Punto di Contatto NIS2 e Referente CSIRT: Accountability e Compiti Operativi


Article Thumbnail

Punto di Contatto NIS2 e Referente CSIRT: Accountability e Compiti Operativi

18 Febbraio 2026

La guida di attuazione NIS distingue il ruolo legale di Punto di contatto dalla funzione operativa di referente CSIRT per interlocuzione e notifiche incidente. I soggetti dovrebbero formalizzare sia l’accountability di governance sia l’esecuzione operativa, per garantire continuità sugli obblighi di notifica.

Fonti: Decreto legislativo 138/2024, Guida ACN gestione incidenti

Punti chiave

  • Il Punto di contatto è una figura formalmente designata nel framework NIS.
  • Il referente CSIRT gestisce interlocuzione con CSIRT Italia e flussi di notifica incidente.
  • Il referente CSIRT dovrebbe avere almeno un sostituto per garantire continuità operativa.
  • Assegnazione ruoli, competenze e modello di delega devono essere documentati e auditabili.

Fonti: Guida ACN gestione incidenti, Decreto legislativo 138/2024

Modello ruoli in pratica

1. Punto di contatto (ancora legale/governance)

Il Punto di contatto è la persona fisica designata ai sensi delle disposizioni NIS applicabili per le interazioni di framework.

2. Referente CSIRT (interfaccia operativa)

Il referente CSIRT cura l’interlocuzione con CSIRT Italia ed esegue le notifiche obbligatorie per conto del soggetto.

3. Modello sostituzione e continuità

Per evitare gap operativi nelle finestre di notifica urgenti, dovrebbe essere definito almeno un sostituto per le attività del referente.

4. Mappatura competenze e responsabilità

Il soggetto dovrebbe documentare skill richieste, responsabilità assegnate e coordinamento interno con funzioni cyber, legali e direzionali.

Fonti: Guida ACN gestione incidenti

Set minimo di evidenze per prontezza ruolo

Area Obiettivo pratico Evidenze tipiche
Designazione ruoliModello nomine formale e aggiornatoAtti di nomina, matrice ruoli
Copertura sostitutiContinuità interfaccia CSIRT e notificheRecord sostituzioni, piano copertura
Allineamento procedureRuoli integrati nei flussi incidente/notificaSOP incidenti, procedura notifica, registro contatti
Baseline competenzeTitolari ruolo con profilo adeguatoRegistri formazione, evidenze qualificazione

Fonti: Guida ACN gestione incidenti

Checklist operativa per 90 giorni

  1. Verificare designazione legale e dati a registro del Punto di contatto.
  2. Confermare assegnazione referente CSIRT e almeno un sostituto attivo.
  3. Allineare playbook di risposta incidente ai compiti e handoff di ruolo.
  4. Validare canali di contatto e modello di reperibilità tramite simulazione.
  5. Mantenere sincronizzati i record di governance ruoli con cambi organizzativi.

FAQ

Punto di contatto e referente CSIRT coincidono sempre?

Possono essere associati operativamente, ma la guida distingue designazione legale e compiti operativi di interlocuzione CSIRT.

Fonti: Guida ACN gestione incidenti

Il sostituto è necessario per le attività CSIRT?

La guida indica la necessità di copertura sostitutiva per garantire continuità nelle interlocuzioni e notifiche obbligatorie.

Fonti: Guida ACN gestione incidenti

Cosa auditare per primo sulla conformità dei ruoli?

Atti di designazione, copertura sostituti, procedure incidente/notifica e evidenze di competenza e readiness di attivazione.

Fonti: Guida ACN gestione incidenti, Decreto legislativo 138/2024

Guide correlate in questa serie

Fonti ufficiali

Condividi questo articolo: