Segnalazione degli incidenti DORA e NIS2: fatti chiamare prima che scada il tempo

DORA ti dà 4 ore dalla classificazione. NIS2 ti dà 24 ore dalla presa di conoscenza. Nessuno dei due orologi si ferma di notte. Ecco come far arrivare gli avvisi di rilevamento su un telefono che squilla, con Echobell.

Indice

Ogni scadenza europea per la segnalazione degli incidenti comincia a contare da qualcosa che nota una macchina, e continua a contare mentre il tuo team dorme. Se l'avviso che fa partire l'orologio arriva come notifica push silenziosa alle 02:40 di una domenica, hai già bruciato un quarto della tua finestra di segnalazione DORA prima che un solo essere umano lo legga. Questa guida ti mostra come mettere una vera telefonata che squilla davanti al tuo processo di segnalazione con Echobell, così l'orologio e la tua reazione partono più o meno insieme.

L'ordine di grandezza ormai è misurato, non stimato. Il 3 giugno 2026 le tre Autorità europee di vigilanza hanno pubblicato il primo quadro europeo degli incidenti gravi connessi alle TIC segnalati ai sensi di DORA: 3.383 incidenti gravi nel 2025, in media 0,18 per entità finanziaria rientrante nell'ambito di applicazione, di cui circa un terzo con impatto transfrontaliero (EBA, ESMA). Il dettaglio che dovrebbe dare forma al tuo allertamento: solo il 10% aveva a che fare con la cybersicurezza. I guasti di sistema e gli eventi esterni sono stati i fattori principali.

In altre parole, gli eventi che fanno partire un orologio regolatorio sono in larghissima parte quelli noiosi: un deployment fallito, una dipendenza morta, il disservizio di un fornitore. Le stesse cose che il tuo monitoraggio già intercetta alle 3 di notte e consegna a un telefono con il Non disturbare attivo.

Che cosa richiedono davvero le scadenze di segnalazione

Tre regimi, tre colpi di pistola diversi — e tutti corrono in tempo reale. Ecco che cosa dicono i testi attuali.

RegimePrima scadenzaPoiInfine
DORA (entità finanziarie UE)Notifica iniziale entro 4 ore dalla classificazione dell'incidente come grave, e comunque non oltre 24 ore dalla presa di conoscenzaRelazione intermedia al più tardi 72 ore dopo la notifica inizialeRelazione finale non oltre un mese dopo l'ultima relazione intermedia
NIS2 (soggetti essenziali e importanti UE)Preallarme senza indebito ritardo e in ogni caso entro 24 ore dalla presa di conoscenza dell'incidente significativoNotifica dell'incidente entro 72 ore dalla presa di conoscenzaRelazione finale non oltre un mese dopo la notifica dell'incidente
SEC Item 1.05 (società quotate negli USA)Form 8-K in genere dovuto entro quattro giorni lavorativi dalla determinazione della rilevanza dell'incidente

Le tempistiche di DORA vengono dal regolamento delegato (UE) 2025/301, la norma tecnica di regolamentazione su contenuto e termini della segnalazione degli incidenti, pubblicata il 20 febbraio 2025 a integrazione del regolamento (UE) 2022/2554 (Commissione europea, testo dell'articolo 5). DORA di per sé si applica dal 17 gennaio 2025 (ESMA).

Le tempistiche di NIS2 stanno nell'articolo 23, paragrafo 4, della direttiva (UE) 2022/2555; gli Stati membri erano tenuti a recepirla entro il 17 ottobre 2024 (Commissione europea). La scadenza SEC deriva dalle regole di divulgazione in materia di cybersicurezza adottate il 26 luglio 2023 (SEC).

Perché una scadenza di segnalazione è in realtà un problema di risveglio

Perché nessuno di questi orologi è ancorato al tuo orario di lavoro. DORA misura dalla classificazione e dal momento in cui l'entità viene a conoscenza. NIS2 misura dalla presa di conoscenza. La SEC misura dalla determinazione della rilevanza. Se un certo momento valga come "conoscenza" è una valutazione giuridica che spetta alla vostra funzione compliance, ma nessuno di questi testi azzera il conteggio perché la prima persona che avrebbe visto l'avviso stava dormendo.

Fai i conti a ritroso sul percorso più stretto di DORA. Hai 4 ore dal momento in cui un incidente viene classificato come grave, e la classificazione non può arrivare prima che una persona ci metta gli occhi. Se il rilevamento è alle 02:40, nessuno prende in carico prima delle 08:00 e la classificazione richiede altri 90 minuti di analisi, la notifica iniziale parte verso le 11:00: dentro il limite esterno delle 24 ore, ma con più di otto ore di un tetto di 24 spese solo a dormire. Riduci il divario di presa in carico e ogni passaggio successivo trova respiro.

Non è un invito ad allertare su più cose. È un invito a rendere fisicamente impossibile dormirci sopra per una classe di avvisi precisa e ristretta: quelli che potrebbero plausibilmente diventare da segnalare. Tutto il resto deve restare silenzioso. (Se il tuo team sta già annegando, parti dal risolvere l'alert fatigue prima di aggiungere un canale più rumoroso.)

Il fine settimana ti regala tempo in più?

Un po', sotto DORA, e con ogni probabilità non a te. Il regolamento delegato (UE) 2025/301 consente a un'entità finanziaria la cui scadenza cade in un giorno di fine settimana o in un giorno festivo del proprio Stato membro di inviare entro mezzogiorno del giorno lavorativo successivo. Ma lo stesso articolo nega quell'estensione agli enti creditizi, alle controparti centrali e ai gestori di sedi di negoziazione, oltre che ai soggetti essenziali o importanti ai sensi di NIS2. Le autorità competenti possono toglierla anche ad altre entità di rilevanza sistemica (articolo 5, sintesi di Advisera).

Le organizzazioni con più probabilità di trovarsi un incidente la domenica sera sono quindi proprio quelle senza alcuno sconto per il fine settimana. L'articolo 23 di NIS2 non prevede nessuna proroga del genere. Progetta tutto partendo dal presupposto che il sabato l'orologio corra esattamente come il martedì, poi tratta ogni estensione a cui hai diritto come un bonus, non come un margine.

Come mettere un telefono che squilla davanti al processo di segnalazione

Echobell fa una cosa sola: trasforma un webhook o un'email in una telefonata, una chiamata vera che squilla e vibra e passa attraverso la Full Immersion e il Non disturbare di iOS, come farebbe la chiamata di un familiare (vedi come aggirare la Full Immersion di iOS per gli avvisi critici). Sta tra il sistema che rileva l'incidente e la persona che deve far partire l'orologio.

Passo 1 — Crea un canale con chiamata riservato agli incidenti da segnalare

Crea un canale in Echobell e imposta il tipo di notifica su Chiamata. È questo che fa squillare il telefono invece di consegnare una push silenziosa (tipi di notifica). Dagli un nome che non lasci dubbi — "Incidente da segnalare — sveglia" — e non usarlo per nient'altro. Copia l'URL webhook del canale dai suoi dettagli; ha questa forma: https://hook.echobell.one/t/<channel-token>. Trattalo come un segreto.

Passo 2 — Punta il tuo stack di rilevamento su quel webhook

Qualunque cosa noti l'incidente invia una richiesta HTTP all'URL del canale. Echobell ha guide dedicate per Grafana, Prometheus Alertmanager, Uptime Kuma e UptimeRobot; qualsiasi altra cosa in grado di inviare JSON in POST funziona tramite la guida ai webhook. Un payload utile porta con sé quanto basta per una prima decisione di classificazione, senza aprire il portatile:

{
  "title": "Candidato da segnalare: {{service}}",
  "message": "{{service}} non disponibile dalle {{started_at}} — impatto sui clienti: {{client_impact}}",
  "externalLink": "https://status.internal.example/incident/{{id}}"
}

La variabile externalLink diventa un link cliccabile nel record della notifica, così chi risponde alla chiamata atterra direttamente sull'incidente.

Passo 3 — Usa le condizioni perché squillino solo i candidati plausibili

Una telefonata che scatta a ogni warning smette di essere una telefonata e diventa rumore di fondo. Le condizioni di Echobell filtrano sui valori delle variabili con logica AND/OR, quindi puoi pretendere, per esempio, che valgano severity == "critical" e client_impact == true prima che il canale chiami qualcuno. Manda tutto ciò che sta sotto quella soglia su un canale separato Urgente o Normale. Il tuo canale per gli incidenti da segnalare dovrebbe squillare qualche volta all'anno, non ogni settimana.

Passo 4 — Intercetta i sistemi che inviano solo email

Molti feed di stato dei fornitori, strumenti antifrode e provider terzi notificano via email e basta, e sotto DORA la cosa pesa, perché i guasti lato fornitore rientrano in pieno nell'ambito di applicazione. Ogni canale Echobell può avere un proprio indirizzo, quindi una regola di inoltro trasforma quei messaggi in chiamate (trigger via email, configurare email-to-call).

Passo 5 — Metti sullo stesso canale chi risponde della scadenza

L'incidente lo trova il team tecnico; della scadenza rispondono la compliance, il responsabile di turno o il DPO. Condividi il canale e ogni iscritto sceglie la propria urgenza: chi è reperibile riceve una chiamata, mentre un secondo referente riceve un avviso urgente. Attiva Riprova chiamata non riuscita, così una chiamata bloccata dalla Full Immersion viene ritentata.

Passo 6 — Provalo con il Non disturbare attivo

Manda un webhook di prova con il Non disturbare attivo su ogni telefono che conta, almeno una volta a trimestre. Un percorso di escalation non testato è un'ipotesi, e i post-incident review sono fatti proprio di ipotesi.

Che cosa Echobell non fa

Essere precisi qui conta più che altrove, perché il processo è regolamentato.

Echobell fa questo: trasforma un webhook o un'email in una chiamata che squilla, in un avviso urgente o in una push normale; per gli avvisi con chiamata passa attraverso la Full Immersion e il Non disturbare di iOS; filtra con condizioni e modelli; consegna lo stesso avviso a un canale condiviso dal team.

Echobell non fa questo:

  • Classificare gli incidenti. Non ha alcuna opinione su cosa sia "grave" ai sensi di DORA, "significativo" ai sensi di NIS2 o "rilevante" secondo le regole della SEC. Sono valutazioni discrezionali che spettano alle vostre persone, sulla base dei criteri fissati nei testi di riferimento.
  • Inviare qualcosa a qualcuno. Non presenta niente a un'autorità competente, a un CSIRT o alla SEC. Porta una persona nella condizione di poterlo fare.
  • Fare da sistema di conservazione documentale o da GRC. Questi regimi richiedono documentazione, registri e prove che un'app di allertamento non produce. Echobell tiene di proposito contenuti e cronologia delle notifiche solo sul tuo dispositivo, e sul server soltanto account, canali e iscrizioni (modello di privacy): ottimo per la minimizzazione dei dati, inutile come pista di audit.
  • Arrivare con un'attestazione di conformità. Non ci sono certificazioni, relazioni di audit né SLA contrattuali. Se lo inserisci in un processo regolamentato, fallo passare dal vostro processo di gestione del rischio dei fornitori terzi di TIC come qualsiasi altro strumento, e tieniti un canale alternativo che non dipenda da lui.
  • Garantire la consegna. Una chiamata dipende dall'infrastruttura push, dalla rete e da un telefono carico. Consideralo il livello che accorcia drasticamente i tempi di presa in carico, non un controllo da esibire in un audit.

Detto onestamente: il tuo obbligo regolatorio non cambia a seconda di quale app ti fa squillare il telefono. Quello che una telefonata cambia è il numero di ore tra una macchina che nota qualcosa e una persona che decide, e sotto un orologio da 4 ore quelle ore sono quasi tutto il budget.

FAQ

Usare Echobell ci rende conformi a DORA o NIS2?

No. La conformità dipende dalla vostra governance, dal processo di classificazione, dalla documentazione e dagli invii effettivi all'autorità competente o al CSIRT. Echobell accorcia soltanto la distanza tra il rilevamento e la presa in carico da parte di una persona. È un input del processo, non il processo.

Quando parte esattamente l'orologio delle 4 ore di DORA?

Dalla classificazione. Ai sensi del regolamento delegato (UE) 2025/301, la notifica iniziale è dovuta entro quattro ore dalla classificazione di un incidente come grave e, in ogni caso, non oltre 24 ore dal momento in cui l'entità ne è venuta a conoscenza. Sono due vincoli distinti e devi soddisfarli entrambi: ecco perché una decisione di classificazione rapida conta quanto un avviso rapido.

Il preallarme NIS2 deve contenere tutti i dettagli dell'incidente?

No. L'articolo 23, paragrafo 4, della direttiva (UE) 2022/2555 rende il preallarme di 24 ore volutamente provvisorio: se si sospetta che l'incidente sia stato causato da atti illeciti o malevoli e se possa avere un impatto transfrontaliero. Il quadro più completo è dovuto nella notifica a 72 ore, e l'analisi delle cause profonde nella relazione finale un mese dopo.

Il nostro monitoraggio manda già un'email a chi è reperibile. Non basta?

Basta finché qualcuno è sveglio e sta guardando. Le email e le notifiche push normali vengono silenziate dalla Full Immersion, dal Non disturbare e dalle routine del sonno, esattamente le condizioni delle notti e dei fine settimana in cui l'orologio è meno indulgente. Il problema non è il rilevamento, è la presa in carico.

Compliance e team tecnico possono ricevere lo stesso avviso?

Sì. Condividi il canale e tutti gli iscritti ricevono il trigger, ciascuno con il proprio tipo di notifica. Una configurazione tipica: chi è reperibile si iscrive come Chiamata, il responsabile compliance di turno come Chiamata sul canale degli incidenti da segnalare e come Urgente su tutto il resto.

La chiamata passa davvero attraverso il Non disturbare?

Il tipo di notifica Chiamata di Echobell è pensato per squillare attraverso la Full Immersion e il Non disturbare di iOS, e l'impostazione Riprova chiamata non riuscita ritenta le chiamate bloccate dalla Full Immersion. Verificalo sul dispositivo reale di ogni persona coinvolta prima di farci affidamento: impostazioni e versioni del sistema cambiano da caso a caso.

Vale solo per iOS?

No. Echobell è disponibile su iOS e su Android tramite Google Play (vedi l'annuncio del rilascio Android). Il comportamento degli avvisi in stile telefonata cambia da una piattaforma all'altra, quindi fai le prove sui dispositivi che le persone reperibili portano davvero con sé.

Che dati mettiamo nel payload del webhook?

Il meno possibile. Manda un identificativo e un link invece dei dati dei clienti o dei dettagli dell'incidente: usa la variabile externalLink per puntare al vostro record dell'incidente, che vive in un sistema costruito per contenerlo. Il compito dell'avviso è svegliare qualcuno, non fargli il briefing.


Contenuti correlati

Articoli correlati