Vulnerabilità delle infrastrutture critiche (ICS, SCADA).
Analisi dei rischi
Valutazione delle minacce specifiche per settori regolamentati dalla NIS2.
Esempi di attacchi recenti e il loro impatto su servizi essenziali.
Introduzione alla gestione del rischio
Framework di gestione del rischio e strategie di mitigazione.
Modulo 3: Misure di Sicurezza e Buone Pratiche
Implementazione di politiche di sicurezza basate sulla NIS2
Sicurezza delle reti e dei sistemi di informazione.
Misure preventive e reattive obbligatorie.
Gestione delle identità e accesso
Ruoli e privilegi: principio del minimo privilegio.
Autenticazione multifattore (MFA) e crittografia.
Sicurezza del cloud e servizi esterni
Requisiti di sicurezza per fornitori terzi.
Governance della sicurezza nelle catene di approvvigionamento.
Cultura della sicurezza aziendale
Coinvolgimento del personale e formazione continua.
Esempi di policy interne per una maggiore consapevolezza.
Modulo 4: Incident Response e Gestione delle Crisi
Piani di risposta agli incidenti
Fasi della gestione di un incidente: identificazione, contenimento, eradicazione, ripristino.
Case study su attacchi cyber a servizi essenziali.
Ruolo del CSIRT Coordinamento nazionale e cooperazione europea.
Come segnalare e rispondere a un incidente secondo le direttive NIS2.
Comunicazione durante la gestione delle crisi
Comunicazioni interne ed esterne in caso di incidente.
Esempi di gestione della comunicazione con le autorità competenti.
Modulo 5: Obblighi Normativi e Conformità alla NIS2
Obblighi di notifica
Tempi e modalità di segnalazione degli incidenti.
Conseguenze per la mancata conformità (sanzioni e responsabilità).
Audit e monitoraggio della sicurezza
Processi di audit obbligatori per i soggetti regolati.
Strumenti per il monitoraggio continuo della sicurezza.
Raccomandazioni per la conformità
Strategie per implementare efficacemente le richieste NIS2 in azienda.
Modulo 6: Esercitazioni Pratiche e Simulazioni
Simulazione di un attacco informatico
Attività pratiche su come individuare e rispondere a un attacco (phishing, ransomware).
Analisi di incidenti passati
Revisione di incidenti reali in ottica NIS2: errori, lacune, best practice.
Sessione di domande e risposte
Conclusioni e Valutazione
Riepilogo dei concetti principali.
Punti chiave da ricordare.
Valutazione finale.
Modulo 7: Normativa NIS2 Aggiornata 2026
Quadro e base giuridica
D.Lgs. 138/2024 (artt. 23, 24, 25, 30, 31, 40, 42) e Determinazione ACN 379907/2025 con gli Allegati 1–4.
Soggetti essenziali e importanti; perimetro e sistemi rilevanti.
Proporzionalità e gradualità
Logica a breve termine: misure di base, orizzontali e minime per tutta l’infrastruttura.
Logica a lungo termine: L1–L4.
La categorizzazione come leva di calibrazione.
Misure di sicurezza di base
Struttura della misura (codice, descrizione, requisiti) sulla base FNCS 2025.
37 misure / 87 requisiti comuni a importanti ed essenziali, più 6 misure / 29 requisiti per i soli essenziali.
Lettura S_I / S_E con esempi.
Governance e documenti dell’ODA
Responsabilità diretta e non delegabile del Board (art. 23) e gli 11 documenti che gli organi di amministrazione e direttivi devono approvare: politiche, valutazione e trattamento del rischio, continuità, ripristino, crisi, formazione e gestione incidenti.
Notifica degli incidenti
Incidenti significativi di base IS-1…IS-4. IS-4 (accesso non autorizzato) per i soli essenziali. Pre-notifica entro 24h → notifica entro 72h → relazione finale. CSIRT Italia.
Modello di categorizzazione
Dieci macro-aree con categoria di rilevanza preassegnata.