- Significato
- Registro completo di tutti i valori da proteggere
- Scopo
- Base per analisi dei rischi, protezione e prove
- Rilievo per la NIS2
- Primo passo pratico di attuazione
- Manutenzione
- Va tenuto costantemente aggiornato
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è un inventario degli asset?
Un Inventario degli asset elenca in modo sistematico tutti gli Asset , ovvero hardware, software, servizi cloud, dati e reti. Mentre il termine «Asset» descrive che cosa va protetto, l’inventario degli asset è lo strumento concreto che rileva questi valori, li classifica e li mantiene aggiornati. Lo si può immaginare come una lista di inventario completa e viva dell’intero panorama IT e OT, che assegna a ogni asset un responsabile, un fabbisogno di protezione e le sue dipendenze.
Perché è il fondamento
«Si può proteggere solo ciò che si conosce.» Senza un inventario degli asset aggiornato non è possibile valutare né quali rischi esistano né quali misure di protezione servano. Proprio per questo è il primo passo pratico di ogni attuazione della NIS2, ancor prima della vera e propria analisi dei rischi. Crea inoltre la capacità di dimostrazione che la NIS2 richiede ai soggetti essenziali e ai soggetti importanti : nei confronti dell’autorità competente deve essere dimostrabile che le misure adottate coprano davvero tutti i valori rilevanti.
Che cosa vi rientra
- Server, dispositivi finali, componenti di rete e sistemi OT
- Applicazioni e servizi cloud (anche di fornitori esterni)
- Dati e i rispettivi fabbisogni di protezione
- Responsabili, collocazione e dipendenze di ogni asset
Inventario degli asset e gestione del rischio
L’inventario è il punto di partenza: per ogni asset si valutano i rischi e si stabiliscono i Controlli adeguati. Nel SGSI l’inventario è la banca dati centrale a cui attingono valutazione dei rischi, pianificazione delle misure e prove per gli audit.
In concreto: Un ospedale, mentre costruisce il proprio inventario, scopre che diversi dispositivi elettromedicali sono collegati alla rete senza alcuna pianificazione e non risultano assegnati a nessuno. Solo grazie alla registrazione nell’inventario degli asset questi apparecchi diventano visibili, ricevono un responsabile e confluiscono nell’analisi dei rischi, invece di restare porte d’ingresso trascurate.
Per approfondire: IT-Grundschutz del BSI
Domande frequenti
Che cosa deve contenere un inventario degli asset?
In un inventario degli asset rientrano tutti i sistemi IT e OT, le applicazioni, i dispositivi, i servizi cloud, i dati e le reti di un’azienda, ciascuno con un responsabile designato, un fabbisogno di protezione e una collocazione. Contano inoltre le dipendenze fra i singoli asset, per esempio quale applicazione giri su quale server. Solo così nasce un registro completo e vivo dell’intero panorama IT e OT, capace di fare da base solida per l’analisi dei rischi.
Perché un inventario degli asset è importante per la NIS2?
L’inventario degli asset è la base di ogni analisi dei rischi e quindi il primo passo pratico di attuazione della NIS2, ancor prima della vera e propria valutazione dei rischi. Senza un inventario completo non è possibile determinare i rischi esistenti né motivare le misure di protezione o dimostrarle all’autorità competente. Proprio la capacità di dimostrazione richiesta dalla NIS2 presuppone che tutti i valori rilevanti risultino censiti e coperti in modo documentabile.
Ogni quanto va aggiornato un inventario degli asset?
Un inventario degli asset va curato in modo continuo e guidato dagli eventi: ogni nuovo acquisto, ogni dismissione e ogni modifica sostanziale dovrebbero confluirvi tempestivamente. Un inventario obsoleto crea punti ciechi nell’analisi dei rischi e nella protezione e mina l’affidabilità di tutte le misure che vi si appoggiano. Nel SGSI l’inventario aggiornato è la banca dati centrale a cui attingono stabilmente valutazione dei rischi, pianificazione delle misure e prove per gli audit.