L’ACN adotta la determinazione attuativa degli obblighi NIS2 per soggetti essenziali e importanti

Con la Determinazione del 14  aprile 2025, adottata ai sensi dell’art. 42, comma 1, lett. c) del D.lgs. 4 settembre 2024, n. 138 (cd. “Decreto NIS”), il Direttore Generale dell’Agenzia per la Cybersicurezza Nazionale (ACN) ha definito le modalità operative e le specifiche di base per l’adempimento agli obblighi previsti dagli articoli 23, 24, 25, 29 e 32 del Decreto NIS, che recepisce in Italia la Direttiva (UE) 2022/2555 (NIS2).

Misure di sicurezza e gestione degli incidenti

La determinazione introduce misure di sicurezza di base, differenziate per

  • Soggetti importanti (Allegato 1);
  • Soggetti essenziali (Allegato 2).

Incidenti significativi di base, che identificano gli eventi da notificare all’autorità competente:

Per soggetti importanti (Allegato 3);

Per soggetti essenziali (Allegato 4).

Quali obblighi?

Tutti gli obblighi sono allineati al Framework Nazionale per la Cybersecurity e la Data Protection 2025 , sviluppato dal CIS Sapienza in collaborazione con CINI e ACN.

Il Framework adotta un modello metodologico ispirato al NIST Cybersecurity Framework, adattato al contesto normativo e organizzativo italiano. E’ strutturato in 5 funzioni operative fondamentali:

  • Identificare (Identify)
  • Proteggere (Protect)
  • Rilevare (Detect)
  • Rispondere (Respond)
  • Recuperare (Recover)

Ogni funzione è suddivisa in categorie e sottocategorie che descrivono capacità specifiche di cybersecurity, connesse a processi aziendali e tecnici.

Per ogni sottocategoria sono previsti quattro livelli di maturità, che aiutano le organizzazioni a valutare lo stato attuale delle proprie misure di sicurezza e pianificare il miglioramento.

A differenza delle edizioni precedenti, il Framework 2025 non include mappature esplicite a standard internazionali (come ISO 27001, COBIT, NIST SP 800-53), per garantire maggiore neutralità e adattabilità.

Termini di adempimento

  • Adozione delle misure di sicurezza: entro 18 mesi dalla comunicazione di inserimento nell’elenco NIS.
  • Obbligo di notifica degli incidenti: entro 9 mesi dalla medesima comunicazione.

Disposizioni specifiche
Operatori dei nomi di dominio: soggetti che gestiscono o forniscono servizi di registrazione dei nomi di dominio devono adeguarsi entro 18 mesi agli obblighi di sicurezza (art. 29 e 32 del Decreto NIS).

Soggetti PSNC-NIS: tenuti a notificare gli incidenti significativi relativi a sistemi diversi da quelli PSNC.

Operatori OSE e Telco: applicazione di un regime transitorio, che consente il mantenimento delle misure precedenti e definisce soglie precise per la segnalazione degli incidenti sulla base della percentuale di utenza coinvolta e della durata dell’evento.

Conclusioni

La determinazione attuativa degli obblighi NIS2 dell’ACN segna un passo decisivo verso l’attuazione pratica della normativa NIS2 in Italia, introducendo obblighi proporzionati e tecnicamente strutturati in base alla tipologia dei soggetti coinvolti. Le misure, fortemente legate al Framework nazionale, mirano a rafforzare la resilienza cibernetica dell’intero sistema produttivo e amministrativo nazionale. Per approfondimenti e consultare la determinazione completa: acn.gov.it.

Cyber Security 2023: Analisi degli Attacchi e Tendenze Emergenti nel Rapporto Clusit 2024

Nel corso del periodo compreso tra gennaio 2019 e dicembre 2023, si è assistito a un aumento significativo degli attacchi informatici a livello globale. Secondo il recente rapporto pubblicato dall’Associazione Italiana per la Sicurezza Informatica (CLUSIT), si sono verificati complessivamente 10.858 cyber attacchi in tutto il mondo. Nel solo anno 2023, si è registrato un numero senza precedenti di 2.779 incidenti, evidenziando un’accelerazione preoccupante della minaccia cyber. La lettura del rapporto CLUSIT 2024 è sempre di grande stimolo per gli operatori della cybersecurity e della protezione dei dati, perché è importante capire il fenomeno a livello globale e imparare dalle minacce per poter gestire in modo più efficace la sicurezza delle informazioni.

Crescita quantitativa e qualitativa degli attacchi nel Rapporto CLUSIT 2024

L’analisi del Rapporto CLUSIT 2024, che anche quest’anno aspettavamo di leggere,  rivela una tendenza all’aumento sia in termini quantitativi che qualitativi degli attacchi informatici. Nel 2023, il numero di attacchi è aumentato dell’11% a livello globale, con un impressionante incremento del 65% in Italia. Questo fenomeno non solo dimostra un aumento della frequenza degli attacchi, ma anche un’escalation della loro gravità. Oltre l’81% degli attacchi rilevati nel 2023 sono stati classificati come “critici” o “gravi”, con un aumento significativo rispetto al 2019.

Integrazione tra criminalità online e offline

Gli analisti individuano una crescente commistione tra la criminalità “off-line” e “on-line”, con i proventi delle attività criminali reinvestiti nel business della cyber criminalità. Questa sinergia tra i due mondi criminali fornisce risorse aggiuntive ai perpetratori degli attacchi, alimentando ulteriormente la minaccia cyber. Il rapporto evidenzia la necessità di affrontare questo fenomeno in modo globale e coordinato.

Prevalenza del malware e del ransomware

Nel 2023, il malware ha continuato a essere la tecnica preferita dai cyber criminali, utilizzato nel 36% dei casi. Tra le varie tipologie di codici malevoli, il ransomware emerge come la principale minaccia e la più diffusa. Questo tipo di malware criptografico è stato responsabile di numerosi attacchi a livello globale, causando danni significativi a individui, aziende e istituzioni.

Conclusioni e risorse aggiuntive

Il rapporto completo, contenente analisi dettagliate, tendenze emergenti e consigli per la sicurezza informatica, è disponibile per il download al seguente link: Rapporto CLUSIT 2024. È essenziale che aziende, istituzioni e individui adottino misure proattive per proteggere le proprie reti e dati da minacce cyber sempre più sofisticate. Investimenti in tecnologie di sicurezza avanzate, formazione del personale e collaborazione internazionale sono fondamentali per contrastare efficacemente la minaccia cyber e proteggere l’infrastruttura critica e la privacy dei cittadini.

In conclusione, il rapporto CLUSIT del 2024 sottolinea l’urgenza di affrontare la crescente minaccia cyber in modo deciso e strategico. Solo attraverso un impegno collettivo e una consapevolezza diffusa delle sfide della sicurezza informatica possiamo sperare di mitigare gli effetti devastanti degli attacchi informatici e garantire un cyberspazio sicuro e affidabile per tutti.