Il Modello Organizzativo nella piattaforma iusprivacy

Il contesto e il problema

L'art. 23 del Decreto NIS mette in capo agli organi di amministrazione e direttivi l'approvazione delle modalità di implementazione delle misure di sicurezza (c. 1, lett. a), la sovrintendenza sugli obblighi (lett. b) e la responsabilità per le violazioni (lett. c). L'art. 38 la presidia con sanzioni e misure accessorie, secondo presupposti e procedure propri. Prima ancora di censire servizi, asset e rischi, il registro deve rispondere a una domanda: chi è chi, e chi ha approvato cosa.

Il problema è che queste informazioni — organi, deleghe, politiche, classificazione NIS, date di approvazione e di riesame — finiscono spesso in documenti sparsi, verbali non ritrovabili, deleghe non tracciate. In caso di ispezione la prima cosa che l'Autorità chiede è la prova dell'impianto organizzativo: chi risponde, quando ha approvato, su quale base.

La piattaforma di iusprivacy

Il Modello Organizzativo (MO) è l'unità logica fondamentale della piattaforma — un registro organizzativo interno, non una figura prevista dal Decreto NIS —: il registro completo di un'organizzazione — soggetti, servizi, asset, valutazioni, misure, incidenti, adempimenti — in cui ogni dato appartiene a un MO e non si mescola mai con quelli di un altro. Un'organizzazione può averne più d'uno (per esempio uno per società del gruppo, o uno di prova accanto a quello ufficiale).

Creare il Modello Organizzativo

Si parte dalla pagina Modelli Organizzativi (Area Organizzativa → Modelli Organizzativi). Il pulsante «Aggiungi» apre la scheda in bozza: si sceglie il nome, la lingua e — decisione principale — da quale modello copiare: il modello di sistema (vuoto, con i soli cataloghi precompilati), un modello d'esempio già popolato, utile per orientarsi, oppure uno dei propri modelli già compilati. Nella stessa bozza si compilano i dati dell'organizzazione proprietaria. Lingua e modello di partenza non si cambiano dopo: la copia avviene alla promozione della bozza, e il nuovo modello arriva con i consulenti predefiniti già abilitati.

La scheda del Modello Organizzativo

A modello creato, la scheda del MO ha sette linguette, ciascuna dedicata a un aspetto dell'impianto; finché è in bozza ne mostra due, Dati generali e Organizzazione proprietaria:

Dati generali
Dati generali: nome del modello, date di setup e definizione, prossimo controllo, obiettivo della politica
  • Dati generali — nome, date (setup, definizione, prossimo controllo, monitoraggio) e giorni di validità, redattore, lingua e paese di riferimento, obiettivo della politica, norme di riferimento e i campi che descrivono il contesto dell'organizzazione.
  • Organizzazione proprietaria — l'anagrafica dell'organizzazione titolare (ragione sociale, partita IVA, recapiti): è il soggetto che comparirà come titolare del registro.
  • Governance — le funzioni presidiate raggruppate per ambito (Amministratori, GDPR, NIS2, ICT, DORA...), ciascuna con stato e soggetto assegnato. Il contatore «Funzioni presidiate» — per esempio 12 su 28 — dà la misura della copertura.
Politiche
Politiche: codice, versione, normative di riferimento, responsabile, stato e data di approvazione
  • Politiche — le politiche adottate dall'organizzazione, versionate: una politica approvata non si modifica, e per cambiarla si crea una nuova versione, che nasce in bozza e va riapprovata mentre la precedente resta vigente. L'approvazione delle politiche è uno degli atti con cui gli organi assolvono l'art. 23: ogni documento che le specifiche ACN chiedono sia approvato dagli organi — politiche di sicurezza, valutazione del rischio, piano di trattamento, risposta agli incidenti, continuità, formazione — va registrato come politica propria, con il suo atto.
  • Riesami — il registro dei riesami della direzione: data, partecipanti, politiche riesaminate, esito, evidenze, azioni decise, prossimo riesame e approvazione.
NIS
NIS: la classificazione del soggetto (essenziale / importante / non soggetto), i settori e l'avviso delle scadenze da aggiornare
  • NIS — la classificazione dell'organizzazione rispetto alla disciplina NIS: non soggetta, soggetto essenziale o soggetto importante. I settori NIS, la data della valutazione interna con la motivazione e — distinto, perché è il solo dato ufficiale — l'inserimento nell'elenco ACN con la data e il riferimento della comunicazione: dalla data di inserimento discendono le scadenze del Referente CSIRT e delle misure di base, e se la data cambia la linguetta segnala quali aggiornare. Da qui discendono gli allegati applicabili (1 o 2 della Determinazione 379907/2025) e il regime sanzionatorio.
  • Adempimenti — gli adempimenti collegati al modello, compresi i cinque del calendario NIS generati automaticamente, se l'organizzazione non è dichiarata non soggetta.

Aggiornamento e manutenzione

I cataloghi — minacce, misure, mappature, ambiti normativi — si allineano alle novità pubblicate dal fornitore da Impostazioni ERM → Setup cataloghi, senza toccare le voci che l'organizzazione ha modificato. La funzione Importazione Dati carica soggetti, asset, servizi e le loro associazioni da tracciati Excel.

Cosa ottieni

  • Il registro digitale della conformità NIS2, con tutte le relazioni fra i dati in un unico posto.
  • L'impianto organizzativo documentato: governance, politiche approvate, riesami, classificazione NIS — le prime cose che un'ispezione chiede.
  • La tracciabilità completa: chi ha scritto cosa, quando, con quale versione — un registro di audit che gli utenti dell'applicazione non possono modificare.
  • I cataloghi precompilati allineati alle misure di base ACN, aggiornabili senza sovrascrivere le personalizzazioni.

Il Modello Organizzativo è il passo 1 del percorso di conformità. Una volta creato, si completano soggetti, governance e classificazione NIS, e si passa ai servizi.

FAQ

D. Quanti Modelli Organizzativi si possono creare?

R. Non c'è un limite tecnico. Un'organizzazione può averne più d'uno — per esempio uno per società del gruppo, o uno di prova accanto a quello ufficiale. I dati di un modello non si mescolano mai con quelli di un altro. La conformità, però, si dimostra su un registro, non su tre parziali: i dati ufficiali devono stare in un solo MO.

D. Cosa succede se scelgo il modello di partenza sbagliato?

R. La scelta del modello di partenza (sistema, esempio o un proprio modello) non si cambia dopo la promozione: la copia dei cataloghi avviene a quel punto. Se si parte dal modello vuoto e si desidera poi il contenuto dell'esempio, occorre creare un nuovo MO. Per questo il modello d'esempio è utile per orientarsi, ma i dati ufficiali conviene costruirli sul modello di sistema.

D. Le politiche si gestiscono nella piattaforma o in documenti esterni?

R. Nella piattaforma. Ogni politica ha un codice, un titolo, le normative di riferimento, il responsabile, lo stato di approvazione e la data. La bozza si sottopone e si approva indicando approvatore e inizio validità, e la piattaforma allega da sé il PDF «Evidenza di approvazione». Una politica approvata non si modifica: si crea una nuova versione, e la piattaforma tiene il conto di quale sia quella corrente. Il documento completo si può allegare come file, ma i dati strutturati — chi ha approvato, quando, quale versione è corrente — stanno nella piattaforma e finiscono nelle stampe e nelle evidenze.

Approfondimenti