
TERRANOVA S.r.l., con sede legale in Firenze, Via Ferdinando Bartolommei n.ro 4, codice fiscale e iscrizione al Registro delle Imprese di Firenze n.ro 06139270489, in qualità di soggetto rientrante nell’ambito di applicazione del Decreto Legislativo di recepimento della Direttiva (UE) 2022/2555 (NIS 2), conferma di aver adottato le misure necessarie per garantire la conformità agli obblighi previsti dalla suddetta direttiva e pertanto dichiara di aver svolto le seguenti attività:
Cybersecurity Assessment del proprio livello di conformità:
L’Azienda ha svolto il Cybersecurity Assessment ed ha provveduto a comunicarne l’esito alla Direzione in data 17 ottobre 2024, come previsto dall’ Art. 21 del D.lgs. 4 settembre 2024, dichiarando la propria compatibilità con quanto previsto dalla direttiva NIS 2.
Registrazione presso l’Agenzia per la Cybersicurezza Nazionale (ACN):
In data 17 febbraio 2025, l’azienda ha completato la procedura di registrazione presso ACN tramite la piattaforma digitale dedicata, ai sensi dell'articolo 7, comma 1 del D.lgs. 4 settembre 2024, ed ha ricevuto conferma dell’avvenuta iscrizione nell’elenco nazionale dei soggetti NIS.
Gestione della sicurezza della supply chain:
L’azienda si è dotata di un sistema di verifica della catena del valore, con particolare attenzione alla valutazione dei fornitori critici; Tale processo è integrato nel Sistema di Gestione per la Sicurezza delle Informazioni certificato ISO/IEC 27001:2022 ed è stato verificato con esito positivo durante gli audit svolti da Bureau Veritas Italia S.p.A.
Comunicazione e Classificazione NIS:
In data 14 aprile 2025, come previsto dal D.lgs. 4 settembre 2024, n. 138, l’Azienda ha ricevuto da ACN la Comunicazione ai sensi dell’articolo 7, comma 3, lettera a), di inserimento nell’elenco dei soggetti NIS e della propria classificazione individuata quale soggetto essenziale in relazione alla tipologia di “Gestione dei Servizi TIC – Fornitori di servizi gestiti”.
Adozione delle Misure di Sicurezza:
In ottemperanza alla Determinazione ACN del 14 aprile 2025 ed in linea con il D.lgs. 4 settembre 2024, l’azienda ha adottato le misure di sicurezza previste per i soggetti essenziali.
Le misure implementate sono coerenti con il Framework Nazionale per la Cybersecurity e la Data Protection e comprendono:
- Definizione e attuazione del piano di gestione dei rischi: Assegnazione di ruoli e responsabilità in ambito cybersecurity; Adozione di politiche di sicurezza e controllo degli accessi; Monitoraggio continuo e gestione degli incidenti; Formazione del personale e consapevolezza.
- Notifica degli Incidenti: L’azienda ha predisposto le procedure per la notifica tempestiva degli incidenti significativi.
- Utilizzo di prodotti e servizi certificati: L'azienda utilizza prodotti, servizi e processi TIC certificati nell'ambito di schemi di certificazione riconosciuti a livello nazionale e europeo, ai sensi dell'art. 27 del D.lgs. 4 settembre 2024.
- Designazione di un punto di contatto: È stato designato un punto di contatto per la cybersicurezza, come previsto dall'articolo 7, comma 1 del D.lgs. 4 settembre 2024.
Monitoraggio e Aggiornamento:
L'azienda si impegna a mantenere un monitoraggio continuo delle proprie misure di sicurezza informatica e a fornire aggiornamenti annuali all'ACN, come richiesto dall'articolo 7, comma 4 del D.lgs. 4 settembre 2024.
Obbligo di aggiornamento annuale delle informazioni:
In data 27 maggio 2025, l’Azienda ha ottenuto il differimento del termine previsto per l’aggiornamento delle informazioni dal 31 maggio al 31 luglio 2025, come consentito dalle disposizioni normative. Tale differimento è stato richiesto e approvato in conformità alle modalità previste dall’Autorità nazionale competente NIS. L’aggiornamento annuale delle informazioni per l’anno 2025 è stato completato in data 10 luglio 2025.
Per l’anno 2026 l’aggiornamento annuale ha compreso anche il censimento dei fornitori rilevanti NIS, come previsto dalla nuova Determinazione ACN n. 127437/2026, ed è stato completato il 27/05/2026.
Gestione Segnalazioni Incidenti al Portale CSIRT Italia:
Il 19/12/2025 l’azienda ha provveduto a comunicare il punto di contatto tecnico e il suo eventuale sostituto come previsto dalla Determinazione del Direttore Generale ACN del 19 settembre 2025, n. 333017/2025.
Categorizzazione delle Attività e dei Servizi
Il 29/06/2026 Terranova ha provveduto ad inserire sulla piattaforma digitale ACN l’elenco categorizzato delle attività e dei servizi dell’organizzazione, come previsto dalla Determinazione del Direttore Generale ACN n. 155238 del 20 aprile 2026, adottata ai sensi dell'art. 30 del D.Lgs. 138/2024 (Decreto NIS).
Canale di comunicazioni per gli stakeholder
Terranova ha istituito il seguente canale dedicato alle comunicazioni con fornitori, clienti, partner e altre parti interessate in materia di cybersicurezza, in attuazione del controllo NIST CSF 2.0 GV.SC-02:
- nis2.contact@terranovasoftware.eu
Terranova S.r.l. adotta le tempistiche previste dall’Art. 25 della Direttiva UE 2022/2555 nell’ambito delle tempistiche di comunicazione degli incidenti.
In conclusione, per quanto descritto nel presente documento, TERRANOVA S.r.l. dichiara di essere conforme alle disposizioni del Decreto Legislativo di recepimento della Direttiva NIS 2 e di operare in qualità di soggetto essenziale NIS.
*Il documento è da considerarsi soggetto ad upgrade che saranno definiti in base al susseguirsi dei cambiamenti normativi e/o interpretativi della norma.
Data validità documento: 22/09/2026

Contatti
Ti abbiamo incuriosito? Scrivici!
Saremo felici di approfondire le tue necessità e capire come possiamo diventare il partner ideale per le esigenze di digitalizzazione, innovazione e sostenibilità del tuo business.
