Incident Response Team (IR Team / Team di Risposta agli Incidenti): Squadra strutturata per intervenire rapidamente sugli incidenti informatici. Ruoli: 1) IR Lead/Coordinator (gestione generale, escalation), 2) Analista tecnico (rilevamento vulnerabilità, analisi log, contenimento), 3) Legale/Compliance (notifica KVKK, avviso assicurativo, corrispondenza con le autorità), 4) Comunicazioni/PR (avviso clienti, gestione media, messaggi interni), 5) Specialista forense (assunzione esterna, raccolta prove, indagine). Opzionale: HR (minaccia interna), Dirigente management (decisioni, allocazione risorse). PMI senza team: capo + gestione IT + consulente legale + addetto PR = 4 persone. Processo: Ora 1 (raduno team, conferma incidente), Ora 2-4 (definizione scope, contenimento iniziale), Ora 4-24 (indagine, inizio rimedio, preparazione notifiche), Giorno 2-7 (fine indagine, notifica clienti/autorità, fix a lungo termine). Prova: Tabletop drill (simulazione, 2-3 ore all'anno) → si testa il processo, si chiariscono i ruoli e si definisce l'autorità decisionale. Documentazione: Runbook (chi, cosa, quando, chi approva), lista contatti (accesso 24/7), albero decisionale (basato su scenari), template post-incidente (lezioni apprese).