Skip links

NIS2 e cybersecurity: come trasformare la compliance in sicurezza concreta 

La cybersecurity non è più soltanto una questione di infrastrutture e strumenti tecnologici. 

Per un’azienda significa oggi anche conoscere i propri rischi, definire responsabilità, verificare l’efficacia delle misure adottate e sapere come reagire quando qualcosa non funziona come dovrebbe. 

È in questo contesto che si inserisce la NIS2, la Direttiva europea 2022/2555 sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia con il Decreto Legislativo 138/2024. 

Il suo obiettivo non è semplicemente introdurre nuovi adempimenti, ma innalzare il livello complessivo di sicurezza delle organizzazioni che operano in settori considerati critici o importanti per l’economia e la società. 

Per le aziende interessate, questo significa affrontare la cybersecurity in modo più strutturato, mettendo in relazione tecnologia, processi, persone e gestione del rischio. 

E soprattutto significa passare da una sicurezza pensata per “proteggere i sistemi” a una sicurezza progettata per garantire la continuità dell’organizzazione. 

NIS2: perché la compliance non può essere separata dalla cybersecurity 

Quando si parla di conformità, il rischio è concentrarsi esclusivamente sulla documentazione. 

Procedure, policy, registri e responsabilità sono certamente elementi importanti, ma da soli non rendono un’infrastruttura più sicura. 

Una politica di gestione degli incidenti, ad esempio, ha valore soltanto se l’azienda dispone anche degli strumenti e delle competenze necessari per individuare un incidente, contenerlo e gestirne le conseguenze. 

Lo stesso vale per la valutazione dei rischi. 

Conoscere sulla carta le proprie vulnerabilità è diverso dal verificarle concretamente, stabilire quali rappresentano una priorità e intervenire prima che possano essere sfruttate. 

La NIS2 introduce quindi una logica che richiede di collegare la governance della sicurezza alla sua applicazione concreta. 

È proprio questa connessione a rendere la compliance uno strumento utile per migliorare la postura di sicurezza dell’azienda. 

Il primo passo: capire il rischio 

Ogni organizzazione ha un livello di esposizione diverso. 

Cambiano l’infrastruttura, i sistemi utilizzati, i dati gestiti, i fornitori, i processi critici e le conseguenze che un incidente potrebbe produrre sul business. 

Per questo un percorso di sicurezza efficace non può partire da una soluzione preconfezionata. 

Deve partire da una domanda: quali sono i rischi che possono realmente compromettere la nostra operatività? 

Un Risk Assessment permette di costruire questa prima fotografia, analizzando infrastruttura IT, processi e politiche interne per individuare vulnerabilità, criticità e aree sulle quali intervenire. 

L’obiettivo non è semplicemente produrre un elenco di problemi. 

È definire delle priorità. 

Una vulnerabilità presente su un sistema esposto direttamente a Internet e utilizzato per un processo aziendale critico, per esempio, può avere un impatto completamente diverso rispetto a una criticità presente su un ambiente non esposto. 

La gestione del rischio serve proprio a stabilire dove intervenire prima e con quale livello di priorità. 

Dalla valutazione alla verifica

Una volta identificati i principali rischi, è necessario verificare quanto siano concretamente sfruttabili. 

È qui che entrano in gioco attività come Vulnerability Assessment e Penetration Testing. 

Il Vulnerability Assessment consente di individuare vulnerabilità presenti nei sistemi e nelle infrastrutture, fornendo una visione delle principali debolezze tecniche. 

Il Penetration Testing fa un passo ulteriore: attraverso simulazioni controllate, permette di verificare come determinate vulnerabilità potrebbero essere sfruttate in uno scenario di attacco reale. 

Queste attività permettono di superare una delle principali difficoltà della cybersecurity: non confondere la presenza di una misura di sicurezza con la sua reale efficacia. 

Avere un sistema di protezione installato non significa necessariamente che quel sistema sia configurato correttamente, aggiornato o sufficiente rispetto alle minacce che l’azienda deve affrontare. 

Verificare significa mettere alla prova le difese. 

La sicurezza riguarda anche ciò che sta intorno all’azienda 

Un’infrastruttura aziendale raramente è completamente autonoma. 

Cloud provider, software, fornitori IT, servizi esterni e partner possono avere accesso ai sistemi o diventare indispensabili per il funzionamento di determinati processi. 

Questo amplia inevitabilmente la superficie di rischio. 

La sicurezza della supply chain è infatti uno degli aspetti considerati dal quadro NIS2: proteggere un’organizzazione significa tenere conto anche delle dipendenze tecnologiche e dei rapporti con soggetti terzi. 

Per questo è importante valutare elementi come: 

  • accessi e privilegi concessi a fornitori e partner; 
  • servizi cloud utilizzati dall’organizzazione; 
  • software e applicazioni critiche; 
  • modalità di aggiornamento e gestione delle vulnerabilità; 
  • dipendenze da servizi esterni; 
  • procedure previste in caso di compromissione di un fornitore. 

Una catena di fornitura non adeguatamente protetta può infatti diventare il punto di ingresso per compromettere un ambiente altrimenti ben difeso. 

Incident Response: cosa succede quando le difese vengono superate? 

La prevenzione rimane fondamentale. 

Ma nessuna strategia di cybersecurity può garantire che un attacco non avverrà mai. 

Per questo una sicurezza realmente matura deve considerare anche ciò che succede dopo. 

Un’organizzazione dovrebbe sapere: 

  • come identificare un incidente; 
  • chi deve essere coinvolto; 
  • quali sistemi devono essere isolati; 
  • come valutare l’impatto; 
  • come contenere la minaccia; 
  • come ripristinare i servizi; 
  • come documentare quanto accaduto; 
  • come evitare che lo stesso problema si ripeta. 

La NIS2 rafforza proprio questa dimensione, includendo la gestione degli incidenti, la continuità operativa e la gestione delle crisi tra gli elementi della gestione del rischio. 

La differenza, in caso di incidente, può essere enorme. 

Un’azienda che non dispone di procedure definite rischia di perdere tempo proprio quando il tempo è più importante. 

Un’organizzazione preparata può invece intervenire secondo un processo già definito, riducendo l’impatto sull’operatività. 

Monitorare non significa aspettare l’allarme 

La gestione del rischio non termina dopo aver corretto una vulnerabilità. 

Un’infrastruttura cambia continuamente: vengono introdotti nuovi dispositivi, aggiornati sistemi, modificati accessi e attivati nuovi servizi. 

Anche le minacce cambiano. 

Per questo la sicurezza deve essere monitorata nel tempo. 

Il SOC di WeSecure’s opera 24/7 per la rilevazione, l’analisi e la risposta agli incidenti di sicurezza, monitorando costantemente la rete e individuando anomalie e attività sospette. 

A questo si affiancano servizi come Network Monitoring, Cyber Threat Intelligence e Dark Web Monitoring, che permettono di ampliare la capacità di osservazione dell’azienda anche oltre il perimetro della propria infrastruttura. 

Il principio è semplice: più rapidamente viene individuato un comportamento anomalo, maggiore è la possibilità di intervenire prima che diventi un problema operativo. 

Le persone fanno parte della superficie di attacco 

C’è poi un elemento che nessuna infrastruttura può eliminare: le persone. 

Una password compromessa, un link di phishing, un allegato malevolo o una procedura non seguita correttamente possono trasformarsi in un incidente di sicurezza. 

Per questo la formazione non dovrebbe essere considerata un’attività separata dalla cybersecurity. 

Deve essere parte della strategia. 

WeSecure’s sviluppa programmi di Cyber Security Awareness & Training con workshop personalizzati, simulazioni di phishing e cryptolocker e percorsi dedicati alla sicurezza dei dati e alla compliance, inclusa la NIS2. 

L’obiettivo non è semplicemente spiegare ai dipendenti cosa non devono fare. È creare una cultura della sicurezza nella quale le persone siano in grado di riconoscere una minaccia e sappiano come comportarsi quando qualcosa non torna. 

Il ruolo di WeSecure’s nel percorso di adeguamento NIS2 

Affrontare la NIS2 richiede quindi competenze diverse. 

Servono conoscenze normative, ma anche capacità di analizzare l’infrastruttura, individuare vulnerabilità, progettare architetture sicure, monitorare gli ambienti e intervenire in caso di incidente. 

È proprio l’integrazione di queste competenze a caratterizzare l’approccio di WeSecure’s. 

La business unit di cybersecurity di WeTech’s combina infatti attività di analisi del rischio e compliance, servizi Offensive & Defensive e Managed Services, coprendo le diverse fasi della sicurezza aziendale. 

Sul fronte Legal & Compliance, WeSecure’s supporta le aziende attraverso attività di auditing, Risk Assessment e Cyber Security Governance, prendendo in considerazione anche normative come NIS2 e DORA. L’approccio integra competenze tecniche e legali per costruire percorsi di compliance personalizzati. 

Sul piano tecnico, il percorso può comprendere invece: 

  • Risk Assessment; 
  • Vulnerability Assessment; 
  • Penetration Testing; 
  • progettazione di infrastrutture sicure; 
  • implementazione e integrazione dei sistemi; 
  • monitoraggio continuo; 
  • Threat Intelligence; 
  • Dark Web Monitoring; 
  • gestione e risposta agli incidenti. 

In questo modo la compliance non rimane separata dalla sicurezza operativa. 

I requisiti vengono tradotti in attività concrete e inseriti all’interno di una strategia costruita sulla realtà dell’azienda. 

Leave a comment

Explore
Drag