UNI/PdR 174

Il ponte fra la norma ISO e il framework NIST, e gli obblighi NIS2

La UNI/PdR 174 è la prassi che mette in relazione la ISO/IEC 27001 con il NIST Cybersecurity Framework: fornisce una traduzione operativa fra due mondi che le organizzazioni si trovano a dover parlare insieme, quello certificabile europeo e quello di riferimento statunitense per la misura della maturità cyber.

Conta adesso per una ragione precisa: gli obblighi della direttiva NIS2 e le misure dell’Agenzia per la cybersicurezza nazionale chiedono alle organizzazioni interessate di dimostrare misure adeguate, e questa prassi offre un percorso strutturato per farlo. Sul valore certificativo della prassi va però fatta una precisazione onesta, che conviene conoscere prima di impostare il progetto.

Che cosa facciamo, in concreto

Chi è soggetto agli obblighi europei sulla cybersicurezza si trova davanti a due impianti che dicono cose simili in modo diverso: la norma internazionale sui sistemi di gestione e il framework americano che sta dietro alle misure di sicurezza nazionali. Questa prassi serve a farli parlare. Il nostro lavoro è usarla per non fare due volte lo stesso lavoro.

Il nostro intervento, in sei passi
Passo 1Verifica della posizione Guardiamo se rientri fra i soggetti essenziali o importanti, se ti sei registrato e quali scadenze hai davanti.
Passo 2Punto di partenza Verifichiamo da dove parti: sistema di gestione già certificato, programma impostato sul framework, o niente dei due.
Passo 3Mappatura incrociata Costruiamo la corrispondenza fra i controlli della norma e le funzioni e sottocategorie del framework, individuando i vuoti reali.
Passo 4Misure di sicurezza Colmiamo i vuoti sulle misure che ti vengono chieste, con procedure, registrazioni e responsabilità assegnate.
Passo 5Notifica degli incidenti Impostiamo il processo di rilevazione e notifica, con i tempi stretti previsti: è la parte che quasi nessuno ha pronta.
Passo 6Verifica e mantenimento Ti affianchiamo nella verifica, se decidi di farla, e teniamo il sistema allineato agli aggiornamenti.
Un punto da leggere bene: questa prassi non dà presunzione di conformità agli obblighi di legge, e non esonera da nulla. Nessuna fonte istituzionale lo afferma: il linguaggio usato è sempre «supporto», «ponte», «strumento utile».

Che cos’è la UNI/PdR 174

La UNI/PdR 174:2025 definisce i requisiti per un sistema di gestione della cybersicurezza e della sicurezza delle informazioni armonizzato alla norma UNI CEI EN ISO/IEC 27001 e al framework NIST nella versione 2.0. È in vigore dal 30 aprile 2025 ed è scaricabile gratuitamente dal catalogo UNI previa registrazione.

È stata promossa dall’ente italiano di accreditamento con il laboratorio nazionale di cybersecurity e l’ente di normazione informatica, con il supporto dell’Agenzia per la cybersicurezza nazionale. Introduce un sistema di gestione che unisce l’impianto della sicurezza delle informazioni all’approccio dinamico e orientato al rischio del framework, ed è scritta secondo la struttura comune dei sistemi di gestione.

Funziona nei due sensi, e questa è la sua utilità pratica: se sei già certificato sulla norma internazionale, ti dice che cosa manca rispetto al framework; se hai impostato la sicurezza sul framework, ti porta alla postura necessaria per la certificazione.

Perché conta adesso: gli obblighi NIS

La direttiva europea sulla cybersicurezza è stata recepita in Italia con il D.Lgs. 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. Da lì discendono obblighi con scadenze precise, gestiti dall’Agenzia per la cybersicurezza nazionale.

La registrazione si fa ogni anno fra il 1° gennaio e il 28 febbraio; l’aggiornamento delle informazioni fra il 15 aprile e il 31 maggio. La mancata registrazione è sanzionata. Sugli adempimenti sostanziali la legge prevede una gradualità: nove mesi per le notifiche e diciotto mesi per le misure di sicurezza, che decorrono dall’inserimento nell’elenco. Per i soggetti della prima tornata questo significa notifiche da gennaio 2026 e misure di base entro ottobre 2026; per chi è entrato nel 2026, notifiche dal 1° gennaio 2027 e misure entro il 31 luglio 2027.

Sui tempi di notifica non c’è margine: pre-notifica entro 24 ore e notifica completa entro le 72 ore successive. È il processo che va costruito e provato prima, non il giorno dell’incidente.

Il legame con questa prassi è nella genealogia delle misure: le misure di sicurezza di base fissate dall’Agenzia sono costruite sul Framework Nazionale per la Cybersecurity e la Data Protection, che a sua volta riprende il core del framework NIST. I codici delle misure sono infatti quelli delle sottocategorie del framework. Chi lavora con la prassi parla quindi la stessa lingua delle misure che gli verranno chieste.

Sulla certificazione, una precisazione onesta

UNI qualifica la prassi come schema pre-normativo orientato alla certificazione volontaria, e l’ente di accreditamento nel 2025 la descriveva come «presto certificabile sotto accreditamento», al futuro.

Abbiamo verificato il registro degli organismi accreditati e l’elenco delle circolari tecniche: non risulta ancora attivo uno schema di accreditamento per questa prassi. Le certificazioni offerte oggi sul mercato vanno quindi considerate non accreditate, salvo che l’organismo dimostri il contrario con il numero di accreditamento.

Questo non toglie valore al lavoro: il vantaggio della prassi è metodologico e sta nel non duplicare gli sforzi. Ma se qualcuno ti vende «la certificazione accreditata UNI/PdR 174», chiedi il numero e verificalo.

Quanto tempo serve

Per un’organizzazione già certificata sulla sicurezza delle informazioni, l’allineamento al framework richiede da tre a cinque mesi. Se si parte da zero e ci sono obblighi NIS con scadenze vicine, mettiamo in conto da otto a dodici mesi, e la priorità va data al processo di notifica, che è quello con la scadenza più stretta.

Quanto costa

La nostra consulenza si calcola a giornate. Un allineamento su un sistema esistente richiede tipicamente da otto a quindici giornate; un percorso completo con adempimenti NIS, da venti a trentacinque.

Se decidi anche la verifica di parte terza, il costo dell’organismo è separato: chiedi in offerta che cosa esattamente ti rilascerà e con quale accreditamento. Per il mantenimento applichiamo un canone pari al una quota del costo di implementazione.

Gli errori che allungano i tempi

Il primo errore è credere che una certificazione, qualunque essa sia, chiuda gli obblighi di legge. Non li chiude: gli obblighi restano in capo all’organizzazione e vanno dimostrati all’autorità, non a un organismo.

Il secondo è saltare la registrazione o l’aggiornamento annuale. Sono finestre temporali chiuse, con sanzione: chi le manca non recupera fuori termine.

Il terzo è costruire il processo di notifica sulla carta. Ventiquattro ore sono poche: servono reperibilità, ruoli assegnati e almeno una prova fatta.

Il quarto è trascurare la catena di fornitura. La governance dei fornitori è una delle aree su cui le misure insistono di più, e richiede contratti e verifiche, non dichiarazioni.

Il quinto è impostare due sistemi paralleli, uno per la norma e uno per il framework. È esattamente il lavoro doppio che questa prassi serve a evitare.

Dove operiamo

Lavoriamo su tutto il territorio nazionale, con sedi a Milano, Bologna, Roma e Brescia. Alterniamo le giornate in sede alle attività a distanza per la parte documentale, così le trasferte pesano dove servono davvero.

Domande frequenti

Mi mette in regola con la NIS?
No. È uno strumento di supporto, e nessuna fonte istituzionale le attribuisce presunzione di conformità. Gli obblighi restano quelli del decreto e delle determinazioni dell’Agenzia.

Serve avere la ISO/IEC 27001?
Non è un prerequisito, ma chi ce l’ha parte molto avanti: la prassi è costruita proprio per innestarsi su quel sistema.

È certificabile?
La prassi è orientata alla certificazione volontaria, ma alla data di questa pagina non risulta attivo uno schema di accreditamento. Verifica sempre il numero di accreditamento dell’organismo.

Quanto dura la prassi?
Le prassi di riferimento UNI restano in vigore al massimo cinque anni dalla pubblicazione, entro i quali possono diventare norme o essere ritirate; il termine è prorogabile in caso di revisione. Questa è del 2025, quindi ha davanti diversi anni.

Vale anche per chi non è soggetto NIS?
Sì, e ha senso: la stessa struttura viene chiesta sempre più spesso dai clienti nelle qualifiche di fornitura, indipendentemente dagli obblighi di legge.

Parliamo dei tuoi obblighi

Ti diciamo in mezz’ora se sei soggetto NIS, che cosa devi avere entro le scadenze e dove questa prassi ti fa risparmiare lavoro.

Richiedi un preventivo Lascia il tuo numero: ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

Quanto costa certificarsi: come si forma il prezzo

Perché Emmess su questo schema

  • Cinque mandati DPO attivi: sicurezza delle informazioni e protezione dei dati li governiamo insieme, come vanno governati.
  • Lead Auditor qualificata CEPAS: sappiamo che evidenze regge un audit sui controlli, e quali sono solo carta.
  • Esperienza su enti pubblici e società partecipate, che sono la platea principale degli obblighi NIS in Italia.
  • Ti diciamo che cosa non copre: su questo tema il mercato vende conformità che nessuna norma può dare.

Pagine collegate