📜
Modulo 1 di 7
Contesto normativo — La Direttiva NIS2
🔊 Ascolta questo modulo
In attesa

La Direttiva NIS2 (EU 2022/2555) è il nuovo framework europeo obbligatorio per la cybersicurezza. Recepita in Italia con il D.Lgs. 138/2024, amplia enormemente il perimetro rispetto alla precedente NIS1.

📌 Chi è soggetto alla NIS2?Soggetti Essenziali — grandi imprese in settori critici (energia, trasporti, banche, sanità, PA).
Soggetti Importanti — medie imprese (50-250 dip., >€10M fatturato) in settori estesi.
Nuovi settori NIS2: manifattura, servizi postali, gestione rifiuti, ricerca, servizi digitali.

Le sanzioni

Le sanzioni NIS2 sono significativamente più alte della NIS1: fino al 2% del fatturato mondiale per i soggetti essenziali (max €10M) e all'1,4% per i soggetti importanti (max €7M). I responsabili aziendali possono essere ritenuti personalmente responsabili.

✅ Deadline di registrazioneLe organizzazioni soggette devono registrarsi sulla piattaforma ENISA entro le scadenze stabilite dall'ACN (Agenzia per la Cybersicurezza Nazionale). Verificare la propria posizione è il primo passo.
🔍
Modulo 2 di 7
Requisiti chiave — Le 10 misure obbligatorie
🔊 Ascolta questo modulo
In attesa
#Misura NIS2Applicazione pratica PMI
1Analisi dei rischi e politiche sicurezzaRisk assessment IT annuale, politica sicurezza informazioni
2Gestione degli incidentiProcedure segnalazione ACN (24h pre-alert, 72h full)
3Continuità operativa e DRBackup 3-2-1, piano disaster recovery testato
4Sicurezza supply chainValutazione fornitori IT, clausole contrattuali cyber
5Sicurezza acquisizione/sviluppo sistemiSDLC sicuro, vulnerability assessment pre-deploy
6Valutazione efficacia misureAudit annuale cybersecurity, penetration test
7Formazione cybersicurezzaTraining annuale personale, phishing simulation
8Pratiche igiene informaticaPatch management, asset inventory, password policy
9CrittografiaTLS, cifratura dati a riposo e in transito
10Autenticazione MFAMFA su tutti gli accessi privilegiati e remoti
🛠️
Modulo 3 di 7
Come si implementa — Il percorso NIS2 per PMI
🔊 Ascolta questo modulo
In attesa
  • 1
    Verifica classificazione e registrazione ACN

    Determinare se l'azienda è soggetto essenziale o importante secondo i criteri del D.Lgs. 138/2024. Registrarsi sulla piattaforma ACN entro le scadenze.

  • 2
    Gap analysis NIS2

    Valutazione dello stato attuale rispetto alle 10 misure obbligatorie. Identificazione delle lacune prioritarie da colmare nel piano di remediation.

  • 3
    Piano di remediation

    Interventi prioritizzati per impatto e fattibilità: MFA (alta priorità), backup 3-2-1, patch management, asset inventory, politica password.

  • 4
    Procedure di notifica incidenti

    Flusso di escalation interno, contatti ACN, template di notifica pre-compilato. Test del piano con simulazione di incidente tabletop.

  • 5
    Formazione e audit periodico

    Training annuale obbligatorio con attestazione. Phishing simulation. Audit cybersecurity annuale. Penetration test biennale per soggetti importanti.

⚠️
Modulo 4 di 7
Rischi principali — Le 5 vulnerabilità più critiche
🔊 Ascolta questo modulo
In attesa
🔑 Vulnerabilità 1 — Nessun MFAL'assenza di autenticazione multi-fattore causa il 70-80% delle compromissioni di account. Obbligo NIS2 esplicito. Implementazione: 1-2 giorni con strumenti cloud moderni.
💾 Vulnerabilità 2 — Backup non conforme 3-2-1Un backup non testato o non off-site è inutile in caso di ransomware. Regola 3-2-1: 3 copie, 2 media diversi, 1 off-site (cloud). Test di ripristino almeno trimestrale.
🛡️ Vulnerabilità 3 — Patch non aggiornateLe vulnerabilità note vengono sfruttate in media entro 15 giorni dalla pubblicazione. Patch management strutturato obbligatorio: critical patch entro 48h, high entro 7 giorni.
📋 Vulnerabilità 4 — Nessun inventario asset ITImpossibile proteggere ciò che non si conosce. L'asset inventory è il prerequisito di qualsiasi programma di cybersecurity efficace. Anche un foglio Excel aggiornato è meglio di niente.
🎣 Vulnerabilità 5 — Phishing e ingegneria socialeOltre il 90% degli incidenti inizia con phishing. Formazione annuale e simulazioni di phishing sono obbligatorie NIS2 e riducono il click rate dal 25-30% a meno del 5%.
💻
Modulo 5 di 7
Il tool in azione — NIS2 Compliance ADM
🔊 Ascolta questo modulo
In attesa
  • 1
    Classificazione NIS2 guidata

    Questionario per determinare se l'azienda è soggetto essenziale, importante o non soggetto. Con riferimento ai settori del D.Lgs. 138/2024.

  • 2
    Gap analysis 10 misure

    Valutazione dello stato attuale per ciascuna delle 10 misure obbligatorie. Scoring automatico e identificazione delle priorità di remediation.

  • 3
    Matrice di rischio cyber

    Valutazione dei rischi principali per probabilità e impatto. Registro rischi cyber per asset/processo. Heat map automatica.

  • 4
    Piano di Remediation

    Interventi prioritizzati, stima costi e tempi, responsabili. Timeline di implementazione per soddisfare i requisiti NIS2 entro le scadenze ACN.

  • 5
    Pacchetto documentale NIS2

    Politica sicurezza, Asset Register, DR Plan, Procedure notifica incidenti, Piano formazione — tutto in Word conforme ai requisiti ACN.

🏭
Modulo 6 di 7
Casi reali — NIS2 in tre organizzazioni
🔊 Ascolta questo modulo
In attesa

📊 Studio contabile — Roma, 30 dipendenti

Soggetto importante. Gap: nessun MFA, backup solo locale, zero formazione phishing.

✅ RisultatiRemediation in 4 mesi · Investimento €18.000 · MFA su tutti gli accessi · Backup 3-2-1 cloud · Phishing simulation: click rate 28%→4%

🏭 Componentistica automotive — Piemonte, 180 dipendenti

2 ransomware in 3 anni prima della NIS2. Compliance completa con DR plan testato.

✅ RisultatiZero incidenti gravi 18 mesi · Premi cyber -30% · Recovery time obiettivo: 4h (da >72h) · Qualifica fornitori cliente automotive mantenuta

💻 IT services cloud PA — 45 dipendenti

Soggetto essenziale servizi digitali. NIS2 + ISO 27001 in parallelo in 6 mesi.

✅ RisultatiISO 27001 certificata · Nuovo contratto PA con requisito NIS2 acquisito · Posizionamento premium nel mercato PA
📝
Modulo 7 di 7
Quiz finale
🔊 Ascolta questo modulo
In attesa

Rispondi alle 5 domande per ottenere l'attestato di completamento. Punteggio minimo: 3/5.

1. In quale anno è entrata in vigore la Direttiva NIS2 in Italia?

2022
2023
2024
2025

2. Qual è la sanzione massima per i soggetti essenziali che violano la NIS2?

€100.000 di multa fissa
1% del fatturato mondiale
2% del fatturato mondiale (max €10M)
€1.000.000 di multa fissa

3. Entro quante ore deve essere inviato il pre-alert di un incidente significativo all'ACN?

4 ore
12 ore
24 ore
72 ore

4. Cosa prevede la regola 3-2-1 per il backup?

3 dipendenti responsabili del backup, 2 turni, 1 responsabile principale
3 copie dei dati, su 2 media diversi, di cui 1 off-site
3 backup al giorno, 2 verifiche settimanali, 1 test mensile
3 anni di retention, 2 siti di backup, 1 cloud provider

5. Quale vettore di attacco è responsabile di oltre il 90% degli incidenti cyber?

Attacchi fisici ai data center
Phishing e ingegneria sociale
Exploit di vulnerabilità zero-day
Attacchi DDoS
0/5