La tua ricerca

    21.11.2025

    Le nuove FAQ dell'ACN sul Referente CSIRT


    L’Agenzia per la Cybersicurezza Nazionale (“ACN”) ha pubblicato in data 21 novembre 2025 alcune FAQ che forniscono chiarimenti sul ruolo, i requisiti e le modalità di designazione del Referente CSIRT. 

    Il Referente CSIRT, la cui designazione è prevista dalla Determinazione ACN n. 250916 del 19 settembre 2025, è colui o colei che ha il compito di gestire le interlocuzioni con il CSIRT Italia (Computer Security Incident Response Team nazionale) e di trasmettere le notifiche di incidenti significativi (come definiti dalla Determinazione ACN n. 164179) e le notifiche volontarie di informazioni rilevanti sulla cybersicurezza.

    Le FAQ precisano che il Referente CSIRT può essere qualsiasi persona fisica che disponga di competenze di base in materia di cybersicurezza e gestione degli incidenti informatici, nonché di un’adeguata conoscenza dei sistemi e delle reti dell’organizzazione. 

    In tale prospettiva, è ammessa anche la designazione di professionisti esterni, quali il responsabile di un SOC/CERT o il gestore di un’infrastruttura IT esternalizzata.

    È inoltre previsto che, limitatamente alle organizzazioni di dimensioni contenute, i ruoli di Punto di Contatto e Referente CSIRT possano coincidere.

    Le FAQ chiariscono anche che non esistono limitazioni relative alla cittadinanza del Referente CSIRT e che il dialogo con lo CSIRT Italia può avvenire anche in lingua inglese.

    Un ulteriore chiarimento riguarda la natura della designazione: essa configura una delega esclusivamente operativa e non implica alcun trasferimento di responsabilità, che restano in capo agli organi di amministrazione e direzione del soggetto NIS. 

    Inoltre, viene specificato che i Sostituti del Referente CSIRT devono essere in possesso dei medesimi requisiti del Referente CSIRT e sono soggetti alle medesime previsioni operative.

    Le FAQ indicano poi che la notifica degli incidenti può essere effettuata, oltre che dal Referente CSIRT e dai suoi sostituti, anche dal Punto di Contatto e dal Sostituto Punto di Contatto.

    Infine, con riferimento alla procedura di designazione, viene specificato che il Punto di Contatto deve inserire nel Portale dei Servizi ACN il codice fiscale e l’indirizzo e-mail del Referente CSIRT e degli eventuali sostituti. Successivamente, il Referente CSIRT (e i suoi sostituti) devono accedere al Portale tramite SPID o CIE e completare il censimento della propria utenza, senza necessità di caricare alcuna documentazione di supporto.

    Italy’s AI Regulations Take Effect: Should Other Countries Follow?
    Italy has become the first country in the European Union to pass a national law …
    Approfondisci
    NIS, entro il 31 dicembre deve essere designato il Referente CSIRT
    Lo scorso 19 settembre, l’ACN ha adottato la Determinazione ACN n. 333017, che a…
    Approfondisci
    Banche. Dati dei clienti sicuri ma le insidie sono molte
    Un attacco cyber su cinque in Italia riguarda il settore finanziario In tempi d…
    Approfondisci
    Regolamento Dora, quali sono gli impatti sulle reti di cf e pb
    Dora ha un impatto non solo sulla struttura di back office delle financial entit…
    Approfondisci
    Digital Services Act e GDPR: l’EDPB mette ordine
    L’11 settembre 2025 il Comitato Europeo per la Protezione dei Dati ("EDPB”) ha a…
    Approfondisci
    L’Italia ha la sua legge sull’intelligenza artificiale
    L'approvazione definitiva Il 17 settembre 2025, il Senato, con 77 voti favorevo…
    Approfondisci
    Disegno di Legge sull’Intelligenza Artificiale: qualche riflessione sui profili penalisti e le ricadute sistemiche sulla responsabilità da reato degli Enti
    Aggiornamento 18 settembre 2025: il Senato ha approvato in via definitiva il dis…
    Approfondisci
    La sfida cruciale tra innovazione tecnologica e tutela dei diritti fondamentali
    La presentazione della Relazione annuale 2024 dell’Autorità Garante per la prote…
    Approfondisci
    Metadati, il Garante interviene sull’estensione del periodo di conservazione oltre i 21 giorni
    Con il provvedimento n. 243 del 29 aprile 2025, il Garante per la protezione dei…
    Approfondisci