Questa pagina è destinata a fornitori di servizi di sicurezza gestiti (MSSP), operatori SOC e società di penetration testing che operano in Italia come entità rilevanti secondo il D.Lgs. 138/2024. Scoprirai gli obblighi specifici, le scadenze di registrazione presso l'ACN e come implementare un programma di compliance efficace.
I fornitori di servizi di cybersecurity qualificati come entità rilevanti includono MSSP che gestiscono infrastrutture critiche di sicurezza per clienti, provider SOC con accesso ai dati operativi altrui, e società di penetration testing che forniscono servizi di sicurezza digitale strutturati. La qualificazione avviene per dimensioni (dipendenti, fatturato) e rilevanza strategica nel panorama nazionale della sicurezza cibernetica.
Ogni entità rilevante deve registrarsi sulla piattaforma dell'Agenzia per la Cybersicurezza Nazionale entro il 28 febbraio di ogni anno. La registrazione deve includere dati identificativi, struttura organizzativa e descrizione dei servizi critici forniti. Il mancato rispetto di questa scadenza espone a sanzioni amministrative significative.
Come MSSP o operatore SOC, è obbligatorio implementare misure di sicurezza robuste per proteggere l'infrastruttura di monitoraggio e i dati dei clienti ingeriti nei sistemi SIEM. Deve essere definita una politica esplicita di conservazione dei dati, crittografia end-to-end, controlli di accesso basati su ruolo e isolamento dei dati per cliente. La compromissione della tua infrastruttura ha impatto diretto sulla sicurezza dei tuoi clienti.
Qualsiasi incidente che comprometta la disponibilità o integrità dei tuoi servizi critici deve essere segnalato all'ACN entro 24 ore (incidenti gravi) o 72 ore (incidenti significativi). La segnalazione deve descrivere la natura dell'incidente, l'impatto sui clienti, le misure di contenimento adottate e il piano di remediation. I ritardi nella segnalazione aggravano le sanzioni.
Quando scopri una vulnerabilità nei tuoi servizi o nella catena di fornitura, devi notificarla ai clienti interessati in modo tempestivo e coordinato. È obbligatorio stabilire un processo formale di disclosure che includa un periodo di remediazione ragionevole prima della divulgazione pubblica, documentazione della timeline di comunicazione e coordinamento con l'ACN se l'impatto è significativo.
Devi implementare piani di continuità operativa e disaster recovery che garantiscano la disponibilità dei servizi critici in caso di incidente o crisi. È obbligatorio identificare e gestire i rischi della catena di fornitura (subfornitori, fornitori di software, provider di hosting) attraverso valutazioni di sicurezza periodiche, audit e clausole contrattuali di conformità NIS2.
Sì, se operi come fornitore strutturato di servizi di sicurezza digitale (penetration test sistematici, assessment, audit) e aderendo ai criteri dimensionali (dimensione organizzativa, fatturato, rilevanza strategica) sei classificato come entità rilevante nell'Allegato II. La registrazione presso l'ACN entro il 28 febbraio è obbligatoria. Verifica con l'Agenzia se rientri nei soglie applicabili.
Gli incidenti gravi (elevato impatto su servizi critici, numeri significativi di clienti colpiti, compromissione di dati sensibili) devono essere segnalati entro 24 ore. Gli incidenti significativi ma meno critici entro 72 ore. La classificazione dipende dal contesto: una compromissione del tuo SOC che accede a decine di client è 24 ore; una vulnerabilità ristretta a un cliente è 72 ore. Documentare sempre la base della classificazione.
Le sanzioni amministrative per entità rilevanti (Allegato II) raggiungono fino a 7 milioni di euro o il 1,4% del fatturato annuale globale. Il mancato rispetto della registrazione annuale, della segnalazione incidenti e della protezione dei dati dei clienti sono violazioni gravi. Le sanzioni possono accumularsi se sono presenti vulnerabilità multiple di compliance nel tuo programma NIS2.