La Direttiva NIS2, recepita in Italia dal D.Lgs. 138/2024, introduce nuovi obblighi di cybersecurity per imprese ed enti che operano nei settori considerati critici o altamente critici.
L’applicazione della normativa non dipende soltanto dal numero dei dipendenti. Deve essere valutata considerando settore di attività, dimensioni dell’organizzazione, servizi erogati, rilevanza per il sistema economico e ruolo nella catena di fornitura.
Per i soggetti coinvolti, adeguarsi significa adottare misure tecniche, operative e organizzative proporzionate al rischio, documentare le attività svolte e dimostrare nel tempo l’efficacia delle misure adottate.
La NIS2 attribuisce precise responsabilità anche agli organi di amministrazione e direttivi, chiamati ad approvare e supervisionare le misure di gestione del rischio informatico.
Il percorso di adeguamento comprende:
Scudata affianca l’azienda lungo il percorso di adeguamento NIS2, unendo competenze consulenziali, specializzazione tecnica e monitoraggio continuativo.
La Console Scudata, tecnologia proprietaria brevettata, raccoglie e organizza le informazioni provenienti dalle attività di Asset Inventory, Vulnerability Assessment, Patch Management e Policy Compliance.
L’azienda dispone così di una visione centralizzata e aggiornata del proprio livello di esposizione, delle vulnerabilità presenti, degli interventi effettuati e delle misure ancora da implementare. Dashboard intuitive e report dedicati al management trasformano dati tecnici complessi in informazioni comprensibili, verificabili e utili alle decisioni.
| Codice ACN | Requisito | Copertura | Modalità di gestione |
|---|---|---|---|
| GV.RM-03.1 | Piano di gestione dei rischi per identificare, analizzare, valutare, trattare e monitorare i rischi cyber | COPERTA | I dati tecnici vengono prodotti attraverso Asset Inventory, Vulnerability Assessment e Policy Compliance. La valutazione e il relativo piano di gestione del rischio vengono completati attraverso l’attività consulenziale congiunta Scudata + DPO. |
| ID.AM-02.1 | Inventario aggiornato di servizi, sistemi e applicazioni software | COPERTA | Tramite Asset Inventory, con censimento e aggiornamento degli asset software, dei sistemi e delle applicazioni individuabili tecnologicamente. |
| ID.AM-04.1 | Inventario aggiornato dei servizi informatici erogati dai fornitori, compresi i servizi cloud | COPERTA | Censimento e classificazione effettuati nell’ambito dell’attività consulenziale Scudata + DPO, integrando le informazioni tecniche disponibili attraverso gli strumenti Scudata/Qualys. |
| ID.RA-01.1 | Identificazione delle vulnerabilità presenti nei sistemi informativi e di rete | COPERTA | Tramite il servizio continuativo di Vulnerability Assessment, integrato nella Console Scudata, che identifica, classifica e permette di monitorare nel tempo le vulnerabilità rilevate. |
| ID.RA-05.1 | Identificazione, analisi e ponderazione del rischio | COPERTA | Le evidenze tecniche vengono ottenute tramite Asset Inventory, Vulnerability Assessment e Policy Compliance. Il Risk Assessment viene completato e formalizzato congiuntamente con il DPO. |
| ID.RA-05.2 | Riesecuzione periodica della valutazione del rischio | COPERTA | Il monitoraggio tecnologico continuativo consente di mantenere aggiornato il quadro tecnico del rischio. Il riesame formale viene effettuato attraverso l’attività consulenziale Scudata + DPO. |
| ID.RA-06.1 | Piano di trattamento dei rischi, con definizione delle misure, priorità, responsabilità e tempistiche | COPERTA | Il Vulnerability Assessment individua e prioritizza le vulnerabilità. Il Patch Management consente la remediation delle vulnerabilità correggibili tramite aggiornamento. Il piano complessivo viene formalizzato con il DPO. |
| ID.RA-06.2 | Adozione di eventuali misure compensative e gestione e documentazione del rischio residuo | COPERTA | Scudata fornisce le evidenze tecniche e individua le possibili azioni di remediation o mitigazione. Le misure compensative e i rischi residui vengono gestiti e documentati congiuntamente con il DPO. |
| ID.RA-08.1 | Monitoraggio delle informazioni relative alle vulnerabilità | COPERTA | Attraverso i servizi Qualys Vulnerability Assessment e la relativa intelligence sulle vulnerabilità, integrati con il processo organizzativo previsto insieme al DPO. |
| ID.RA-08.2 | Risoluzione tempestiva delle vulnerabilità attraverso aggiornamenti di sicurezza o misure di mitigazione | COPERTA | Attraverso l’integrazione tra Vulnerability Assessment e Patch Management: individuazione della vulnerabilità, prioritizzazione, applicazione delle patch disponibili e verifica della remediation. |
| ID.RA-08.3 | Piano documentato di gestione delle vulnerabilità | COPERTA | La componente tecnologica e operativa è gestita attraverso Vulnerability Assessment, Patch Management e Console Scudata. Procedure, ruoli, responsabilità e pianificazione vengono formalizzati congiuntamente con il DPO. |
| PR.AT-01.1 | Piano di formazione in materia di sicurezza informatica | COPERTA | Scudata può erogare il percorso di formazione cybersecurity, comprensivo delle attività necessarie a documentare il percorso formativo. |
| PR.PS-02.2 | Installazione, senza ingiustificato ritardo, degli aggiornamenti di sicurezza rilasciati dai produttori | COPERTA | Tramite Patch Management, integrato con il Vulnerability Assessment, per individuare le vulnerabilità e distribuire gli aggiornamenti di sicurezza disponibili. |
Una relazione iniziale non basta. Infrastrutture, configurazioni, vulnerabilità e minacce cambiano continuamente.
Per questo Scudata trasforma l’adeguamento NIS2 in un processo misurabile:
identificare gli asset, valutare i rischi, individuare le vulnerabilità, stabilire le priorità, correggere le criticità, verificare le misure e formare le persone.
Un percorso strutturato che consente all’azienda di produrre evidenze concrete, mantenere sotto controllo il rischio informatico e affrontare con maggiore solidità verifiche e audit.
La tua azienda è pronta per la NIS2
Richiedi una consulenza per l’adeguamento NIS2.
Scudata analizzerà il tuo livello di esposizione, individuerà gli interventi necessari e ti accompagnerà nella costruzione di un percorso completo, documentato e verificabile.