- Significato
- Struttura nazionale di raccordo
- Compito
- Scambio tra autorità e Stati membri
- Livello
- Uno per Stato membro
- In Italia
- Affidato all’ACN
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è lo SPOC?
In attuazione della NIS2 ogni Stato membro designa un punto di contatto unico (SPOC). Questa struttura centrale coordina lo scambio transfrontaliero e assicura che le informazioni sugli incidenti raggiungano gli uffici competenti negli altri Paesi e a livello europeo. Lo SPOC ha quindi un ruolo di solo coordinamento e collegamento, distinto da quello dell’ autorità competente, che esercita vigilanza ed esecuzione, e da quello del CSIRT, che si occupa della gestione operativa degli incidenti.
Perché esiste lo SPOC
Gli attacchi informatici non si fermano ai confini. Lo SPOC fa in modo che le informazioni circolino senza attriti tra gli Stati membri e gli organismi dell’Unione: è un tassello centrale della cooperazione europea. Senza un riferimento chiaramente designato, in una crisi le autorità dovrebbero prima capire a chi rivolgersi nel Paese vicino; lo SPOC riduce quel percorso a un indirizzo noto.
Lo SPOC nell’impianto della NIS2
Lo SPOC collabora con l’autorità competente, con i CSIRT e con l’ ENISA . In Italia questo ruolo, come quello di autorità competente, è affidato all’ ACN , presso cui opera anche il CSIRT Italia. Dal decreto NIS, in vigore dal 16 ottobre 2024, lo SPOC è parte stabile dell’architettura nazionale di cibersicurezza.
Che cosa cambia per le aziende
Di norma le aziende non hanno rapporti diretti con lo SPOC: le loro notifiche passano dalla piattaforma ACN. Lo SPOC fa però in modo che quelle informazioni arrivino dove servono.
Un incidente che attraversa i confini
Si immagini un fornitore cloud con sede in Italia che subisce un attacco con ricadute anche su clienti in Francia e nei Paesi Bassi. L’azienda notifica l’incidente attraverso la piattaforma ACN. Lo SPOC italiano informa quindi, tramite la rete delle autorità, i propri omologhi nei Paesi coinvolti, così che la vigilanza possa intervenire anche lì, senza che l’azienda debba notificare separatamente in ciascuno Stato.
Per approfondire: ACN — i soggetti regolati dalla NIS2
Domande frequenti
Che cos’è il punto di contatto unico?
Il punto di contatto unico (SPOC) è la struttura nazionale di raccordo che ogni Stato membro designa in attuazione della NIS2. Assicura lo scambio transfrontaliero di informazioni tra le autorità degli Stati membri e gli organismi dell’Unione come l’ENISA. Si tratta di un ruolo di solo coordinamento e collegamento, distinto dall’autorità competente, che esercita vigilanza ed esecuzione, e dal CSIRT, che si occupa della gestione operativa degli incidenti.
Chi svolge il ruolo di SPOC in Italia?
In Italia il ruolo di punto di contatto unico è affidato all’Agenzia per la Cybersicurezza Nazionale (ACN), che è al tempo stesso autorità nazionale competente NIS. Le funzioni di vigilanza e di raccordo sono quindi riunite in un’unica sede, mentre il CSIRT Italia opera presso l’Agenzia; i ministeri di settore concorrono come Autorità di settore. Dal decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024, lo SPOC è parte stabile dell’architettura nazionale di cibersicurezza e collabora con i CSIRT e con l’ENISA.
Le aziende hanno rapporti diretti con lo SPOC?
Di norma no: le notifiche dei soggetti interessati passano dalla piattaforma ACN, non dallo SPOC. Il punto di contatto unico lavora sullo sfondo e fa in modo che le informazioni rilevanti su un incidente raggiungano gli uffici competenti negli altri Stati membri. In questo modo un incidente transfrontaliero non va notificato separatamente in ogni Paese coinvolto, ma una sola volta attraverso la piattaforma nazionale.