Dal 20 novembre al 31 dicembre 2025, tutte le organizzazioni soggette alla normativa NIS2 saranno chiamate a designare il proprio referente CSIRT tramite l’apposita procedura telematica sul Portale ACN.
Si tratta di una novità significativa introdotta dalla Determinazione n. 333017/2025 dell’Agenzia per la Cybersicurezza Nazionale (ACN), volta a rendere più efficiente e tracciabile il flusso di comunicazione tra i soggetti NIS e lo CSIRT Italia.
Il referente CSIRT (Computer Security Incident Response Team) è una persona fisica designata dal Punto di Contatto dell’organizzazione con il compito di:
Questa figura rappresenta un vero e proprio presidio operativo per la sicurezza informatica aziendale e per la conformità alla Direttiva NIS2 (D.lgs. 138/2024).
La designazione deve essere effettuata tra il 20 novembre e il 31 dicembre 2025.
Il referente (e gli eventuali sostituti) deve possedere almeno:
Non è previsto l’obbligo che il referente sia un dipendente interno: può essere anche una figura esterna qualificata.
L’istituzionalizzazione del referente CSIRT si accompagna a un aggiornamento dell’elenco dei soggetti NIS, frutto di numerose revisioni e nuove registrazioni.
Questa attività garantisce una mappatura aggiornata e completa delle infrastrutture digitali strategiche del Paese.
Parallelamente, l’ACN ha annunciato l’avvio di un progetto di peer review europeo tra le autorità NIS dei diversi Stati membri, con l’obiettivo di armonizzare i requisiti di sicurezza e potenziare il coordinamento continentale nella protezione delle infrastrutture critiche.
“L’introduzione della figura del referente CSIRT rappresenta un’evoluzione naturale e necessaria nell’ambito della cybersecurity aziendale.
Le organizzazioni non possono più permettersi approcci reattivi: serve una gestione proattiva e strutturata degli incidenti.
La possibilità di nominare anche figure esterne amplia le opzioni strategiche, ma richiede un’attenta valutazione delle competenze e delle responsabilità.
Prepararsi per tempo, formando le risorse e adeguando i processi interni, è oggi la chiave per garantire resilienza, compliance e continuità operativa.”
Dott. Federico Mantovani – Consulente QHSE e Auditor Sistemi di Gestione
ERSG affianca imprese ed enti pubblici nel percorso di adeguamento alla Direttiva NIS2, offrendo servizi integrati di:
Contattaci per ricevere una consulenza personalizzata e assicurare alla tua organizzazione il massimo livello di sicurezza e conformità normativa.
1. Cos’è il referente CSIRT?
È la figura incaricata di interfacciarsi con CSIRT Italia e gestire le notifiche degli incidenti informatici secondo la Direttiva NIS2.
2. Chi può essere nominato referente CSIRT?
Qualsiasi persona fisica con competenze adeguate, interna o esterna all’organizzazione.
3. Quando va nominato?
Tra il 20 novembre e il 31 dicembre 2025.
4. Come si effettua la nomina?
Tramite la procedura telematica sul Portale ACN.
5. Cosa succede se non viene nominato?
Il mancato adempimento può comportare sanzioni e perdita di conformità normativa.
6. Il referente può delegare le sue funzioni?
Sì, possono essere nominati uno o più sostituti.
7. Quali sono i suoi principali compiti?
Notifica incidenti, coordinamento con CSIRT Italia, supporto tecnico e garanzia di continuità.
8. È obbligatorio avere competenze tecniche avanzate?
Sono richieste almeno competenze di base in cybersecurity e gestione incidenti.
9. Il referente deve essere un dipendente?
No, può essere anche un consulente esterno qualificato.
10. ERSG può aiutare nella nomina?
Sì, offriamo consulenza completa dalla selezione alla formazione e alla gestione operativa.