Schema di notifica degli incidenti NIS2
I campi che ogni soggetto regolato dalla NIS2 deve documentare in un incidente significativo. Ancorato al livello UE, non vincolato a un singolo portale nazionale.
Quando un incidente significativo colpisce un soggetto regolato dalla NIS2, l'orologio parte: 24 ore per il preallarme, 72 ore per la notifica, un mese per la relazione finale. I campi che vanno documentati sono in gran parte gli stessi in tutta l'UE, ma ciascuno Stato membro gestisce il proprio portale.
Finché i modelli comuni adottati dal Gruppo di cooperazione NIS il 26 maggio 2026 non saranno formalizzati tramite un regolamento di esecuzione della Commissione, e finché il punto di ingresso unico proposto dall'art. 23a NIS2 (Digital Omnibus, 19 novembre 2025) non entrerà in funzione, non esiste uno schema pubblico, leggibile da macchina, per questi campi. Questa libreria colma la lacuna.
- ·Directive (EU) 2022/2555 (NIS 2) Art. 23
- ·Commission Implementing Regulation (EU) 2024/2690 (CIR)
- ·ENISA Technical Implementation Guidance v1.0 (June 2025)
- ·NIS Cooperation Group Common Notification Templates (adopted 26 May 2026; Commission Implementing Regulation pending)
- ·W3C DPV NIS 2 Vocabulary v2.3 (25 February 2026)
- Versione
- 0.3.0
- Ultimo aggiornamento
- 2026-06-03
- Campi
- 30
- Tipi di relazione
- 5
- Preallarme (24h)https://w3id.org/dpv/legal/eu/nis2#EarlyWarningReport
- Notifica dell'incidente (72h)https://w3id.org/dpv/legal/eu/nis2#IncidentAssessmentReport
- Relazione intermedia (su richiesta dello CSIRT)https://w3id.org/dpv/legal/eu/nis2#IntermediateReport
- Relazione sullo stato di avanzamento (1 mese se non chiuso)https://w3id.org/dpv/legal/eu/nis2#ProgressReport
- Relazione finale (1 mese dopo la chiusura)https://w3id.org/dpv/legal/eu/nis2#FinalReport
Classificazione dell'incidente
2 campiMotivo della notifica
Categoria sotto la quale viene presentata la presente notifica. L'art. 23(3) NIS2 impone la notifica solo degli incidenti significativi; la notifica dei quasi-incidenti e degli incidenti non significativi è volontaria ai sensi dell'art. 30 NIS2.
Base giuridica: NIS 2 Art. 23(3), NIS 2 Art. 30
Portale nazionale: DE: Vorfallsklassifikation / Meldegrund
Livello di gravità
Valutazione iniziale della gravità dell'incidente. L'art. 23(4)(b) NIS2 richiede che la notifica dell'incidente (72h) contenga una valutazione iniziale della gravità e dell'impatto. Il CIR 2024/2690 quantifica le soglie di significatività per le categorie di fornitori di servizi digitali da esso disciplinate.
Base giuridica: NIS 2 Art. 23(4)(b), CIR 2024/2690
Portale nazionale: DE: Vorfallsklassifikation / Lageeinschätzung
Sovrapposizione: DORA Art. 19(1)
Descrizione dell'incidente
5 campiBreve sintesi dell'incidente
Sintesi in linguaggio chiaro dell'accaduto. L'art. 23(4)(a) NIS2 richiede che il preallarme indichi se si sospetta che l'incidente significativo sia di natura illecita o dolosa: questo campo contiene tale descrizione iniziale.
Base giuridica: NIS 2 Art. 23(4)(a)
Portale nazionale: DE: Vorfallsbeschreibung / Störungsbeschreibung
Sovrapposizione: GDPR Art. 33(3)(a)
Descrizione dettagliata dell'incidente
Conformemente al testo dell'art. 23(4)(d) NIS2: la relazione finale contiene 'una descrizione dettagliata dell'incidente, compresi la sua gravità e il suo impatto'. Questo campo raccoglie le risultanze lungo l'intero ciclo di notifica.
Base giuridica: NIS 2 Art. 23(4)(d)(i)
Portale nazionale: DE: Vorfallsbeschreibung / Detaillierte Vorfallsbeschreibung
Sospetta causa illecita o dolosa
L'art. 23(4)(a) NIS2 richiede che il preallarme entro 24 ore indichi se si sospetta che l'incidente significativo sia stato causato da atti illeciti o dolosi.
Base giuridica: NIS 2 Art. 23(4)(a)
Portale nazionale: DE: Ursache / Vermutung böswilliger Handlung
Informare i destinatari dei servizi (art. 23(2))
Art. 23(2) NIS2: ove applicabile, il soggetto comunica senza indebito ritardo ai destinatari dei suoi servizi potenzialmente interessati da una minaccia informatica significativa eventuali misure o rimedi che possono adottare.
Base giuridica: NIS 2 Art. 23(2)
Sovrapposizione: GDPR Art. 34
URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice
Messaggio ai destinatari dei servizi
Messaggio in linguaggio chiaro destinato ai destinatari dei servizi del soggetto in merito alla minaccia e alle azioni correttive raccomandate. Obbligatorio se customerNotificationRequired è vero.
Base giuridica: NIS 2 Art. 23(2)
Sovrapposizione: GDPR Art. 34(2)
URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice
Cronologia
3 campiVerificarsi dell'incidente (ISO-8601)
Primo orario noto in cui si è verificato l'incidente. Può essere 'sconosciuto' se la cronologia forense è incompleta.
Base giuridica: ENISA TIG v1.0 §5 (incident timeline)
Portale nazionale: DE: Zeitlinie / Vorfallseintritt
Sovrapposizione: GDPR Art. 33(3)(a)
Ora di rilevamento / di presa di conoscenza (ISO-8601)
Ora in cui il soggetto è venuto a conoscenza dell'incidente significativo. Avvia i termini di 24h / 72h / 1m ai sensi dell'art. 23(4) NIS 2.
Base giuridica: NIS 2 Art. 23(4)
Portale nazionale: DE: Zeitlinie / Erkennung
Sovrapposizione: GDPR Art. 33(1)
Incidente risolto (ISO-8601)
Ora in cui l'incidente è stato contenuto e risolto. Richiesto per la relazione finale ai sensi dell'art. 23(4)(d) NIS 2.
Base giuridica: NIS 2 Art. 23(4)(d)
Portale nazionale: DE: Zeitlinie / Aktuelle Statusmeldung
Causa radice
5 campiTipo di causa principale
Conformemente al testo dell'art. 23(4)(d)(ii) NIS2: la relazione finale indica 'il tipo di minaccia o la causa principale che ha probabilmente innescato l'incidente'.
Base giuridica: NIS 2 Art. 23(4)(d)(ii)
Portale nazionale: DE: Ursache / Primärursache
Sovrapposizione: DORA Art. 19(4)
Analisi della causa principale (descrizione)
Analisi descrittiva a sostegno della classificazione della causa principale. Qualora l'analisi sia incompleta, indicare l'ipotesi meglio supportata e le prove che la sostengono.
Base giuridica: NIS 2 Art. 23(4)(d)(ii)
Portale nazionale: DE: Ursache / Detailursache
Indicatore di attacco mirato
Valutazione da parte del soggetto se l'incidente costituisca un attacco mirato (specifico al soggetto o al settore) oppure non mirato (opportunistico / campagna di massa).
Base giuridica: ENISA TIG v1.0 §5 (incident profiling)
Portale nazionale: DE: Ursache / Zielrichtung des Angriffs
Proprietà CIA interessate
Quali tra riservatezza, integrità, disponibilità l'incidente ha compromesso. L'art. 6(6) NIS2 definisce l''incidente significativo' anche in funzione di tali proprietà.
Base giuridica: NIS 2 Art. 6(6)
Portale nazionale: DE: Detaillierte Ursache / CIA-Auswirkungen
Sovrapposizione: GDPR Art. 32(1)
Indicatori di compromissione (IoCs)
Conformemente al testo dell'art. 23(4)(b) NIS2: la notifica dell'incidente (72h) indica 'una valutazione iniziale dell'incidente significativo, compresi la sua gravità e il suo impatto, nonché, ove disponibili, gli indicatori di compromissione'. Fornire artefatti osservabili (hash di file, indirizzi IP, domini, URL, firme di malware, schemi comportamentali) utilizzabili dai difensori a valle per rilevare la medesima minaccia. Facoltativo anziché obbligatorio, poiché la direttiva lo subordina alla disponibilità; se l'analisi forense non ha rivelato alcun IoC al momento dell'invio, lasciare vuoto.
Base giuridica: NIS 2 Art. 23(4)(b), ENISA TIG v1.0 §5 (incident profiling)
Portale nazionale: DE: Detaillierte Ursache / Kompromittierungsindikatoren
Sovrapposizione: GDPR Art. 33(3)(a), DORA Art. 19(4)
Misure di risposta
4 campiMisure di contenimento adottate
Misure tecniche, organizzative e operative già adottate per contenere l'incidente. Richiesto per la notifica dell'incidente (72h) e aggiornato nelle relazioni successive.
Base giuridica: NIS 2 Art. 23(4)(d)(iii)
Portale nazionale: DE: Gegenmaßnahmen / Technische / organisatorische Maßnahmen
Sovrapposizione: GDPR Art. 33(3)(d)
Misure di attenuazione applicate e in corso
Secondo il testo dell'art. 23(4)(d)(iii) NIS 2: la relazione finale deve descrivere le 'misure di attenuazione applicate e in corso'.
Base giuridica: NIS 2 Art. 23(4)(d)(iii)
Portale nazionale: DE: Gegenmaßnahmen / Angewandte und laufende Maßnahmen
Metodo di rilevamento
Come l'incidente è stato rilevato per la prima volta. Utilizzato dai CSIRT per individuare lacune sistemiche di rilevamento nell'intero settore.
Base giuridica: ENISA TIG v1.0 §5 (detection)
Portale nazionale: DE: Gegenmaßnahmen / Erkennungsmethode
Misure preventive pianificate
Misure pianificate per prevenire il ripetersi. Sostiene il ciclo di 'lezioni apprese' richiesto dall'ENISA TIG per la relazione finale.
Base giuridica: NIS 2 Art. 23(4)(d)(iii), ENISA TIG v1.0 §5 (post-incident review)
Portale nazionale: DE: Vorfalls-Korrelationen / Zukünftige Präventionsmaßnahmen
Impatto
4 campiUtenti interessati (stima)
Numero stimato di utenti interessati. CIR 2024/2690 quantifica le soglie per le categorie di fornitori di servizi digitali che disciplina; per gli altri soggetti la valutazione è qualitativa ai sensi dell'art. 6(6) e dell'art. 23(3) NIS 2.
Base giuridica: NIS 2 Art. 6(6), CIR 2024/2690 (where applicable)
Portale nazionale: DE: Servicestörung / Betroffene Nutzer (geschätzt)
Sovrapposizione: GDPR Art. 33(3)(a)
Descrizione dell'interruzione del servizio
Descrizione di quali servizi (operativi, rivolti ai clienti, interni) sono stati degradati o non disponibili e per quanto tempo. L'art. 6(6) NIS 2 rende l'interruzione del servizio un criterio che definisce un 'incidente significativo'.
Base giuridica: NIS 2 Art. 6(6)
Portale nazionale: DE: Servicestörung / Beschreibung der Dienstausfälle
Sovrapposizione: DORA Art. 19(4)
Danno finanziario stimato (EUR)
Danno finanziario diretto e indiretto stimato. L'art. 6(6) NIS 2 include la perdita finanziaria tra i criteri che elevano un incidente a 'significativo'.
Base giuridica: NIS 2 Art. 6(6)(b)
Portale nazionale: DE: Servicestörung / Finanzieller Schaden (geschätzt)
Sovrapposizione: DORA Art. 19(4)
Danno reputazionale (sì / no)
Valutazione del soggetto in merito al fatto che l'incidente abbia causato o sia probabile che causi un danno reputazionale. Uno dei criteri che qualificano un 'incidente significativo' ai sensi dell'art. 6(6) NIS 2.
Base giuridica: NIS 2 Art. 6(6)(b)
Portale nazionale: DE: Servicestörung / Reputationsschaden
Impatto transfrontaliero
2 campiImpatto transfrontaliero (sì / no)
L'art. 23(4)(a) NIS 2 richiede che il preallarme indichi se l'incidente significativo ha un impatto transfrontaliero. I CSIRT degli altri Stati membri interessati sono informati tramite il meccanismo di cooperazione di cui all'art. 15 NIS 2.
Base giuridica: NIS 2 Art. 23(4)(a), NIS 2 Art. 23(4)(d)(iv)
Portale nazionale: DE: Geografische & Sektorale Verbreitung / Grenzüberschreitende Auswirkung
Sovrapposizione: GDPR Art. 33(3)(c)
Stati membri interessati (ISO 3166-1 alpha-2)
Elenco degli Stati membri dell'UE i cui soggetti, utenti o servizi sono interessati dall'incidente. Utilizzato dal CSIRT per informare le autorità omologhe.
Base giuridica: NIS 2 Art. 23(4)(a), NIS 2 Art. 15 (Cooperation Group)
Portale nazionale: DE: Geografische & Sektorale Verbreitung / Geografische Verbreitung
Diffusione geografica e settoriale
1 campiSettori NIS 2 interessati (allegati I e II)
Settori interessati dall'incidente, corrispondenti all'allegato I NIS 2 (settori ad alta criticità) e all'allegato II (altri settori critici). Potrebbe essere necessario informare i CSIRT settoriali.
Base giuridica: NIS 2 Annex I, NIS 2 Annex II
Portale nazionale: DE: Geografische & Sektorale Verbreitung / Betroffene Sektoren
Contatto del segnalante
4 campiNome del segnalante
Nome della persona fisica che presenta la notifica per conto del soggetto. Richiesto da tutti i portali nazionali affinché il CSIRT possa effettuare il seguito.
Base giuridica: ENISA TIG v1.0 §5 (notification logistics)
Portale nazionale: DE: Melder-Kontakt / Name
Sovrapposizione: GDPR Art. 33(3)(b)
E-mail del segnalante
Indirizzo e-mail che il CSIRT può utilizzare per contattare il segnalante per domande di seguito, richieste di relazione intermedia e trasmissione del riscontro ai sensi dell'art. 23(5) NIS2.
Base giuridica: NIS 2 Art. 23(5)
Portale nazionale: DE: Melder-Kontakt / E-Mail
Sovrapposizione: GDPR Art. 33(3)(b)
Telefono del segnalante
Numero di telefono per un contatto urgente con il CSIRT, in particolare durante la finestra di preallerta in cui l'e-mail potrebbe essere lenta.
Base giuridica: ENISA TIG v1.0 §5 (notification logistics)
Portale nazionale: DE: Melder-Kontakt / Telefon
Riferimento interno del caso
Numero di riferimento interno dell'incidente proprio del soggetto. Consente al CSIRT di correlare più invii relativi al medesimo incidente.
Base giuridica: ENISA TIG v1.0 §5 (notification logistics)
Portale nazionale: DE: Gegenmaßnahmen / Internes Aktenzeichen
Questo schema copre la sostanza giuridica UE della notifica di incidente dell'art. 23 NIS2. È inteso come baseline condivisa. La notifica effettiva deve essere presentata tramite il portale della pertinente autorità nazionale.
Il livello DE (BSI Meldeportal) è popolato oggi. Le mappature per FR, NL, AT, IT, ES e altri Stati membri esistono come segnaposto e accolgono volentieri pull request.