NIS2: cosa gestiamo per mettere in regola la tua azienda
La Direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, obbliga migliaia di aziende italiane ad adottare misure concrete di cybersicurezza entro ottobre 2026. Non si tratta solo di avere un antivirus: la norma richiede documenti, procedure, responsabili nominati e prove scritte di conformità.
⚠ Scadenza per le misure di sicurezza di base: ottobre 2026.
Le 10 aree che la norma richiede di coprire
Per ogni area produciamo la documentazione richiesta dalla norma e la adattiamo alla realtà concreta della tua azienda — senza burocrazia inutile.
1 Governance e rischio cyber
- Nomina del Referente NIS2 (figura obbligatoria)
- Registro dei rischi informatici
- Policy di sicurezza approvata dalla direzione
2 Gestione degli incidenti
- Procedura per rilevare, classificare e gestire un attacco
- Notifica obbligatoria all’ACN entro 24 ore (early warning) e 72 ore
- Log degli incidenti conservato per 5 anni
3 Continuità operativa
- Backup verificato con test periodici documentati
- Piano di ripristino (BCP) con tempi RTO/RPO definiti
- Scenario ransomware coperto e provato
4 Sicurezza della supply chain
- Classificazione dei fornitori critici (chi accede ai tuoi sistemi?)
- Clausole di sicurezza nei contratti e NDA
- Accordo DPA con chi tratta i tuoi dati (GDPR art. 28)
5 Gestione delle vulnerabilità e patch
- Aggiornamenti applicati entro SLA precisi (critici: 15 giorni)
- Scansione periodica delle vulnerabilità
- Piano per i sistemi non più aggiornati dal produttore (EOL)
6 Identità e controllo degli accessi
- MFA obbligatoria su VPN, cloud e account amministrativi
- Credenziali nominali — nessuna password condivisa
- Revoca accessi entro 24 ore dall’uscita di un dipendente
- Revisione semestrale di tutti i diritti di accesso
7 Crittografia e protezione dei dati
- Disco cifrato su tutti i laptop aziendali (BitLocker / FileVault)
- Backup cifrati con AES-256
- TLS 1.2+ su tutte le connessioni — algoritmi deboli vietati
8 Sicurezza dei sistemi IT
- Inventario aggiornato di tutti gli asset con classificazione criticità
- Antivirus / EDR attivo su tutti gli endpoint
- Segmentazione della rete (VLAN) per i sistemi critici
- Log di sistema conservati almeno 12 mesi
9 Sicurezza delle risorse umane
- Formazione cybersecurity almeno una volta l’anno per tutto il personale
- Procedure di offboarding IT tracciate (chi lascia l’azienda)
- Accordi di riservatezza con dipendenti e collaboratori
10 Sicurezza fisica
- Accesso fisico ai locali server controllato e registrato
- Procedura per lo smaltimento sicuro di dispositivi e supporti
- Policy Clean Desk per postazioni con dati riservati
Come lavoriamo
Non vendiamo un pacchetto generico. Per ogni cliente partiamo da un questionario di raccolta dati e una gap analysis sulle 56 misure richieste dalla norma: misuriamo dove sei adesso, poi produciamo solo i documenti che mancano davvero, adattati alla tua realtà. Il risultato è un kit documentale completo — policy, procedure, registri, modelli — già pronto per la firma e per un’eventuale verifica ACN.
Affianchiamo il tuo Referente NIS2 (che nominiamo noi se non ne hai uno) durante tutto il percorso, e restiamo disponibili per aggiornamenti e supporto negli anni successivi.
I nostri pacchetti
- Kit documentale NIS2 completo
- Gap analysis interattiva
- Nomina Referente NIS2
- Supporto registrazione portale ACN
- 4 ore di consulenza email incluse/anno
- Kit documentale NIS2 completo
- Gap analysis interattiva con scoring
- Nomina Referente NIS2
- Supporto registrazione portale ACN
- 8 ore di consulenza email incluse/anno
- Aggiornamento gap analysis annuale
Per aziende con più di 50 dipendenti o esigenze specifiche (vulnerability assessment, incident response, formazione on-site) è disponibile un preventivo su misura. Consulta il Listino Servizi Extra NIS2.
Vuoi sapere se la tua azienda è obbligata e cosa manca per essere in regola?
Una telefonata di 15 minuti è sufficiente per fare una prima valutazione gratuita.
