Ai sensi della Direttiva NIS2 (UE 2022/2555), le organizzazioni classificate come entita essenziali o importanti devono segnalare gli incidenti di cybersecurity significativi seguendo una rigorosa tempistica multifase: un preallarme entro 24 ore, una notifica dell'incidente entro 72 ore e un rapporto finale entro un mese. Questi requisiti, delineati nell'Articolo 23, rappresentano uno degli aspetti operativamente più impegnativi della conformità NIS2. Il mancato rispetto di queste scadenze può comportare sanzioni fino a 10 milioni di EUR o il 2% del fatturato annuo globale. Questa guida analizza nel dettaglio cosa devi segnalare, quando, a chi è come costruire processi che garantiscano la conformità.
Punti Chiave
- 24 ore: Preallarme al CSIRT/autorità competente -- deve indicare se l'incidente e sospettato essere doloso e se potrebbe avere impatto transfrontaliero
- 72 ore: Notifica dell'incidente con valutazione iniziale, gravita, impatto e indicatori di compromissione
- 1 mese: Rapporto finale con descrizione dettagliata, analisi delle cause, misure di mitigazione e impatto transfrontaliero
- Soglia incidente significativo: Grave perturbazione operativa OPPURE danni materiali/immateriali considerevoli ad altri
- Obblighi paralleli: La segnalazione NIS2 non sostituisce la notifica delle violazioni GDPR -- entrambe possono applicarsi simultaneamente
La Tempistica di Segnalazione Incidenti NIS2
L'Articolo 23 della Direttiva NIS2 stabilisce un framework di segnalazione a fasi progettato per bilanciare la necessità di condivisione rapida delle informazioni con la realtà che l'analisi completa di un incidente richiede tempo. Ecco la tempistica completa:
| Fase | Scadenza | Contenuto Richiesto | Scopo |
|---|---|---|---|
| Preallarme | 24 ore dalla consapevolezza | Atto doloso sospetto? Impatto transfrontaliero? | Abilitare risposta e coordinamento rapidi |
| Notifica Incidente | 72 ore dalla consapevolezza | Valutazione iniziale, gravita, impatto, IoC | Informare le autorità per la consapevolezza situazionale |
| Rapporto Intermedio | Su richiesta del CSIRT/autorità | Aggiornamenti sullo stato di gestione e recupero | Consapevolezza situazionale continua |
| Rapporto Finale | 1 mese dopo la notifica | Descrizione dettagliata, causa, mitigazioni, impatto transfrontaliero | Lezioni apprese e miglioramento sistemico |
| Rapporto di Avanzamento | 1 mese dopo la notifica (se in corso) | Aggiornamento se l'incidente e ancora attivo | Monitorare incidenti in corso |
L'orologio inizia quando l'entita diventa "consapevole" dell'incidente significativo. Secondo le linee guida ENISA, "consapevolezza" significa il momento in cui una valutazione ragionevole porta a credere che si sia verificato un incidente significativo -- non quando è completamente confermato. Questa è una distinzione importante: non puoi ritardare la segnalazione in attesa di un'analisi forense completa.
Cosa Costituisce un "Incidente Significativo"?
Non ogni evento di sicurezza attiva l'obbligo di segnalazione NIS2. L'Articolo 23(3) definisce un incidente significativo come quello che:
- Criterio A: Ha causato o e in grado di causare una grave perturbazione operativa dei servizi o perdite finanziarie per l'entita interessata
- Criterio B: Ha colpito o e in grado di colpire altre persone fisiche o giuridiche causando danni materiali o immateriali considerevoli
Incidenti Che Tipicamente Si Qualificano Come Significativi
- Attacchi ransomware che crittografano sistemi o dati influenzando l'erogazione del servizio
- Violazioni di dati che coinvolgono dati personali di clienti, dipendenti o partner
- Attacchi denial-of-service che causano interruzioni prolungate del servizio
- Compromissioni della supply chain che influenzano l'erogazione del servizio ai clienti
- Accessi non autorizzati a sistemi o reti critiche
- Sfruttamento di vulnerabilità zero-day nei sistemi di produzione
- Minacce interne che provocano esfiltrazione di dati o sabotaggio dei sistemi
Incidenti Che Potrebbero Non Qualificarsi
- Tentativi di phishing bloccati senza compromissione riuscita
- Scansioni di vulnerabilità o attività di ricognizione rilevate e contenute
- Infezioni malware minori su endpoint isolati senza movimento laterale
- Brevi interruzioni del servizio dovute a guasti tecnici di routine (non cyber-correlati)
Secondo l'IBM X-Force Threat Intelligence Index 2024, il tempo medio per identificare una violazione era di 204 giorni a livello globale. La NIS2 mira a comprimere drasticamente questa tempistica richiedendo alle organizzazioni di disporre di capacità di rilevamento e triage che consentano la segnalazione iniziale entro 24 ore. Il Verizon 2024 DBIR ha rilevato che il 62% delle violazioni a motivazione finanziaria coinvolgeva ransomware o estorsione, entrambi i quali soddisferebbero quasi sempre la soglia di incidente significativo.
Fase 1: Il Preallarme delle 24 Ore
Il preallarme e la fase più critica in termini di tempo. Entro 24 ore dalla consapevolezza di un incidente significativo, devi inviare un preallarme al tuo CSIRT o autorità competente che includa:
- Un'indicazione se si sospetta che l'incidente sia causato da atti illeciti o dolosi -- Questo aiuta le autorità a valutare se e necessario il coinvolgimento delle forze dell'ordine e se altre entita potrebbero essere bersagliate
- Un'indicazione se l'incidente potrebbe avere impatto transfrontaliero -- Questo attiva i meccanismi di coordinamento a livello UE attraverso la rete dei CSIRT
Il preallarme e deliberatamente leggero. Non hai bisogno di una valutazione completa o di un'analisi delle cause in questa fase. Lo scopo e allertare le autorità in modo che possano iniziare il coordinamento e potenzialmente avvertire altre entita a rischio.
Suggerimento pratico: Prepara i template di preallarme in anticipo. Precompila i campi con i dettagli della tua organizzazione e le informazioni di contatto del CSIRT. Quando si verifica un incidente, dovresti essere in grado di inviare il preallarme in minuti, non ore.
Fase 2: La Notifica dell'Incidente delle 72 Ore
Entro 72 ore dalla consapevolezza, devi inviare una notifica dell'incidente più dettagliata che aggiorni il preallarme e includa:
- Valutazione iniziale dell'incidente, inclusa la sua gravita e impatto
- Indicatori di compromissione (IoC) dove disponibili -- indirizzi IP, hash di file, domini, TTP
- Informazioni aggiornate sul fatto che l'incidente sia doloso e se l'impatto transfrontaliero sia confermato
Fase 3: Il Rapporto Finale
Entro un mese dalla notifica dell'incidente, devi inviare un rapporto finale contenente:
- Una descrizione dettagliata dell'incidente, inclusa la sua gravita e impatto
- Il tipo di minaccia o causa principale che probabilmente ha provocato l'incidente
- Le misure di mitigazione applicate e in corso
- Dove applicabile, l'impatto transfrontaliero dell'incidente
Se l'incidente e ancora in corso al termine del mese, devi inviare un rapporto di avanzamento, seguito dal rapporto finale entro un mese dalla gestione dell'incidente.
Contatti CSIRT Nazionali: Italia e Spagna
| Paese | Autorità | Ambito | Contatto |
|---|---|---|---|
| Italia | ACN - Agenzia per la Cybersicurezza Nazionale | Tutte le entita NIS2 (CSIRT + autorità competente) | [email protected] / acn.gov.it |
| Spagna | INCIBE-CERT | Entita del settore privato, cittadini | [email protected] / incibe.es |
| Spagna | CCN-CERT (Centro Criptologico Nacional) | Entita della pubblica amministrazione | ccn-cert.cni.es |
| Spagna | ESPDEF-CERT | Settore difesa | emad.defensa.gob.es |
Italia: Processo di Segnalazione ACN
In Italia, l'ACN funge da punto di contatto unico per la segnalazione degli incidenti NIS2. Il D.Lgs. 138/2024 stabilisce che:
- Tutte le notifiche devono essere inviate attraverso il portale dedicato dell'ACN
- L'ACN confermera la ricezione e potrebbe richiedere informazioni aggiuntive
- Per gli incidenti che coinvolgono dati personali, l'ACN si coordinera con il Garante per la Protezione dei Dati Personali
- L'ACN fornisce assistenza tecnica durante la gestione degli incidenti quando richiesto
Spagna: Segnalazione INCIBE e CCN
La Spagna ha un modello suddiviso per la segnalazione degli incidenti:
- INCIBE-CERT gestisce le notifiche delle entita del settore privato, incluse PMI e grandi aziende
- CCN-CERT gestisce le notifiche delle entita della pubblica amministrazione e delle entita coperte dall'Esquema Nacional de Seguridad
- Entrambi i CSIRT si coordinano attraverso il framework nazionale di cybersecurity spagnolo
- INCIBE fornisce un portale dedicato per la segnalazione degli incidenti e una linea telefonica 24/7 (017)
Costruire un Processo di Segnalazione Incidenti
Rispettare le tempistiche strette della NIS2 richiede preparazione. Ecco un framework pratico:
Passo 1: Definisci il Tuo Schema di Classificazione degli Incidenti
Crea un sistema di classificazione chiaro che mappa gli eventi di sicurezza ai criteri di significativita NIS2. Includi esempi specifici rilevanti per il tuo settore e i tuoi servizi. Ogni membro del team di risposta agli incidenti dovrebbe essere in grado di determinare entro 30 minuti se un incidente soddisfa la soglia di significativita.
Passo 2: Stabilisci Template di Notifica
- Template Preallarme: Dettagli dell'organizzazione, riepilogo dell'incidente (2-3 frasi), indicatore di attività dolosa (si/no/sconosciuto), indicatore di impatto transfrontaliero (si/no/sconosciuto), persona di contatto iniziale
- Template Notifica 72 Ore: Riepilogo aggiornato, classificazione della gravita, sistemi/servizi interessati, numero di utenti interessati, IoC iniziali, stato di contenimento, valutazione preliminare dell'impatto
- Template Rapporto Finale: Tempistica completa dell'incidente, analisi delle cause, valutazione completa dell'impatto, azioni di rimedio intraprese, lezioni apprese, misure preventive implementate
Passo 3: Assegna Ruoli e Percorsi di Escalation
- Rilevamento degli incidenti e triage iniziale (analisti SOC o team sicurezza IT)
- Determinazione della significativita (CISO o responsabile risposta incidenti)
- Invio delle notifiche (responsabile conformità o segnalatore designato)
- Comunicazione al management (CISO al consiglio/organo di gestione)
- Comunicazione esterna (team PR/comunicazione per incidenti pubblici)
Passo 4: Implementa Rilevamento e Allerta
Non puoi segnalare ciò che non puoi rilevare. Assicurati di avere:
- Monitoraggio di sicurezza 24/7 -- interno o tramite un fornitore di rilevamento e risposta gestiti
- Allerta automatizzata per indicatori di incidenti significativi
- Aggregazione dei log e capacità SIEM per indagini rapide
- Rilevamento e risposta di rete (NDR) per identificare il movimento laterale
Il report ENISA NIS Investments 2023 ha rilevato che solo il 37% delle entita soggette alla Direttiva NIS originale disponeva di un SOC 24/7 completamente presidiato. Per le organizzazioni senza monitoraggio continuo, l'esternalizzazione a un fornitore di sicurezza gestita e spesso il modo più pratico per garantire il rilevamento e la segnalazione tempestiva degli incidenti.
Passo 5: Testa Attraverso Esercitazioni
Conduci esercitazioni tabletop almeno due volte all'anno che simulino incidenti significativi e pratichino l'intera tempistica di segnalazione.
Errori Comuni nella Segnalazione degli Incidenti
| Errore | Conseguenza | Prevenzione |
|---|---|---|
| Attendere informazioni complete prima del preallarme | Scadenza delle 24 ore mancata | Invia il preallarme con le informazioni disponibili; aggiorna successivamente |
| Nessuna capacità di segnalazione fuori orario | Incidenti scoperti il venerdi sera segnalati il lunedi | Monitoraggio 24/7 + catena di notifica di reperibilita |
| Criteri di significativita poco chiari | Classificazione e segnalazione ritardate | Criteri predefiniti con esempi specifici per il tuo settore |
| Nessun template pre-costruito | Compilazione affannosa sotto pressione | Mantieni template pronti all'uso per ogni fase |
| Dimenticare la notifica parallela GDPR | Violazione GDPR separata e sanzioni aggiuntive | Processo integrato che copra sia NIS2 che GDPR |
| Nessuna notifica all'organo di gestione | Non conformità all'Articolo 20; responsabilità personale | Includi la notifica al consiglio nelle procedure di escalation |
NIS2 vs. GDPR: Obblighi di Segnalazione Paralleli
| Aspetto | NIS2 | GDPR |
|---|---|---|
| Trigger | Incidente di cybersecurity significativo | Violazione di dati personali |
| Prima scadenza | 24 ore (preallarme) | 72 ore (al Garante) |
| Segnalare a | CSIRT / autorità competente | Autorità per la Protezione dei Dati |
| Notifica individuale | Ai destinatari dei servizi interessati | Agli interessati (se alto rischio) |
| Rapporto finale | 1 mese | Nessun requisito formale di rapporto finale |
| Sanzione massima (essenziali) | 10M EUR o 2% fatturato | 20M EUR o 4% fatturato |
Quando un incidente attiva entrambi i regimi, la tempistica NIS2 e più aggressiva (24 ore vs. 72 ore per la prima notifica). Le organizzazioni dovrebbero progettare i loro processi per rispettare prima la scadenza NIS2 delle 24 ore, poi completare la notifica GDPR entro la finestra separata di 72 ore.
Sfruttare la Segnalazione per il Miglioramento
Oltre alla conformità, il framework di segnalazione della NIS2 crea un'opportunita di miglioramento sistematico. Secondo il report Ponemon Institute Cost of a Data Breach 2024, le organizzazioni con un team di risposta agli incidenti che testava regolarmente il proprio piano hanno risparmiato in media 2,66 milioni di USD per violazione rispetto a quelle senza.
Utilizza ogni rapporto di incidente come input per:
- Aggiornare le valutazioni dei rischi e le politiche di sicurezza
- Migliorare le capacità di rilevamento sulla base delle lacune identificate
- Rafforzare i controlli che hanno fallito durante l'incidente
- Formare il personale sulle lezioni apprese
- Rivedere i programmi di conformità per affrontare le debolezze identificate
Conclusione
I requisiti di segnalazione degli incidenti della NIS2 sono tra gli aspetti operativamente più impegnativi della Direttiva, ma servono uno scopo critico: abilitare una risposta rapida, il coordinamento transfrontaliero e il miglioramento sistematico della cybersecurity in tutta l'UE. La tempistica di preallarme a 24 ore, notifica a 72 ore e rapporto finale a 1 mese e raggiungibile con un'adeguata preparazione -- template pre-costruiti, criteri di classificazione chiari, percorsi di escalation definiti e capacità di rilevamento 24/7. Per le organizzazioni che necessitano di supporto, i servizi di rilevamento e risposta gestiti combinati con il supporto alla conformità NIS2 possono colmare il divario tra le capacità attuali e i requisiti normativi.
