Servizio 05 · NIS2 · Perimetro nazionale
Cyber e NIS2: prova, non perimetro disegnato
Assessment, vulnerability, adeguamento. Il tecnico lo facciamo con i partner.
In foto
Information & Cyber Security Assessment
L’assessment copre le aree di controllo su cui un’organizzazione deve poter rispondere:
- Information and Cyber Security Control Areas
- Approved usage
- Information labeling schema
- Secure in transit
- Destruction, deletion e decommission di informazioni fisiche e logiche
- Network security
- Unauthorized device and software detection
- Backup e recovery
- Logical access management
- Application protection
- Vulnerability management
- Data privacy control areas
Il report finale elenca vulnerabilità, anomalie, risk analysis e remediation plan.
Vulnerability Assessment
- Analisi preliminare della criticità di dati e asset
- Vulnerability scanning
- Analisi di procedure e security control
Penetration test
Quando serve un test offensivo controllato, il percorso segue le fasi riconosciute:
- Pre-engagement
- Intelligence gathering
- Threat modeling
- Vulnerability analysis
- Exploitation
- Post exploitation
- Reporting
Direttiva NIS2 e perimetro nazionale
Attuiamo il processo di adeguamento alla sicurezza dei dati richiesta dalla direttiva NIS2 e dal perimetro di sicurezza cibernetica nazionale, con metodologie consolidate e internazionalmente riconosciute.
Il lavoro non è solo tecnico: comprende governance, ruoli, gestione degli incidenti, catena di fornitura e allineamento con GDPR e, dove pertinente, ISO 27001.
Domande frequenti
Cosa ci chiedono su cyber e NIS2
Assessment, vulnerability e pentest: che differenza c’è?
L’assessment legge controlli, procedure e perimetro. Il vulnerability assessment cerca debolezze note su asset e processi. Il penetration test è un test offensivo controllato, quando serve dimostrare cosa succede se quelle debolezze vengono usate. Il report, in tutti i casi, elenca gap, rischi e piano di rimedio — non un elenco di attacchi da copiare.
La NIS2 riguarda anche la nostra azienda?
Dipende da settore, dimensione e ruolo nella catena di fornitura, non dal fatto di «avere un sito». Partiamo da una lettura del perimetro: soggetti coinvolti, fornitori critici, stato dei controlli. Se siete fuori, lo diciamo. Se siete dentro, costruiamo l’adeguamento.
Lo fate internamente o con partner?
La parte tecnica — rete, workstation, server, asset — la conduciamo con partner specializzati. Governance, ruoli, incidenti e allineamento a GDPR e ISO 27001 restano dello studio: un solo interlocutore sul perimetro.
Cyber e privacy sono lo stesso incarico?
No, ma si toccano. Il GDPR chiede misure adeguate; la NIS2 e la 27001 chiedono prova sui controlli. Quando l’infrastruttura è il rischio principale, teniamo i due filoni insieme. I contratti e le nomine restano in Legal & Contract.
Serve un assessment o un percorso NIS2?
Partiamo da una lettura del perimetro: settori coinvolti, fornitori critici, stato attuale dei controlli.