Referente CSIRT: una nuova figura chiave per la sicurezza informatica secondo la Direttiva NIS2

8 Ottobre 2025
3 minuti

Dal 20 novembre al 31 dicembre 2025, tutte le organizzazioni soggette alla normativa NIS2 saranno chiamate a designare il proprio referente CSIRT tramite l’apposita procedura telematica sul Portale ACN.

Si tratta di una novità significativa introdotta dalla Determinazione n. 333017/2025 dell’Agenzia per la Cybersicurezza Nazionale (ACN), volta a rendere più efficiente e tracciabile il flusso di comunicazione tra i soggetti NIS e lo CSIRT Italia.

 

Cos’è il referente CSIRT e perché è fondamentale

Il referente CSIRT (Computer Security Incident Response Team) è una persona fisica designata dal Punto di Contatto dell’organizzazione con il compito di:

  • Interfacciarsi direttamente con CSIRT Italia.
  • Effettuare la notifica tempestiva degli incidenti significativi o gravi.
  • Supportare le attività di gestione, mitigazione e risposta agli incidenti informatici.
  • Garantire continuità operativa, anche attraverso uno o più sostituti designati.
 

Questa figura rappresenta un vero e proprio presidio operativo per la sicurezza informatica aziendale e per la conformità alla Direttiva NIS2 (D.lgs. 138/2024).

 

Scadenza da ricordare:

La designazione deve essere effettuata tra il 20 novembre e il 31 dicembre 2025.


 

Competenze richieste al referente CSIRT

Il referente (e gli eventuali sostituti) deve possedere almeno:

  • Conoscenze di base in cybersecurity e gestione degli incidenti informatici.
  • Padronanza dei sistemi informativi e di rete dell’organizzazione.
  • Capacità di coordinamento con il Punto di Contatto e lo CSIRT nazionale.
 

Non è previsto l’obbligo che il referente sia un dipendente interno: può essere anche una figura esterna qualificata.


 

Aggiornamenti NIS e nuove sinergie europee

L’istituzionalizzazione del referente CSIRT si accompagna a un aggiornamento dell’elenco dei soggetti NIS, frutto di numerose revisioni e nuove registrazioni.

Questa attività garantisce una mappatura aggiornata e completa delle infrastrutture digitali strategiche del Paese.

 

Parallelamente, l’ACN ha annunciato l’avvio di un progetto di peer review europeo tra le autorità NIS dei diversi Stati membri, con l’obiettivo di armonizzare i requisiti di sicurezza e potenziare il coordinamento continentale nella protezione delle infrastrutture critiche.


 

Il commento dell’esperto, dott. Federico Mantovani

“L’introduzione della figura del referente CSIRT rappresenta un’evoluzione naturale e necessaria nell’ambito della cybersecurity aziendale.

Le organizzazioni non possono più permettersi approcci reattivi: serve una gestione proattiva e strutturata degli incidenti.

La possibilità di nominare anche figure esterne amplia le opzioni strategiche, ma richiede un’attenta valutazione delle competenze e delle responsabilità.

Prepararsi per tempo, formando le risorse e adeguando i processi interni, è oggi la chiave per garantire resilienza, compliance e continuità operativa.

 

Dott. Federico Mantovani – Consulente QHSE e Auditor Sistemi di Gestione

 

 

Come può supportarti ERSG

ERSG affianca imprese ed enti pubblici nel percorso di adeguamento alla Direttiva NIS2, offrendo servizi integrati di:

  • Consulenza per la nomina del referente CSIRT e dei sostituti
  • Audit e gap analysis NIS2 per valutare la conformità attuale
  • Formazione specialistica per referenti e team IT
  • Implementazione di sistemi di gestione della sicurezza informatica (ISMS)
  • Supporto operativo nella gestione degli incidenti e redazione delle notifiche.
 

Contattaci per ricevere una consulenza personalizzata e assicurare alla tua organizzazione il massimo livello di sicurezza e conformità normativa.


 

FAQ – Tutto quello che devi sapere sul referente CSIRT

 

1. Cos’è il referente CSIRT?

È la figura incaricata di interfacciarsi con CSIRT Italia e gestire le notifiche degli incidenti informatici secondo la Direttiva NIS2.

 

2. Chi può essere nominato referente CSIRT?

Qualsiasi persona fisica con competenze adeguate, interna o esterna all’organizzazione.

 

3. Quando va nominato?

Tra il 20 novembre e il 31 dicembre 2025.

 

4. Come si effettua la nomina?

Tramite la procedura telematica sul Portale ACN.

 

5. Cosa succede se non viene nominato?

Il mancato adempimento può comportare sanzioni e perdita di conformità normativa.

 

6. Il referente può delegare le sue funzioni?

Sì, possono essere nominati uno o più sostituti.

 

7. Quali sono i suoi principali compiti?

Notifica incidenti, coordinamento con CSIRT Italia, supporto tecnico e garanzia di continuità.

 

8. È obbligatorio avere competenze tecniche avanzate?

Sono richieste almeno competenze di base in cybersecurity e gestione incidenti.

 

9. Il referente deve essere un dipendente?

No, può essere anche un consulente esterno qualificato.

 

10. ERSG può aiutare nella nomina?

Sì, offriamo consulenza completa dalla selezione alla formazione e alla gestione operativa.


 
Loading…