L’ACN (Agenzia per la Cybersicurezza Nazionale) ha da poco pubblicato sul portale “Linee guida NIS – Specifiche di base – Guida alla lettura”, un documento che espone in modo semplice e chiaro la Determina n. 164179/2025, ben definita dai seguenti allegati tecnici:
• Allegato 1: misure di sicurezza di base per i soggetti importanti.
• Allegato 2: misure di sicurezza di base per i soggetti essenziali.
• Allegato 3: incidenti significativi di base per i soggetti importanti.
Un modo, questo, per assistere e incoraggiare i soggetti (essenziali e importanti) coinvolti dalla NIS2 nella fase di applicazione e adempimento, oltre che per riaffermare – in via esplicativa – l’importanza di un alto livello di sicurezza informatica in grado di tutelare sia il settore pubblico che quello privato dal cospicuo incremento di rischi e minacce/attacchi cyber.
Ai sensi degli articoli 23*, 24* e 25* del Decreto Legislativo 4 settembre 2024, n. 138 (Decreto NIS), pubblicato in Gazzetta Ufficiale il 1° ottobre 2024, in rif. alla Direttiva (UE) 2022/2555 (NIS2), si disciplinano, in ordine:
* gli obblighi in carico agli organi di amministrazione e direttivi 2 dei soggetti essenziali e importanti;
* gli obblighi in materia di misure di gestione dei rischi per la sicurezza informatica prevedendo che i soggetti essenziali e importanti adottino misure tecniche, operative e organizzative adeguate e proporzionate alla gestione dei rischi posti alla sicurezza dei sistemi informativi e di rete che i soggetti utilizzano nelle loro attività o nella fornitura dei loro servizi, nonché per prevenire o ridurre al minimo l’impatto degli incidenti per i destinatari dei loro servizi e per altri servizi;
* gli obblighi sulle notifiche di incidente prevedendo che i soggetti essenziali e i
soggetti importanti trasmettono al CSIRT Italia 3 ogni incidente che abbia un impatto significativo sulla fornitura dei loro servizi.
