Monitoraggio e NIS2: rilevamento, registrazione, incidenti
Che cosa chiede la direttiva (UE) 2022/2555 per la gestione degli incidenti, il rilevamento e la registrazione degli eventi, che cosa non dice, e la parte che uno strumento di monitoraggio come FirstSI può coprire
La direttiva (UE) 2022/2555, detta NIS2, fissa obblighi di cybersicurezza per un gran numero di organizzazioni europee. Questa guida riassume che cosa dice il testo sulla gestione degli incidenti, sul rilevamento e sulla registrazione degli eventi, poi la parte che uno strumento di monitoraggio può coprire.
Non sostituisce né il testo, né la legge che lo recepisce nel vostro paese, né il parere della vostra autorità nazionale.
Chi è interessato
La direttiva riguarda «soggetti essenziali» e «soggetti importanti» dei settori elencati nei suoi allegati I e II. L'allegato I copre tra l'altro l'energia, i trasporti, il settore bancario, la sanità, l'acqua, le infrastrutture digitali, i fornitori di servizi gestiti e la pubblica amministrazione. L'allegato II copre tra l'altro i servizi postali, la gestione dei rifiuti, la chimica, gli alimenti, la fabbricazione, i fornitori di servizi digitali e la ricerca.
In linea generale si applica a partire dalla dimensione di una media impresa, ai sensi della raccomandazione 2003/361/CE. L'articolo 2 prevede eccezioni, in entrambi i sensi.
Ogni Stato membro recepisce la direttiva nella propria legge. Gli obblighi esatti, il calendario e l'autorità competente dipendono quindi dal vostro paese. In Italia l'autorità nazionale competente NIS è l'Agenzia per la Cybersicurezza Nazionale (ACN); in Francia è l'ANSSI, che pubblica le informazioni sul recepimento e sulle organizzazioni interessate.
Che cosa chiede il testo
Articolo 21: misure di gestione dei rischi
L'articolo 21 impone misure «adeguate e proporzionate». Il suo paragrafo 2 ne elenca dieci. Diverse riguardano direttamente il monitoraggio:
| Punto | Misura | Legame con il monitoraggio |
|---|---|---|
| a | politiche di analisi dei rischi e di sicurezza dei sistemi informativi | indiretto |
| b | gestione degli incidenti | rilevare, qualificare, trattare, conservare una traccia |
| c | continuità operativa, come la gestione dei backup e il ripristino in caso di disastro, e gestione delle crisi | sapere che i backup riescono |
| e | sicurezza dell'acquisizione, dello sviluppo e della manutenzione dei sistemi, compresa la gestione delle vulnerabilità | conoscere le falle del parco |
| f | valutazione dell'efficacia delle misure | misurare nel tempo |
| g | igiene informatica di base e formazione | indiretto |
| i | sicurezza delle risorse umane, controllo degli accessi e gestione degli attivi | inventario, account privilegiati, uscite |
| j | autenticazione a più fattori o continua, comunicazioni protette | sapere chi la usa |
I punti d (sicurezza della catena di approvvigionamento) e h (crittografia e cifratura) riguardano soprattutto la politica e i contratti.
Articolo 23: notificare gli incidenti significativi
Un incidente è «significativo» se ha causato o può causare una grave perturbazione dei servizi o perdite finanziarie, o se ha colpito altre persone causando danni considerevoli. Si notifica al CSIRT o all'autorità competente, in più fasi:
| Fase | Termine |
|---|---|
| Preallarme | senza indebito ritardo, e al più tardi entro 24 ore da quando se ne è venuti a conoscenza |
| Notifica dell'incidente | al più tardi entro 72 ore da quando se ne è venuti a conoscenza |
| Relazione intermedia | su richiesta del CSIRT o dell'autorità |
| Relazione finale | al più tardi un mese dopo la notifica |
La relazione finale descrive l'incidente, la sua gravità e il suo impatto, la minaccia o la causa di fondo, e le misure adottate. Per rispettare le 24 ore bisogna prima vedere l'incidente, poi raccogliere in fretta i fatti: macchine, account, cronologia.
Articolo 20: la direzione è responsabile
Gli organi di gestione approvano le misure dell'articolo 21, ne sovrintendono l'attuazione e possono esserne ritenuti responsabili. I loro membri devono seguire una formazione.
Che cosa il testo non dice
- Non cita strumenti: né SIEM, né antivirus, né prodotti particolari.
- Non fissa una durata di conservazione dei log.
- Non descrive l'organizzazione del rilevamento (team interno, fornitore, reperibilità).
Per alcuni soggetti del digitale (cloud computing, data center, servizi gestiti, servizi di sicurezza gestiti, tra gli altri), il regolamento di esecuzione (UE) 2024/2690 dettaglia questi requisiti, compresi il monitoraggio e la registrazione. Per gli altri, la legge nazionale e le raccomandazioni dell'autorità precisano le attese.
Che cosa bisogna poter dimostrare
Durante un controllo o dopo un incidente tornano le stesse domande:
- Quali eventi sorvegliate, e su quali macchine?
- Per quanto tempo conservate i log, e chi può cancellarli?
- Come viene rilevato, qualificato, seguito e chiuso un incidente? Chi l'ha trattato, e quando?
- I vostri backup riescono, e l'avete verificato?
- Chi ha diritti di amministrazione, e chi ha convalidato questo elenco?
- Quali vulnerabilità note restano aperte nel parco?
Per ciascuna, una procedura scritta non basta. Serve anche la traccia della sua applicazione: un'esportazione, una cronologia, una decisione datata.
Che cosa copre FirstSI
FirstSI fornisce una parte delle prove tecniche. Non fa la notifica all'autorità, non redige la vostra analisi dei rischi e non sostituisce né la formazione né la governance.
| Attesa | In FirstSI |
|---|---|
| Rilevamento (art. 21, b) | regole di correlazione del SIEM, avvisi di Active Directory, persistenza sui server, fughe di dati Microsoft 365, esposizione vista da Internet |
| Seguito degli incidenti (art. 21, b; art. 23) | incidenti numerati, ciclo di vita dall'apertura alla chiusura, qualificazione alla risoluzione, tempi (SLA), cronologia delle azioni, esportazione CSV o PDF |
| Backup (art. 21, c) | backup e controlli di integrità dei database SQL Server (Attività in background dei database), heartbeat degli script di backup (HostMonitor) |
| Vulnerabilità (art. 21, e) | inventario software confrontato con le CVE ogni notte, falle attivamente sfruttate segnalate, fine del supporto (AssetMonitor) |
| Efficacia (art. 21, f) | punteggio di postura della directory tracciato su 180 giorni, punteggio di sicurezza del parco tracciato su 90 giorni (Stato di sicurezza delle macchine) |
| Controllo degli accessi, attivi (art. 21, i) | revisione degli accessi ai gruppi sensibili esportabile in CSV, uscite, inventario delle macchine |
| Autenticazione forte (art. 21, j) | metodi di doppia autenticazione di un account Microsoft 365, doppia autenticazione che si può rendere obbligatoria per la console FirstSI (Sicurezza del cliente e SSO) |
| Registrazione | conservazione regolabile da 1 a 365 giorni, modifiche della directory conservate almeno 3 anni, registro di audit della console (Dati, GDPR e registro di audit) |
Active Directory, persistenza, attività in background dei database e fughe di dati Microsoft 365 aprono i loro incidenti senza regole da attivare, una volta avviata la raccolta. Le regole di correlazione del SIEM, invece, si installano disattivate: attivate quelle che corrispondono ai vostri moduli. Vedere SIEM: correlazione e incidenti di sicurezza.
Da dove cominciare
- Verificate con la vostra autorità nazionale se la vostra organizzazione è interessata, e a quale titolo.
- Elencate i vostri sistemi critici, quelli il cui arresto blocca l'attività.
- Per ciascuno, rispondete alle sei domande qui sopra con una prova, non con un'intenzione.
- Scrivete la procedura di notifica: chi decide che un incidente è significativo, chi notifica, con quali elementi, entro 24 ore.
- Provatela una volta all'anno su un incidente simulato.
Per approfondire
- Direttiva (UE) 2022/2555 su EUR-Lex: il testo, in particolare gli articoli 20, 21 e 23.
- Regolamento di esecuzione (UE) 2024/2690 su EUR-Lex: i requisiti dettagliati per alcuni soggetti del digitale.
- ACN: il recepimento in Italia e i soggetti interessati.
- ANSSI: il recepimento in Francia.
- Verificare la sicurezza del proprio Active Directory: controllo degli accessi e account privilegiati, in pratica.
Presentazione: SIEM per PMI: rilevamento degli incidenti
Fonte: · Docs FirstSI · aggiornato il 11/10/2026