secria.eu
Banca delle conoscenze

La zorgplicht: i dieci provvedimenti dell'articolo 21

Cosa ci si aspetta da voi in concreto, per ogni provvedimento — e come vedete che è regolato.

Dieci argomenti, non un elenco di requisiti tecnici

La direttiva non prescrive prodotti né istituzioni. Indica dieci argomenti su cui dovete adottare misure appropriate e proporzionate, e lascia a voi il compito di definirle. Appropriato e proporzionato significa: in relazione al vostro rischio, alle vostre dimensioni e allo stato della tecnica. Un ospedale di tremila persone fa qualcosa di diverso da un'azienda software di sessanta.

Questo la rende più difficile di una lista di controllo, ma anche più equa. E spiega perché non esiste un certificato: non c'è uno standard rispetto al quale certificare.

Dove la maggior parte delle organizzazioni si blocca

Non sulla tecnica. Quasi tutti hanno backup, aggiornamenti e una politica sulle password. Dove le cose vanno male è nel dimostrarlo: non è scritto da nessuna parte, non c'è un responsabile, e nessuno può mostrare quando è stato testato per l'ultima volta.

La zorgplicht chiede non solo che lo facciate, ma che possiate dimostrarlo. È esattamente quello che un cliente vuole vedere nella sua lista di controllo, e quello che un'autorità di controllo chiede per primo.

Iniziare senza un progetto di un anno

Cominciate da ciò che avete già. Per ognuno dei dieci argomenti: è regolato, in parte, no, o non applicabile, e chi ne è responsabile. Solo questo vi fornisce un quadro che potete mostrare a un cliente, e chiarisce quali due o tre cose hanno davvero bisogno di attenzione.

Quello che non dovete fare è iniziare con una valutazione iniziale da decine di migliaia di euro. Fate prima l'inventario voi stessi, allora sapete di quale consulenza avete bisogno.

Domande frequenti

Esiste un certificato NIS2?

No. Non esiste un'istanza che certifichi che rispettate NIS2, e chi lo propone vende qualcosa che non esiste. Quello che si può fare è documentare in modo dimostrabile ciò che avete regolato, con data e documento di prova.

ISO 27001 aiuta in questo?

Considerevolmente, perché molti dei dieci argomenti sono inclusi in essa. Ma non è la stessa cosa e non è una sostituzione: NIS2 prevede un obbligo di notifica e un obbligo di registrazione che non compaiono nella norma.

Quanto spesso devo aggiornarla?

La direttiva non prevede una scadenza ma richiede che valutiate l'efficacia. Una volta all'anno e dopo ogni incidente notevole è una posizione difendibile.

Questo è una spiegazione, non una consulenza sulla vostra situazione specifica. secria.eu non valuta la vostra organizzazione e non fornisce assurance.