C’è una domanda che ogni imprenditore italiano si è sentito rivolgere almeno una volta negli ultimi due anni: “siete in regola con la NIS2?”. E c’è una risposta onesta che in pochi sanno dare, perché la conformità non è un timbro che metti una volta e dimentichi — è qualcosa che devi essere in grado di dimostrare, in qualsiasi momento, con dati alla mano. È qui che il SIEM smette di essere una questione tecnica da reparto IT e diventa un alleato di chi deve rispondere davanti a un’autorità di controllo.

La maggior parte degli articoli racconta il SIEM come strumento di sicurezza, e lo è. Ma c’è un secondo volto, meno raccontato e altrettanto importante per chi gestisce un’azienda: il SIEM è uno degli strumenti più efficaci per reggere il peso degli obblighi normativi che oggi gravano sulle imprese, dalla direttiva NIS2 al GDPR. Non perché “fa sicurezza”, ma perché produce, in automatico, le prove che quelle normative ti chiedono di avere.
Questo articolo affronta proprio quel volto: cosa chiedono concretamente NIS2 e GDPR in termini di monitoraggio e tracciabilità, perché un SIEM risponde a quelle richieste meglio di qualsiasi soluzione manuale, e cosa serve davvero perché diventi uno strumento di conformità e non solo di difesa. Se invece cerchi le basi — cos’è un SIEM e come funziona — il punto di partenza è il nostro articolo dedicato.
- Perché la conformità oggi è una questione di prove, non di buone intenzioni
- Cosa chiede la NIS2 (e dove entra in gioco il SIEM)
- SIEM e GDPR: monitorare per proteggere i dati personali
- Come un SIEM produce le prove di conformità
- Perché la tecnologia da sola non basta a essere conformi
Perché la conformità oggi è una questione di prove, non di buone intenzioni
Per anni, la sicurezza informatica è stata vissuta dalle aziende come qualcosa di facoltativo — un investimento prudente, ma non un obbligo. Con l’arrivo di normative come la NIS2 quel tempo è finito. Oggi, per ampie categorie di imprese, proteggersi non è più una scelta: è un dovere di legge, e come ogni dovere di legge va non solo rispettato, ma dimostrato.
È una differenza sostanziale che spesso sfugge. Non basta avere adottato misure di sicurezza: bisogna poter provare, davanti a un’autorità di controllo o in caso di incidente, che quelle misure erano attive, che funzionavano, e che si è agito correttamente quando qualcosa è andato storto. La domanda non è più “ti sei protetto?”, ma “puoi dimostrare come, quando e con quali risultati?”. E le buone intenzioni, davanti a questa domanda, non valgono nulla.
Qui si apre il punto cieco di molte aziende. Si dotano di firewall, antivirus, magari di un buon reparto IT, ma quando arriva il momento di documentare ciò che è accaduto nei propri sistemi — chi ha avuto accesso a cosa, quando, quali anomalie sono state rilevate e come sono state gestite — si trovano a mani vuote, o con dati sparsi e illeggibili. È esattamente il vuoto che un SIEM colma: trasforma l’attività invisibile dei sistemi in un registro ordinato, consultabile e, soprattutto, dimostrabile.
Cosa chiede la NIS2 (e dove entra in gioco il SIEM)
La direttiva NIS2 ha allargato enormemente la platea delle aziende obbligate a dotarsi di misure di sicurezza adeguate, coinvolgendo non solo le grandi infrastrutture critiche ma un’ampia fascia di imprese medie, e i loro fornitori. E tra ciò che chiede, alcune richieste toccano da vicino proprio le capacità di un SIEM.
La normativa pretende, in sostanza, che un’azienda sia in grado di rilevare gli incidenti, gestirli e notificarli entro tempi stretti. Non si tratta solo di avere difese: si tratta di accorgersi che qualcosa è accaduto, capire cosa, e comunicarlo alle autorità competenti rapidamente. Ora, accorgersi tempestivamente di un incidente in un’infrastruttura che genera milioni di eventi al giorno, senza uno strumento che monitori e correli in continuo, è praticamente impossibile. Il SIEM è precisamente ciò che rende possibile quel rilevamento tempestivo, e che fornisce gli elementi per ricostruire l’accaduto da notificare.
C’è poi il tema della tracciabilità degli accessi e delle attività. La NIS2 spinge verso un controllo documentato di chi fa cosa nei sistemi, e il SIEM, raccogliendo e conservando i log in modo integro e inalterabile, costituisce la base di prova di quel controllo. Quando l’autorità chiede conto di come è gestita la sicurezza, poter mostrare un sistema che registra, correla e archivia ogni evento rilevante è la differenza tra dimostrare la propria diligenza e dover ammettere di non avere nulla in mano. Per un quadro più ampio degli obblighi NIS2 e di come affrontarli, rimandiamo al nostro approfondimento sull’adeguamento alla NIS2.
SIEM e GDPR: monitorare per proteggere i dati personali
Se la NIS2 è la novità, il GDPR è il fronte normativo con cui le aziende italiane convivono da anni — e anche qui il SIEM gioca un ruolo che spesso non viene riconosciuto. Il regolamento europeo sulla protezione dei dati impone di proteggere le informazioni personali e, soprattutto, di accorgersi e reagire quando quella protezione viene violata.
Il punto critico del GDPR, da questo punto di vista, è la gestione del data breach. In caso di violazione dei dati personali, l’azienda ha l’obbligo di notificarla al Garante entro tempi molto stretti — di norma settantadue ore — fornendo dettagli su cosa è successo, quali dati sono stati coinvolti, quali misure si stanno adottando. Provate a immaginare di dover ricostruire tutto questo a mano, frugando in log sparsi su decine di sistemi, mentre il cronometro corre. Senza uno strumento che abbia già registrato e correlato gli eventi, quella notifica accurata e tempestiva è semplicemente irrealizzabile.
Un SIEM ribalta la situazione. Avendo monitorato in continuo, dispone già della cronologia di ciò che è accaduto: può dire quando è iniziata la violazione, quali sistemi e quali dati sono stati toccati, come si è propagata. Trasforma una corsa contro il tempo in una consultazione di dati già pronti. E al di là dell’incidente, la capacità di dimostrare un monitoraggio costante è di per sé una prova di quella “adeguatezza” delle misure di sicurezza che il GDPR richiede e che, in caso di sanzione, fa la differenza tra un’azienda diligente e una negligente.
Onorato Informatica protegge le imprese italiane da oltre 20 anni. Oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001, SOC attivo 24/7. Analizziamo la tua infrastruttura e ti diciamo a che punto sei rispetto a NIS2 e GDPR.
Richiedi una consulenza
Come un SIEM produce le prove di conformità
Fin qui il principio. Ma in concreto, cosa fa un SIEM che lo rende uno strumento di conformità e non solo di sicurezza? Vale la pena scendere nel pratico, perché è qui che si capisce il suo valore reale per chi deve rispondere agli obblighi.
La prima cosa è la raccolta e conservazione integra dei log. Un SIEM archivia i dati di sicurezza nel loro stato originale, criptati e protetti da manomissioni: questo garantisce che, quando serviranno come prova, siano inalterati e quindi credibili davanti a un’autorità. È la base di qualsiasi dimostrazione di conformità — senza log integri, non si dimostra nulla. La seconda è la reportistica automatica: i SIEM generano report di conformità preconfezionati sui principali standard, trasformando in pochi clic ciò che altrimenti richiederebbe giorni di lavoro manuale di raccolta e impaginazione dati.
C’è poi la tracciabilità completa: il SIEM registra chi ha avuto accesso a quali risorse, quando, da dove, e cosa ha fatto. È il “registro” che le normative chiedono di tenere, prodotto automaticamente invece che compilato a mano. E infine la capacità di ricostruzione forense: in caso di incidente, permette di tornare indietro nel tempo e ricostruire l’intera sequenza di eventi, fornendo esattamente quel resoconto dettagliato che NIS2 e GDPR pretendono nelle notifiche. Messe insieme, queste quattro capacità fanno del SIEM non un semplice strumento di difesa, ma una vera e propria infrastruttura di prova.
Perché la tecnologia da sola non basta a essere conformi
Arriviamo al punto che troppe aziende scoprono troppo tardi. Comprare e installare un SIEM non ti rende automaticamente conforme. La tecnologia è una condizione necessaria, ma non sufficiente — e fingere il contrario è uno degli errori più costosi in materia di compliance.
La ragione è che la conformità è fatta di configurazione, presidio e interpretazione, non solo di software acceso. Un SIEM va configurato perché raccolga davvero i log che le normative considerano rilevanti, va calibrato perché segnali ciò che conta, e soprattutto va presidiato: gli alert che produce devono essere letti, valutati e gestiti da qualcuno, ventiquattro ore su ventiquattro. Un SIEM che genera report che nessuno guarda, o allarmi a cui nessuno risponde, non ti mette in regola — ti dà solo l’illusione di esserlo, che è peggio.
Ed è esattamente per questo che, per la maggior parte delle aziende italiane, la conformità passa da un servizio gestito più che da un acquisto tecnologico. Affidarsi a chi configura il SIEM sugli obblighi normativi specifici, lo presidia in continuo e sa interpretare e documentare ciò che emerge, significa comprare non solo lo strumento, ma la capacità di usarlo per dimostrare davvero la propria conformità. È la stessa logica che vale per il presidio di sicurezza nel suo complesso, e che abbiamo approfondito parlando di SOC interno o esterno. La domanda giusta, ancora una volta, non è “quale SIEM compro per essere conforme”, ma “chi mi aiuta a essere — e a dimostrarmi — conforme”.
Onorato Informatica protegge le imprese italiane da oltre 20 anni. Oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001, SOC attivo 24/7. Configuriamo e presidiamo il monitoraggio della tua azienda perché la conformità sia reale e dimostrabile, non solo dichiarata.
Richiedi una consulenza



