Servizio 05 · NIS2 · Perimetro nazionale

Cyber e NIS2: prova, non perimetro disegnato

Assessment, vulnerability, adeguamento. Il tecnico lo facciamo con i partner.

In foto

Assessment di cyber security e perimetro NIS2

Information & Cyber Security Assessment

L’assessment copre le aree di controllo su cui un’organizzazione deve poter rispondere:

  • Information and Cyber Security Control Areas
  • Approved usage
  • Information labeling schema
  • Secure in transit
  • Destruction, deletion e decommission di informazioni fisiche e logiche
  • Network security
  • Unauthorized device and software detection
  • Backup e recovery
  • Logical access management
  • Application protection
  • Vulnerability management
  • Data privacy control areas

Il report finale elenca vulnerabilità, anomalie, risk analysis e remediation plan.

Vulnerability Assessment

  • Analisi preliminare della criticità di dati e asset
  • Vulnerability scanning
  • Analisi di procedure e security control

Penetration test

Quando serve un test offensivo controllato, il percorso segue le fasi riconosciute:

  1. Pre-engagement
  2. Intelligence gathering
  3. Threat modeling
  4. Vulnerability analysis
  5. Exploitation
  6. Post exploitation
  7. Reporting

Direttiva NIS2 e perimetro nazionale

Attuiamo il processo di adeguamento alla sicurezza dei dati richiesta dalla direttiva NIS2 e dal perimetro di sicurezza cibernetica nazionale, con metodologie consolidate e internazionalmente riconosciute.

Il lavoro non è solo tecnico: comprende governance, ruoli, gestione degli incidenti, catena di fornitura e allineamento con GDPR e, dove pertinente, ISO 27001.

Domande frequenti

Cosa ci chiedono su cyber e NIS2

Assessment, vulnerability e pentest: che differenza c’è?

L’assessment legge controlli, procedure e perimetro. Il vulnerability assessment cerca debolezze note su asset e processi. Il penetration test è un test offensivo controllato, quando serve dimostrare cosa succede se quelle debolezze vengono usate. Il report, in tutti i casi, elenca gap, rischi e piano di rimedio — non un elenco di attacchi da copiare.

La NIS2 riguarda anche la nostra azienda?

Dipende da settore, dimensione e ruolo nella catena di fornitura, non dal fatto di «avere un sito». Partiamo da una lettura del perimetro: soggetti coinvolti, fornitori critici, stato dei controlli. Se siete fuori, lo diciamo. Se siete dentro, costruiamo l’adeguamento.

Lo fate internamente o con partner?

La parte tecnica — rete, workstation, server, asset — la conduciamo con partner specializzati. Governance, ruoli, incidenti e allineamento a GDPR e ISO 27001 restano dello studio: un solo interlocutore sul perimetro.

Cyber e privacy sono lo stesso incarico?

No, ma si toccano. Il GDPR chiede misure adeguate; la NIS2 e la 27001 chiedono prova sui controlli. Quando l’infrastruttura è il rischio principale, teniamo i due filoni insieme. I contratti e le nomine restano in Legal & Contract.

Serve un assessment o un percorso NIS2?

Partiamo da una lettura del perimetro: settori coinvolti, fornitori critici, stato attuale dei controlli.