Legge 90/2024: chi classifica l’incidente nelle prime ventiquattro ore?
7 min di lettura
Alle otto di sera di un venerdì, in un comune o in una ASL, chi si accorge che qualcosa non va deve prendere due decisioni: se quell’evento è un incidente da segnalare, e a quale canale dell’Agenzia per la cybersicurezza nazionale va mandato. Se nessuno le ha decise prima, per iscritto e con un ruolo accanto, le decide lui, da solo. E l’orologio della prima è già partito.
Le ventiquattro ore della legge 28 giugno 2024, n. 90 non servono a risolvere l’incidente: servono a classificarlo e a comunicarlo. L’articolo 1, comma 2, impone di segnalare «senza ritardo e comunque entro il termine massimo di ventiquattro ore dal momento in cui ne sono venuti a conoscenza a seguito delle evidenze comunque ottenute», e di effettuare «entro settantadue ore a decorrere dal medesimo momento, la notifica completa di tutti gli elementi informativi disponibili». I due termini non si sommano: decorrono dallo stesso istante. Chi conta le settantadue ore dalla segnalazione ha già perso un giorno.
L’istante che fa partire l’orologio può arrivare da fuori
La formula «a seguito delle evidenze comunque ottenute» è larga di proposito: la conoscenza può nascere da un alert dell’Agenzia, dalla telefonata di un fornitore, da un cittadino che non riesce più ad accedere a un servizio. L’ente, però, viene a saperlo attraverso una persona precisa, all’ora in cui quella persona legge il messaggio — e la prima informazione che il portale chiede è data e ora di rilevamento. È l’ente a dichiarare quando è partito il proprio orologio. L’obbligo vale dal 17 luglio 2024 e, per comuni sopra i 100.000 abitanti, capoluoghi di regione, ASL, trasporto pubblico e relative in house, dal 13 gennaio 2025.
Tre codici, e un quarto che nella vostra lista può non esserci
La tassonomia è stata adottata con determina del direttore generale dell’ACN n. 28900 del 9 febbraio 2026, in Gazzetta Ufficiale n. 39 del 17 febbraio 2026 e applicabile da quel giorno — la storia del ritardo l’abbiamo raccontata quando la tassonomia mancava, e qualcuno l’ha scritta. L’allegato A elenca tre codici: IS-1, perdita di riservatezza verso l’esterno di dati digitali; IS-2, perdita di integrità con impatto verso l’esterno; IS-3, violazione dei «livelli di servizio atteso (SL) stabiliti dal soggetto».
Qui comincia il punto su cui gli enti sbagliano: chi è anche soggetto NIS ha due liste, non una. L’allegato 3 della determinazione ACN n. 379907 del 19 dicembre 2025, quello dei soggetti importanti, porta gli stessi tre codici. L’allegato 4, quello dei soggetti essenziali, ne porta quattro: si aggiunge IS-4, l’evidenza dell’«accesso, non autorizzato o con abuso dei privilegi concessi, a dati digitali». Un abuso di privilegi da parte di un utente interno, senza esfiltrazione e senza disservizio, per un soggetto essenziale va notificato; nella lista della legge 90 non c’è.
Una notifica sola, ma in una direzione sola
L’Agenzia ha semplificato la sovrapposizione in un verso solo. Le premesse della determina di febbraio dicono di poter considerare assolto, «in caso di prenotifica e notifica effettuata ai sensi dell’art. 25 del decreto NIS, anche l’obbligo di cui all’art. 1, comma 1, della legge n. 90 del 2024»; il dispositivo aggiunge che la tassonomia «rileva anche ai fini dell’adempimento dell’obbligo di cui all’art. 25 del medesimo decreto legislativo». Nessuno dei due afferma l’inverso: che una segnalazione inviata come soggetto legge 90 chiuda anche l’articolo 25 del decreto legislativo 4 settembre 2024, n. 138. E l’articolo 25 chiede di più: pre-notifica entro 24 ore, notifica entro 72, relazione finale entro un mese, relazione mensile finché l’incidente resta aperto.
Un dettaglio rende la scelta irreversibile quella sera stessa. Il portale pubblico delle segnalazioni fa identificare scegliendo fra quattro regimi — NIS, Perimetro, legge 90, ulteriori soggetti — ma avverte che per le notifiche NIS «bisogna effettuare l’accesso al Portale dei Servizi ACN e procedere con la compilazione della maschera dedicata»: una strada è aperta a chiunque compili un modulo, l’altra sta dietro credenziali. Se quelle credenziali non sono già attive e in mano a qualcuno di reperibile, di venerdì sera non si ottengono. E il termine NIS per le notifiche, nove mesi dalla comunicazione ricevuta, per quasi tutti è scaduto nel gennaio 2026.
Il piano che l’ispezione cerca
La prima omissione non costa denaro: l’articolo 1, comma 5, prevede che l’Agenzia avverta l’interessato e che possa disporre «nei dodici mesi successivi all’accertamento del ritardo o dell’omissione, l’invio di ispezioni». La seconda, nell’arco di cinque anni, costa da 25.000 a 125.000 euro, e «può costituire causa di responsabilità disciplinare e amministrativo-contabile per i funzionari e i dirigenti responsabili».
L’ispezione non arriva a mani vuote: verifica anche le misure delle linee guida dell’Agenzia, adottate con decreto del direttore generale n. 37032 del 13 novembre 2024 e oggi alla versione 1.1 del gennaio 2025. La misura RS.RP-1 chiede un piano di risposta aggiornato che definisca almeno «le articolazioni preposte all’attuazione del piano, definendone le competenze decisionali, finanziarie e tecniche» e «le procedure per la notifica degli incidenti di cui all’articolo 1 della legge 28 giugno 2024, n. 90». Il nome di chi classifica è già una voce di un documento che l’Agenzia può chiedere: l’ispezione chiede i dati che dimostrano l’attuazione.
Perché un sistema chiuso
Il materiale con cui si scrive una notifica è sempre lo stesso: ora di rilevamento, asset impattati, vettori d’attacco, misure di rientro intraprese e pianificate, indicatori di compromissione, evidenze rilevanti. Tradotto: log, ticket, configurazioni, corrispondenza interna delle ultime ore. Ha due nature, entrambe incompatibili con un servizio esterno generico. IS-1 e IS-2 riguardano per definizione dati di cui l’ente ha perso il controllo, che in un comune o in una ASL sono dati personali di cittadini e pazienti. E l’elenco degli asset colpiti e dei vettori è la mappa aggiornata della vostra debolezza, scritta mentre l’intrusione può essere ancora aperta: caricarla su un servizio esterno per farsi aiutare a stendere il testo significa esportarla nel momento peggiore, con credenziali che potrebbero essere fra quelle compromesse, e lasciarne fuori dal perimetro una copia che nessuno inventarierà.
Per questo la macchina che legge i log e prepara la bozza deve stare dentro. La tassonomia diventa un controllo che gira su log e ticket dell’ente e propone codice, ora di rilevamento e canale, con la traccia di chi ha deciso e quando: l’adempimento diventa una prova esibibile invece di un parere. Lo stesso impianto tiene poi insieme monitoraggio, anagrafica degli asset, contratti di servizio e archivi in un modello operativo unico, su cui agenti AI eseguono le verifiche con un operatore al comando. On-premise su macchine autonome che non richiedono integrazione profonda nella vostra rete, oppure su cloud dedicato con data center in Italia e locali presidiati da noi, con gestione condivisa: nessun ente deve assumere chi amministra modelli.
Volete sapere quale lista si applica al vostro ente, e chi stasera avrebbe il potere di classificare? Mezz’ora con un nostro esperto.
Quello che non sappiamo
Non facciamo consulenza legale: lavoriamo su fonti pubbliche, qui i testi vigenti su Normattiva alla data odierna, la Gazzetta Ufficiale e i documenti pubblicati dall’Agenzia. L’articolo 1, comma 7, lettera a), esclude dagli obblighi gli operatori di servizi essenziali e i fornitori di servizi digitali dell’articolo 3, comma 1, lettere g) e i), del decreto legislativo 18 maggio 2018, n. 65: un articolo abrogato dal 18 ottobre 2024 e, a differenza del comma 1, mai riscritto. Non sappiamo se l’esclusione valga ancora per chi fu identificato come tale prima di quella data — la determinazione 379907 li definisce ancora così — o se abbia perso oggetto. Non abbiamo trovato la determinazione sulle modalità delle ispezioni prevista dal comma 5, né in Gazzetta né fra gli atti dell’Agenzia: non possiamo escludere che esista.
Fonti
- Legge 28 giugno 2024, n. 90, art. 1 — obblighi di notifica, termini e sanzioni (Normattiva, vigente)
- ACN, determina 9 febbraio 2026 — tassonomia degli incidenti della legge n. 90 del 2024 (Gazzetta Ufficiale n. 39 del 17-2-2026)
- Decreto legislativo 4 settembre 2024, n. 138, art. 25 — obblighi in materia di notifica di incidente (Normattiva, vigente)
- ACN — modalità e specifiche di base NIS: determinazione n. 379907 del 19 dicembre 2025 e allegati 3 e 4
- ACN — Linee guida per il rafforzamento della resilienza dei soggetti della legge n. 90 del 2024 (PDF)
- ACN — portale per la segnalazione e la notifica degli incidenti