ACN, AgID, PSN, CSIRT Italia, CVCN, Garante: la mappa operativa della cybersicurezza italiana. A chi notifichi, entro quante ore, chi fa cosa.
La governance italiana della cybersicurezza è una zuppa di sigle: ACN, AgID, CSIRT, CVCN, PSN, con il Garante e la Polizia Postale in orbita. Se gestisci IT o compliance in un'azienda appena entrata nel perimetro NIS2, o che fornisce qualcuno che ci è entrato, non ti serve la storia costituzionale di ogni acronimo. Ti serve sapere esattamente una cosa per situazione: chi chiamo, su quale canale, entro quante ore.
Questo articolo è quella mappa. L'ho costruita facendo lavoro di conformità per clienti in Italia, e ogni termine temporale viene dalle fonti primarie: il decreto legislativo 138/2024 (il recepimento italiano della NIS2, in vigore dal 16 ottobre 2024), le determinazioni attuative di ACN e gli atti istitutivi di ciascun ente. Se hai fretta salta alla tabella e alla lista decisionale in fondo; le sezioni in mezzo spiegano perché la mappa ha questa forma.