AuditRailsAuditRails

Checklist log per DORA e NIS2

Quali eventi vanno registrati, con il nome esatto dell'azione. Nessun form da compilare: stampatela o salvatela in PDF.

Ogni riga è un'azione che il catalogo di AuditRails accetta oggi in ingest. Usatela come lista di controllo sul vostro sistema attuale, anche se non siete clienti: se una riga non è coperta da nessuna parte, quella è una lacuna che un'ispezione può trovare.

DORA, Regolamento (UE) 2022/2554

Applicabile dal 17 gennaio 2025 alle entità finanziarie e ai loro fornitori TIC. L'obbligo di logging è specificato dall'art. 12 del Regolamento delegato (UE) 2024/1774. In Italia la vigilanza è ripartita tra Banca d'Italia, Consob e IVASS.

AzioneCosa dimostra
auth.loginChi è entrato nei sistemi ICT e quando.
auth.failedTentativi di accesso falliti, la base per il rilevamento delle anomalie.
access.grantedConcessione di un accesso: a chi, su cosa, con quale ruolo.
access.revokedRevoca dell'accesso: la seconda metà della coppia, quella che viene più spesso omessa.
config.changedModifiche di configurazione dei sistemi ICT.
incident.detectedMomento della rilevazione di un incidente ICT, da cui parte ogni scadenza.
incident.notifiedNotifica dell'incidente all'autorità competente.
incident.resolvedChiusura dell'incidente e sua risoluzione.
backup.completedEsecuzione dei backup, a supporto della continuità operativa.
vulnerability.scanTest di resilienza e scansioni delle vulnerabilità.
training.completedFormazione completata dal personale.
data.exportedEstrazioni di dati, incluse quelle verso terze parti.

NIS2 in Italia, D.lgs. 138/2024

L'art. 25 impone tre comunicazioni al CSIRT Italia sullo stesso incidente: pre-notifica entro 24 ore, notifica entro 72, relazione finale entro un mese. Le tre righe evidenziate sotto sono quelle che rendono dimostrabili quelle scadenze. Le misure di sicurezza di base della determinazione ACN n. 379907/2025 vanno adottate entro diciotto mesi dalla comunicazione di inserimento nell'elenco dei soggetti NIS: per chi è stato notificato nell'aprile 2025, entro il 31 ottobre 2026.

AzioneCosa dimostra
auth.loginAutenticazioni riuscite sui sistemi in perimetro.
auth.failedTentativi falliti, per il rilevamento delle anomalie.
auth.mfaEventi di autenticazione a più fattori.
access.grantedConcessione di accesso a sistemi o dati critici.
access.revokedRevoca dell'accesso.
incident.detectedQuando avete saputo dell'incidente. È il momento da cui decorrono le 24 e le 72 ore.
incident.early_warningPre-notifica al CSIRT Italia entro 24 ore. Richiede incident_id, che lega le tre comunicazioni allo stesso incidente.
incident.notifiedNotifica completa entro 72 ore.
incident.final_reportRelazione finale entro un mese, o relazione intermedia se l'incidente è ancora aperto.
incident.resolvedChiusura dell'incidente.
backup.completedBackup eseguiti, a supporto della continuità.
training.completedFormazione del personale e degli organi di amministrazione.

Quello che una checklist non risolve

Registrare l'evento giusto è metà del lavoro. L'altra metà è che il registro regga davanti a chi lo contesta: se gli stessi amministratori che l'ispezione deve rendere responsabili possono modificare le date, la lista qui sopra non prova nulla. È la ragione per cui AuditRails concatena ogni evento con SHA-256 e lo scrive su storage WORM, e per cui il verificatore è open source e può essere eseguito dal vostro auditor senza passare da noi.

Le azioni elencate sono quelle accettate oggi dal catalogo di AuditRails. Questo documento non costituisce consulenza legale: il perimetro di applicazione di DORA e del D.lgs. 138/2024 va verificato per la vostra organizzazione.

Attivate la prova gratuita