Asilo multato per l’uso delle foto dei bimbi: 5 lezioni pratiche per evitare errori I dati personali dei minori richiedono una tutela rafforzata, soprattutto quando si parla di bimbi, in un contesto delicato come quello dei nidi. Il recente provvedimento…

Responsabilità 231 e raggruppamento temporaneo d’imprese: no agli automatismi Con la sentenza n. 14343/2025, la Cassazione torna a confrontarsi su uno dei temi più complessi e discussi della disciplina della responsabilità amministrativa degli enti, ed in particolare sulla responsabilità 231…

Il Modello 231 secondo la Cassazione: uno strumento che governa, non che comanda La Corte di Cassazione, con una recente pronuncia in materia di responsabilità amministrativa degli enti dipendente da reato ex D.lgs. 231/2001, interviene per chiarire la funzione autentica…

Obblighi di notifica più stringenti: la NIS2 risponde all’ondata di cyberattacchi  L'ultimo report sugli incidenti informatici del NIS Cooperation Group evidenzia un trend preoccupante: crescono sia i guasti tecnici sia le violazioni di sicurezza, così come aumenta il numero di…

ACN introduce il Referente CSIRT: sicurezza informatica e governance al centro dell’azienda Il recente incontro del V Tavolo NIS (Network and Information Security), svoltosi il 3 ottobre 2025, ha rappresentato un momento di significativa evoluzione per tutti i soggetti rientranti…

Compliance integrata: come integrare Modello 231 e Sistemi di Gestione per una governance più efficace Nella più ampia cornice della compliance aziendale, i Modelli 231 ed i sistemi di gestione aziendale ricoprono due ruoli ben diversi. Il Modello 231 previene…

In vigore la Legge 132/2025 sull’Intelligenza Artificiale Cosa cambia dal 10 ottobre 2025     A partire dal 10 ottobre entra in vigore la Legge 23 settembre 2025 - n. 132, primo passo concreto verso una governance nazionale dell’intelligenza artificiale.…

Dai metadati alle piattaforme digitali AI-based: nuovi strumenti di monitoraggio richiedono nuovi controlli di conformità L’evoluzione tecnologica nel contesto lavorativo, segnata dall’adozione diffusa di strumenti digitali, piattaforme intelligenti e sistemi di tracciamento avanzato, ha radicalmente trasformato le modalità di organizzazione…

Double opt-in e marketing: quando è obbligatorio e come garantire un consenso valido Il Provvedimento n. 330 del 4 giugno 2025, con cui il Garante per la protezione dei dati personali ha sanzionato la società “Noi Compriamo Auto” (NCA), riporta…

Governare la sanità digitale: strumenti operativi per DPO    La sanità digitale rappresenta oggi uno dei settori più complessi da presidiare per i Data Protection Officer. Il valore altamente sensibile dei dati trattati, la pluralità dei soggetti coinvolti nel trattamento (pubblici…

ACN introduce il Referente CSIRT: sicurezza informatica e governance al centro dell’azienda

 

Il recente incontro del V Tavolo NIS (Network and Information Security), svoltosi il 3 ottobre 2025, ha rappresentato un momento di significativa evoluzione per tutti i soggetti rientranti nel perimetro della Direttiva (UE) 2022/2555, nota come “NIS2”, recepita in Italia con il D.Lgs. 138/2024. Durante l’incontro sono state illustrate importanti novità operative che incideranno direttamente sugli adempimenti delle organizzazioni soggette, in particolare l’istituzione formale della figura del Referente CSIRT, elemento cardine nella gestione della sicurezza informatica e nella comunicazione con il CSIRT Italia.

Questa figura, che deve essere una persona fisica, avrà il compito di gestire i rapporti operativi con il CSIRT Italia e di effettuare le notifiche degli incidenti significativi previste dagli articoli 25 e 26 del decreto NIS, garantendo tempestività, accuratezza e completezza delle comunicazioni verso le autorità competenti. Si tratta di un ruolo di rilevanza strategica, che rafforza il legame tra il soggetto obbligato e l’Autorità nazionale, migliorando la capacità di risposta agli incidenti e la resilienza complessiva del sistema informativo.

La designazione del Referente CSIRT dovrà essere effettuata esclusivamente attraverso una procedura che sarà resa disponibile sul portale ACN nel periodo compreso tra il 20 novembre e il 31 dicembre 2025. Il Referente dovrà essere nominato dal Punto di Contatto (PdC) dell’organizzazione e dovrà possedere almeno:

  • competenze di base in materia di cybersecurity e gestione degli incidenti
  • conoscenza approfondita dei sistemi informativi e delle reti dell’ente.

 

È inoltre prevista la possibilità di nominare uno o più sostituti, che potranno affiancarlo o subentrare nello svolgimento delle sue funzioni operative. Anche i sostituti dovranno disporre di competenze equivalenti e di una formale designazione da parte dell’organizzazione.

Sebbene sia preferibile che la risorsa individuata sia interna, è ammessa la nomina di un professionista esterno, purché formalmente incaricato e autorizzato ad agire in nome e per conto dell’organizzazione.

Resta fermo che il Punto di Contatto mantiene le funzioni di coordinamento istituzionale e amministrativo con l’Autorità nazionale, mentre il Referente CSIRT assume un ruolo eminentemente tecnico-operativo, focalizzato sulla gestione degli incidenti e sulla loro segnalazione. Le responsabilità di supervisione generale continuano a far capo agli organi direttivi e al PdC, in particolare per gli adempimenti dichiarativi e per l’interazione con la piattaforma ACN.

Labor Project affianca le organizzazioni nell’attuazione degli obblighi previsti dal D.Lgs. 138/2024, supportandole nella definizione dei ruoli, dei processi e delle procedure richieste dalla Direttiva NIS2. Contattaci per una consulenza dedicata e scopri come garantire la piena conformità normativa e la sicurezza operativa del tuo ente.

Follow us on
Our Gallery