- Significato
- Valori e risorse di un’azienda che meritano protezione
- Esempi
- Hardware, software, dati, servizi cloud, reti
- Rilievo per la NIS2
- Punto di partenza di ogni valutazione dei rischi
- Correlato
- Inventario degli asset
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cosa sono gli asset?
Con il termine Asset (valori) si indicano tutte le risorse che hanno un valore per l’azienda e devono perciò essere protette: dispositivi fisici come server, portatili e componenti di rete, software e applicazioni, dati e banche dati, ma anche servizi cloud, connessioni di rete e non da ultimo beni immateriali come i segreti commerciali o la reputazione. Il termine descrive dunque che cosa va protetto; a censire questi valori in modo strutturato provvede un apposito inventario degli asset.
Perché gli asset sono centrali nella NIS2
La NIS2 impone ai soggetti interessati di gestire in modo sistematico i rischi per i propri sistemi e servizi. Questo è possibile solo se è chiaro quali asset esistano davvero e quanto ciascuno di essi vada protetto. Un server dimenticato o un’applicazione cloud non censita resta invisibile alla Gestione del rischio e quindi senza protezione. Gli asset sono così il punto di partenza concettuale dell’intera cibersicurezza.
Asset IT e asset OT
Oltre all’IT tradizionale (ambiente d’ufficio, server, dispositivi finali) vi rientrano anche gli asset OT , cioè l’Operational Technology che governa macchinari, impianti e infrastrutture. Proprio nei settori NIS2 come energia, acqua, sanità o produzione l’OT è particolarmente critica, perché un’interruzione colpisce direttamente processi fisici. Gli asset OT hanno spesso cicli di vita lunghi e non si lasciano aggiornare a piacimento: servono perciò schemi di protezione dedicati.
Dagli asset alla sicurezza
Gli asset vengono censiti nell’inventario, i loro rischi valutati e la protezione affidata ad appositi Controlli , sempre commisurati agli obiettivi di sicurezza (disponibilità, integrità, riservatezza, autenticità). Così da un semplice elenco di valori nasce un livello di sicurezza governabile.
Un caso tipico: Un fornitore di energia non censisce soltanto la propria informatica d’ufficio, ma valuta anche gli accessi di teleassistenza alle cabine di trasformazione come asset OT critici. Poiché questi valori sono classificati come «ad alta esigenza di protezione», ricevono controlli più severi, come reti segmentate e MFA , e non lo stesso trattamento di una comune stampante da ufficio.
Per approfondire: IT-Grundschutz del BSI
Domande frequenti
Che cos’è un asset nella sicurezza informatica?
Un asset è, nel contesto della sicurezza, ogni risorsa di valore per un’azienda e quindi da proteggere. Vi rientrano i dispositivi fisici come server, portatili e componenti di rete, così come software e applicazioni, dati e banche dati, servizi cloud e connessioni di rete. Sono asset anche i beni immateriali come i segreti commerciali, il know-how o la reputazione. Il termine descrive dunque che cosa va protetto; la rilevazione strutturata di questi valori spetta all’inventario degli asset.
Perché gli asset sono importanti per la NIS2?
Gli asset sono importanti per la NIS2 perché rischi e misure di protezione si possono determinare solo se i valori da proteggere sono noti. Un server dimenticato o un’applicazione cloud non censita resta invisibile alla gestione del rischio e quindi senza protezione. Gli asset costituiscono perciò il punto di partenza concettuale dell’intera gestione del rischio prevista dalla NIS2 e, per poter essere governati, vengono censiti in modo sistematico nell’inventario degli asset, valutati e dotati di misure di protezione adeguate.
Anche l’OT rientra tra gli asset?
Sì, anche gli asset OT vi rientrano. L’Operational Technology comprende i sistemi di controllo che governano macchinari, impianti e infrastrutture. Proprio nei settori NIS2 come energia, acqua, sanità o produzione l’OT è particolarmente critica, perché un’interruzione colpisce direttamente processi fisici. Gli asset OT vanno quindi considerati con pari dignità accanto all’IT tradizionale, ma richiedono spesso schemi di protezione propri, a causa dei lunghi cicli di vita e delle limitate possibilità di applicare patch.