L'inventario degli asset è il punto di partenza concreto del percorso NIS2: le misure di gestione del rischio presuppongono che tu sappia cosa proteggere, e la gestione di un incidente presuppone che tu sappia quali sistemi sono coinvolti. Si parte da ciò che hai già — gestionale, posta, file, accessi remoti — e si aggiungono responsabili e dipendenze. Questo articolo mostra cosa mappare e come tenerlo aggiornato, con un caso pratico.

Perché senza inventario ogni misura è debole

Il decreto legislativo 4 settembre 2024, n. 138, che recepisce in Italia la direttiva NIS2 (Network and Information Security 2), chiede ai soggetti essenziali e importanti misure per la gestione dei rischi per la sicurezza informatica: secondo la pagina NIS dell'Agenzia per la Cybersicurezza Nazionale (ACN), gli obblighi riguardano gli organi di amministrazione e direttivi (articolo 23), la gestione del rischio (articolo 24) e le notifiche di incidente (articolo 25).

Ognuna di queste aree poggia sulla stessa base. La valutazione del rischio chiede: quali sistemi supportano i servizi essenziali, cosa succede se si fermano? La gestione di un incidente chiede: quali macchine sono coinvolte, chi le gestisce, da cosa dipendono? L'aggiornamento annuale delle informazioni che ACN richiede ai soggetti NIS — dal 15 aprile al 31 maggio di ogni anno, secondo la pagina dell'Agenzia — include dati tecnici come spazi di indirizzamento IP e nomi di dominio: chi ha un inventario curato li compila rapidamente, chi non ce l'ha li ricostruisce a mano ogni volta. Scadenze e obblighi dipendono dalla posizione del soggetto: verifica sempre le decorrenze che riguardano la tua organizzazione sul Portale dei servizi ACN.

Esistono anche orientamenti tecnici europei: la NIS2 Technical Implementation Guidance di ENISA, l'agenzia dell'Unione per la cibersicurezza, descrive misure tecniche per il perimetro del regolamento di esecuzione NIS2 — infrastrutture digitali e fornitori di servizi gestiti. È un riferimento utile per chi opera in quel perimetro specifico, non un obbligo per tutti i settori: verifica se riguarda la tua posizione prima di adottarla come checklist.

Cosa mappare: asset, servizi, responsabili, dipendenze

Un inventario utile non è l'elenco di tutto ciò che ha una spina: è la mappa di ciò che serve ai servizi che contano. Per ciascun elemento raccogli poche informazioni, ma affidabili e datate.

Categoria Informazioni da raccogliere A cosa serve
Sistemi e dispositivi Server, postazioni, apparati di rete, dispositivi di produzione collegati; collocazione e ruolo. Definisce il perimetro fisico e logico da proteggere e da monitorare.
Servizi e applicazioni Gestionale, posta, condivisione file, applicazioni di reparto; quale servizio aziendale supportano. Collega la tecnologia ai processi: il rischio si valuta sul servizio, non sulla macchina.
Responsabili Proprietario del sistema o del dato, referente tecnico, referente per le decisioni. In un incidente sai chi chiama e chi può autorizzare un intervento.
Dipendenze Servizi esterni (cloud, manutentori, linee di comunicazione) e dipendenze interne tra sistemi. Mostra gli effetti a catena: cosa si ferma se si ferma un fornitore o un sistema di supporto.
Novità e cambiamenti Dispositivi nuovi, sistemi dismessi, modifiche rilevanti, con data. Tiene la mappa allineata alla realtà: un inventario vecchio è un inventario sbagliato.

Due criteri pratici. Primo: parti dai servizi essenziali per l'attività, non dall'elenco alfabetico dei server — così l'inventario è subito collegato alla valutazione del rischio invece di essere un archivio separato. Secondo: registra anche ciò che non sai. Una voce «server applicativo del reparto grafica, proprietario da identificare» è più utile di una voce assente, perché segnala un compito aperto.

Esempio illustrativo: la mappatura in un'azienda di packaging

Esempio illustrativo. Lo scenario seguente è inventato e non racconta un caso reale.

Un'azienda che produce imballaggi, circa 120 dipendenti, soggetta alla NIS2, inizia l'inventario partendo da tre servizi: gestione ordini, posta elettronica, progettazione grafica. Il responsabile IT mappa i sistemi che li supportano e trova tre cose che non sapeva, o che nessuno aveva scritto.

La prima: gli ordini dipendono dal gestionale, ma la stampa delle etichette dipende da un modulo cloud dello stesso fornitore — una dipendenza esterna mai registrata, che entra nella mappa con il referente del fornitore. La seconda: in rete c'è un vecchio server applicativo usato dal reparto grafica, installato anni prima da un collaboratore esterno e rimasto senza proprietario; viene registrato come «da identificare» con un compito assegnato e una data. La terza: le copie di sicurezza coprono il gestionale ma non le librerie grafiche, che stanno solo sul server senza proprietario — una lacuna che la mappa rende visibile e che diventa una voce della valutazione del rischio.

L'inventario, in questo caso, non è un documento fatto per l'autorità: è lo strumento con cui l'azienda scopre cosa proteggere davvero. Le stesse informazioni serviranno se un giorno bisognerà valutare l'impatto di un incidente e preparare i dati per un'eventuale notifica ad ACN, che resta un atto del referente aziendale sui canali ufficiali.

Aggiornamento continuo senza appesantire il team

Il modo più leggero per mantenere l'inventario è collegarlo agli eventi invece che alle revisioni annuali: un nuovo dispositivo in rete, una dismissione, un cambio di fornitore, una nuova applicazione adottata da un reparto. Ogni evento aggiorna una riga, non tutto il documento.

Serve comunque un controllo periodico, con cadenza concordata in base a quanto cambia la tua realtà: non una regola universale, ma un appuntamento con un proprietario. Il controllo verifica soprattutto tre cose: le voci «da identificare» aperte, i responsabili ancora validi dopo cambi di ruolo, e le dipendenze esterne ancora attuali. Se usi uno strumento di supporto, valutalo anche su come gestisce questi aggiornamenti: nell'articolo su come scegliere un software per il percorso NIS2 trovi criteri e domande da fare in demo.

Il contributo di OverZeus

OverZeus supporta la costruzione e il mantenimento della mappa con due agenti pertinenti:

  • Daedalus mappa asset, servizi e dipendenze nel perimetro concordato, e segnala dispositivi nuovi e informazioni mancanti: è il caso tipico del «server senza proprietario», che viene mostrato con posizione, dati disponibili e lacune, perché un referente lo identifichi.
  • Argus osserva eventi, servizi, rete e dispositivi collegati ed evidenzia anomalie e scostamenti dalla situazione attesa: i cambiamenti che meritano di entrare nell'inventario emergono dall'osservazione continua, non solo dalle revisioni programmate.

Due precisazioni. La mappa copre il perimetro concordato e le fonti collegate: ciò che non è collegato non viene visto, e va dichiarato onestamente. E la decisione su cosa è critico resta dell'azienda: gli agenti rendono visibili sistemi e dipendenze, ma la proprietà dell'inventario — chi lo approva, chi lo aggiorna, chi ne risponde — è un ruolo interno. OverZeus non compila per te gli adempimenti sul Portale dei servizi ACN, che restano atti dell'azienda.

Dalla mappa alle misure

Un inventario ben fatto è piccolo, datato e collegato ai servizi che contano. Parti da ciò che tiene in piedi l'attività, registra responsabili e dipendenze, segnala le lacune invece di nasconderle. Da lì in poi, valutazione del rischio, gestione degli incidenti e aggiornamenti ad ACN hanno una base su cui appoggiarsi.

Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus