Salta al contenuto principale

Perché mappare gli asset per NIS2?

  • D.Lgs. 138/2024 in vigore. Recepimento italiano della NIS2 (G.U. n. 262 del 7 novembre 2024). Soggetti essenziali e importanti devono registrarsi su piattaforma ACN e adottare misure di sicurezza entro le scadenze operative 2025-2026.
  • Sanzioni fino al 2% del fatturato globale. Art. 36 NIS2: soggetti essenziali fino €10M o 2% fatturato annuo globale. Soggetti importanti fino €7M o 1,4% fatturato (il maggiore tra i due).
  • SCADA e IoT ad alto rischio. I sistemi OT/SCADA e i dispositivi IoT ricevono un bonus di rischio elevato: sono spesso meno protetti ma critici per la continuità operativa.

Tutto client-side: nessun dato viene inviato a server esterni. L'inventario è salvato nel localStorage del browser.

Aggiungi asset

Nessun asset nell'inventario. Aggiungi il primo asset usando il form sopra.

Settori NIS2 (Direttiva 2022/2555 - Allegati I e II)

Verifica se la tua organizzazione opera in uno dei settori soggetti a NIS2. I soggetti nei settori Allegato I sono classificati essenziali; quelli in Allegato II importanti (soglie dimensionali: medie imprese 50+ dipendenti o €10M+ fatturato).

All. IEnergia (elettricità, petrolio, gas, idrogeno, teleriscaldamento)
All. ITrasporti (aereo, ferroviario, marittimo, stradale)
All. ISettore bancario
All. IInfrastrutture mercati finanziari
All. ISettore sanitario (ospedali, laboratori, R&S, farmaceutica)
All. IAcqua potabile
All. IAcque reflue
All. IInfrastrutture digitali (IXP, DNS, TLD, cloud, CDN, TSP)
All. IGestione servizi ICT (B2B)
All. IPubblica Amministrazione (centrale e regionale)
All. ISettore spaziale (operatori infrastrutture terrestri)
All. IIServizi postali e di corriere
All. IIGestione dei rifiuti
All. IIFabbricazione, produzione e distribuzione di sostanze chimiche
All. IIProduzione, trasformazione e distribuzione di alimenti
All. IIFabbricazione (dispositivi medici, elettronica, macchinari, automotive, aerospazio)
All. IIFornitori di servizi digitali (marketplace, motori di ricerca, social network)
All. IIOrganizzazioni di ricerca

Aggiornamenti NIS2 per IT manager italiani

Iscriviti per ricevere aggiornamenti su scadenze ACN, nuovi obblighi NIS2/NIS2-bis, guide pratiche su risk assessment e supply chain security.

Come utilizzare NIS2 Asset Inventory Mapper

Aggiungi ogni asset ICT dell'organizzazione

Per ogni asset (web app, database, cloud IaaS/PaaS, network device, endpoint, IoT, SCADA/OT) inserisci nome, tipo, criticità, classificazione dati, numero utenti impattati ed esposizione (interna, DMZ, esterna).

Leggi il risk score calcolato automaticamente

Ogni asset riceve uno score 0-100 (capped) somma di 4 componenti: punti criticità (5-45), punti esposizione (5-25), punti classificazione dati (0-25) e bonus di tipo (0-20, massimo per SCADA/OT). Lo score determina il livello di rischio: basso, medio, alto, molto alto.

Verifica la classificazione stimata del soggetto NIS2

In base alla distribuzione dei risk score sull'intero inventario, il tool stima se l'organizzazione rientra tra i soggetti "essenziali" (Allegato I) o "importanti" (Allegato II) della Direttiva NIS2, oppure fuori ambito.

Esporta il report compliance

Esporta l'inventario in CSV, JSON o Markdown. Il report Markdown include un riepilogo esecutivo, la tabella asset ordinata per risk score e la checklist degli obblighi NIS2 (art. 21 D.Lgs. 138/2024).

Suggerimenti

  • Censisci prima gli asset SCADA/OT e IoT esposti su Internet: ricevono il bonus di tipo più alto (20 e 10 punti) e tendono a generare rapidamente uno score "molto alto".
  • Consulta la sezione "Settori NIS2" in fondo alla pagina per verificare se la tua organizzazione opera in un settore Allegato I (soggetti essenziali) o Allegato II (soggetti importanti) della Direttiva 2022/2555.
  • Usa l'export Markdown come base di partenza per il registro degli asset richiesto dalle misure di sicurezza dell'art. 21, poi integralo con una valutazione professionale.

Domande frequenti

Come viene calcolato il risk score di ogni asset?

Il risk score è la somma di 4 componenti rule-based: punti criticità (bassa 5, media 15, alta 30, molto alta 45), punti esposizione (interna 5, DMZ 15, esterna 25), punti classificazione dati (pubblico 0, interno 5, confidenziale 15, sensibile 25) e bonus di tipo asset (da 0 per web-app/endpoint fino a 20 per SCADA/OT). Il totale è limitato (capped) a 100.

Come vengono definiti i 4 livelli di rischio?

In base allo score calcolato: 0-24 = Basso, 25-49 = Medio, 50-74 = Alto, 75-100 = Molto Alto. Le soglie sono fisse e deterministiche, applicate allo stesso modo a ogni asset dell'inventario.

Come viene stimata la classificazione essenziale/importante?

È una logica semplificata a scopo educativo: se oltre il 50% degli asset ha score >= 75 l'organizzazione viene classificata come "soggetto essenziale" (stima), se oltre il 30% ha score >= 50 come "soggetto importante" (stima), altrimenti come fuori ambito. La classificazione reale dipende anche da settore di attività, dimensione organizzativa e soglie di fatturato definite dall'art. 3 della Direttiva NIS2 e dal D.Lgs. 138/2024: questa stima non sostituisce una valutazione di conformità certificata.

I dati dell'inventario asset vengono inviati a un server?

No, tutto l'inventario viene salvato esclusivamente in localStorage del browser tramite StorageService. Nessun asset, nome o classificazione viene trasmesso a un server esterno: puoi cancellare l'intero inventario in qualsiasi momento con il pulsante di reset.

Cosa contiene il report Markdown esportato?

Il report include un riepilogo esecutivo (totale asset, classificazione stimata, conteggio per livello di rischio), la tabella completa degli asset ordinata per risk score decrescente, la checklist degli obblighi NIS2 dell'art. 21 D.Lgs. 138/2024 (politiche di sicurezza, gestione incidenti, continuità operativa, supply chain, ecc.) e i prossimi passi consigliati, con un disclaimer che precisa la natura educativa del report.