secria.eu
Banca delle conoscenze

Cosa richiede NIS2 alla vostra organizzazione?

Spiegato per chi si confronta con questo argomento per la prima volta. Ogni sigla viene spiegata nel punto in cui compare.

Non siete sicuri se ricadete nel perimetro?

Cominciate da qui. Tre domande, nessun account, e saprete se siete un'entità essenziale, un'entità importante, o se ricevete i requisiti attraverso i vostri clienti.

Effettuate il controllo NIS2 gratuito

Le dieci misure dell'obbligo di diligenza

L'articolo 21, paragrafo 2 della direttiva le elenca dalla a alla j. Questo è ciò di cui consiste un dossier, e su cui si basa il questionario di sicurezza del vostro cliente.

  1. Analisi del rischio e politica di sicurezza delle informazioni (sub a)
    Una valutazione documentata di ciò che potrebbe andare male, e la politica che vi risponde. Questa è la base su cui si reggono le altre nove.
  2. Gestione degli incidenti (sub b)
    Come vi accorgete che qualcosa non va, chi fa cosa in quel momento, e come lo documentate. Inoltre, chi decide se è necessario segnalare.
  3. Continuità aziendale e gestione delle crisi (sub c)
    Backup, ripristino dopo un'interruzione, e cosa succede se il vostro sistema più importante rimane fermo per una settimana. Incluso il ripristino testato, non solo descritto.
  4. Sicurezza nella catena di fornitura (sub d)
    La sicurezza dei vostri fornitori e prestatori di servizi, per quanto riguarda i vostri sistemi. Questo è il requisito per cui i vostri stessi clienti vi inviano un questionario.
  5. Sicurezza nell'acquisizione, sviluppo e manutenzione (sub e)
    Come integrate la sicurezza nell'acquisto o nella costruzione di sistemi, e come affrontate le vulnerabilità non appena vengono scoperte.
  6. Valutazione dell'efficacia (sub f)
    Misurare se ciò che avete regolato funziona davvero. Senza questo, un elenco di misure rimane un'intenzione.
  7. Igiene di base e consapevolezza (sub g)
    Aggiornamenti, politica delle password, diritti non più ampi del necessario — e persone che sanno cosa devono considerare. A questo è collegata la formazione.
  8. Crittografia e cifratura (sub h)
    Quando i dati vengono crittografati, in transito e a riposo, e con quali accordi.
  9. Sicurezza del personale, politica di accesso e gestione dei beni aziendali (sub i)
    Chi può fare cosa, cosa succede quando qualcuno se ne va, e quali dispositivi e sistemi esistono effettivamente.
  10. Verifica multipla e comunicazione protetta (sub j)
    Autenticazione a due fattori dove conta, e comunicazione vocale, video e testuale protetta. Anche comunicazione di emergenza se i canali normali non funzionano.

Quando deve segnalare?

Tre momenti, e nessuno dei tre è "l'obbligo di segnalazione entro 24 ore" a cui spesso si fa riferimento. Questo vale solo se lei stesso ricade sotto la legge.

FaseTermineCosa contiene
Avvertimento precoce 24 ore Un primo segnale: c'è qualcosa di grave in corso, possibilmente intenzionale, possibilmente una violazione. Non è necessario che contenga di più.
Segnalazione di incidente 72 ore La prima valutazione: gravità, conseguenze e, se disponibili, i dettagli su come è accaduto.
Rapporto finale 1 mese Cos'era, quale era la causa, quali misure sono state adottate e quali erano le conseguenze transfrontaliere.

I termini decorrono dal momento in cui si accorge dell'incidente. Prepariamo i testi; la presentazione la fa lei stesso, presso il portale della sua autorità di vigilanza.