Assessment NIS2: gap analysis, asset e piano di adeguamento
redatto da Aryon Solutions | Cyber Security, Knowledge Management | 5 Ottobre 2026
La NIS2 non chiede semplicemente alle aziende di “avere più sicurezza”. Chiede di conoscere i propri rischi, governarli e dimostrare di aver adottato misure adeguate.
È questo il punto in cui un assessment NIS2 diventa realmente utile: trasformare un insieme di requisiti normativi in una fotografia concreta dell’organizzazione, dei sistemi informativi e dei rischi, da cui partire per costruire un piano di adeguamento sostenibile.
La Direttiva NIS2 (UE 2022/2555), recepita in Italia con il D.Lgs. 138/2024, introduce obblighi di gestione del rischio e misure tecniche, operative e organizzative per i soggetti essenziali e importanti. Tra gli ambiti previsti rientrano gestione degli incidenti, continuità operativa, sicurezza della supply chain, gestione delle vulnerabilità, formazione, controllo degli accessi e asset management.
Per un’azienda, quindi, il primo passo non è acquistare un nuovo strumento di cybersecurity. È capire che cosa deve essere protetto, da quali rischi e con quale livello di priorità.
A cosa serve un Assessment NIS2
Un assessment NIS2 serve a determinare il livello di maturità e di adeguamento dell’organizzazione rispetto ai requisiti applicabili.
Il risultato non dovrebbe essere un semplice documento di conformità, ma una mappa decisionale che permetta alla Direzione e al reparto IT di rispondere a domande concrete:
- Quali sistemi e servizi sono realmente critici?
- Quali asset supportano i processi più importanti?
- Quali rischi cyber sono già gestiti e quali no?
- Dove esistono gap tecnici o organizzativi?
- Quali interventi devono essere realizzati prima?
- Chi è responsabile di ogni attività?
- Quali evidenze possono dimostrare che un controllo è effettivamente operativo?
La NIS2 adotta infatti un approccio basato sul rischio: le misure devono essere appropriate e proporzionate all’esposizione, alla dimensione dell’organizzazione, alla probabilità degli incidenti e alla loro potenziale gravità.
L’assessment diventa quindi il punto di partenza per un percorso di compliance NIS2 misurabile, non un esercizio burocratico.
Verifica del perimetro e dei processi critici
Prima di valutare la sicurezza bisogna stabilire che cosa rientra nel perimetro dell’analisi.
Il primo livello riguarda l’applicabilità della disciplina all’organizzazione e la relativa classificazione. In Italia, il D.Lgs. 138/2024 distingue, tra l’altro, tra soggetti essenziali e soggetti importanti.
Ma il perimetro tecnico non coincide necessariamente con un elenco di server o PC.
Occorre partire dai processi aziendali: produzione, logistica, gestione clienti, servizi digitali, amministrazione, supply chain, assistenza e tutti quei processi la cui indisponibilità potrebbe compromettere significativamente l’operatività.
Per ciascun processo è quindi possibile identificare:
processo → servizio → applicazione → infrastruttura → dati → responsabile → dipendenze esterne.
Questa catena permette di capire dove si concentra realmente il rischio.
Come costruire l’inventario degli asset
Non può esistere un efficace inventario asset NIS2 se l’organizzazione non dispone di una visione aggiornata del proprio patrimonio tecnologico.
L’inventario dovrebbe comprendere almeno:
- server fisici e virtuali;
- workstation e dispositivi aziendali;
- apparati di rete;
- applicazioni e sistemi gestionali;
- database e repository dati;
- servizi cloud;
- account privilegiati;
- dispositivi IoT e OT, quando presenti;
- componenti software e infrastrutturali critici;
- fornitori e servizi esterni con impatto sui processi.
Per ogni asset è utile associare informazioni come proprietario, ubicazione, funzione, criticità, dati trattati, dipendenze, livello di esposizione e controlli di sicurezza presenti.
L’asset management NIS2 non è quindi un semplice CMDB o un inventario hardware: è la capacità di collegare l’asset al rischio aziendale.
È proprio questo collegamento che permette di passare da “quanti server abbiamo?” a “quali sistemi dobbiamo proteggere maggiormente perché sostengono i servizi più critici?”.
Per organizzazioni che necessitano di strutturare e mantenere questo patrimonio informativo, Aryon Solutions ha sviluppato GeRiNIS, piattaforma dedicata alla gestione degli asset e delle informazioni correlate. Scopri GeRiNIS
Gap analysis su misure tecniche e organizzative
Una volta definito il perimetro e censiti gli asset, si passa alla gap analysis NIS2.
Il confronto deve essere effettuato tra:
requisito → controllo atteso → controllo esistente → evidenza → gap → azione correttiva.
La valutazione dovrebbe considerare sia gli aspetti tecnologici sia quelli organizzativi.
Tra le principali aree previste dalla NIS2 troviamo:
- analisi e gestione del rischio;
- gestione degli incidenti;
- business continuity, backup e disaster recovery;
- sicurezza della supply chain;
- sicurezza nello sviluppo e nella manutenzione dei sistemi;
- gestione delle vulnerabilità;
- formazione e cyber hygiene;
- crittografia;
- controllo degli accessi e asset management;
- autenticazione multifattore e altre misure di protezione.
Per alcune categorie di soggetti, inoltre, il Regolamento di esecuzione UE 2024/2690 specifica ulteriormente requisiti tecnici e metodologici, includendo anche l’obbligo di documentare le valutazioni dei rischi e definire un piano di trattamento.
Il risultato della gap analysis dovrebbe quindi indicare non soltanto “non conforme”, ma soprattutto perché esiste il gap e come può essere colmato.
Come assegnare priorità, ruoli e responsabilità
Un elenco di cento attività non è ancora un piano di adeguamento.
Ogni gap deve essere trasformato in un’azione con almeno quattro dimensioni:
priorità + responsabile + scadenza + risorsa necessaria.
La priorità può essere determinata combinando criticità dell’asset, impatto sul business, probabilità di accadimento, esposizione e livello di maturità del controllo.
Questo consente, per esempio, di distinguere tra:
- interventi urgenti per ridurre rischi elevati;
- attività necessarie per raggiungere il livello di compliance richiesto;
- interventi di miglioramento;
- attività da pianificare nel medio periodo.
La governance è altrettanto importante. La NIS2 attribuisce infatti un ruolo diretto agli organi di amministrazione: devono approvare e supervisionare le misure di gestione del rischio cyber e possono essere chiamati a rispondere delle violazioni secondo le disposizioni applicabili.
La cybersecurity, quindi, non è più soltanto una questione del reparto IT.
Documentazione e prove da conservare
Un controllo che esiste ma non può essere dimostrato è difficile da governare.
Per questo un assessment efficace deve individuare anche le evidenze disponibili: policy, procedure, configurazioni, registri, report, risultati di vulnerability assessment, log, test di backup e disaster recovery, verbali di formazione, contratti con fornitori e documentazione relativa agli incidenti.
La documentazione dovrebbe essere collegata ai relativi controlli e mantenuta aggiornata.
In questo modo, in caso di verifica, audit o incidente, l’organizzazione non deve ricostruire a posteriori ciò che è stato fatto: può dimostrare come il controllo è stato progettato, applicato e verificato.
Dal report alla roadmap di adeguamento
Il vero valore dell’assessment emerge quando il report diventa una roadmap operativa.
Una roadmap efficace può essere organizzata per orizzonti temporali:
0–90 giorni: chiusura dei gap più critici, protezione degli account privilegiati, gestione delle vulnerabilità, backup, incident response e asset prioritari.
3–6 mesi: consolidamento dei processi, gestione della supply chain, formazione, controllo degli accessi, procedure e verifiche periodiche.
6–12 mesi: automazione dei controlli, miglioramento della resilienza, misurazione delle performance di sicurezza e integrazione dei processi cyber nella governance aziendale.
Naturalmente, tempi e priorità devono essere adattati al rischio specifico dell’organizzazione. La NIS2 richiede infatti misure proporzionate al contesto e non un modello identico per tutte le aziende.
È qui che l’adeguamento NIS2 smette di essere un progetto esclusivamente documentale e diventa un percorso di miglioramento della sicurezza reale.
Dalla compliance alla sicurezza operativa
Un assessment ben costruito dovrebbe lasciare all’azienda qualcosa di più di un report.
Dovrebbe produrre una mappa aggiornata degli asset, una valutazione dei rischi, un quadro dei controlli, un elenco dei gap e un piano di interventi prioritizzato.
Aryon Solutions affianca le organizzazioni in questo percorso con un approccio tecnico-operativo: dall’analisi dell’infrastruttura e dal censimento degli asset alla valutazione dei rischi, fino all’implementazione e al monitoraggio dei controlli di sicurezza.
L’obiettivo non è aggiungere complessità, ma integrare la sicurezza nei sistemi e nei processi che l’azienda utilizza già.
Per approfondire l’approccio di Aryon Solutions all’adeguamento NIS2 e alla gestione ottimizzata degli asset aziendali, è possibile visitare il sito GeRiNIS.
Conclusione
La NIS2 non dovrebbe essere affrontata come una checklist da completare, ma come un’occasione per costruire una conoscenza più precisa dell’organizzazione digitale e dei suoi rischi.
Il percorso parte dall’assessment NIS2: definire il perimetro, comprendere i processi critici, costruire l’inventario degli asset, misurare i gap, assegnare responsabilità e trasformare i risultati in una roadmap concreta.
La compliance diventa così una conseguenza di una sicurezza meglio governata.
Devi trasformare i requisiti NIS2 in un piano concreto? Richiedi un Assessment con Aryon Solutions.
(Questo articolo è stato realizzato con l’ausilio di strumenti AI)
Archivi
- Ottobre 2026
- Agosto 2026
- Luglio 2026
- Giugno 2026
- Maggio 2026
- Marzo 2026
- Febbraio 2026
- Gennaio 2026
- Dicembre 2025
- Novembre 2025
- Ottobre 2025
- Settembre 2025
- Agosto 2025
- Luglio 2025
- Giugno 2025
- Maggio 2025
- Novembre 2023
- Aprile 2023
- Luglio 2022
- Maggio 2022
- Aprile 2022
- Marzo 2022
- Febbraio 2022
- Gennaio 2022
- Dicembre 2021
- Ottobre 2021
- Settembre 2021
- Agosto 2021
- Luglio 2021
- Giugno 2021
- Maggio 2021
- Aprile 2021
- Marzo 2021
- Febbraio 2021
- Gennaio 2021
- Dicembre 2020
- Novembre 2020
- Ottobre 2020
- Settembre 2020
- Agosto 2020
- Luglio 2020
- Giugno 2020
- Maggio 2020
- Aprile 2020
- Marzo 2020
- Febbraio 2020