Vai al contenuto
Torna alla guida

Compliance

NIS2 e DORA: chi riguardano e cosa fare

Due quadri europei che trasformano la cybersecurity da raccomandazione in obbligo con responsabilità della direzione.

4 min di lettura

NIS2 è la direttiva UE sulla sicurezza delle reti e dei sistemi informativi, che ha ampliato la cerchia delle aziende con obblighi di sicurezza. DORA è il regolamento sulla resilienza operativa digitale del settore finanziario. Entrambi sono in vigore nell'UE e riguardano le aziende ucraine che forniscono servizi a clienti europei.

NIS2: chi rientra

  • Medie e grandi aziende di energia, trasporti, sanità, infrastrutture digitali, manifattura, alimentare, ricerca e altri settori.
  • I fornitori di queste aziende tramite requisiti contrattuali.
  • La direzione è personalmente responsabile dell'approvazione delle misure.

DORA: chi rientra

  • Banche, assicurazioni, istituti di pagamento, fornitori di cripto, società di investimento.
  • I loro fornitori di servizi ICT, inclusi cloud e sviluppatori.

Cosa richiedono entrambi

  • Gestione dei rischi e policy documentate.
  • Segnalazione degli incidenti in tempi stretti (NIS2: prima notifica entro 24 ore).
  • Test periodici, in DORA compreso il pentest basato sulle minacce per le grandi istituzioni.
  • Controllo dei fornitori e della catena di fornitura.

Da dove iniziare

Una gap analysis: dove siete ora rispetto ai requisiti. Poi un piano da 6 a 12 mesi con priorità, policy realmente applicate e un primo pentest come evidenza.

Articoli