ISP Billing Documentazione ISP Billing
English Torna al sito
Sicurezza e conformità

NIS2: organizzare controlli, responsabilità ed evidenze

Usare la Security & Risk Management Suite per sostenere inventario, controlli periodici, fornitori ed evidenze del percorso NIS2.

Ultimo aggiornamento: 2026-08-19

Perimetro della guida

In ISP Billing il percorso operativo corrente per asset, piani, fornitori e monitoraggio cyber è la Security & Risk Management Suite. Le precedenti pagine autonome NIS2 non sono il flusso da configurare: questa guida spiega come tradurre gli obblighi organizzativi in registri, attività ed evidenze usando la suite.

Il software sostiene il processo, ma non determina da solo assoggettamento, conformità o adeguatezza delle misure. Perimetro, responsabilità, criteri di rischio e conservazione devono essere approvati dall’organizzazione con i consulenti competenti.

Governance prima dei dati

Individuare responsabile del programma, proprietari degli asset, custodi operativi, team di verifica e soggetti autorizzati a chiudere i controlli. Definire categorie, criticità, periodicità, livelli di evidenza e regole di escalation prima dell’inserimento massivo.

Il principio è mantenere una catena verificabile: risorsa → rischio/criticità → piano → scadenza → esecuzione → evidenza → esito → azione correttiva.

Inventario e classificazione

Censire database, file condivisi, documentazione, piani BCDR, software approvato, beni fisici, servizi e personale. Per ogni voce indicare proprietario, custode, stato, ubicazione e criticità; i campi specifici documentano continuità, backup, revisione codice, cifratura, versione, garanzia o formazione.

Non trasformare l’inventario in un elenco di nomi: descrivere funzione, dipendenze e controllo atteso. Esportare e riesaminare periodicamente per individuare elementi senza responsabile o revisione.

Fornitori e catena di fornitura

Classificare i fornitori CRM per categoria del servizio, CPV, criticità, accesso a dati o sistemi, impatto operativo, sostituibilità ed esito della valutazione. Registrare ultimo e prossimo riesame e includere nell’export ACN soltanto le categorie e i soggetti effettivamente pertinenti.

Un fornitore critico richiede evidenze contrattuali e operative: contatti, livelli di servizio, incidenti, continuità, subfornitori, uscita e sostituzione.

Piani e controlli periodici

Per ogni asset creare un piano con titolo, assegnatario, team, periodicità, data iniziale e checklist. La suite genera occorrenze e attività di calendario usando il tipo attività configurato, che non deve richiedere un cliente.

Le checklist devono essere verificabili: indicare che cosa controllare, criterio di superamento ed evidenza attesa. Evitare voci vaghe come “controllare sicurezza”.

Esecuzione ed evidenze

Dallo scadenziario il responsabile prende in carico l’occorrenza, compila ogni punto con data e note, allega evidenze consentite e registra l’esito complessivo. Un controllo non completato o scaduto resta visibile e deve generare gestione, non una chiusura formale.

Gli allegati devono essere pertinenti, minimizzati, leggibili e protetti. Note ed evidenze devono permettere a un revisore di capire chi ha fatto cosa, quando, su quale asset e con quale risultato.

Monitoraggio cyber

La sezione Cyber integra Wazuh per agenti, alert, vulnerabilità, conformità, integrità file e log di autenticazione. Gli eventi possono essere presi in carico, lavorati, chiusi o classificati come falsi positivi mantenendo stato e tempi.

Dashboard e sincronizzazioni non sostituiscono triage e risposta agli incidenti. Definire soglie, destinatari, tempi di presa in carico e collegamento con ticket, piano di risposta e obblighi di notifica.

Checklist di governo

  • Definire perimetro e responsabilità
  • Approvare criteri di criticità
  • Censire dipendenze e proprietari
  • Classificare la catena di fornitura
  • Creare controlli misurabili
  • Assegnare team e scadenze
  • Conservare evidenze pertinenti
  • Gestire scaduti e non conformità
  • Collegare alert e incident response
  • Riesaminare inventario e piani
  • Verificare periodicamente permessi ed export