Vai al contenuto
FirstSIDocs

Monitoraggio e NIS2: rilevamento, registrazione, incidenti

Che cosa chiede la direttiva (UE) 2022/2555 per la gestione degli incidenti, il rilevamento e la registrazione degli eventi, che cosa non dice, e la parte che uno strumento di monitoraggio come FirstSI può coprire

La direttiva (UE) 2022/2555, detta NIS2, fissa obblighi di cybersicurezza per un gran numero di organizzazioni europee. Questa guida riassume che cosa dice il testo sulla gestione degli incidenti, sul rilevamento e sulla registrazione degli eventi, poi la parte che uno strumento di monitoraggio può coprire.

Non sostituisce né il testo, né la legge che lo recepisce nel vostro paese, né il parere della vostra autorità nazionale.

Chi è interessato

La direttiva riguarda «soggetti essenziali» e «soggetti importanti» dei settori elencati nei suoi allegati I e II. L'allegato I copre tra l'altro l'energia, i trasporti, il settore bancario, la sanità, l'acqua, le infrastrutture digitali, i fornitori di servizi gestiti e la pubblica amministrazione. L'allegato II copre tra l'altro i servizi postali, la gestione dei rifiuti, la chimica, gli alimenti, la fabbricazione, i fornitori di servizi digitali e la ricerca.

In linea generale si applica a partire dalla dimensione di una media impresa, ai sensi della raccomandazione 2003/361/CE. L'articolo 2 prevede eccezioni, in entrambi i sensi.

Ogni Stato membro recepisce la direttiva nella propria legge. Gli obblighi esatti, il calendario e l'autorità competente dipendono quindi dal vostro paese. In Italia l'autorità nazionale competente NIS è l'Agenzia per la Cybersicurezza Nazionale (ACN); in Francia è l'ANSSI, che pubblica le informazioni sul recepimento e sulle organizzazioni interessate.

Che cosa chiede il testo

Articolo 21: misure di gestione dei rischi

L'articolo 21 impone misure «adeguate e proporzionate». Il suo paragrafo 2 ne elenca dieci. Diverse riguardano direttamente il monitoraggio:

PuntoMisuraLegame con il monitoraggio
apolitiche di analisi dei rischi e di sicurezza dei sistemi informativiindiretto
bgestione degli incidentirilevare, qualificare, trattare, conservare una traccia
ccontinuità operativa, come la gestione dei backup e il ripristino in caso di disastro, e gestione delle crisisapere che i backup riescono
esicurezza dell'acquisizione, dello sviluppo e della manutenzione dei sistemi, compresa la gestione delle vulnerabilitàconoscere le falle del parco
fvalutazione dell'efficacia delle misuremisurare nel tempo
gigiene informatica di base e formazioneindiretto
isicurezza delle risorse umane, controllo degli accessi e gestione degli attiviinventario, account privilegiati, uscite
jautenticazione a più fattori o continua, comunicazioni protettesapere chi la usa

I punti d (sicurezza della catena di approvvigionamento) e h (crittografia e cifratura) riguardano soprattutto la politica e i contratti.

Articolo 23: notificare gli incidenti significativi

Un incidente è «significativo» se ha causato o può causare una grave perturbazione dei servizi o perdite finanziarie, o se ha colpito altre persone causando danni considerevoli. Si notifica al CSIRT o all'autorità competente, in più fasi:

FaseTermine
Preallarmesenza indebito ritardo, e al più tardi entro 24 ore da quando se ne è venuti a conoscenza
Notifica dell'incidenteal più tardi entro 72 ore da quando se ne è venuti a conoscenza
Relazione intermediasu richiesta del CSIRT o dell'autorità
Relazione finaleal più tardi un mese dopo la notifica

La relazione finale descrive l'incidente, la sua gravità e il suo impatto, la minaccia o la causa di fondo, e le misure adottate. Per rispettare le 24 ore bisogna prima vedere l'incidente, poi raccogliere in fretta i fatti: macchine, account, cronologia.

Articolo 20: la direzione è responsabile

Gli organi di gestione approvano le misure dell'articolo 21, ne sovrintendono l'attuazione e possono esserne ritenuti responsabili. I loro membri devono seguire una formazione.

Che cosa il testo non dice

  • Non cita strumenti: né SIEM, né antivirus, né prodotti particolari.
  • Non fissa una durata di conservazione dei log.
  • Non descrive l'organizzazione del rilevamento (team interno, fornitore, reperibilità).

Per alcuni soggetti del digitale (cloud computing, data center, servizi gestiti, servizi di sicurezza gestiti, tra gli altri), il regolamento di esecuzione (UE) 2024/2690 dettaglia questi requisiti, compresi il monitoraggio e la registrazione. Per gli altri, la legge nazionale e le raccomandazioni dell'autorità precisano le attese.

Che cosa bisogna poter dimostrare

Durante un controllo o dopo un incidente tornano le stesse domande:

  1. Quali eventi sorvegliate, e su quali macchine?
  2. Per quanto tempo conservate i log, e chi può cancellarli?
  3. Come viene rilevato, qualificato, seguito e chiuso un incidente? Chi l'ha trattato, e quando?
  4. I vostri backup riescono, e l'avete verificato?
  5. Chi ha diritti di amministrazione, e chi ha convalidato questo elenco?
  6. Quali vulnerabilità note restano aperte nel parco?

Per ciascuna, una procedura scritta non basta. Serve anche la traccia della sua applicazione: un'esportazione, una cronologia, una decisione datata.

Che cosa copre FirstSI

FirstSI fornisce una parte delle prove tecniche. Non fa la notifica all'autorità, non redige la vostra analisi dei rischi e non sostituisce né la formazione né la governance.

AttesaIn FirstSI
Rilevamento (art. 21, b)regole di correlazione del SIEM, avvisi di Active Directory, persistenza sui server, fughe di dati Microsoft 365, esposizione vista da Internet
Seguito degli incidenti (art. 21, b; art. 23)incidenti numerati, ciclo di vita dall'apertura alla chiusura, qualificazione alla risoluzione, tempi (SLA), cronologia delle azioni, esportazione CSV o PDF
Backup (art. 21, c)backup e controlli di integrità dei database SQL Server (Attività in background dei database), heartbeat degli script di backup (HostMonitor)
Vulnerabilità (art. 21, e)inventario software confrontato con le CVE ogni notte, falle attivamente sfruttate segnalate, fine del supporto (AssetMonitor)
Efficacia (art. 21, f)punteggio di postura della directory tracciato su 180 giorni, punteggio di sicurezza del parco tracciato su 90 giorni (Stato di sicurezza delle macchine)
Controllo degli accessi, attivi (art. 21, i)revisione degli accessi ai gruppi sensibili esportabile in CSV, uscite, inventario delle macchine
Autenticazione forte (art. 21, j)metodi di doppia autenticazione di un account Microsoft 365, doppia autenticazione che si può rendere obbligatoria per la console FirstSI (Sicurezza del cliente e SSO)
Registrazioneconservazione regolabile da 1 a 365 giorni, modifiche della directory conservate almeno 3 anni, registro di audit della console (Dati, GDPR e registro di audit)

Active Directory, persistenza, attività in background dei database e fughe di dati Microsoft 365 aprono i loro incidenti senza regole da attivare, una volta avviata la raccolta. Le regole di correlazione del SIEM, invece, si installano disattivate: attivate quelle che corrispondono ai vostri moduli. Vedere SIEM: correlazione e incidenti di sicurezza.

Da dove cominciare

  1. Verificate con la vostra autorità nazionale se la vostra organizzazione è interessata, e a quale titolo.
  2. Elencate i vostri sistemi critici, quelli il cui arresto blocca l'attività.
  3. Per ciascuno, rispondete alle sei domande qui sopra con una prova, non con un'intenzione.
  4. Scrivete la procedura di notifica: chi decide che un incidente è significativo, chi notifica, con quali elementi, entro 24 ore.
  5. Provatela una volta all'anno su un incidente simulato.

Per approfondire

Presentazione: SIEM per PMI: rilevamento degli incidenti

Fonte: · Docs FirstSI · aggiornato il 11/10/2026