NIS2 e conformità
La direttiva NIS2 e la legge slovena sulla sicurezza delle informazioni (ZInfV-1) impongono ai soggetti essenziali e importanti di gestire i rischi informatici, segnalare gli incidenti entro termini definiti e rendono la direzione personalmente responsabile. Riguardano energia, trasporti, sanità, acqua, infrastrutture digitali, produzione, alimentare, gestione dei rifiuti e tutti coloro che fanno parte della catena di fornitura di tali organizzazioni. Vi aiutiamo a capire se siete soggetti, dove sono le lacune e come colmarle senza progetti inutili. Noi stessi operiamo secondo ISO 27001 e ISO 22301, quindi sappiamo quali evidenze un auditor o l'autorità di vigilanza si aspetta davvero.
Cosa richiede NIS2
La strada verso la conformità in quattro passi
- 01
Siete soggetti
Verifichiamo settore, dimensione e ruolo nella catena di fornitura e stabiliamo se siete un soggetto essenziale, importante o indirettamente coinvolto.
- 02
Gap analysis
Confrontiamo la vostra situazione con i requisiti NIS2 e ZInfV-1 e prepariamo un elenco di lacune per priorità con valutazione del rischio.
- 03
Piano e attuazione
Policy e procedure, misure tecniche (MFA, segmentazione, backup, SOC) e formazione della direzione; possiamo attuarle noi o con il vostro team.
- 04
Evidenze e mantenimento
Registro di asset, incidenti e misure, report periodici e revisione annuale, per essere pronti a un controllo in qualsiasi momento.
Domande frequenti
NIS2 vale anche per le aziende più piccole?
Direttamente, di norma, le medie e grandi aziende nei settori coperti, con eccezioni per i servizi critici a prescindere dalla dimensione. Indirettamente riguarda ogni fornitore di un soggetto obbligato, che deve valutare e vincolare contrattualmente la propria catena di fornitura.
Quali sono i termini per segnalare un incidente?
Allerta precoce entro 24 ore dalla conoscenza di un incidente significativo, notifica con prima valutazione entro 72 ore e report finale entro un mese. I termini si rispettano solo se l'incidente viene rilevato; per questo il monitoraggio 24/7 è un prerequisito, non un extra.
ISO 27001 significa essere conformi a NIS2?
Non automaticamente, ma copre gran parte. ISO 27001 fornisce il sistema di gestione e la maggior parte delle misure tecniche; NIS2 aggiunge i termini di segnalazione, gli obblighi della direzione, la catena di fornitura e la registrazione presso l'autorità. Una gap analysis mostra cosa manca.
Chi è l'autorità di vigilanza in Slovenia?
L'Ufficio governativo per la sicurezza delle informazioni (URSIV); gli incidenti si segnalano al centro nazionale di risposta SI-CERT. Inseriamo la procedura di segnalazione nel vostro piano di risposta, così durante un incidente non va cercata.
Quanto tempo serve per la conformità?
La gap analysis richiede da due a quattro settimane. Colmare le lacune dipende dal punto di partenza: un'azienda con IT e manutenzione in ordine impiega da tre a sei mesi, una senza policy e monitoraggio di norma un anno.
Quali dei vostri servizi coprono i requisiti?
SOC e NOC 24/7 per rilevare e segnalare gli incidenti, penetration test per verificare le misure, manutenzione IT per backup e patch, e formazione di dipendenti e direzione. Policy ed evidenze vengono preparate nella parte consulenziale.