La tua ricerca

    06.10.2025

    NIS, entro il 31 dicembre deve essere designato il Referente CSIRT


    Lo scorso 19 settembre, l’ACN ha adottato la Determinazione ACN n. 333017, che aggiorna e sostituisce la precedente Determinazione ACN n. 283727 del 22 luglio 2025.

    La novità più rilevante è l’introduzione della figura del Referente CSIRT.

    Ma chi è il Referente CSIRT? 

    Il Referente CSIRT è colui o colei che ha il compito di gestire le interlocuzioni con il CSIRT Italia (Computer Security Incident Response Team nazionale) e di trasmettere le notifiche di incidenti significativi (come definiti dalla Determinazione ACN n. 164179) e le notifiche volontarie di informazioni rilevanti sulla cybersicurezza.

    Per assicurare tempestività e continuità alle comunicazioni con il CSIRT, la normativa prevede la possibilità di nominare uno o più sostituti del Referente CSIRT, che lo affiancano nello svolgimento delle sue funzioni e che possono operare in sua vece in caso di assenza o impedimento.

    A differenza del Punto di Contatto e del Sostituto Punto di Contatto, può essere designata quale Referente CSIRT (e come suo sostituto) anche una persona fisica esterna all’organizzazione (un consulente, ad esempio).

    In ogni caso, è richiesto che le persone designate possiedano competenze di base in materia di sicurezza informatica e gestione degli incidenti e una conoscenza approfondita dei sistemi informativi e delle reti del soggetto NIS per il quale operano.

    La designazione deve essere effettuata dal Punto di Contatto tramite una procedura apposita. La procedura di designazione sarà attiva dal 20 novembre 2025 e dovrà essere completata entro il 31 dicembre 2025, attraverso il portale dei servizi accessibile tramite il sito web dell’ACN.

    A prima vista, l’introduzione della figura del Referente CSIRT rappresenta per i soggetti NIS un importante strumento di supporto, in quanto consente di affidare la gestione delle notifiche di incidenti anche a persone esterne all’organizzazione, dispensando i soggetti NIS da attività particolarmente gravose, time consuming e per cui è preferibile ricorrere alle competenze di consulenti esterni. 

    Ciò risulta utile, in particolare, per:

    • quei soggetti NIS che non dispongono di strutture o risorse interne adeguate per fare fronte agli adempimenti connessi alla notifica degli incidenti;

    • le organizzazioni estere soggette alla giurisdizione nazionale (ad esempio, i fornitori di reti pubbliche di comunicazione elettronica e i servizi di comunicazione elettronica accessibili al pubblico) che possono incontrare difficoltà legate a barriere linguistiche o differenze di fuso orario.

    Se hai bisogno di assistenza e supporto nell’adempimento degli obblighi previsti dalla disciplina NIS clicca qui

    ADVANT Nctm accelera sulla digital economy: nasce il dipartimento Digital, Tech and Data
    ADVANT Nctm compie un ulteriore passo nel settore della digital economy con la…
    Approfondisci
    Ecco il programma delle ispezioni del Garante Privacy per il secondo semestre del 2026
    Con la deliberazione del 23 luglio 2026 (n. 584 del registro dei provvedimenti),…
    Approfondisci
    Il Digital Omnibus e il riutilizzo dei dati pubblici: quali nuove opportunità per le imprese?
    Il contesto Negli ultimi vent’anni il riutilizzo dei dati pubblici ha…
    Approfondisci
    L’intelligenza artificiale alla prova della corporate governance: adeguati assetti, modello 231 e responsabilità
    L’impiego dell’intelligenza artificiale sta progressivamente entrando (anche)…
    Approfondisci
    Notifica di data breach: cosa cambia con il modello comune dell’EDPB
    Il 10 giugno 2026 lo European Data Protection Board (“EDPB”) ha adottato, in…
    Approfondisci
    GEMA v. Suno: un nuovo precedente europeo sul rapporto tra AI generativa e diritto d'autore
    La recentissima sentenza resa dal Tribunale Regionale di Monaco nel caso GEMA…
    Approfondisci
    Contratti telematici e clausole vessatorie: la Cassazione riscrive una prassi consolidata
    Con ordinanza n. 20945 del 20 giugno 2026, la Terza Sezione civile della Corte…
    Approfondisci
    Chat Control: a che punto è la proposta di regolamento UE contro l'abuso sessuale dei minori online
    Da oltre quattro anni l'Unione europea negozia una proposta di regolamento per…
    Approfondisci
    EU KIDS Act: Bruxelles riscrive le regole dei servizi digitali per i minori
    Il 17 settembre 2026 la Commissione europea ha presentato la proposta di…
    Approfondisci