
iusprivacy, marchio di WRP Srl, apre da oggi l’accesso al proprio software NIS2, una piattaforma online che accompagna imprese e consulenti lungo l’intero percorso previsto dal D.Lgs. 138/2024, il decreto con cui l’Italia ha recepito la direttiva (UE) 2022/2555. Il calendario conta. Dal 12 aprile 2025 l’Agenzia per la cybersicurezza nazionale ha comunicato ai soggetti interessati il loro inserimento nell’elenco NIS, e la determinazione ACN 164179/2025 concede diciotto mesi da quella comunicazione per adottare le misure di sicurezza di base: per i primi iscritti la scadenza cade proprio in queste settimane.
Chi ha già messo mano agli obblighi lo sa bene. Il decreto si legge in un pomeriggio, l’adeguamento richiede mesi. Le specifiche di base dell’ACN contano 37 misure e 87 requisiti per i soggetti importanti, che salgono a 43 misure e 116 requisiti per i soggetti essenziali, e ogni requisito va attuato, documentato e tenuto aggiornato con evidenze capaci di reggere a una verifica. Fogli Excel sparsi tra uffici diversi, cartelle condivise, policy approvate chissà quando e da chi: è il quadro che si incontra in tante PMI (e in qualche realtà più strutturata, a dire il vero).
Un registro unico al posto dei fogli sparsi
Il cuore del software è il Modello Organizzativo NIS2, un registro digitale in cui soggetti, servizi, asset, fornitori, valutazioni del rischio, misure e incidenti restano collegati tra loro. Sembra un dettaglio tecnico. È la ragione per cui il sistema regge. Quando un servizio entra nel perimetro NIS, la piattaforma ne ricava gli asset coinvolti e i fornitori candidati a comparire nell’elenco dei fornitori rilevanti, e lo fa partendo dalle dipendenze fra servizi già censite. Le informazioni raccolte in passato su Excel si importano in sei aree dedicate, fino a 5.000 righe per foglio. Ogni modifica resta tracciata con data e responsabile, cosa che durante un audit fa tutta la differenza.
Dieci passi per l’adeguamento NIS
Il percorso di adeguamento NIS2 è scandito in dieci passi, e l’ordine segue la logica del decreto più che quella di un manuale. Si parte dalla governance (ruoli, approvazioni degli organi di amministrazione ai sensi dell’art. 23, punto di contatto e referente CSIRT) per arrivare al censimento dei servizi e alla loro categorizzazione secondo il modello dell’ACN. Seguono l’inventario dei sistemi informativi e di rete, che la misura 1.1.1 delle specifiche di base chiede di mantenere aggiornato, e la mappatura della catena di fornitura richiesta dall’art. 24, comma 2, lettera d). La valutazione del rischio passa da un wizard in nove step, dallo scenario alle minacce fino al calcolo e all’approvazione, e soltanto a quel punto entrano in gioco le misure, attinte da un catalogo precompilato e allineato alle famiglie dell’art. 24.
Gli ultimi tre passi sono, secondo noi, quelli che distinguono un adeguamento reale da uno di facciata. Audit, test di ripristino dei backup e gestione dei rilievi servono a dimostrare che le misure funzionano davvero, come vuole l’art. 24, comma 2, lettera f). La formazione, che il decreto impone anzitutto agli organi direttivi, viene registrata con partecipanti e scadenze di rinnovo. E poi gli incidenti. Il fascicolo calcola da solo i termini dell’art. 25, cioè 24 ore per la pre-notifica, 72 ore per la notifica e un mese per la relazione finale; se lo stesso evento coinvolge dati personali, sicurezza sul lavoro o un’entità soggetta a DORA, le schede GDPR, D.Lgs. 81/2008 e DORA corrono in parallelo dentro lo stesso fascicolo.
Il cruscotto per chi firma
Con la NIS2 i vertici aziendali rispondono in prima persona, e il software ne tiene conto. Il cruscotto direzionale riassume lo stato dell’adeguamento e si stampa come evidenza datata dell’informativa agli organi prevista dall’art. 23, comma 3. Un documento da allegare al verbale della seduta, niente di più. Serve proprio a questo.
La piattaforma è pensata anche per i consulenti che seguono più clienti: ogni organizzazione costituisce un perimetro separato e si passa dall’una all’altra con un menu a tendina. Al primo accesso si sceglie se partire da un modello vuoto, da un esempio precompilato o da un modello proprio. Il catalogo delle misure viene aggiornato quando l’ACN pubblica nuove determinazioni, e il punto è tutt’altro che teorico, visto che per i soggetti inseriti nell’elenco nel 2026 la determinazione 127434/2026 ha già fissato scadenze diverse: 1° gennaio 2027 per la notifica degli incidenti significativi di base, 31 luglio 2027 per le misure di sicurezza.
Software e persone
Una piattaforma, per quanto completa, lascia aperte scelte che richiedono giudizio. Quale perimetro dichiarare. Quanto deve essere robusta una misura per dirsi proporzionata. Come scrivere una notifica al CSIRT Italia alle due di notte. Per questo iusprivacy affianca al software la propria consulenza NIS2, con un percorso di supporto che può cominciare da una valutazione iniziale gratuita della posizione dell’organizzazione rispetto agli obblighi. Al software si accede dall’area riservata di www.iusprivacy.eu, selezionando il riquadro ITSM-NIS; il listino è consultabile sul sito.
Informazioni su iusprivacy
iusprivacy è un marchio di WRP Srl, azienda italiana attiva da oltre venticinque anni nei servizi digitali e conosciuta anche per CercoLavoro.com, storico portale del lavoro italiano. Con iusprivacy.eu WRP ha allargato la propria attività alla protezione dei dati personali, al GDPR e alla cybersicurezza, con strumenti software e servizi di consulenza per imprese e professionisti. Accanto al software NIS resta disponibile il software dedicato al modello organizzativo privacy.





























































