Punto di contatto NIS 2 e referente CSIRT: accountability e compiti operativi

La guida NIS 2 distingue il Punto di contatto legale dal referente CSIRT operativo. Guida pratica a formalizzazione ruoli, modello sostituzione, mappatura competenze ed evidenze audit-ready.

18 Febbraio 2026 2 min di lettura

Consiglio di amministrazione riunito attorno a un tavolo mentre un membro firma un documento Realizzata con IA
Indice
  1. Punti chiave
  2. Modello ruoli in pratica
  3. Set minimo di evidenze per prontezza ruolo
  4. Checklist operativa per 90 giorni
  5. FAQ
  6. Letture correlate
  7. Fonti ufficiali

La guida di attuazione NIS distingue il ruolo legale di Punto di contatto dalla funzione operativa di referente CSIRT per interlocuzione e notifiche incidente. I soggetti dovrebbero formalizzare sia l’accountability di governance sia l’esecuzione operativa, per garantire continuità sugli obblighi di notifica.

Fonti: Decreto legislativo 138/2024, Guida ACN gestione incidenti

Punti chiave

  • Il Punto di contatto è una figura formalmente designata nel framework NIS.
  • Il referente CSIRT gestisce interlocuzione con CSIRT Italia e flussi di notifica incidente.
  • Il referente CSIRT dovrebbe avere almeno un sostituto per garantire continuità operativa.
  • Assegnazione ruoli, competenze e modello di delega devono essere documentati e auditabili.

Fonti: Guida ACN gestione incidenti, Decreto legislativo 138/2024

Modello ruoli in pratica

1. Punto di contatto (ancora legale/governance)

Il Punto di contatto è la persona fisica designata ai sensi delle disposizioni NIS applicabili per le interazioni di framework.

2. Referente CSIRT (interfaccia operativa)

Il referente CSIRT cura l’interlocuzione con CSIRT Italia ed esegue le notifiche obbligatorie per conto del soggetto.

3. Modello sostituzione e continuità

Per evitare gap operativi nelle finestre di notifica urgenti, dovrebbe essere definito almeno un sostituto per le attività del referente.

4. Mappatura competenze e responsabilità

Il soggetto dovrebbe documentare skill richieste, responsabilità assegnate e coordinamento interno con funzioni cyber, legali e direzionali.

Fonti: Guida ACN gestione incidenti

Set minimo di evidenze per prontezza ruolo

Area Obiettivo pratico Evidenze tipiche
Designazione ruoliModello nomine formale e aggiornatoAtti di nomina, matrice ruoli
Copertura sostitutiContinuità interfaccia CSIRT e notificheRecord sostituzioni, piano copertura
Allineamento procedureRuoli integrati nei flussi incidente/notificaSOP incidenti, procedura notifica, registro contatti
Baseline competenzeTitolari ruolo con profilo adeguatoRegistri formazione, evidenze qualificazione

Fonti: Guida ACN gestione incidenti

Checklist operativa per 90 giorni

  1. Verificare designazione legale e dati a registro del Punto di contatto.
  2. Confermare assegnazione referente CSIRT e almeno un sostituto attivo.
  3. Allineare playbook di risposta incidente ai compiti e handoff di ruolo.
  4. Validare canali di contatto e modello di reperibilità tramite simulazione.
  5. Mantenere sincronizzati i record di governance ruoli con cambi organizzativi.

FAQ

Punto di contatto e referente CSIRT coincidono sempre?

Possono essere associati operativamente, ma la guida distingue designazione legale e compiti operativi di interlocuzione CSIRT.

Fonti: Guida ACN gestione incidenti

Il sostituto è necessario per le attività CSIRT?

La guida indica la necessità di copertura sostitutiva per garantire continuità nelle interlocuzioni e notifiche obbligatorie.

Fonti: Guida ACN gestione incidenti

Cosa auditare per primo sulla conformità dei ruoli?

Atti di designazione, copertura sostituti, procedure incidente/notifica e evidenze di competenza e readiness di attivazione.

Fonti: Guida ACN gestione incidenti, Decreto legislativo 138/2024

Guide correlate in questa serie

Letture correlate

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

30 Gennaio 2026

Controlli NIS 2 di governance (GV): policy, ruoli e modello di responsabilità

Il dominio Governance (GV) NIS 2 definisce indirizzo cyber, accountability e supervisione. Guida pratica ai controlli GV: contesto, strategia rischio…

13 Febbraio 2026

Incidente significativo NIS 2 IS-3: violazione dei livelli di servizio attesi

IS-3 nel modello baseline ACN copre violazioni dei livelli di servizio attesi su servizi e attività del soggetto. Guida pratica a qualificazione, map…

12 Febbraio 2026

Incidente significativo NIS 2 IS-2: perdita di integrità su dati digitali

IS-2 nel modello baseline ACN copre la perdita di integrità su dati digitali in titolarità o controllo del soggetto. Guida pratica a qualificazione, …