39100 Bolzano
Bruno Buozzi 8
NIS2: dal servizio al server

Quando si parla di NIS2, il primo impulso è quello di rivolgere lo sguardo verso la componente infrastrutturale: firewall da aggiornare, reti da blindare e server da catalogare. In realtà, il percorso verso la compliance segue una direzione opposta e parte da un'analisi molto più strategica.
Il vero punto di partenza è tracciato dalla Determinazione ACN n. 164179/2025, che richiede alle organizzazioni un primo fondamentale procedimento interno per identificare, descrivere e valutare le proprie attività e i servizi erogati.
Mappare il valore per calibrare le difese
Categorizzare le attività e i servizi non è un semplice adempimento burocratico, ma la base imprescindibile su cui si regge l'intero impianto della NIS2. Questa mappatura iniziale costituisce il presupposto essenziale per tre fasi cruciali:
La successiva valutazione del rischio (Risk Assessment): Impossibile valutare correttamente le minacce e gli impatti senza aver prima definito cosa si sta erogando e quali processi sono vitali.
La prioritarizzazione delle misure di sicurezza: Permette di indirizzare risorse e investimenti tecnici in modo proporzionato, proteggendo prima ciò che è davvero critico.
La preparazione ai controlli dell'ACN: Costituisce la prima evidenza documentale che gli ispettori analizzeranno per verificare la consapevolezza dell'azienda sul proprio perimetro operativo.
Da questo percorso emergono 4 livelli di rischio (impatto minimo, basso, medio o alto), calcolati secondo una logica all-hazards.
La normativa, infatti, non si limita a considerare la minaccia di un attacco informatico, ma invita a valutare qualsiasi evento idoneo a compromettere il servizio, analizzandone l'impatto su:
- La continuità operativa aziendale
- La sicurezza pubblica e la tutela degli utenti
- Le ripercussioni economiche
I soggetti interessati dovranno pertanto fornire una descrizione dettagliata delle proprie attività, indicando l'ambito di operatività, i servizi erogati e le categorie di utenti a cui tali servizi sono destinati.
Da questa analisi dipenderanno le misure tecniche da adottare, la pianificazione degli investimenti e la dimostrabilità della conformità durante gli audit.
Un cambio di prospettiva necessario
Non bisogna confondere la categorizzazione delle attività con la classificazione dei sistemi IT.
La normativa NIS2 non chiede di proteggere la tecnologia in quanto tale, ma di proteggere il valore che l'organizzazione genera. Identificare i servizi essenziali per il funzionamento del business e valutarne le conseguenze in caso di interruzione è ciò che permette, solo in un secondo momento, di definire le adeguate misure tecniche e organizzative.

