Misure di sicurezza sugli asset nella piattaforma iusprivacy

Il contesto e il problema

Le dieci famiglie dell'art. 24, c. 2 del Decreto NIS diventano operative negli Allegati 1 e 2 della Determinazione 379907/2025: requisiti puntuali, organizzati nelle sei funzioni del Framework Nazionale (Governo, Identificazione, Protezione, Rilevamento, Risposta, Ripristino), da adottare entro 18 mesi dalla comunicazione di inserimento nell'elenco (per i soggetti inseriti nel 2026: entro il 31 luglio 2027). Il problema non è sapere quali misure esistono — il catalogo è pubblico — ma sapere dove sono implementate, in che stato e cosa manca.

La piattaforma di iusprivacy

La linguetta Misure dell'Asset Inventory è il luogo in cui le misure si dichiarano per tipologia di bene; sul singolo asset si lavora dalla sua scheda. Le misure organizzative — politiche, ruoli, formazione, processi — non appartengono a un bene: si registrano nelle politiche del Modello Organizzativo e nella valutazione del rischio del servizio, e questa pagina non le sostituisce.

La matrice delle misure per tipologia di asset
La matrice delle misure per tipologia di asset: il perimetro normativo di ogni misura e gli asset già coperti

Il catalogo delle misure

La piattaforma arriva con un catalogo precompilato di misure — allineato alle famiglie dell'art. 24 e alle misure di base ACN — con il perimetro normativo di ciascuna: i badge (NIS2, ACN_379907, GDPR, ISO27001, DORA...) mostrano a quali ambiti ciascuna misura risponde, in rosso quando la norma la rende obbligatoria, con «(essenziali)» o «(importanti)» quando l'obbligo dipende dall'Allegato. Il catalogo si può estendere con voci proprie, e le voci di catalogo hanno un codice semantico stabile. Le misure che si chiedono ai fornitori per contratto sono marcate nel catalogo come clausole: il filtro «solo clausolario di fornitura» le isola.

Stato di implementazione

Nella scheda dell'asset, per ogni misura pertinente si dichiara:

  • Necessaria — sì, no o non ancora valutato: la misura è richiesta per questo asset? L'obbligo normativo sta nel catalogo (il badge in rosso); qui si dice se vale per questo bene, secondo le clausole della specifica — «almeno per i sistemi rilevanti», «in accordo agli esiti del rischio» — e un «no» su una misura obbligatoria va motivato dove la specifica lo ammette.
  • Stato di implementazione — non implementata, pianificata, in implementazione, parzialmente implementata, implementata, non applicabile.
  • Richiesta al fornitore — quando l'attuazione è in mano a terzi: l'obbligo resta del soggetto NIS, che ne verifica l'esecuzione con evidenze e SLA.

Accanto a questi tre dati si registrano l'efficacia, con la data in cui è stata valutata, il responsabile e l'evidenza. Una misura necessaria il cui stato non è ancora «Implementata» è la combinazione che genera lavoro: il riepilogo del servizio la conta fra le misure scoperte. È il modo corretto di scrivere «qui manca qualcosa» senza perderlo di vista.

Azione massiva

In testa alla matrice, la tendina «Applica come» sceglie lo stato e il flag «necessaria» da dichiarare. Ogni cella incrocia una misura con una tipologia di asset e, premuta, registra quella misura su tutti gli asset della tipologia che ancora non la hanno, dopo una conferma che dice quanti saranno; gli asset senza tipologia restano fuori e si completano dalla loro scheda. Il perimetro si dichiara, non il risultato.

Cosa ottieni

  • La gap analysis in tempo reale: per ogni servizio, quante misure sono necessarie, quante implementate, quante scoperte.
  • I perimetri normativi di ogni misura visibili a colpo d'occhio (NIS2, GDPR, ISO 27001, DORA...).
  • Il clausolario di fornitura: le misure richieste al fornitore, filtrabili e stampabili con le misure dell'asset o del servizio.
  • L'input per le valutazioni del rischio: al passo delle misure, «Riprendi dagli asset» porta nel wizard ciò che è già censito, senza sovrascrivere.

Le misure sugli asset sono il passo 7 del percorso di conformità. La vista d'insieme per ambito normativo è nella scheda Conformità.

FAQ

D. Lo stato di implementazione è la stessa cosa dell'efficacia?

R. No. Lo stato di implementazione dice se la misura è attuata; l'efficacia si registra a parte, con la data in cui è stata valutata, e si giudica poi nelle valutazioni del rischio, dove il valutatore esprime un giudizio su quanto quella misura contrasta la minaccia nello specifico scenario.

D. Cosa succede se una misura necessaria resta non implementata?

R. Compare nel riepilogo del servizio fra le «misure scoperte». Se la misura è obbligatoria per la specifica ACN, resta un gap da chiudere con un'azione di mitigazione: un'accettazione del rischio non lo sana, perché riguarda i rischi e non i requisiti, e le deroghe esistono solo dove la specifica le ammette, motivate e documentate. Legare le une alle altre è una verifica che spetta a chi tiene il registro.

D. Il catalogo delle misure si può personalizzare?

R. Sì. Si possono aggiungere voci proprie e modificare le etichette. Le voci del catalogo di sistema hanno un codice semantico stabile, e le novità pubblicate dal fornitore si portano nel modello da Impostazioni ERM → Setup cataloghi, senza toccare le voci personalizzate.

Approfondimenti