La tua ricerca

    06.10.2025

    NIS, entro il 31 dicembre deve essere designato il Referente CSIRT


    Lo scorso 19 settembre, l’ACN ha adottato la Determinazione ACN n. 333017, che aggiorna e sostituisce la precedente Determinazione ACN n. 283727 del 22 luglio 2025.

    La novità più rilevante è l’introduzione della figura del Referente CSIRT.

    Ma chi è il Referente CSIRT? 

    Il Referente CSIRT è colui o colei che ha il compito di gestire le interlocuzioni con il CSIRT Italia (Computer Security Incident Response Team nazionale) e di trasmettere le notifiche di incidenti significativi (come definiti dalla Determinazione ACN n. 164179) e le notifiche volontarie di informazioni rilevanti sulla cybersicurezza.

    Per assicurare tempestività e continuità alle comunicazioni con il CSIRT, la normativa prevede la possibilità di nominare uno o più sostituti del Referente CSIRT, che lo affiancano nello svolgimento delle sue funzioni e che possono operare in sua vece in caso di assenza o impedimento.

    A differenza del Punto di Contatto e del Sostituto Punto di Contatto, può essere designata quale Referente CSIRT (e come suo sostituto) anche una persona fisica esterna all’organizzazione (un consulente, ad esempio).

    In ogni caso, è richiesto che le persone designate possiedano competenze di base in materia di sicurezza informatica e gestione degli incidenti e una conoscenza approfondita dei sistemi informativi e delle reti del soggetto NIS per il quale operano.

    La designazione deve essere effettuata dal Punto di Contatto tramite una procedura apposita. La procedura di designazione sarà attiva dal 20 novembre 2025 e dovrà essere completata entro il 31 dicembre 2025, attraverso il portale dei servizi accessibile tramite il sito web dell’ACN.

    A prima vista, l’introduzione della figura del Referente CSIRT rappresenta per i soggetti NIS un importante strumento di supporto, in quanto consente di affidare la gestione delle notifiche di incidenti anche a persone esterne all’organizzazione, dispensando i soggetti NIS da attività particolarmente gravose, time consuming e per cui è preferibile ricorrere alle competenze di consulenti esterni. 

    Ciò risulta utile, in particolare, per:

    • quei soggetti NIS che non dispongono di strutture o risorse interne adeguate per fare fronte agli adempimenti connessi alla notifica degli incidenti;

    • le organizzazioni estere soggette alla giurisdizione nazionale (ad esempio, i fornitori di reti pubbliche di comunicazione elettronica e i servizi di comunicazione elettronica accessibili al pubblico) che possono incontrare difficoltà legate a barriere linguistiche o differenze di fuso orario.

    Se hai bisogno di assistenza e supporto nell’adempimento degli obblighi previsti dalla disciplina NIS clicca qui

    Digital Omnibus AI, raggiunto l'accordo a livello europeo
    Il 7 maggio 2026 la presidenza del Consiglio dell'UE e i negoziatori del…
    Approfondisci
    Cosa cambia con la nuova determinazione ACN sulla categorizzazione?
    Le indicazioni pratiche per il nuovo adempimento NIS da completare entro il 30…
    Approfondisci
    Consent or Pay e Digital Omnibus: un nuovo rapporto tra diritti fondamentali ed economia dei dati
    Di seguito l'intervento di Giulio Uras al panel "Pay or okay e monetizzazione…
    Approfondisci
    NIS2: ACN ha adottato le nuove determinazioni su fornitori rilevanti, categorizzazione di attività e servizi e scadenze per i nuovi soggetti NIS
    Il 13 aprile 2026 l’Agenzia per la Cybersicurezza Nazionale (“ACN”) ha…
    Approfondisci
    Le nuove FAQ dell'ACN sul Referente CSIRT
    L’Agenzia per la Cybersicurezza Nazionale (“ACN”) ha pubblicato in data 21…
    Approfondisci
    Italy’s AI Regulations Take Effect: Should Other Countries Follow?
    Italy has become the first country in the European Union to pass a national law…
    Approfondisci
    Regolamento Dora, quali sono gli impatti sulle reti di cf e pb
    Dora ha un impatto non solo sulla struttura di back office delle financial…
    Approfondisci
    Digital Services Act e GDPR: l’EDPB mette ordine
    L’11 settembre 2025 il Comitato Europeo per la Protezione dei Dati ("EDPB”) ha…
    Approfondisci
    L’Italia ha la sua legge sull’intelligenza artificiale
    L'approvazione definitiva Il 17 settembre 2025, il Senato, con 77 voti…
    Approfondisci