- Significato
- Computer Security Incident Response Team
- Compito
- Gestire e coordinare gli incidenti di sicurezza
- Livello
- Interno o nazionale (in Italia: CSIRT Italia)
- Rapporto con la NIS2
- Punto di riferimento per le notifiche
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è un CSIRT?
Un CSIRT (Computer Security Incident Response Team) è una squadra specializzata che reagisce agli incidenti di sicurezza: li analizza, li contiene e coordina le contromisure. Il termine indica quindi il lato operativo e tecnico della gestione degli incidenti. Le organizzazioni più grandi hanno un CSIRT proprio; a livello nazionale questa funzione è svolta dal CSIRT Italia, struttura operativa dell’autorità nazionale di cibersicurezza ACN (Agenzia per la Cybersicurezza Nazionale). Il concetto di CSIRT è più circoscritto di quello di autorità competente: quest’ultima esercita la vigilanza e l’applicazione delle norme, mentre il CSIRT offre soprattutto sostegno operativo.
Che cosa fa un CSIRT
- Ricezione e valutazione degli incidenti
- Risposta agli incidenti coordinata sul piano operativo
- Diffusione di allerte e IoC ai soggetti interessati
- Elaborazione, dopo l’incidente, delle evidenze utili al ripristino e alla prevenzione
I CSIRT nazionali nella NIS2
La NIS2 — recepita in Italia dal decreto NIS, in vigore dal 16 ottobre 2024 — rafforza il ruolo dei CSIRT nazionali: ricevono le notifiche, sostengono i soggetti colpiti e favoriscono lo scambio di informazioni sulle minacce. Attraverso la rete di CSIRT coordinata da ENISA le squadre nazionali collaborano anche oltre confine. In questo modo le informazioni raccolte lungo la catena scaglionata delle notifiche (pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese) confluiscono in un quadro di situazione europeo.
Serve un CSIRT proprio?
Le imprese più piccole non hanno bisogno di una squadra propria, ma di responsabilità chiaramente definite e di un piano di risposta agli incidenti. Il ruolo può essere affidato anche a un fornitore esterno. È decisivo che, in caso di emergenza, sia chiaro chi valuta l’incidente, chi lo contiene e chi trasmette la notifica al CSIRT Italia.
Un incidente passo dopo passo
Esempio: in una media impresa metalmeccanica il monitoraggio scatta di notte, perché un server comunica con un indirizzo IP sospetto. Il team IT interno non ha esperienza forense e chiama il CSIRT esterno con cui esiste un contratto. Questo isola il sistema, mette in sicurezza le prove, individua la vulnerabilità sfruttata e fornisce gli indicatori con cui l’impresa redige la pre-notifica da trasmettere entro 24 ore al CSIRT Italia.
Domande frequenti
Che cosa fa un CSIRT?
Un CSIRT (Computer Security Incident Response Team) è una squadra specializzata che gestisce e coordina gli incidenti di sicurezza: dalla ricezione e dall’analisi al contenimento, fino al ripristino e alla prevenzione. Condivide inoltre allerte e indicatori di compromissione (IoC) e rappresenta il lato operativo e tecnico della gestione degli incidenti. Le organizzazioni più grandi hanno un CSIRT proprio; a livello nazionale, in Italia, opera il CSIRT Italia, incardinato presso l’ACN.
Che ruolo ha il CSIRT nella NIS2?
Il decreto NIS, in vigore dal 16 ottobre 2024, rafforza il ruolo dei CSIRT nazionali: ricevono le notifiche di incidente, sostengono i soggetti colpiti e favoriscono lo scambio di informazioni sulle minacce. Attraverso la rete di CSIRT coordinata da ENISA le squadre nazionali collaborano anche oltre confine. In questo modo le informazioni raccolte lungo la catena scaglionata delle notifiche — pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese — confluiscono in un quadro di situazione europeo.
Ogni azienda deve avere un CSIRT proprio?
No: le imprese più piccole non hanno bisogno di un CSIRT proprio, ma di responsabilità chiaramente definite e di un piano di risposta agli incidenti. Il ruolo può essere affidato anche a un fornitore esterno. È decisivo che, in caso di emergenza, sia stabilito chi valuta l’incidente, chi lo contiene e chi trasmette la notifica al CSIRT Italia, affinché il termine di 24 ore previsto dalla NIS2 per la pre-notifica sia rispettato in modo affidabile.
Per approfondire: ENISA – Agenzia dell’Unione europea per la cibersicurezza