
Compliance
NIS2 e DORA: chi riguardano e cosa fare
Due quadri europei che trasformano la cybersecurity da raccomandazione in obbligo con responsabilità della direzione.
4 min di lettura
NIS2 è la direttiva UE sulla sicurezza delle reti e dei sistemi informativi, che ha ampliato la cerchia delle aziende con obblighi di sicurezza. DORA è il regolamento sulla resilienza operativa digitale del settore finanziario. Entrambi sono in vigore nell'UE e riguardano le aziende ucraine che forniscono servizi a clienti europei.
NIS2: chi rientra
- Medie e grandi aziende di energia, trasporti, sanità, infrastrutture digitali, manifattura, alimentare, ricerca e altri settori.
- I fornitori di queste aziende tramite requisiti contrattuali.
- La direzione è personalmente responsabile dell'approvazione delle misure.
DORA: chi rientra
- Banche, assicurazioni, istituti di pagamento, fornitori di cripto, società di investimento.
- I loro fornitori di servizi ICT, inclusi cloud e sviluppatori.
Cosa richiedono entrambi
- Gestione dei rischi e policy documentate.
- Segnalazione degli incidenti in tempi stretti (NIS2: prima notifica entro 24 ore).
- Test periodici, in DORA compreso il pentest basato sulle minacce per le grandi istituzioni.
- Controllo dei fornitori e della catena di fornitura.
Da dove iniziare
Una gap analysis: dove siete ora rispetto ai requisiti. Poi un piano da 6 a 12 mesi con priorità, policy realmente applicate e un primo pentest come evidenza.
Articoli

ISO 27001 o SOC 2: quale scegliere
Entrambi dicono che gestite la sicurezza in modo sistematico. La differenza è a chi lo dimostrate.
4 min di lettura
Cos'è un pentest e in cosa differisce da uno scanner di vulnerabilità
Lo scanner trova falle note da una lista. Il pentester ragiona come un attaccante e concatena i dettagli in una violazione reale.
4 min di lettura