenti non significativi, quasi-incidenti e minacce informatiche.

Cosa devi preservare nelle prime ore?

Log, una copia dei sistemi colpiti e la cronologia di quello che fai. Non è zelo forense: la notifica a 72 ore chiede gli indicatori di compromissione ove disponibili, e la relazione finale chiede la causa di fondo. Se le evidenze sono sparite nella fretta del ripristino, quei due campi restano vuoti — e a chiederli è l’articolo 25, non una buona pratica.

Le prime ore lavorano contro di te per un motivo tecnico: i log ruotano. Firewall, EDR e server di posta sovrascrivono i più vecchi in giorni, a volte in ore. Quello che non estrai subito, dopo non c’è più.

  • Isola, non spegnere. Scollegare la macchina dalla rete ferma la propagazione; spegnerla cancella memoria volatile e connessioni attive.
  • Copia i log prima del ripristino: firewall, VPN, EDR, posta, controller di dominio.
  • Non reinstallare la macchina compromessa finché non ne hai una copia. Se deve tornare in servizio subito, ripristina su hardware diverso e conserva l’originale.
  • Tieni un diario dell’intervento: ora, chi, cosa. È la base della relazione finale.
  • Comunica fuori banda. Se la posta è compromessa, coordinarsi via posta significa scrivere all’attaccante.

Nessuno di questi passaggi richiede un consulente forense. Richiede che siano scritti prima, nella stessa procedura in cui hai messo i nomi di chi notifica.

E se l’incidente riguarda il tuo fornitore o il tuo cliente?

È una delle domande che riceviamo più spesso, e la risposta non è “chi ha subito l’attacco”. In sintesi: notifica chi subisce l’incidente sui propri sistemi; se il fornitore NIS eroga un servizio cloud notificano entrambi, salvo il caso IaaS o hosting puro in cui notifica solo il cliente. Dipende da dove stanno i sistemi colpiti e da chi eroga il servizio. ACN ha chiarito tre scenari nelle FAQ.

ScenarioChi notifica al CSIRT Italia
Incidente sui sistemi del cliente NIS, con un fornitore che gli eroga servizi (anche un SOC gestito)Il cliente, che poi coinvolge il fornitore nella gestione
Incidente sui sistemi del fornitore NIS che eroga servizi a un cliente NISIl fornitore. E anche il cliente, se l’incidente è significativo pure per i suoi servizi
Incidente su servizi cloud erogati da un fornitore NIS a un cliente NISEntrambi. Eccezione: se il servizio è IaaS o hosting dell’infrastruttura del cliente, notifica solo il cliente
Fonte: FAQ ACN “Misure di sicurezza e notifica di incidenti” (ISB.F.1–ISB.F.3).

Da qui discende un obbligo contrattuale, non solo tecnico. La misura GV.SC-01 richiede che il cliente NIS si assicuri che il fornitore segnali tempestivamente gli eventi di sicurezza con impatto sui suoi servizi. Se il tuo contratto di assistenza non lo prevede, il tuo termine di 24 ore dipende dalla buona volontà di qualcun altro.

Se non hai ancora verificato la tua posizione nel perimetro, parti dall’albero decisionale per capire se rientri nella NIS2.

Da quando sei obbligato a notificare?

Dipende dall’anno in cui sei entrato nell’elenco dei soggetti NIS. Per i soggetti inseriti nel 2025 il termine è di nove mesi dalla comunicazione di inserimento: ACN lo colloca a gennaio 2026. La Determinazione 379907/2025 si applica dal 15 gennaio 2026.

Per i soggetti inseriti per la prima volta nel 2026 l’obbligo di notifica decorre dal 1° gennaio 2027. Le misure di sicurezza di base, invece, vanno adottate entro il 31 luglio 2027.

Sei entrato in elenco…Obbligo di notificaMisure di sicurezza di base
Nel 20259 mesi dalla comunicazione (gennaio 2026)18 mesi dalla comunicazione (ottobre 2026)
Nel 2026 (prima volta)Dal 1° gennaio 2027Entro il 31 luglio 2027
Fonte: ACN, Modalità e specifiche di base e art. 3 della Determinazione 379907/2025.

Le sanzioni non sono simboliche. L’art. 38 del decreto fissa i massimali per le violazioni degli obblighi di gestione del rischio e di notifica. Per i soggetti essenziali si arriva al maggiore tra 10 milioni di euro e il 2% del fatturato annuo mondiale. Per i soggetti importanti, al maggiore tra 7 milioni e l’1,4%. Il quadro completo di obblighi e responsabilità è nella nostra guida completa alla NIS2 per PMI e studi professionali.

Che cosa dicono i dati ACN sugli incidenti in Italia?

Il volume di eventi cresce, ma gli incidenti con impatto confermato calano. Nel secondo semestre 2025 l’ACN ha censito 1.253 eventi cyber, il 30% in più rispetto al secondo semestre 2024. Gli incidenti con impatto confermato sono stati 304, il 25% in meno. Nello stesso periodo il CSIRT Italia ha inviato 5.205 comunicazioni di allerta preventiva. Il divario tra eventi rilevati e incidenti con impatto è la fotografia di un sistema che intercetta prima: non è una prova di causa-effetto, ma è la direzione.

Italia, 2° semestre 2025 — CSIRT Italia1.253eventi cyber+30% sul 2024304incidenti con impatto-25% sul 20245.205allerte preventiveinviate dal CSIRT
Eventi cyber, incidenti con impatto e allerte preventive del CSIRT Italia, secondo semestre 2025. Fonte: ACN.

Il CSIRT Italia scrive anche prima che accada qualcosa, quando rileva sistemi esposti. Se nessuno in azienda presidia quella casella perdi due cose: l’allerta che poteva evitarti l’incidente e, quando arriva, la segnalazione di un problema in corso. Nel secondo caso l’orologio delle 24 ore corre senza che tu lo sappia.

Cosa conviene fare già oggi

  1. Designa Referente CSIRT e sostituto sul Portale dei Servizi ACN. Bastano codice fiscale ed email.
  2. Metti per iscritto i livelli di servizio attesi (DE.CM-01): senza soglie non sai riconoscere un IS-3.
  3. Definisci i parametri quali-quantitativi per gli accessi anomali, se sei un soggetto essenziale.
  4. Scrivi la catena di escalation: chi valuta, chi decide, chi notifica, di notte e nel weekend.
  5. Presidia i canali di allerta: la PEC aziendale e le caselle su cui scrive il CSIRT vanno lette, non archiviate.
  6. Aggiorna i contratti dei fornitori con l’obbligo di segnalarti tempestivamente gli eventi di sicurezza.
  7. Prova la procedura a freddo, una volta, con una simulazione. È il modo più affidabile per sapere se regge, insieme al test di ripristino dei backup.

Domande frequenti

Se scopro l’incidente di sabato, le 24 ore corrono comunque?

Sì. Il decreto fissa il termine in ore dalla conoscenza dell’incidente e non prevede sospensioni per i giorni festivi. Per questo la catena di escalation deve prevedere reperibilità e deleghe. Il sostituto del Referente CSIRT esiste proprio per coprire questi casi.

Un guasto hardware senza attacco va notificato?

Sì, in certi casi. ACN adotta un approccio multi-rischio: contano gli effetti, non la causa. Se il malfunzionamento viola i livelli di servizio attesi che hai definito, ricade nella fattispecie IS-3 e va notificato.

Il mio fornitore IT può notificare al posto mio?

Può farlo se lo designi Referente CSIRT: quel ruolo è esternalizzabile. Il punto di contatto invece deve essere interno. In ogni caso la responsabilità resta agli organi di amministrazione e direttivi.

La notifica NIS2 sostituisce quella al Garante privacy?

No. Sono obblighi distinti, con destinatari e presupposti diversi. Se l’incidente coinvolge dati personali, la notifica di violazione al Garante segue le proprie regole e i propri termini. Si aggiunge a quella al CSIRT Italia, non la sostituisce. Trovi il quadro degli adempimenti privacy nella nostra guida agli obblighi GDPR per le piccole imprese.

Cosa succede se notifico un incidente che poi si rivela non significativo?

Il decreto prevede che la notifica non esponga chi la effettua a una maggiore responsabilità. Resta inoltre possibile trasmettere notifiche volontarie per quasi-incidenti e minacce.

Un adempimento che vale come esercitazione

Il runbook di notifica sembra burocrazia, ma è la prova del nove della tua capacità di risposta. Ti obbliga a stabilire soglie, nomi e turni prima dell’emergenza. Sono le stesse cose che riducono il danno anche quando non c’è nessuno da avvisare.

Se stai mettendo in ordine gli adempimenti NIS2 e non sai da dove partire, possiamo affiancarti. Designazione dei ruoli, livelli di servizio, procedura di notifica pronta all’uso. Scopri il nostro servizio di compliance e adeguamento NIS2 oppure richiedi una verifica gratuita della tua posizione.


Fonti

Il team di Aeon Lab
MSP/MSSP di Roma: cybersecurity, compliance NIS2 e GDPR, backup e IT gestito per PMI e studi professionali.
LinkedIn

Hai bisogno di supporto IT per la tua azienda?

Parliamo del tuo progetto: ti aiutiamo a mettere ordine, sicurezza e visione nella tua infrastruttura digitale.

Richiedi una consulenza gratuita