Consulenza e servizio NIS2 Risk Assessment
La Direttiva NIS2 introduce nuovi obblighi di cybersicurezza per molte aziende ed enti, con l’obiettivo di garantire un alto livello comune di protezione contro gli attacchi informatici.
La Direttiva NIS2 rappresenta un’evoluzione rispetto alla precedente normativa NIS, introducendo obblighi più stringenti per un numero maggiore di soggetti: per tali soggetti vi è l’obbligo di innalzare i propri livelli di sicurezza informatica secondo tre principali aree di intervento: governance, risk management e verifica della supply chain.
Quali sono i nuovi adempimenti?
GOVERNANCE DELLA SICUREZZA INFORMATICA
Coinvolgimento del Management (responsabilizzazione e formazione dei dirigenti; rapporti periodici informativi al management sullo stato della sicurezza informatica e dei rischi); Struttura Organizzativa (definizione dei ruoli di responsabilità, adottare e mantenere policy di sicurezza informatica, eventuale nomina di un CISO); Cultura della Sicurezza (sensibilizzazione e formazione dei dipendenti a tutti i livelli)
GESTIONE DEI RISCHI INFORMATICI
Valutazione dei Rischi (valutazioni periodiche di identificazione dei rischi informatici e loro classificazione in base a gravità e probabilità), Misure di Sicurezza Tecniche e Organizzative (adottare misure adeguate per garantire sicurezza e business continuity; stabilire sistemi di monitoraggio per rilevare attacchi e anomalie in tempo reale); Piani di Risposta agli Incidenti (sviluppare un piano di risposta agli incidenti, svolgere simulazioni di incidenti per testare la struttura e apportare migliorie)
VERIFICA E GESTIONE DELLA SUPPLY CHAIN
Valutazione dei Fornitori (valutare e monitorare il livello di sicurezza informatica dei propri fornitori); Clausole Contrattuali (includere nei contratti clausole apposite che vincolino i fornitori al rispetto degli standard richiesti, controllare che tali clausole vengano rispettate); Gestione dei Rischi della Supply Chain (mappatura dei punti critici della supply chain; creazione piani di continuità operativa)
NOTIFICA DEGLI INCIDENTI DI SICUREZZA
Obblighi di Notifica (in caso di incidente significativo, notificare all’Autorità competente un report preliminare in 24 ore ed uno completo in 72 ore dall’incidente); Comunicazione con le Autorità (collaborare con le autorità nazionali; documentare gli incidenti e le misure di risposta)
SUPERVISIONE E CONFORMITÁ.
Audit e Controlli (prevedere audit interni ed esterni per verificare la conformità alle disposizioni della NIS2; Preparare e mantenere rapporti di conformità che dimostrino l’adesione alle normative)
Quali sono le sanzioni per chi non si adegua?
In caso di omesso o ritardato adeguamento le sanzioni sono proporzionate alla gravità della violazione e sono simili a quelle previste dal GDPR.
Sanzioni Amministrative: per le entità dei settori “essenziali” fino a 10 milioni di euro o al 2% del fatturato globale annuo dell’organizzazione, se superiore; per le entità dei settori “importanti” fino a 7 milioni di euro o al 1,4% del fatturato globale annuo, se superiore.
Sanzioni Non Pecuniarie: in casi gravi, le autorità possono disporre la sospensione temporanea delle attività dell’organizzazione interessata.
Responsabilità personale del management: le persone fisiche con posizioni apicali possono essere ritenute direttamente responsabili per la mancata adozione delle misure richieste, con conseguenti sanzioni specifiche.
Nis2 Gap Analisys
DRV CONSULTING, grazie al suo team multidisciplinare, composto da informatici e consulenti esperti di compliance, è in grado di supportare la tua azienda nelle seguenti fasi:
Autovalutazione
Attraverso un’attività di consulenza e supporto al vertice aziendale al fine di valutare l’attinenza dell’organizzazione ai settori indicati negli allegati della direttiva NIS2 e il superamento dei requisiti dimensionali indicati dalla stessa; si procederà attraverso un’analisi della situazione attuale per identificare i punti di forza e le aree di miglioramento rispetto ai requisiti normativi, per poi definire di un piano di adeguamento su misura per colmare eventuali gap e garantire la conformità alla Direttiva NIS2, il tutto con una continua assistenza nell’implementazione delle misure necessarie accompagnando la tua azienda, passo dopo passo, nell’integrazione delle nuove misure di sicurezza nei tuoi processi aziendali e nella successiva fase di monitoraggio, fornendo supporto operativo continuo
Gestione degli incidenti
Supporto nella definizione ed attuazione delle procedure volte a ridurre il rischio, attraverso la valutazione dell’entità e gestione degli adempimenti connessi all’evento
Impostazione dell’adeguamento dell’assetto organizzativo
Supporto nella predisposizione delle procedure e dei disciplinari per la gestione dell’incidente, organizzazione di corsi di formazione ad hoc e redazione di policy che attestino il livello di sicurezza e compliance dell’organizzazione
Audit dei principali fornitori
Identificazione dei fornitori strategici ed eventuale predisposizione degli audit al fine di verificarne lo stato di compliance
In stretta collaborazione con l’azienda di cyber security scelta dalla Vostra azienda (che si occuperà dell’analisi del rischio e delle azioni per il mantenimento della continuità operativa) o mettendovi a disposizione uno dei nostri partner tecnici, il consulenti della DRV CONSULTING vi affiancheranno per raggiungere, documentare e mantenere la compliance alla Direttiva NIS 2.
Il nostro approccio è fortemente personalizzato e contestualizzato alla realtà in cui opera la tua organizzazione, per rispondere alle tue esigenze, garantendo un percorso chiaro ed efficace verso la conformità.
Non solo compliance iniziale, ma supporto continuativo
La conformità della vostra azienda alla Direttiva NIS2 è un processo dinamico: per questo è necessario un aggiornamento periodico e costante nel corso del tempo. Avere una conformità inziale e non aggiornata equivale quindi a non averla. Per tale motivo offriamo un servizio di “mantenimento” della conformità nel corso del tempo, e cioè una consulenza continuativa che potrà includere un audit annuale di verifica con relativo verbale di conformità, la redazione della documentazione necessaria, l’aggiornamento di quella già in uso e la formazione del nuovo personale. Il nostro modo di fare consulenza vuole distinguersi per il costante affiancamento del cliente nella gestione di tutti gli adempimenti iniziali e nel processo di mantenimento della conformità nel tempo, ma anche nella possibilità di rendere il cliente il più possibile autonomo per supportare le necessità che si susseguiranno nel tempo solo in casi di necessità e di nuove esigenze.
Contattaci
Mobile
3473140082
Sede Legale e Operativa
Via Ca' Nave, 30 - 35013 CITTADELLA (PD)
