Per dimostrare l'applicazione delle misure NIS2 (Network and Information Security) non basta averle adottate: serve poter mostrare cosa è stato deciso, fatto e verificato. Le evidenze da conservare riguardano quattro aree — analisi del rischio, gestione degli incidenti, fornitori, formazione e governance — e funzionano se sono organizzate dove già lavori, con regole chiare su chi può accedervi e per quanto tempo.
Il principio: misure applicate e dimostrabili
Il decreto legislativo 4 settembre 2024, n. 138, che ha recepito in Italia la direttiva NIS2 (direttiva (UE) 2022/2555), chiede ai soggetti essenziali e importanti di adottare misure di gestione del rischio (articolo 24) e prevede la sorveglianza degli organi di direzione sulla loro applicazione (articolo 23). Sorvegliare, in pratica, significa poter verificare: e verificare richiede tracce.
L'Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato con la determinazione 379907/2025 le misure di sicurezza di base: sono organizzate in funzioni, categorie, sottocategorie e requisiti, e ogni misura ha un codice identificativo e una descrizione. Questa struttura è anche una buona notizia per l'organizzazione delle evidenze: a ogni misura puoi collegare i documenti che ne dimostrano l'applicazione, usando il suo codice come riferimento comune.
Due precauzioni. Le misure sono proporzionate al rischio e alla posizione del soggetto — con la categorizzazione avviata da ACN a partire dal 2026 gli obblighi si differenziano ulteriormente — quindi non esiste un archivio «standard» uguale per tutti. E le evidenze non si raccolgono «in caso di controllo»: si producono mentre il lavoro avviene, altrimenti ricostruirle a posteriori costa molto e convince poco.
La checklist per area
Analisi e gestione del rischio
- Inventario dei sistemi, dei servizi e delle dipendenze, con data di aggiornamento e responsabile.
- Valutazioni del rischio: metodo usato, rischi individuati, chi li ha approvati.
- Decisioni sui rischi: cosa è stato mitigato, cosa accettato, da chi e quando.
- Misure adottate, collegate ai codici delle specifiche ACN dove applicabile.
Incidenti e notifiche
- Cronologia di ogni incidente gestito: quando è stato rilevato, sistemi e servizi coinvolti, impatto osservato, azioni eseguite.
- La valutazione sulla notificabilità al CSIRT Italia (Computer Security Incident Response Team) e il suo esito — compresa la decisione di non notificare, con la motivazione. Valutazione, compilazione e invio restano atti del referente aziendale sui canali ufficiali, come descritto nell'articolo sulla notifica di un incidente ad ACN.
- Autorizzazioni ricevute per gli interventi di contenimento e loro esito.
- Analisi successive: cause, correzioni decise, verifiche di chiusura.
Fornitori e catena di fornitura
- Elenco dei fornitori con classificazione di criticità e referente interno.
- Revisioni degli accessi dei fornitori: data, esito, decisioni prese.
- Clausole di sicurezza concordate nei contratti con i fornitori critici.
Il metodo completo è nella checklist sulla catena di fornitura.
Formazione e governance
- Attività di formazione svolte: contenuti, partecipanti, date.
- Approvazioni degli organi di amministrazione sulle misure e verbali dei riesami: sono il modo in cui la responsabilità di direzione prevista dall'articolo 23 del decreto diventa esercitabile e documentabile. Ne parliamo nell'articolo sulla responsabilità dei dirigenti in NIS2.
- Procedure di sicurezza in vigore, con versione e proprietario del documento.
Organizzare senza creare archivi paralleli
L'errore più costoso è duplicare: un archivio «per la compliance» separato dagli strumenti in cui il lavoro avviene. Le evidenze migliori nascono dove le attività già vivono — il sistema di ticket per gli interventi, la gestione documentale per le procedure, il registro delle approvazioni per le decisioni — e vengono collegate, non copiate.
Tre regole pratiche:
- Un riferimento comune. Collega ogni evidenza alla misura che dimostra (per esempio il codice delle specifiche ACN) e al processo aziendale che l'ha prodotta.
- Un responsabile per area. Chi produce l'evidenza ne cura anche la completezza: l'inventario al referente IT, le revisioni fornitori agli acquisti, i verbali alla segreteria del consiglio.
- Niente ricostruzioni inventate. Se manca un'approvazione, la lacuna va registrata come tale e sanata con il processo previsto: un'evidenza ricostruita a posteriori senza dichiararlo è un problema più grave della lacuna.
Esempio illustrativo: il riesame prima del consiglio
Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare il metodo; non descrive un'organizzazione reale.
Una società di trasporti con 90 dipendenti si prepara al riesame annuale della sicurezza. L'amministratore delegato chiede: «per la misura sulla gestione degli accessi, cosa posso vedere?». Il responsabile IT apre il registro unico e in un pomeriggio ricostruisce: la valutazione del rischio che aveva indicato il problema, la proposta di revisione degli account, l'approvazione del direttore operations con data e motivazione, l'esito della revisione con gli accessi rimossi, la lacuna rimasta su un fornitore e la decisione — registrata anche lei — di rinviarla al rinnovo contrattuale.
Nella stessa azienda, due anni prima, le stesse informazioni erano sparse tra email personali e fogli non versionati: ricostruire quel percorso avrebbe richiesto settimane e nessuno avrebbe potuto garantirne la completezza. La differenza non è un archivio più grande, ma un filo che collega decisione, azione ed esito mentre avvengono.
Conservazione, accesso e ruoli
Chi deve poter accedere. Chi sorveglia (organi di direzione), chi verifica (internal audit o revisori), chi gestisce il processo (referenti di area) e, quando richiesto, l'autorità competente secondo le procedure vigenti. L'accesso segue il principio del minimo necessario: le evidenze contengono informazioni sensibili sulla sicurezza e vanno protette come tali, con permessi per ruolo e registrazione degli accessi ai registri stessi.
Per quanto tempo. Non esiste una durata unica valida per tutti: il periodo di conservazione va definito dall'organizzazione tenendo conto degli obblighi applicabili al proprio settore, dei contratti e delle esigenze di ricostruzione, e va scritto in una regola interna. Ciò che non va fatto è cancellare le evidenze di un incidente o di una decisione appena il caso si chiude: è proprio nei controlli successivi che servono.
Il contributo di OverZeus. Sulla pagina ISO 27001 e NIS2 il progetto descrive come gli agenti supportano la documentazione del lavoro svolto. Due agenti sono centrali su questo tema:
- Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti, e aiuta a ricostruire il percorso di ogni intervento. Se una modifica non ha un'approvazione associata, segnala la lacuna senza inventare una ricostruzione.
- Themis verifica che le operazioni seguano le regole e le approvazioni previste, con controlli esterni al modello AI: le sue verifiche fanno parte delle tracce conservate.
OverZeus supporta la produzione e l'organizzazione delle evidenze, ma non certifica la conformità, non compila la tua dichiarazione NIS e non trasmette nulla alle autorità: chi può vedere i registri, come proteggerli e per quanto tempo conservarli sono decisioni dell'azienda. Per prepararti a un'eventuale verifica dell'autorità, leggi anche come prepararsi a un controllo ACN.
In sintesi
Le evidenze NIS2 non sono un archivio a parte: sono il modo in cui il lavoro quotidiano lascia traccia. Parti dalle quattro aree della checklist, collega ogni evidenza alla misura che dimostra, definisci accessi e tempi di conservazione per iscritto. Quando qualcuno — la direzione, un revisore o l'autorità — chiederà conto del lavoro fatto, la risposta sarà già pronta.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
