Checklist di autovalutazione

A che punto è la tua azienda con NIS2?

Quindici domande per un'autovalutazione rapida. Non sostituiscono un'analisi formale, ma ti indicano dove guardare per primo. Le risposte restano nel tuo browser: niente viene inviato o salvato.

Scarica il PDF (1 pagina) Nessuna registrazione richiesta.

Perimetro e registrazione

Hai verificato se la tua azienda rientra nel perimetro NIS2 per settore e dimensione, o se ne riceve comunque i requisiti come fornitore di soggetti NIS2?
Se sei nel perimetro, la registrazione sulla piattaforma dell'ACN è completa e aggiornata ogni anno, con un punto di contatto designato?

Governance

Gli organi di amministrazione hanno approvato le misure di sicurezza e ne supervisionano l'attuazione?
I vertici aziendali hanno seguito una formazione sulla gestione dei rischi informatici?
Ruoli e responsabilità per la sicurezza informatica sono assegnati e documentati?

Rischi e misure di sicurezza

Esiste un'analisi dei rischi documentata e aggiornata, basata su un inventario di sistemi, dati e servizi?
L'autenticazione a più fattori è attiva su posta elettronica, accessi remoti e account amministrativi?
I backup sono isolati dalla rete principale e il ripristino viene provato con regolarità?
Vulnerabilità e aggiornamenti di sicurezza sono gestiti con un processo e tempi definiti?
Esiste un piano di continuità operativa e di gestione delle crisi?
Tutto il personale riceve una formazione periodica di igiene informatica?

Catena di fornitura

I fornitori critici sono individuati e valutati, con requisiti di sicurezza inseriti nei contratti?

Incidenti

Esiste una procedura di gestione degli incidenti con ruoli, criteri di gravità e contatti?
Sapresti notificare un incidente significativo al CSIRT Italia nei tempi previsti: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese?

Verifica

L'efficacia delle misure viene verificata periodicamente con audit, test o esercitazioni?

Riferimenti: Direttiva (UE) 2022/2555 (NIS2) e D.Lgs. 4 settembre 2024, n. 138. La checklist ha scopo informativo e non costituisce consulenza legale. Per obblighi e scadenze aggiornati consulta il sito dell'Agenzia per la Cybersicurezza Nazionale (acn.gov.it).