Per dimostrare l'applicazione delle misure NIS2 (Network and Information Security) non basta averle adottate: serve poter mostrare cosa è stato deciso, fatto e verificato. Le evidenze da conservare riguardano quattro aree — analisi del rischio, gestione degli incidenti, fornitori, formazione e governance — e funzionano se sono organizzate dove già lavori, con regole chiare su chi può accedervi e per quanto tempo.

Il principio: misure applicate e dimostrabili

Il decreto legislativo 4 settembre 2024, n. 138, che ha recepito in Italia la direttiva NIS2 (direttiva (UE) 2022/2555), chiede ai soggetti essenziali e importanti di adottare misure di gestione del rischio (articolo 24) e prevede la sorveglianza degli organi di direzione sulla loro applicazione (articolo 23). Sorvegliare, in pratica, significa poter verificare: e verificare richiede tracce.

L'Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato con la determinazione 379907/2025 le misure di sicurezza di base: sono organizzate in funzioni, categorie, sottocategorie e requisiti, e ogni misura ha un codice identificativo e una descrizione. Questa struttura è anche una buona notizia per l'organizzazione delle evidenze: a ogni misura puoi collegare i documenti che ne dimostrano l'applicazione, usando il suo codice come riferimento comune.

Due precauzioni. Le misure sono proporzionate al rischio e alla posizione del soggetto — con la categorizzazione avviata da ACN a partire dal 2026 gli obblighi si differenziano ulteriormente — quindi non esiste un archivio «standard» uguale per tutti. E le evidenze non si raccolgono «in caso di controllo»: si producono mentre il lavoro avviene, altrimenti ricostruirle a posteriori costa molto e convince poco.

La checklist per area

Analisi e gestione del rischio

  • Inventario dei sistemi, dei servizi e delle dipendenze, con data di aggiornamento e responsabile.
  • Valutazioni del rischio: metodo usato, rischi individuati, chi li ha approvati.
  • Decisioni sui rischi: cosa è stato mitigato, cosa accettato, da chi e quando.
  • Misure adottate, collegate ai codici delle specifiche ACN dove applicabile.

Incidenti e notifiche

  • Cronologia di ogni incidente gestito: quando è stato rilevato, sistemi e servizi coinvolti, impatto osservato, azioni eseguite.
  • La valutazione sulla notificabilità al CSIRT Italia (Computer Security Incident Response Team) e il suo esito — compresa la decisione di non notificare, con la motivazione. Valutazione, compilazione e invio restano atti del referente aziendale sui canali ufficiali, come descritto nell'articolo sulla notifica di un incidente ad ACN.
  • Autorizzazioni ricevute per gli interventi di contenimento e loro esito.
  • Analisi successive: cause, correzioni decise, verifiche di chiusura.

Fornitori e catena di fornitura

  • Elenco dei fornitori con classificazione di criticità e referente interno.
  • Revisioni degli accessi dei fornitori: data, esito, decisioni prese.
  • Clausole di sicurezza concordate nei contratti con i fornitori critici.

Il metodo completo è nella checklist sulla catena di fornitura.

Formazione e governance

  • Attività di formazione svolte: contenuti, partecipanti, date.
  • Approvazioni degli organi di amministrazione sulle misure e verbali dei riesami: sono il modo in cui la responsabilità di direzione prevista dall'articolo 23 del decreto diventa esercitabile e documentabile. Ne parliamo nell'articolo sulla responsabilità dei dirigenti in NIS2.
  • Procedure di sicurezza in vigore, con versione e proprietario del documento.

Organizzare senza creare archivi paralleli

L'errore più costoso è duplicare: un archivio «per la compliance» separato dagli strumenti in cui il lavoro avviene. Le evidenze migliori nascono dove le attività già vivono — il sistema di ticket per gli interventi, la gestione documentale per le procedure, il registro delle approvazioni per le decisioni — e vengono collegate, non copiate.

Tre regole pratiche:

  • Un riferimento comune. Collega ogni evidenza alla misura che dimostra (per esempio il codice delle specifiche ACN) e al processo aziendale che l'ha prodotta.
  • Un responsabile per area. Chi produce l'evidenza ne cura anche la completezza: l'inventario al referente IT, le revisioni fornitori agli acquisti, i verbali alla segreteria del consiglio.
  • Niente ricostruzioni inventate. Se manca un'approvazione, la lacuna va registrata come tale e sanata con il processo previsto: un'evidenza ricostruita a posteriori senza dichiararlo è un problema più grave della lacuna.

Esempio illustrativo: il riesame prima del consiglio

Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare il metodo; non descrive un'organizzazione reale.

Una società di trasporti con 90 dipendenti si prepara al riesame annuale della sicurezza. L'amministratore delegato chiede: «per la misura sulla gestione degli accessi, cosa posso vedere?». Il responsabile IT apre il registro unico e in un pomeriggio ricostruisce: la valutazione del rischio che aveva indicato il problema, la proposta di revisione degli account, l'approvazione del direttore operations con data e motivazione, l'esito della revisione con gli accessi rimossi, la lacuna rimasta su un fornitore e la decisione — registrata anche lei — di rinviarla al rinnovo contrattuale.

Nella stessa azienda, due anni prima, le stesse informazioni erano sparse tra email personali e fogli non versionati: ricostruire quel percorso avrebbe richiesto settimane e nessuno avrebbe potuto garantirne la completezza. La differenza non è un archivio più grande, ma un filo che collega decisione, azione ed esito mentre avvengono.

Conservazione, accesso e ruoli

Chi deve poter accedere. Chi sorveglia (organi di direzione), chi verifica (internal audit o revisori), chi gestisce il processo (referenti di area) e, quando richiesto, l'autorità competente secondo le procedure vigenti. L'accesso segue il principio del minimo necessario: le evidenze contengono informazioni sensibili sulla sicurezza e vanno protette come tali, con permessi per ruolo e registrazione degli accessi ai registri stessi.

Per quanto tempo. Non esiste una durata unica valida per tutti: il periodo di conservazione va definito dall'organizzazione tenendo conto degli obblighi applicabili al proprio settore, dei contratti e delle esigenze di ricostruzione, e va scritto in una regola interna. Ciò che non va fatto è cancellare le evidenze di un incidente o di una decisione appena il caso si chiude: è proprio nei controlli successivi che servono.

Il contributo di OverZeus. Sulla pagina ISO 27001 e NIS2 il progetto descrive come gli agenti supportano la documentazione del lavoro svolto. Due agenti sono centrali su questo tema:

  • Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti, e aiuta a ricostruire il percorso di ogni intervento. Se una modifica non ha un'approvazione associata, segnala la lacuna senza inventare una ricostruzione.
  • Themis verifica che le operazioni seguano le regole e le approvazioni previste, con controlli esterni al modello AI: le sue verifiche fanno parte delle tracce conservate.

OverZeus supporta la produzione e l'organizzazione delle evidenze, ma non certifica la conformità, non compila la tua dichiarazione NIS e non trasmette nulla alle autorità: chi può vedere i registri, come proteggerli e per quanto tempo conservarli sono decisioni dell'azienda. Per prepararti a un'eventuale verifica dell'autorità, leggi anche come prepararsi a un controllo ACN.

In sintesi

Le evidenze NIS2 non sono un archivio a parte: sono il modo in cui il lavoro quotidiano lascia traccia. Parti dalle quattro aree della checklist, collega ogni evidenza alla misura che dimostra, definisci accessi e tempi di conservazione per iscritto. Quando qualcuno — la direzione, un revisore o l'autorità — chiederà conto del lavoro fatto, la risposta sarà già pronta.

Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.

Richiedi un confronto

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus