Aree › NIS2 e Cybersecurity PA
Area NIS2 — NIS2 e Cybersecurity PA
Direttiva NIS2 (UE 2022/2555): soggetti essenziali/importanti, misure di sicurezza, obblighi di notifica, ACN, perimetro di sicurezza nazionale.
7 domande disponibili in questa area — Pratica solo questa area →
Domande del paniere
1. Rif. INF-0126 · Tipo: normativa
La Direttiva NIS2 (UE 2022/2555) è stata recepita in Italia con:
[A] D.Lgs. 65/2018
[B] D.Lgs. 138/2024 ✓
[C] L. 90/2024
[D] D.P.C.M. 17 febbraio 2017
Spiegazione
La Direttiva NIS2 è stata recepita in Italia con il D.Lgs. n. 138 del 4 settembre 2024, in vigore dal 16 ottobre 2024. Il D.Lgs. 65/2018 era il recepimento della NIS1. La L. 90/2024 riguarda la cybersecurity PA (Legge Crosetto).
2. Rif. INF-0127 · Tipo: normativa
Secondo la NIS2, quale organismo è responsabile della cybersecurity nazionale in Italia?
[A] AGID
[B] CONSIP
[C] ACN (Agenzia per la Cybersicurezza Nazionale) ✓
[D] Ministero dell'Interno
Spiegazione
L'ACN (Agenzia per la Cybersicurezza Nazionale), istituita con D.L. 82/2021, è l'autorità nazionale competente NIS2, gestisce il CSIRT Italia e coordina la risposta agli incidenti cyber.
3. Rif. INF-0128 · Tipo: normativa
NIS2 distingue tra soggetti 'essenziali' e 'importanti'. I soggetti essenziali sono sottoposti a:
[A] Solo obblighi di notifica incidenti
[B] Vigilanza ex-ante più stringente e sanzioni più alte rispetto agli importanti ✓
[C] Gli stessi obblighi dei soggetti importanti
[D] Solo requisiti di sicurezza per la supply chain
Spiegazione
I soggetti essenziali (energia, trasporti, banche, sanità, acqua, infrastrutture digitali) hanno vigilanza ex-ante proattiva e sanzioni fino a 10M€ o 2% fatturato. I soggetti importanti: vigilanza ex-post e sanzioni fino a 7M€ o 1,4%.
4. Rif. INF-0129 · Tipo: normativa
Entro quanto tempo i soggetti NIS2 devono notificare all'ACN un incidente significativo?
[A] 72 ore (preavviso) e 1 mese (report finale)
[B] 24 ore (preavviso iniziale), 72 ore (notifica completa), 1 mese (report finale) ✓
[C] Solo entro 7 giorni lavorativi
[D] Solo se richiesto dall'ACN
Spiegazione
NIS2 introduce un processo in tre fasi: allerta precoce entro 24h, notifica entro 72h con valutazione iniziale, relazione finale entro 1 mese. Il termine GDPR per data breach è 72h ma è una norma diversa.
5. Rif. INF-0130 · Tipo: normativa
La Legge 90/2024 (cybersecurity PA italiana) introduce l'obbligo per le PA di:
[A] Adottare solo software open-source
[B] Notificare gli incidenti informatici ad ACN e nominare un referente per la cybersicurezza ✓
[C] Certificare tutti i dipendenti IT in ISO 27001
[D] Vietare l'uso di dispositivi mobili personali (BYOD)
Spiegazione
La L. 90/2024 (Legge Crosetto) obbliga le PA a notificare gli incidenti ad ACN entro 24h, a nominare un referente per la cybersicurezza e ad adottare misure di sicurezza minime secondo le linee guida ACN.
6. Rif. INF-0131 · Tipo: normativa
Il CSIRT Italia (istituito presso ACN) si occupa di:
[A] Certificazione del software della PA
[B] Risposta agli incidenti cyber e coordinamento nazionale ed europeo ✓
[C] Gestione delle gare d'appalto ICT
[D] Formazione obbligatoria dei dipendenti PA
Spiegazione
Il CSIRT Italia (Computer Security Incident Response Team) riceve le notifiche di incidenti NIS2/GDPR, coordina la risposta a livello nazionale, coopera con ENISA e gli altri CSIRT europei.
7. Rif. INF-0132 · Tipo: normativa
Quali misure di sicurezza la NIS2 richiede ai soggetti obbligati?
[A] Solo l'uso di firewall perimetrali certificati
[B] Gestione del rischio, sicurezza supply chain, incident response, continuità operativa, crittografia, controllo accessi, MFA ✓
[C] Solo la nomina di un CISO certificato
[D] Solo la cifratura dei dati in transito
Spiegazione
L'art. 21 NIS2 elenca misure minime obbligatorie: politiche di analisi del rischio, gestione incidenti, continuità operativa (BCP/DRP), sicurezza della supply chain, sicurezza nello sviluppo, valutazione efficacia misure, igiene informatica, crittografia, MFA, comunicazioni sicure.