Glossario · Termine

Gestione delle vulnerabilità in parole semplici

La gestione delle vulnerabilità è il processo governato per rilevare le falle di sicurezza, stabilirne le priorità, chiuderle e documentare l’intero iter.

In sintesi
Significato
Trattamento governato delle falle di sicurezza
Prospettiva
Processo, responsabilità, governance
Obbligo
Articolo 21 della NIS2 (gestione del rischio)
Evidenza
Politica, ruoli, audit trail
Correlati
Vulnerabilità, igiene informatica
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è la gestione delle vulnerabilità?

Gestione delle vulnerabilità : le vulnerabilità sono falle sfruttabili in sistemi, applicazioni o processi. Questa scheda adotta la visione organizzativa : la gestione delle vulnerabilità come processo regolato, con responsabilità chiare ed evidenze verificabili. I dettagli tecnici — identificativo CVE, punteggi CVSS ed EPSS, strumenti di scansione e SLA di patch — sono trattati nella scheda sulla vulnerabilità. Qui non conta la singola falla, ma la domanda: chi è responsabile, in base a quali regole si stabiliscono le priorità e come si dimostra tutto questo in sede di audit?

Perché serve un processo governato

Le vulnerabilità nascono di continuo: nuovi difetti software, configurazioni modificate, componenti acquistate da terzi o tecniche di attacco appena scoperte. Un’applicazione ancora sicura ieri può presentare domani una falla critica. Senza un processo stabile il trattamento resta casuale: a volte se ne occupa qualcuno, a volte nessuno. Una procedura definita, con ruoli nominati, trasforma questa incertezza in una routine affidabile e ripetibile, ed è proprio questa affidabilità che l’autorità di vigilanza verifica.

Governance: processo, responsabilità, priorità

Una gestione efficace delle vulnerabilità sta o cade con competenze chiare. Una politica stabilisce chi valuta le falle, chi decide sulle eccezioni ed entro quali termini si reagisce. Le priorità si stabiliscono in base al rischio, non a sensazioni: la criticità del sistema per l’attività, la raggiungibilità dall’esterno e la gravità della falla determinano l’ordine. Ogni decisione, compreso un rischio residuo accettato consapevolmente, viene messa a verbale perché resti ricostruibile in seguito. Nasce così un audit trail che dimostra all’autorità l’efficacia delle misure.

La gestione delle vulnerabilità e la NIS2

Una gestione ordinata delle vulnerabilità fa parte espressamente dell’ igiene informatica e della gestione del rischio, richieste dalla NIS2 all’articolo 21. In Italia la direttiva è recepita dal decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024; i soggetti interessati devono non solo adottare misure efficaci, ma anche dimostrarle. Se falle note non vengono trattate e si verifica un incidente significativo, scatta la catena di notifica: pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese, in Italia al CSIRT Italia presso l’ACN. In caso di inadempienza sono previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo. In concreto: un costruttore di macchine di medie dimensioni viene a conoscenza, da un avviso dell’ACN, di una falla critica nel gateway VPN. Poiché le responsabilità sono definite con chiarezza, tutti sanno subito chi verifica, chi decide e chi documenta: una potenziale porta d’ingresso diventa un rischio chiuso in modo dimostrabile.

Prossimi passi

Per approfondire: BSI IT-Grundschutz

Domande frequenti

Che cosa sono le vulnerabilità?

Le vulnerabilità sono falle di sicurezza sfruttabili in sistemi, applicazioni, configurazioni o processi. Un aggressore usa una falla di questo tipo per ottenere accesso, sottrarre dati o perturbare i servizi. Esempi tipici sono software obsoleto, aggiornamenti di sicurezza mancanti o configurazioni errate. Le vulnerabilità nascono di continuo, perché un’applicazione sicura ieri può diventare attaccabile domani per un nuovo difetto software o una nuova tecnica di attacco.

Come si gestiscono le vulnerabilità?

Nella gestione delle vulnerabilità i sistemi vengono sottoposti a scansioni periodiche, le falle trovate sono ordinate per rischio, chiuse con patch e irrobustimento e poi sorvegliate. Le priorità si stabiliscono in base alla criticità del sistema per l’attività, alla raggiungibilità dall’esterno e alla gravità della falla, non a sensazioni. Una politica disciplina competenze e termini di reazione; ogni decisione viene registrata in un audit trail. Applicare le patch rapidamente e documentarle è una delle misure più efficaci contro gli attacchi informatici.

Perché le vulnerabilità contano per la NIS2?

Una gestione ordinata delle vulnerabilità fa parte espressamente dell’igiene informatica e della gestione del rischio richieste dalla NIS2 all’articolo 21. In Italia la direttiva è recepita dal decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024, e i soggetti interessati devono non solo adottare misure efficaci, ma anche dimostrarle. Se falle note non vengono trattate e si verifica un incidente significativo, scatta la catena di notifica con 24 ore, 72 ore e un mese; sono inoltre previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo.

gestione del rischio

Gestione delle vulnerabilità a prova di audit esterno

Compliance Compass fissa responsabilità, termini di reazione e priorità di rischio in un processo verificabile e fornisce su richiesta l’evidenza prevista dall’articolo 21 della NIS2.