Standard UE aperto

Schema di notifica degli incidenti NIS2

I campi che ogni soggetto regolato dalla NIS2 deve documentare in un incidente significativo. Ancorato al livello UE, non vincolato a un singolo portale nazionale.

Quando un incidente significativo colpisce un soggetto regolato dalla NIS2, l'orologio parte: 24 ore per il preallarme, 72 ore per la notifica, un mese per la relazione finale. I campi che vanno documentati sono in gran parte gli stessi in tutta l'UE, ma ciascuno Stato membro gestisce il proprio portale.

Finché i modelli comuni adottati dal Gruppo di cooperazione NIS il 26 maggio 2026 non saranno formalizzati tramite un regolamento di esecuzione della Commissione, e finché il punto di ingresso unico proposto dall'art. 23a NIS2 (Digital Omnibus, 19 novembre 2025) non entrerà in funzione, non esiste uno schema pubblico, leggibile da macchina, per questi campi. Questa libreria colma la lacuna.

Ancoraggio giuridico UE
Lo schema è ancorato esclusivamente a fonti primarie UE. Le mappature ai portali nazionali (BSI, ANSSI, NCSC-NL, ACN, INCIBE-CERT, ...) vivono come livello di estensione a livello di campo, mai come ancoraggio primario.
Ottieni lo schema
Leggibile da macchina come TypeScript o JSON schema. Libero da usare, a doppia licenza.
Versione
0.3.0
Ultimo aggiornamento
2026-06-03
Campi
30
Tipi di relazione
5
Tipi di relazione ai sensi dell'art. 23 NIS2
Cinque tipi di relazione, ciascuno con un URI W3C DPV persistente.

Classificazione dell'incidente

2 campi

Motivo della notifica

enum3× required

Categoria sotto la quale viene presentata la presente notifica. L'art. 23(3) NIS2 impone la notifica solo degli incidenti significativi; la notifica dei quasi-incidenti e degli incidenti non significativi è volontaria ai sensi dell'art. 30 NIS2.

Base giuridica: NIS 2 Art. 23(3), NIS 2 Art. 30

Portale nazionale: DE: Vorfallsklassifikation / Meldegrund

Livello di gravità

enum2× required

Valutazione iniziale della gravità dell'incidente. L'art. 23(4)(b) NIS2 richiede che la notifica dell'incidente (72h) contenga una valutazione iniziale della gravità e dell'impatto. Il CIR 2024/2690 quantifica le soglie di significatività per le categorie di fornitori di servizi digitali da esso disciplinate.

Base giuridica: NIS 2 Art. 23(4)(b), CIR 2024/2690

Portale nazionale: DE: Vorfallsklassifikation / Lageeinschätzung

Sovrapposizione: DORA Art. 19(1)

Descrizione dell'incidente

5 campi

Breve sintesi dell'incidente

text3× required

Sintesi in linguaggio chiaro dell'accaduto. L'art. 23(4)(a) NIS2 richiede che il preallarme indichi se si sospetta che l'incidente significativo sia di natura illecita o dolosa: questo campo contiene tale descrizione iniziale.

Base giuridica: NIS 2 Art. 23(4)(a)

Portale nazionale: DE: Vorfallsbeschreibung / Störungsbeschreibung

Sovrapposizione: GDPR Art. 33(3)(a)

Descrizione dettagliata dell'incidente

text1× required

Conformemente al testo dell'art. 23(4)(d) NIS2: la relazione finale contiene 'una descrizione dettagliata dell'incidente, compresi la sua gravità e il suo impatto'. Questo campo raccoglie le risultanze lungo l'intero ciclo di notifica.

Base giuridica: NIS 2 Art. 23(4)(d)(i)

Portale nazionale: DE: Vorfallsbeschreibung / Detaillierte Vorfallsbeschreibung

Sospetta causa illecita o dolosa

enum3× required

L'art. 23(4)(a) NIS2 richiede che il preallarme entro 24 ore indichi se si sospetta che l'incidente significativo sia stato causato da atti illeciti o dolosi.

Base giuridica: NIS 2 Art. 23(4)(a)

Portale nazionale: DE: Ursache / Vermutung böswilliger Handlung

Informare i destinatari dei servizi (art. 23(2))

boolean2× required

Art. 23(2) NIS2: ove applicabile, il soggetto comunica senza indebito ritardo ai destinatari dei suoi servizi potenzialmente interessati da una minaccia informatica significativa eventuali misure o rimedi che possono adottare.

Base giuridica: NIS 2 Art. 23(2)

Sovrapposizione: GDPR Art. 34

URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Messaggio ai destinatari dei servizi

text

Messaggio in linguaggio chiaro destinato ai destinatari dei servizi del soggetto in merito alla minaccia e alle azioni correttive raccomandate. Obbligatorio se customerNotificationRequired è vero.

Base giuridica: NIS 2 Art. 23(2)

Sovrapposizione: GDPR Art. 34(2)

URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Cronologia

3 campi

Verificarsi dell'incidente (ISO-8601)

datetime1× required

Primo orario noto in cui si è verificato l'incidente. Può essere 'sconosciuto' se la cronologia forense è incompleta.

Base giuridica: ENISA TIG v1.0 §5 (incident timeline)

Portale nazionale: DE: Zeitlinie / Vorfallseintritt

Sovrapposizione: GDPR Art. 33(3)(a)

Ora di rilevamento / di presa di conoscenza (ISO-8601)

datetime3× required

Ora in cui il soggetto è venuto a conoscenza dell'incidente significativo. Avvia i termini di 24h / 72h / 1m ai sensi dell'art. 23(4) NIS 2.

Base giuridica: NIS 2 Art. 23(4)

Portale nazionale: DE: Zeitlinie / Erkennung

Sovrapposizione: GDPR Art. 33(1)

Incidente risolto (ISO-8601)

datetime1× required

Ora in cui l'incidente è stato contenuto e risolto. Richiesto per la relazione finale ai sensi dell'art. 23(4)(d) NIS 2.

Base giuridica: NIS 2 Art. 23(4)(d)

Portale nazionale: DE: Zeitlinie / Aktuelle Statusmeldung

Causa radice

5 campi

Tipo di causa principale

enum1× required

Conformemente al testo dell'art. 23(4)(d)(ii) NIS2: la relazione finale indica 'il tipo di minaccia o la causa principale che ha probabilmente innescato l'incidente'.

Base giuridica: NIS 2 Art. 23(4)(d)(ii)

Portale nazionale: DE: Ursache / Primärursache

Sovrapposizione: DORA Art. 19(4)

Analisi della causa principale (descrizione)

text1× required

Analisi descrittiva a sostegno della classificazione della causa principale. Qualora l'analisi sia incompleta, indicare l'ipotesi meglio supportata e le prove che la sostengono.

Base giuridica: NIS 2 Art. 23(4)(d)(ii)

Portale nazionale: DE: Ursache / Detailursache

Indicatore di attacco mirato

enum2× required

Valutazione da parte del soggetto se l'incidente costituisca un attacco mirato (specifico al soggetto o al settore) oppure non mirato (opportunistico / campagna di massa).

Base giuridica: ENISA TIG v1.0 §5 (incident profiling)

Portale nazionale: DE: Ursache / Zielrichtung des Angriffs

Proprietà CIA interessate

multiEnum2× required

Quali tra riservatezza, integrità, disponibilità l'incidente ha compromesso. L'art. 6(6) NIS2 definisce l''incidente significativo' anche in funzione di tali proprietà.

Base giuridica: NIS 2 Art. 6(6)

Portale nazionale: DE: Detaillierte Ursache / CIA-Auswirkungen

Sovrapposizione: GDPR Art. 32(1)

Indicatori di compromissione (IoCs)

text

Conformemente al testo dell'art. 23(4)(b) NIS2: la notifica dell'incidente (72h) indica 'una valutazione iniziale dell'incidente significativo, compresi la sua gravità e il suo impatto, nonché, ove disponibili, gli indicatori di compromissione'. Fornire artefatti osservabili (hash di file, indirizzi IP, domini, URL, firme di malware, schemi comportamentali) utilizzabili dai difensori a valle per rilevare la medesima minaccia. Facoltativo anziché obbligatorio, poiché la direttiva lo subordina alla disponibilità; se l'analisi forense non ha rivelato alcun IoC al momento dell'invio, lasciare vuoto.

Base giuridica: NIS 2 Art. 23(4)(b), ENISA TIG v1.0 §5 (incident profiling)

Portale nazionale: DE: Detaillierte Ursache / Kompromittierungsindikatoren

Sovrapposizione: GDPR Art. 33(3)(a), DORA Art. 19(4)

Misure di risposta

4 campi

Misure di contenimento adottate

text2× required

Misure tecniche, organizzative e operative già adottate per contenere l'incidente. Richiesto per la notifica dell'incidente (72h) e aggiornato nelle relazioni successive.

Base giuridica: NIS 2 Art. 23(4)(d)(iii)

Portale nazionale: DE: Gegenmaßnahmen / Technische / organisatorische Maßnahmen

Sovrapposizione: GDPR Art. 33(3)(d)

Misure di attenuazione applicate e in corso

text1× required

Secondo il testo dell'art. 23(4)(d)(iii) NIS 2: la relazione finale deve descrivere le 'misure di attenuazione applicate e in corso'.

Base giuridica: NIS 2 Art. 23(4)(d)(iii)

Portale nazionale: DE: Gegenmaßnahmen / Angewandte und laufende Maßnahmen

Metodo di rilevamento

multiEnum2× required

Come l'incidente è stato rilevato per la prima volta. Utilizzato dai CSIRT per individuare lacune sistemiche di rilevamento nell'intero settore.

Base giuridica: ENISA TIG v1.0 §5 (detection)

Portale nazionale: DE: Gegenmaßnahmen / Erkennungsmethode

Misure preventive pianificate

text1× required

Misure pianificate per prevenire il ripetersi. Sostiene il ciclo di 'lezioni apprese' richiesto dall'ENISA TIG per la relazione finale.

Base giuridica: NIS 2 Art. 23(4)(d)(iii), ENISA TIG v1.0 §5 (post-incident review)

Portale nazionale: DE: Vorfalls-Korrelationen / Zukünftige Präventionsmaßnahmen

Impatto

4 campi

Utenti interessati (stima)

integer2× required

Numero stimato di utenti interessati. CIR 2024/2690 quantifica le soglie per le categorie di fornitori di servizi digitali che disciplina; per gli altri soggetti la valutazione è qualitativa ai sensi dell'art. 6(6) e dell'art. 23(3) NIS 2.

Base giuridica: NIS 2 Art. 6(6), CIR 2024/2690 (where applicable)

Portale nazionale: DE: Servicestörung / Betroffene Nutzer (geschätzt)

Sovrapposizione: GDPR Art. 33(3)(a)

Descrizione dell'interruzione del servizio

text2× required

Descrizione di quali servizi (operativi, rivolti ai clienti, interni) sono stati degradati o non disponibili e per quanto tempo. L'art. 6(6) NIS 2 rende l'interruzione del servizio un criterio che definisce un 'incidente significativo'.

Base giuridica: NIS 2 Art. 6(6)

Portale nazionale: DE: Servicestörung / Beschreibung der Dienstausfälle

Sovrapposizione: DORA Art. 19(4)

Danno finanziario stimato (EUR)

decimal

Danno finanziario diretto e indiretto stimato. L'art. 6(6) NIS 2 include la perdita finanziaria tra i criteri che elevano un incidente a 'significativo'.

Base giuridica: NIS 2 Art. 6(6)(b)

Portale nazionale: DE: Servicestörung / Finanzieller Schaden (geschätzt)

Sovrapposizione: DORA Art. 19(4)

Danno reputazionale (sì / no)

boolean2× required

Valutazione del soggetto in merito al fatto che l'incidente abbia causato o sia probabile che causi un danno reputazionale. Uno dei criteri che qualificano un 'incidente significativo' ai sensi dell'art. 6(6) NIS 2.

Base giuridica: NIS 2 Art. 6(6)(b)

Portale nazionale: DE: Servicestörung / Reputationsschaden

Impatto transfrontaliero

2 campi

Impatto transfrontaliero (sì / no)

boolean3× required

L'art. 23(4)(a) NIS 2 richiede che il preallarme indichi se l'incidente significativo ha un impatto transfrontaliero. I CSIRT degli altri Stati membri interessati sono informati tramite il meccanismo di cooperazione di cui all'art. 15 NIS 2.

Base giuridica: NIS 2 Art. 23(4)(a), NIS 2 Art. 23(4)(d)(iv)

Portale nazionale: DE: Geografische & Sektorale Verbreitung / Grenzüberschreitende Auswirkung

Sovrapposizione: GDPR Art. 33(3)(c)

Stati membri interessati (ISO 3166-1 alpha-2)

countryListCondizionale

Elenco degli Stati membri dell'UE i cui soggetti, utenti o servizi sono interessati dall'incidente. Utilizzato dal CSIRT per informare le autorità omologhe.

Base giuridica: NIS 2 Art. 23(4)(a), NIS 2 Art. 15 (Cooperation Group)

Portale nazionale: DE: Geografische & Sektorale Verbreitung / Geografische Verbreitung

Diffusione geografica e settoriale

1 campi

Settori NIS 2 interessati (allegati I e II)

multiEnum2× required

Settori interessati dall'incidente, corrispondenti all'allegato I NIS 2 (settori ad alta criticità) e all'allegato II (altri settori critici). Potrebbe essere necessario informare i CSIRT settoriali.

Base giuridica: NIS 2 Annex I, NIS 2 Annex II

Portale nazionale: DE: Geografische & Sektorale Verbreitung / Betroffene Sektoren

Contatto del segnalante

4 campi

Nome del segnalante

string3× required

Nome della persona fisica che presenta la notifica per conto del soggetto. Richiesto da tutti i portali nazionali affinché il CSIRT possa effettuare il seguito.

Base giuridica: ENISA TIG v1.0 §5 (notification logistics)

Portale nazionale: DE: Melder-Kontakt / Name

Sovrapposizione: GDPR Art. 33(3)(b)

E-mail del segnalante

email3× required

Indirizzo e-mail che il CSIRT può utilizzare per contattare il segnalante per domande di seguito, richieste di relazione intermedia e trasmissione del riscontro ai sensi dell'art. 23(5) NIS2.

Base giuridica: NIS 2 Art. 23(5)

Portale nazionale: DE: Melder-Kontakt / E-Mail

Sovrapposizione: GDPR Art. 33(3)(b)

Telefono del segnalante

phone

Numero di telefono per un contatto urgente con il CSIRT, in particolare durante la finestra di preallerta in cui l'e-mail potrebbe essere lenta.

Base giuridica: ENISA TIG v1.0 §5 (notification logistics)

Portale nazionale: DE: Melder-Kontakt / Telefon

Riferimento interno del caso

string

Numero di riferimento interno dell'incidente proprio del soggetto. Consente al CSIRT di correlare più invii relativi al medesimo incidente.

Base giuridica: ENISA TIG v1.0 §5 (notification logistics)

Portale nazionale: DE: Gegenmaßnahmen / Internes Aktenzeichen

Come usarlo

Questo schema copre la sostanza giuridica UE della notifica di incidente dell'art. 23 NIS2. È inteso come baseline condivisa. La notifica effettiva deve essere presentata tramite il portale della pertinente autorità nazionale.

Il livello DE (BSI Meldeportal) è popolato oggi. Le mappature per FR, NL, AT, IT, ES e altri Stati membri esistono come segnaposto e accolgono volentieri pull request.

Gestione degli incidenti con registro di controllo
Sulla piattaforma nisd2.eu, gli incidenti sono catturati direttamente, collegati relazionalmente ad asset e fornitori, e il pacchetto di presentazione popolato viene esportato come briefing. Gratuito, open source, nessun lock-in.