---
title: "NIS 2 e ISO 27001: cosa copre la certificazione e cosa manca"
description: La certificazione ISO 27001 non è una presunzione di conformità NIS 2. Cosa copre già, cosa aggiunge il D.Lgs. 138/2024 e la mappatura sulle misure ACN.
canonical: https://www.aegister.com/it/cms/insights/nis2-iso-27001-mappatura-differenze/
url: /it/cms/insights/nis2-iso-27001-mappatura-differenze/
lang: it
---

![](https://www.aegister.com/static/images/header-contact.webp)

# NIS 2 e ISO 27001: cosa copre la certificazione e cosa manca

La vostra azienda ha o prepara la ISO/IEC 27001 e rientra nella NIS 2. Cosa copre già la certificazione, quali obblighi aggiunge il D.Lgs. 138/2024 (registrazione, responsabilità degli organi, notifica al CSIRT Italia, misure di base ACN, fornitori) e una mappatura dei controlli per riusare il SGSI senza fare due volte il lavoro.

08 Ottobre 2026
13 min di lettura

![Quattro colleghi esaminano documenti attorno a un tavolo in un ufficio luminoso con vista su una città italiana](https://www.aegister.com/static/images/cms/theme-standards-mapping.webp)
Realizzata con IA

[NIS 2](https://www.aegister.com/it/cms/keyword/nis-2/)[Misure di base NIS 2](https://www.aegister.com/it/cms/keyword/misure-di-base-nis-2/)[Notifica degli incidenti](https://www.aegister.com/it/cms/keyword/notifica-degli-incidenti/)[Governance](https://www.aegister.com/it/cms/keyword/governance/)

Indice

1. [In breve](#in-breve)
2. [Cosa copre già la certificazione ISO 27001](#cosa-copre-gia-la-certificazione-iso-27001)
3. [Cosa aggiunge la NIS 2: gli obblighi che lo standard non prevede](#cosa-aggiunge-la-nis-2-gli-obblighi-che-lo-standard-non-prev)
4. [Mappatura dei controlli](#mappatura-dei-controlli)
5. [Dove la certificazione aiuta come evidenza e dove no](#dove-la-certificazione-aiuta-come-evidenza-e-dove-no)
6. [UNI/PdR 174:2025: il ponte italiano tra le due](#unipdr-1742025-il-ponte-italiano-tra-le-due)
7. [Da dove partire: un percorso in tre passi](#da-dove-partire-un-percorso-in-tre-passi)

Molte aziende che rientrano nella NIS 2 hanno già un sistema di gestione certificato ISO/IEC 27001:2022, o lo stanno costruendo. La domanda che arriva alla direzione è sempre la stessa: quanto lavoro resta da fare? Questa guida risponde con i testi ufficiali alla mano: il D.Lgs. 138/2024, la determinazione dell'Agenzia per la Cybersicurezza Nazionale (ACN) sulle misure di base e la guida tecnica dell'ENISA.

## In breve

- Nessuno dei testi ufficiali di riferimento tratta la certificazione ISO 27001 come presunzione di conformità alla NIS 2: né il D.Lgs. 138/2024, né la determinazione ACN 379907/2025, né la guida tecnica ENISA.
- Il sistema di gestione copre già gran parte del metodo: valutazione e trattamento del rischio, politiche, ruoli, audit interno, riesame e miglioramento.
- La NIS 2 aggiunge obblighi che lo standard non prevede: la registrazione sulla piattaforma ACN, la responsabilità degli organi di amministrazione e direttivi, la notifica degli incidenti significativi al CSIRT Italia entro 24 ore, 72 ore e un mese.
- Le misure di base ACN fissano requisiti puntuali (approvazioni degli organi, cadenze di riesame, contenuti minimi dei piani) da verificare uno per uno anche dove esiste già un controllo ISO.
- Conviene un solo sistema di gestione, con l'ambito esteso ai sistemi rilevanti per la NIS 2 e una mappatura che colleghi ogni requisito ACN al controllo e all'evidenza che lo soddisfa.

## Cosa copre già la certificazione ISO 27001

ISO/IEC 27001 definisce i requisiti di un sistema di gestione della sicurezza delle informazioni, il SGSI ([ISO/IEC 27001:2022](https://www.iso.org/standard/27001)). Le clausole da 4 a 10 descrivono il sistema: contesto e ambito, leadership, pianificazione, supporto, attività operative, valutazione delle prestazioni e miglioramento. L'Allegato A elenca i controlli, raggruppati in quattro temi: organizzativi, persone, fisici e tecnologici.

Per chi entra nella NIS 2 è un vantaggio concreto. L'articolo 24 del D.Lgs. 138/2024 chiede misure tecniche, operative e organizzative adeguate e proporzionate, e ne elenca gli ambiti minimi. Si va dall'analisi dei rischi alla gestione degli incidenti, dalla continuità operativa alla catena di approvvigionamento. Seguono sviluppo sicuro, valutazione dell'efficacia, formazione, crittografia, controllo degli accessi e autenticazione a più fattori ([D.Lgs. 138/2024, art. 24](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art24)). Quasi ogni ambito ha già uno o più controlli corrispondenti nell'Allegato A.

Anche la struttura delle misure ACN è familiare a chi lavora con i framework. La determinazione ACN n. 379907 del 19 dicembre 2025 le definisce sviluppate in accordo al Framework nazionale e organizzate in funzioni, categorie, sottocategorie e requisiti ([Determinazione ACN 379907/2025, art. 1](https://www.acn.gov.it/portale/documents/d/guest/detacn_obblighi_2511-v3_signed)). Le sei funzioni hanno gli stessi codici del NIST CSF 2.0: GV (governo), ID (identificazione), PR (protezione), DE (rilevamento), RS (risposta) e RC (ripristino). Per un confronto più ampio tra gli schemi rimandiamo alla nostra [guida ai framework di cybersecurity a confronto](https://www.aegister.com/it/cms/insights/framework-cybersecurity-confronto-nist-iso-27001-nis-2-acn/).

La guida tecnica dell'ENISA al Regolamento di esecuzione (UE) 2024/2690 collega ogni requisito alla ISO/IEC 27001:2022 in una tabella di corrispondenza ([ENISA, Technical implementation guidance, giugno 2025](https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance)). Il [Regolamento 2024/2690](https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32024R2690) vincola solo alcuni soggetti del digitale, tra cui i fornitori di servizi DNS, cloud, data center, servizi gestiti e servizi di sicurezza gestiti. Per gli altri la guida resta un riferimento di metodo, non un obbligo.

## Cosa aggiunge la NIS 2: gli obblighi che lo standard non prevede

ISO/IEC 27001 è volontaria e lascia all'organizzazione la scelta di ambito e controlli. La NIS 2 è un obbligo di legge, con destinatari, scadenze e un'autorità di vigilanza. Cinque differenze pesano più delle altre.

### Registrazione sulla piattaforma ACN

Dal 1° gennaio al 28 febbraio di ogni anno i soggetti nel perimetro si registrano, o aggiornano la registrazione, sulla piattaforma digitale dell'ACN. Indicano almeno ragione sociale, recapiti e un punto di contatto. Chi riceve la comunicazione di inserimento o di permanenza nell'elenco fornisce, dal 15 aprile al 31 maggio, ulteriori dati come indirizzi IP pubblici e nomi di dominio. Ogni modifica va comunicata entro quattordici giorni ([D.Lgs. 138/2024, art. 7](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art7)). Nessun audit di certificazione verifica questi adempimenti.

### Responsabilità degli organi di amministrazione e direttivi

La clausola 5 della ISO/IEC 27001 chiede l'impegno dell'alta direzione. L'articolo 23 del D.Lgs. 138/2024 va oltre: gli organi di amministrazione e direttivi approvano le modalità di attuazione delle misure dell'articolo 24, ne sovrintendono l'attuazione e sono responsabili delle violazioni del decreto. Devono seguire una formazione in materia di sicurezza informatica, promuoverne una periodica per i dipendenti ed essere informati sugli incidenti e sulle notifiche ([D.Lgs. 138/2024, art. 23](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art23)).

Le misure di base traducono queste regole in approvazioni precise. Gli organi approvano ([Determinazione ACN 379907/2025, Allegato 1](https://www.acn.gov.it/portale/documents/d/guest/allegato-1-v2)):

- le politiche di sicurezza (GV.PO-01);
- la valutazione del rischio (ID.RA-05);
- il piano di trattamento, con l'accettazione dei rischi residui (ID.RA-06);
- il piano di formazione (PR.AT-01) e il piano di adeguamento (ID.IM-01);
- i piani di continuità, ripristino e gestione delle crisi (ID.IM-04);
- il piano di gestione degli incidenti (RS.MA-01).

Nella ISO/IEC 27001 il piano di trattamento e i rischi residui sono approvati dai risk owner (clausola 6.1.3), che in molte aziende non coincidono con il consiglio di amministrazione. Il dettaglio è nella nostra guida agli [obblighi dell'articolo 23 per gli organi direttivi](https://www.aegister.com/it/cms/insights/nis2-articolo-23-obblighi-organi-direttivi/).

### Notifica degli incidenti al CSIRT Italia

I controlli dell'Allegato A da A.5.24 ad A.5.28 coprono la gestione degli incidenti, ma non fissano destinatari né tempi verso un'autorità. L'articolo 25 sì: i soggetti notificano al CSIRT Italia, senza ingiustificato ritardo, ogni incidente con un impatto significativo sulla fornitura dei loro servizi, in questa sequenza ([D.Lgs. 138/2024, art. 25](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art25)):

- **pre-notifica** entro 24 ore da quando si è venuti a conoscenza dell'incidente significativo;
- **notifica dell'incidente** entro 72 ore, con una prima valutazione di gravità e impatto e, se disponibili, gli indicatori di compromissione;
- **relazione intermedia**, se richiesta dal CSIRT Italia;
- **relazione finale** entro un mese dalla notifica; se l'incidente è ancora in corso, relazioni mensili e una relazione finale entro un mese dalla sua chiusura.

Le misure di base chiedono un piano per la gestione degli incidenti e la notifica al CSIRT Italia, approvato dagli organi e riesaminato almeno ogni due anni (RS.MA-01). L'organizzazione per la sicurezza informatica include il punto di contatto, il referente CSIRT e i rispettivi sostituti (GV.RR-02). Quali incidenti siano significativi lo stabiliscono gli Allegati 3 e 4 della stessa determinazione, distinti per soggetti importanti ed essenziali. Tempi e contenuti sono spiegati nella nostra guida alla [notifica degli incidenti secondo l'articolo 25](https://www.aegister.com/it/cms/insights/nis2-articolo-25-notifica-incidenti/).

### Le misure di base ACN e le loro evidenze

Con la determinazione 379907/2025, che dal 15 gennaio 2026 sostituisce la determinazione 164179/2025, l'ACN ha fissato le misure di sicurezza di base: 37 per i soggetti importanti (Allegato 1) e 43 per i soggetti essenziali (Allegato 2). Ogni misura è declinata in requisiti puntuali: contenuti minimi dei documenti, cadenze di riesame, approvazioni ([ACN, specifiche di base](https://www.acn.gov.it/portale/nis/modalita-specifiche-base)). Alcuni esempi che un SGSI certificato non garantisce da solo:

- politiche documentate per almeno sedici ambiti, riesaminate almeno una volta l'anno (GV.PO-01, GV.PO-02);
- valutazione del rischio ripetuta almeno ogni due anni e dopo un incidente significativo (ID.RA-05);
- un elenco aggiornato dei sistemi informativi e di rete rilevanti (GV.OC-04);
- autenticazione multifattore almeno sui sistemi rilevanti, in base alla valutazione del rischio (PR.AA-03);
- livelli di servizio attesi definiti e documentati, anche per rilevare in tempo gli incidenti significativi (DE.CM-01).

I termini decorrono dalla comunicazione di inserimento nell'elenco: nove mesi per l'obbligo di notifica e diciotto mesi per le misure ([Determinazione ACN 379907/2025, art. 3](https://www.acn.gov.it/portale/documents/d/guest/detacn_obblighi_2511-v3_signed)). Per i soggetti inseriti per la prima volta nel 2026 vale la determinazione ACN del 13 aprile 2026: notifica dal 1° gennaio 2027, misure entro il 31 luglio 2027 ([Determinazione ACN 127434/2026](https://www.acn.gov.it/portale/documents/d/guest/detacn_misuresicurezza-v4_post)). Le differenze tra le due categorie sono nella nostra guida su [soggetti essenziali e importanti nelle specifiche di base](https://www.aegister.com/it/cms/insights/nis2-soggetti-essenziali-vs-importanti-differenze-baseline/). Una prima lettura degli obblighi è nell'articolo sulle [misure di base definite da ACN](https://www.aegister.com/it/cms/insights/misure-di-base-nis2-acn/).

### Catena di approvvigionamento

L'Allegato A tratta i fornitori nei controlli da A.5.19 ad A.5.23. La NIS 2 chiede di considerare le vulnerabilità specifiche di ogni fornitore diretto, la qualità complessiva dei suoi prodotti e le sue pratiche di sviluppo sicuro ([art. 24, comma 3](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art24)). Le misure di base dicono cosa documentare (GV.SC-01, GV.SC-04, GV.SC-05, GV.SC-07):

- un inventario dei fornitori con potenziali impatti sulla sicurezza, con il referente e la tipologia di fornitura;
- i requisiti di sicurezza nelle richieste di offerta, nei bandi, nei contratti e negli accordi;
- una valutazione del rischio di ogni fornitura che consideri almeno l'accesso ai sistemi, l'accesso a dati e proprietà intellettuale, l'impatto di un'interruzione, tempi e costi di ripristino e il ruolo del fornitore;
- la verifica periodica e documentata che le forniture rispettino i requisiti.

L'organizzazione per la sicurezza informatica va coinvolta negli acquisti fin dalla progettazione della fornitura (GV.SC-01).

## Mappatura dei controlli

La tabella collega le clausole e i temi dell'Allegato A agli obblighi del D.Lgs. 138/2024 e alle misure di base ACN dell'Allegato 1; il prefisso di ogni codice indica la funzione. I riferimenti ISO seguono, dove disponibile, la tabella di corrispondenza dell'ENISA ([ENISA, mapping table versione 1.2](https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance)). L'ENISA precisa che la sua mappatura non misura l'equivalenza tra standard e non valuta se un controllo copre per intero il requisito: indica dove guardare, non se il requisito è soddisfatto.

| ISO/IEC 27001:2022 | D.Lgs. 138/2024 | Misure di base ACN | Cosa verificare |
| --- | --- | --- | --- |
| Clausola 4, contesto e ambito (4.3) | Art. 24, comma 1 | GV.OC-04 | L'ambito certificato comprende tutti i sistemi informativi e di rete rilevanti per le attività e i servizi NIS |
| Clausola 5, leadership, politica e ruoli; A.5.1 ad A.5.4 | Art. 23, comma 1 | GV.RR-02, GV.PO-01, GV.PO-02 | Politiche sui sedici ambiti approvate dagli organi; punto di contatto e referente CSIRT nell'organizzazione; riesame almeno annuale |
| Clausola 6, valutazione e trattamento del rischio (6.1.2, 6.1.3) | Art. 24, comma 2, lettera a) | GV.RM-03, ID.RA-05, ID.RA-06 | Valutazione almeno biennale approvata dagli organi; piano di trattamento e rischi residui approvati dagli organi |
| Clausola 7, competenza e consapevolezza (7.2, 7.3); A.6.3 | Art. 23, comma 2; art. 24, comma 2, lettera g) | PR.AT-01 | Piano di formazione che include gli organi e da loro approvato; registro del personale formato |
| A.5.19 ad A.5.23, fornitori | Art. 24, comma 2, lettera d), e comma 3 | GV.SC-01, GV.SC-02, GV.SC-04, GV.SC-05, GV.SC-07, ID.AM-04 | Inventario dei fornitori, clausole contrattuali, valutazione del rischio per fornitura, verifiche periodiche |
| A.5.9, inventario; A.8.8, vulnerabilità | Art. 24, comma 2, lettere e) e i) | ID.AM-01, ID.AM-02, ID.RA-01, ID.RA-08 | Inventari di hardware, software e servizi; processo per ricevere e gestire le segnalazioni di vulnerabilità |
| A.5.15 ad A.5.18, A.8.2, A.8.5, accessi e autenticazione | Art. 24, comma 2, lettere i) e l) | PR.AA-01, PR.AA-03, PR.AA-05, PR.AA-06 | Autenticazione multifattore sui sistemi rilevanti, secondo la valutazione del rischio |
| A.8.13, backup; A.8.24, crittografia; A.8.15 e A.8.16, log e monitoraggio | Art. 24, comma 2, lettere c) e h) | PR.DS-01, PR.DS-02, PR.DS-11, PR.PS-04, DE.CM-01, DE.CM-09 | Livelli di servizio attesi documentati; strumenti di rilevamento sui sistemi rilevanti |
| A.8.20 ad A.8.22, reti; A.8.25 ad A.8.28, sviluppo sicuro | Art. 24, comma 2, lettera e) | PR.IR-01, PR.PS-02, PR.PS-06 | Protezione delle reti, aggiornamento del software in base al rischio, pratiche di sviluppo sicuro |
| A.5.24 ad A.5.28, A.6.8, incidenti | Art. 25 | RS.MA-01, RS.CO-02, RC.RP-01 | Piano di gestione e notifica al CSIRT Italia approvato dagli organi; procedure per pre-notifica, notifica e relazioni |
| A.5.29 e A.5.30, continuità | Art. 24, comma 2, lettera c) | ID.IM-04 | Piani di continuità, ripristino in caso di disastro e gestione delle crisi approvati dagli organi, riesaminati almeno ogni due anni |
| Clausole 9 e 10, audit interno, riesame e miglioramento | Art. 24, comma 2, lettera f), e comma 4 | GV.PO-02, ID.IM-01 | Verifica della conformità delle politiche alla normativa; piano di adeguamento approvato dagli organi e relazioni periodiche agli organi |
| Nessuna clausola corrispondente | Art. 7 | Nessuna misura: è un adempimento di piattaforma | Registrazione annuale, aggiornamento dei dati, modifiche comunicate entro quattordici giorni |

I soggetti essenziali applicano l'Allegato 2, che aggiunge sei misure: ID.AM-03, PR.AT-02, PR.PS-01, PR.PS-03, PR.IR-03 e RC.CO-03 ([Determinazione ACN 379907/2025, Allegato 2](https://www.acn.gov.it/portale/documents/d/guest/allegato-2-v2)).

## Dove la certificazione aiuta come evidenza e dove no

Nel D.Lgs. 138/2024 non c'è una norma che attribuisca alla certificazione ISO 27001 valore di presunzione di conformità. L'articolo 27 consente all'ACN di imporre prodotti, servizi e processi TIC certificati secondo schemi europei di certificazione della cybersicurezza, previsti dal Regolamento (UE) 2019/881: è un'altra cosa rispetto alla certificazione di un sistema di gestione ([art. 27](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art27)). L'articolo 28 chiede all'ACN di promuovere specifiche tecniche europee e internazionali, senza citare norme specifiche ([art. 28](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138~art28)). Anche l'ENISA scrive che applicare in parte o per intero le sue indicazioni non comporta di per sé la conformità al regolamento.

Il certificato resta però un punto di partenza solido, se si sa dove usarlo.

**Dove aiuta.** Registro dei rischi, dichiarazione di applicabilità, verbali di riesame della direzione, rapporti di audit interno e azioni correttive sono già documenti datati e versionati. Molti requisiti ACN chiedono proprio questo: un processo definito, documentato e riesaminato. Un controllo dell'Allegato A già attuato è spesso la base dell'evidenza per la misura corrispondente.

**Dove non basta.**

- **L'ambito.** Il certificato vale per il perimetro dichiarato, che può escludere sedi, servizi o sistemi rilevanti per la NIS 2.
- **Le approvazioni.** Dove la misura chiede l'approvazione degli organi di amministrazione e direttivi, la firma di un risk owner o del responsabile del SGSI non la sostituisce.
- **Cadenze e contenuti minimi.** Lo standard lascia all'organizzazione la frequenza dei riesami; le misure ACN la fissano, per esempio ogni anno per le politiche e ogni due anni per la valutazione del rischio.
- **Gli adempimenti verso l'autorità.** Registrazione, aggiornamenti sulla piattaforma e notifiche al CSIRT Italia non rientrano nell'audit di certificazione.
- **Le esclusioni.** Un controllo escluso dalla dichiarazione di applicabilità può corrispondere a una misura obbligatoria. Per alcuni requisiti, se non si attuano per ragioni normative o tecniche motivate e documentate, servono misure compensative descritte nel piano di trattamento (ID.RA-06).

Se state ancora costruendo il sistema o preparando la [certificazione ISO 27001](https://www.aegister.com/it/solutions/compliance/iso27001/), conviene disegnare l'ambito fin dall'inizio sui sistemi rilevanti per la NIS 2.

## UNI/PdR 174:2025: il ponte italiano tra le due

La prassi di riferimento UNI/PdR 174:2025 è in vigore dal 30 aprile 2025. Definisce i requisiti di un sistema di gestione per la cybersicurezza e la sicurezza delle informazioni, armonizzato con la UNI CEI EN ISO/IEC 27001 e con il NIST CSF 2.0 ([catalogo UNI](https://store.uni.com/uni-pdr-174-2025)). L'ACN, che ne ha sostenuto lo sviluppo, la presenta come strumento per estendere un sistema già certificato ISO/IEC 27001 verso i controlli del NIST CSF, collegati alle misure di base NIS. Il documento si scarica dal sito UNI dopo la registrazione ([ACN, 15 maggio 2025](https://www.acn.gov.it/portale/w/uni/pdr-174-2025-pubblicata-la-nuova-prassi-di-riferimento-a-supporto-dei-soggetti-nis-certificati-iso-27001)). Né l'UNI né l'ACN la presentano come presunzione di conformità. Ne abbiamo parlato nell'articolo su [UNI/PdR 174:2025 per i soggetti NIS certificati ISO 27001](https://www.aegister.com/it/cms/insights/uni-pdr-174-2025-supporto-nis-iso-27001/).

## Da dove partire: un percorso in tre passi

1. **Allineare l'ambito.** Partite dall'elenco dei sistemi informativi e di rete rilevanti richiesto da GV.OC-04 e confrontatelo con l'ambito del certificato. Se il perimetro NIS è più ampio, estendete il SGSI invece di aprire un secondo sistema.
2. **Mappare requisito per requisito.** Prendete l'allegato della vostra categoria, l'1 per i soggetti importanti e il 2 per gli essenziali. Per ogni requisito indicate il controllo ISO, il documento che fa da evidenza, chi lo ha approvato e quando è stato riesaminato. Le righe vuote diventano il piano di adeguamento previsto da ID.IM-01.
3. **Aggiungere ciò che lo standard non prevede.** Registrazione e aggiornamenti sulla piattaforma ACN, referente CSIRT, procedure di notifica nei tempi dell'articolo 25, formazione e approvazioni degli organi di amministrazione e direttivi. Poi inserite le misure ACN nel programma di audit interno, così un solo ciclo copre certificazione e NIS 2.

Se volete partire dal vostro SGSI senza rifare il lavoro, vi accompagniamo nella [conformità NIS 2](https://www.aegister.com/it/solutions/compliance/nis2/), dalla lettura dei requisiti al piano di adeguamento.

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

### Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

[Inizia il Cyber Check-up](https://www.aegister.com/it/assessment/)

Il nostro servizio

### ISO 27001

Implementazione del sistema di gestione e accompagnamento alla certificazione ISO/IEC 27001, con controlli e documentazione su Cyber Console.

[Maggiori informazioni](https://www.aegister.com/it/solutions/compliance/iso27001/)

Condividete questo articolo:

Autovalutazione

### Cyber Check-up

Rispondete al questionario e ricevete il profilo cyber della vostra azienda: postura di sicurezza e raccomandazioni per mitigare i rischi.

[Inizia il Cyber Check-up](https://www.aegister.com/it/assessment/)

### ISO 27001

Implementazione del sistema di gestione e accompagnamento alla certificazione ISO/IEC 27001, con controlli e documentazione su Cyber Console.

[Maggiori informazioni](https://www.aegister.com/it/solutions/compliance/iso27001/)

## Notizie correlate

31 Gennaio 2026

### [Report mensile cybersecurity: gennaio 2026 (Italia, UE, globale)](https://www.aegister.com/it/cms/insights/report-mensile-cybersecurity-gennaio-2026/)

Report mensile di gennaio 2026: pacchetto UE cybersecurity con revisione del Cybersecurity Act e modifiche di semplificazione NIS 2, maturità della s…

[NIS 2](https://www.aegister.com/it/cms/keyword/nis-2/)
[Notifica degli incidenti](https://www.aegister.com/it/cms/keyword/notifica-degli-incidenti/)
[Governance](https://www.aegister.com/it/cms/keyword/governance/)
+19

18 Febbraio 2026

### [Punto di contatto NIS 2 e referente CSIRT: accountability e compiti operativi](https://www.aegister.com/it/cms/insights/nis2-punto-contatto-referente-csirt-accountability/)

La guida NIS 2 distingue il Punto di contatto legale dal referente CSIRT operativo. Guida pratica a formalizzazione ruoli, modello sostituzione, mapp…

[NIS 2](https://www.aegister.com/it/cms/keyword/nis-2/)
[Misure di base NIS 2](https://www.aegister.com/it/cms/keyword/misure-di-base-nis-2/)
[ACN](https://www.aegister.com/it/cms/keyword/acn/)
+10

11 Febbraio 2026

### [KPI NIS 2 e miglioramento continuo: metriche operative per una conformità resiliente](https://www.aegister.com/it/cms/insights/nis2-kpi-e-miglioramento-continuo/)

La guida ACN imposta il miglioramento come fase continua lungo tutto il ciclo di gestione incidente. Questa guida fornisce un framework KPI pratico, …

[NIS 2](https://www.aegister.com/it/cms/keyword/nis-2/)
[Misure di base NIS 2](https://www.aegister.com/it/cms/keyword/misure-di-base-nis-2/)
[ACN](https://www.aegister.com/it/cms/keyword/acn/)
+8
