Incidente significativo NIS 2 IS-3: violazione dei livelli di servizio attesi

IS-3 nel modello baseline ACN copre violazioni dei livelli di servizio attesi su servizi e attività del soggetto. Guida pratica a qualificazione, mappatura impatto servizio e flusso di escalation.

13 Febbraio 2026 2 min di lettura

Mano che compila un modulo stampato per classificare un incidente Realizzata con IA
Indice
  1. Punti chiave
  2. Modello di qualificazione IS-3
  3. Passi operativi per gestione IS-3
  4. Checklist operativa per 90 giorni
  5. FAQ
  6. Letture correlate
  7. Fonti ufficiali

Nel modello baseline ACN, IS-3 copre i casi in cui il soggetto ha evidenza della violazione dei livelli di servizio attesi. Diversamente da IS-1 e IS-2, in IS-3 l’oggetto principale compromesso è costituito da servizi/attività del soggetto, non dai dati digitali.

Fonti: Guida ACN lettura specifiche, Determinazione ACN obblighi di base

Punti chiave

  • IS-3 riguarda scenari di impatto sul servizio basati su livelli di servizio attesi.
  • La qualificazione parte dall’evidenza del verificarsi dell’incidente.
  • La compromissione è legata alla violazione dei livelli di servizio definiti dal modello del soggetto.
  • L’oggetto impattato è rappresentato da servizi/attività del soggetto NIS.

Fonti: Guida ACN lettura specifiche

Modello di qualificazione IS-3

1. Condizione

Il soggetto dispone di evidenza del verificarsi dell’incidente rilevante.

2. Pattern di compromissione

La compromissione corrisponde alla violazione dei livelli di servizio attesi definiti dal soggetto.

3. Oggetto compromissione

L’oggetto compromesso è costituito da servizi e/o attività erogati dal soggetto NIS.

Fonti: Guida ACN lettura specifiche, Determinazione ACN obblighi di base

Passi operativi per gestione IS-3

Passo Domanda di controllo Output atteso
Check evidenzaAbbiamo evidenza oggettiva del breach dei livelli di servizio?Log evidenza con timestamp
Mappatura impatto servizioQuali servizi/attività sono sotto i livelli attesi?Statement impatto servizio
Decisione escalationIl caso rientra nei criteri di incidente significativo?Decisione escalation e ownership
Prontezza notificaFatti di impatto e timeline sono strutturati per reporting?Brief incidente strutturato

Fonti: Guida ACN lettura specifiche

Checklist operativa per 90 giorni

  1. Definire e mantenere i riferimenti dei livelli di servizio attesi usati per qualificazione IS-3.
  2. Allineare monitoraggio e triage alla raccolta evidenze di violazione livelli servizio.
  3. Standardizzare template di analisi impatto su servizi/attività.
  4. Eseguire simulazioni di crisi su scenari di degrado servizio.
  5. Mantenere tracciabilità tra qualificazione IS-3 ed esiti di escalation.

FAQ

Ogni disservizio è automaticamente IS-3?

No. La qualificazione dipende dai criteri ufficiali della tipologia IS-3 e dall’evidenza documentata dell’incidente. Fonte: Guida ACN lettura specifiche

Qual è la differenza chiave rispetto a IS-1/IS-2?

IS-3 è centrato su impatto a servizi/attività e violazione dei livelli attesi; IS-1/IS-2 riguardano principalmente pattern di compromissione dei dati. Fonte: Guida ACN lettura specifiche

Da quando decorrono le tempistiche correlate?

I riferimenti temporali decorrono dal momento in cui il soggetto acquisisce evidenza dell’incidente significativo, secondo la guida ufficiale. Fonte: Guida ACN lettura specifiche Per questi adempimenti offriamo un servizio di notifica incidenti NIS 2.

Guide correlate in questa serie

Letture correlate

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

12 Febbraio 2026

Incidente significativo NIS 2 IS-2: perdita di integrità su dati digitali

IS-2 nel modello baseline ACN copre la perdita di integrità su dati digitali in titolarità o controllo del soggetto. Guida pratica a qualificazione, …

11 Febbraio 2026

Incidente significativo NIS 2 IS-1: perdita di riservatezza su dati digitali

IS-1 nel modello baseline ACN copre la perdita di riservatezza su dati digitali in titolarità o controllo del soggetto. Guida pratica a qualificazion…

18 Febbraio 2026

Punto di contatto NIS 2 e referente CSIRT: accountability e compiti operativi

La guida NIS 2 distingue il Punto di contatto legale dal referente CSIRT operativo. Guida pratica a formalizzazione ruoli, modello sostituzione, mapp…