Vai al contenuto

Servizi · IT e sicurezza

Cybersecurity per PMI e adeguamento alla direttiva NIS2

La promessa, in una frase

Individuiamo le vulnerabilità che un attacco userebbe davvero, le chiudiamo in ordine di rischio e portiamo l’azienda al livello di misure e di documentazione richiesto dalla direttiva NIS2.

Sicurezza informatica

Vuoi sapere se questo servizio ti serve, e in che ordine?

L’Audit di Pre-Fattibilità risponde con i tuoi dati in mano. Se la priorità è un altro servizio, lo scriviamo.

+39 02 4003 0662 WhatsApp

Famiglia
IT e sicurezza
Dove
Tutta Italia
HQ Milano, network nazionale
Sezioni
13
Domande frequenti
7
con risposta scritta
In questa pagina 13 sezioni
  1. 01 Per chi è questo servizio
  2. 02 Che risultato ottieni
  3. 03 Il problema: il danno non è il furto dei dati, è il fermo
  4. 04 Da dove passano gli attacchi, in ordine di frequenza
  5. Credenziali
  6. Servizi esposti su internet
  7. Software non aggiornato
  8. Fornitori e catena di fornitura
  9. 05 Le prime misure, quelle che valgono di più
  10. 06 NIS2: come ci muoviamo
  11. 07 Formazione: il canale più usato è la posta
  12. 08 Che cosa non facciamo
  13. 09 Il passo successivo
  14. 10 Cosa include
  15. 11 Come lavoriamo
  16. 12 Prezzi e preventivo
  17. 13 Domande frequenti

Per chi è

Per chi è questo servizio

Ha senso se ti riconosci in almeno una di queste situazioni. Se non ti riconosci in nessuna, l’Audit dirà da dove conviene partire.

  • PMI industriali in cui un blocco dei sistemi ferma la produzione e la spedizione
  • Aziende che rientrano nella direttiva NIS2 come soggetti essenziali o importanti e non sanno da dove iniziare
  • Fornitori di imprese grandi che ricevono questionari di sicurezza da compilare per restare in fornitura
  • Chi ha subito un tentativo di frode sui pagamenti o una compromissione di una casella di posta
  • Chi deve dimostrare le proprie misure di sicurezza a un cliente, a un assicuratore o a un ente

Risultati

Che risultato ottieni

Non attività: cose che cambiano e che si possono controllare a fine mese.

  • Un elenco di vulnerabilità con la priorità giusta

    Non centinaia di segnalazioni automatiche: le criticità realmente sfruttabili sulla vostra infrastruttura, in ordine di rischio e con l’intervento da fare.

  • Le vie di attacco più comuni chiuse

    Accessi senza secondo fattore, servizi esposti su internet, password riutilizzate, utenze amministrative condivise: da qui passa la maggior parte degli incidenti.

  • Capacità di ripartire dopo un blocco

    Backup verificati con prove di ripristino e una procedura scritta su chi fa cosa nelle prime ore. Un blocco si misura in ore di fermo, e le ore si riducono preparandosi.

  • Persone che riconoscono un tentativo di frode

    Formazione breve e prove simulate di phishing, con la misura di quante persone cliccano prima e dopo. Il canale più usato resta la posta elettronica.

  • Documentazione pronta per clienti ed enti

    Analisi del rischio, misure applicate, procedure e registro degli incidenti: le risposte ai questionari dei clienti diventano un’attività di mezz’ora.

  • Adeguamento NIS2 per fasi

    Verifica se l’azienda rientra nell’ambito, poi un piano con le misure minime richieste, la registrazione e gli obblighi di notifica degli incidenti.

Il problema: il danno non è il furto dei dati, è il fermo

Nelle PMI il costo di un incidente informatico si misura in giorni di lavoro perduti. I sistemi si bloccano, la produzione si ferma, le spedizioni e la fatturazione si interrompono, i clienti non ricevono risposta. A quel punto la domanda non è più come è entrato l’attaccante, ma quanto tempo serve per ripartire.

La seconda forma di danno è la frode sui pagamenti. Una casella di posta compromessa consente di seguire una trattativa e intervenire al momento giusto con un cambio di coordinate bancarie. Non serve alcuna tecnologia sofisticata: serve una password riutilizzata e l’assenza del secondo fattore di autenticazione.

Da dove passano gli attacchi, in ordine di frequenza

Credenziali

Phishing riuscito, password riutilizzate su più servizi, accessi remoti senza secondo fattore. È la via più usata e la più economica da chiudere.

Servizi esposti su internet

Pannelli di amministrazione, desktop remoti, apparati di rete con firmware vecchio, applicazioni dimenticate online. Spesso nessuno sa che sono raggiungibili dall’esterno.

Software non aggiornato

Vulnerabilità note e pubbliche, con strumenti di attacco già disponibili. La finestra fra la pubblicazione della vulnerabilità e lo sfruttamento si misura in giorni.

Fornitori e catena di fornitura

Un fornitore con accesso ai vostri sistemi è una porta aperta tanto quanto un vostro computer. Gli accessi dei terzi vanno limitati, nominali e revocabili.

Le prime misure, quelle che valgono di più

Autenticazione a due fattori su posta e accessi remoti. Aggiornamenti programmati. Backup con almeno una copia non raggiungibile dalla rete e prove di ripristino documentate. Privilegi amministrativi solo dove servono, con utenze personali e non condivise. Chiusura dei servizi pubblicati senza una ragione. Autenticazione del dominio di posta e controllo delle regole di inoltro automatico, che sono il primo segnale di una casella compromessa.

Sono interventi di costo contenuto e di effetto elevato. Li facciamo prima di qualunque attività specialistica, perché non ha senso commissionare un penetration test su un’infrastruttura in cui manca il secondo fattore.

NIS2: come ci muoviamo

Il primo passo è stabilire se l’azienda rientra nell’ambito della direttiva UE 2022/2555, recepita in Italia con il decreto legislativo 138/2024, come soggetto essenziale o importante. La risposta si documenta con la motivazione, perché serve anche verso clienti ed enti.

Se l’azienda rientra, il percorso riguarda la registrazione presso l’autorità nazionale, l’analisi del rischio, le misure minime di gestione, gli obblighi di notifica degli incidenti con tempi stretti e la responsabilità in capo agli organi di amministrazione. Lavoriamo sulla parte tecnica e sulla documentazione; gli aspetti di interpretazione normativa si chiudono con un consulente legale, e lo mettiamo per iscritto nel preventivo.

Formazione: il canale più usato è la posta

Una sessione breve di formazione e qualche prova simulata di phishing cambiano il comportamento in modo misurabile: si contano le persone che hanno cliccato prima e dopo. Le prove non servono a colpevolizzare nessuno e i risultati individuali non vengono comunicati: serve il dato aggregato, per capire se il rischio si è ridotto.

Che cosa non facciamo

Non vendiamo sicurezza con la paura e non promettiamo l’immunità: nessun fornitore può garantirla. Non dichiariamo certificazioni che non abbiamo. Le attività che richiedono competenze specialistiche, come i penetration test approfonditi e l’analisi forense dopo un incidente, le svolgiamo con specialisti del settore, indicati nel preventivo.

Il passo successivo

L’Audit di Pre-Fattibilità comprende l’analisi dell’esposizione esterna, la verifica dei backup e degli accessi e, dove serve, la verifica preliminare dell’ambito NIS2.

Perimetro

Cosa include

Quello che è scritto qui entra nel preventivo. Quello che non c’è viene quotato a parte e dichiarato.

  • Analisi della superficie esposta: domini, servizi pubblicati, posta, accessi remoti
  • Vulnerability assessment su reti, server, postazioni e applicazioni web
  • Penetration test, con ambito e regole di ingaggio concordati per iscritto
  • Verifica della sicurezza della posta elettronica: SPF, DKIM, DMARC, regole di inoltro sospette
  • Controllo di backup e continuità, con prova di ripristino documentata
  • Gestione degli accessi: autenticazione a due fattori, privilegi minimi, utenze amministrative
  • Formazione del personale e campagne simulate di phishing con risultati misurati
  • Analisi del rischio, procedure, piano di risposta agli incidenti e documentazione NIS2

Metodo

Come lavoriamo

Ogni fase ha una consegna. A fine fase sai che cosa hai in mano prima di passare alla successiva.

  1. 01 · Perimetro

    Definiamo che cosa va protetto e quanto costa un’ora di fermo per ciascun sistema. La sicurezza si dimensiona sul danno, non sulla paura.

  2. 02 · Analisi

    Scansione dell’esposizione esterna e interna, verifica delle configurazioni, controllo degli accessi e dei backup. I risultati automatici vengono verificati a mano.

  3. 03 · Interventi prioritari

    Prima le correzioni che chiudono le vie di attacco più usate e costano poco: secondo fattore, aggiornamenti, servizi esposti inutilmente, backup separati dalla rete.

  4. 04 · Persone e procedure

    Formazione, prove di phishing, procedura di risposta agli incidenti con i numeri da chiamare e l’ordine delle operazioni.

  5. 05 · Documentazione e verifica

    Analisi del rischio, registro degli incidenti, documentazione per NIS2 e per i clienti, nuova verifica a distanza concordata.

Prezzi

Prezzi e preventivo

Il prezzo dipende dal perimetro, e il perimetro si scrive prima del preventivo. Per questo servizio la guida prezzi non è ancora pubblicata: il preventivo dichiara comunque che cosa è incluso e con quali tempi.

I prezzi pubblicati sono nazionali, IVA esclusa, e si calcolano solo sui lavori accettati dal cliente. Dove il listino non è ancora pubblicato il preventivo dichiara comunque che cosa è incluso, che cosa no e con quali tempi.

Tutte le guide prezzi

FAQ

Domande frequenti

Le domande che arrivano prima di firmare, con la risposta che diamo al telefono.

La nostra azienda rientra nella direttiva NIS2?

Dipende dal settore e dalla dimensione. La direttiva UE 2022/2555, recepita in Italia con il decreto legislativo 138/2024, individua soggetti essenziali e importanti in settori come energia, trasporti, acqua, rifiuti, sanità, infrastrutture digitali, produzione di alimenti e manifattura di determinate categorie. La verifica dell’ambito è il primo passo, e produce una risposta documentata: dentro o fuori, con la motivazione.

Che differenza c’è fra vulnerability assessment e penetration test?

Il vulnerability assessment cerca le vulnerabilità note su tutta l’infrastruttura e produce un elenco ampio da ordinare per rischio. Il penetration test prova a sfruttarle per arrivare a un obiettivo concreto, come nel comportamento di un attaccante. Il primo si fa periodicamente, il secondo quando c’è qualcosa di specifico da verificare. Per quasi tutte le PMI conviene partire dal primo.

Siamo piccoli, chi dovrebbe attaccarci?

Gli attacchi più diffusi non scelgono un bersaglio: cercano servizi vulnerabili esposti su internet e caselle di posta con password riutilizzate. Le PMI vengono colpite proprio perché le misure di base mancano. Il danno tipico non è il furto di segreti industriali ma il blocco dei sistemi e la frode sui pagamenti tramite una casella compromessa.

Quanto costa mettersi in sicurezza?

Le misure che riducono la maggior parte del rischio costano poco e sono quasi sempre le prime: secondo fattore di autenticazione, aggiornamenti, backup separati dalla rete, chiusura dei servizi esposti senza motivo, privilegi ridotti. I costi crescono con la complessità dell’infrastruttura e con gli obblighi normativi. Il preventivo tiene separate le misure di base dalle attività specialistiche.

Richiedi l’Audit di Pre-Fattibilità

Che cosa succede se subiamo un attacco?

Serve una procedura scritta prima: chi si chiama, quali sistemi si isolano, chi informa i clienti, come si ripristina. Per molti soggetti esistono obblighi di notifica con tempi stretti, verso il Garante per i dati personali e, per i soggetti NIS2, verso l’autorità nazionale. Decidere in quel momento significa perdere le prime ore, che sono quelle decisive.

Un antivirus e un firewall non bastano?

Sono necessari e non sufficienti. La maggior parte degli incidenti che vediamo comincia con credenziali valide usate da chi non dovrebbe averle: phishing riuscito, password riutilizzata, accesso remoto senza secondo fattore. Nessun antivirus ferma un accesso che sembra legittimo.

Siete un fornitore di sicurezza o un’agenzia?

Siamo un’agenzia che gestisce l’infrastruttura digitale dei propri clienti e tratta la sicurezza come parte di quel lavoro. Le attività che richiedono competenze specialistiche, come un penetration test approfondito o un’analisi forense dopo un incidente, le svolgiamo con specialisti del settore, e lo dichiariamo nel preventivo invece di presentarci come quello che non siamo.

Audit di Pre-Fattibilità

Prima del preventivo misuriamo da dove parti

Dall’Audit esce l’ordine degli interventi e il perimetro del lavoro, non un elenco di attività.

Richiedi l’Audit

Gratuito · videochiamata di 45 minuti · esito entro 5 giorni lavorativi · nessun impegno

Richiedi l’Audit Gratuito · videochiamata di 45 minuti WhatsApp