- Significato
- Trattamento governato delle falle di sicurezza
- Prospettiva
- Processo, responsabilità, governance
- Obbligo
- Articolo 21 della NIS2 (gestione del rischio)
- Evidenza
- Politica, ruoli, audit trail
- Correlati
- Vulnerabilità, igiene informatica
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è la gestione delle vulnerabilità?
Gestione delle vulnerabilità : le vulnerabilità sono falle sfruttabili in sistemi, applicazioni o processi. Questa scheda adotta la visione organizzativa : la gestione delle vulnerabilità come processo regolato, con responsabilità chiare ed evidenze verificabili. I dettagli tecnici — identificativo CVE, punteggi CVSS ed EPSS, strumenti di scansione e SLA di patch — sono trattati nella scheda sulla vulnerabilità. Qui non conta la singola falla, ma la domanda: chi è responsabile, in base a quali regole si stabiliscono le priorità e come si dimostra tutto questo in sede di audit?
Perché serve un processo governato
Le vulnerabilità nascono di continuo: nuovi difetti software, configurazioni modificate, componenti acquistate da terzi o tecniche di attacco appena scoperte. Un’applicazione ancora sicura ieri può presentare domani una falla critica. Senza un processo stabile il trattamento resta casuale: a volte se ne occupa qualcuno, a volte nessuno. Una procedura definita, con ruoli nominati, trasforma questa incertezza in una routine affidabile e ripetibile, ed è proprio questa affidabilità che l’autorità di vigilanza verifica.
Governance: processo, responsabilità, priorità
Una gestione efficace delle vulnerabilità sta o cade con competenze chiare. Una politica stabilisce chi valuta le falle, chi decide sulle eccezioni ed entro quali termini si reagisce. Le priorità si stabiliscono in base al rischio, non a sensazioni: la criticità del sistema per l’attività, la raggiungibilità dall’esterno e la gravità della falla determinano l’ordine. Ogni decisione, compreso un rischio residuo accettato consapevolmente, viene messa a verbale perché resti ricostruibile in seguito. Nasce così un audit trail che dimostra all’autorità l’efficacia delle misure.
La gestione delle vulnerabilità e la NIS2
Una gestione ordinata delle vulnerabilità fa parte espressamente dell’ igiene informatica e della gestione del rischio, richieste dalla NIS2 all’articolo 21. In Italia la direttiva è recepita dal decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024; i soggetti interessati devono non solo adottare misure efficaci, ma anche dimostrarle. Se falle note non vengono trattate e si verifica un incidente significativo, scatta la catena di notifica: pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese, in Italia al CSIRT Italia presso l’ACN. In caso di inadempienza sono previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo. In concreto: un costruttore di macchine di medie dimensioni viene a conoscenza, da un avviso dell’ACN, di una falla critica nel gateway VPN. Poiché le responsabilità sono definite con chiarezza, tutti sanno subito chi verifica, chi decide e chi documenta: una potenziale porta d’ingresso diventa un rischio chiuso in modo dimostrabile.
Prossimi passi
- Definire la politica: fissare per iscritto ambito di applicazione, criteri di valutazione e termini di reazione.
- Assegnare le responsabilità: nominare i ruoli per la valutazione, l’approvazione e l’autorizzazione delle eccezioni.
- Dare priorità in base al rischio: lasciare che la criticità per l’attività e l’esposizione determinino l’ordine.
- Mettere al sicuro le evidenze: documentare decisioni, termini e rischi residui nell’audit trail.
- Verificare l’efficacia: riesaminare periodicamente il processo e adattarlo alle nuove minacce.
Per approfondire: BSI IT-Grundschutz
Domande frequenti
Che cosa sono le vulnerabilità?
Le vulnerabilità sono falle di sicurezza sfruttabili in sistemi, applicazioni, configurazioni o processi. Un aggressore usa una falla di questo tipo per ottenere accesso, sottrarre dati o perturbare i servizi. Esempi tipici sono software obsoleto, aggiornamenti di sicurezza mancanti o configurazioni errate. Le vulnerabilità nascono di continuo, perché un’applicazione sicura ieri può diventare attaccabile domani per un nuovo difetto software o una nuova tecnica di attacco.
Come si gestiscono le vulnerabilità?
Nella gestione delle vulnerabilità i sistemi vengono sottoposti a scansioni periodiche, le falle trovate sono ordinate per rischio, chiuse con patch e irrobustimento e poi sorvegliate. Le priorità si stabiliscono in base alla criticità del sistema per l’attività, alla raggiungibilità dall’esterno e alla gravità della falla, non a sensazioni. Una politica disciplina competenze e termini di reazione; ogni decisione viene registrata in un audit trail. Applicare le patch rapidamente e documentarle è una delle misure più efficaci contro gli attacchi informatici.
Perché le vulnerabilità contano per la NIS2?
Una gestione ordinata delle vulnerabilità fa parte espressamente dell’igiene informatica e della gestione del rischio richieste dalla NIS2 all’articolo 21. In Italia la direttiva è recepita dal decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024, e i soggetti interessati devono non solo adottare misure efficaci, ma anche dimostrarle. Se falle note non vengono trattate e si verifica un incidente significativo, scatta la catena di notifica con 24 ore, 72 ore e un mese; sono inoltre previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo.