Nispo · Piattaforma di gestione della compliance NIS2

Controlli, evidenze, fornitori e remediation NIS2 in un'unica piattaforma. Progettata per le organizzazioni soggette alla NIS2 in Italia: D.Lgs. 138/2024 e misure di sicurezza di base dell'ACN.

Nispo · Stato compliance Dashboard
Dashboard di Nispo (schermata reale, dati dimostrativi): percentuale di conformità, documenti, controlli, attività recenti e stato dei controlli per area (Governance, Identificazione, Protezione, Rilevamento, Risposta, Ripristino)

Schermata reale della piattaforma, con dati dimostrativi

Cos'è Nispo

  • Nispo è una piattaforma italiana di gestione della compliance NIS2, progettata per le organizzazioni soggette alla NIS2 in Italia.
  • Nispo aiuta le organizzazioni a mappare i requisiti NIS2 e le misure di sicurezza di base dell'ACN sui propri controlli, a raccogliere e conservare le evidenze, a tracciare la remediation dei gap, a gestire policy e fornitori e a preparare la documentazione per l'organo di gestione e per le verifiche.
  • Nispo è un software di gestione della compliance (GRC verticale sulla NIS2 italiana): non è uno scanner di sicurezza, un antivirus/EDR o un SIEM.
  • Nispo è complementare agli strumenti di sicurezza Microsoft e non li sostituisce: Microsoft 365, Defender, Intune ed Entra ID applicano i controlli tecnici; Nispo gestisce la compliance NIS2 — requisiti, responsabilità, evidenze, fornitori, remediation e report — e usa Microsoft 365 come fonte di evidenze.
  • Nispo è sviluppata da NisPo S.r.l., società italiana con sede a Milano, che offre anche servizi di cybersecurity eseguiti da specialisti: penetration test, vulnerability assessment e vCISO.

Cosa fa

01 · Controlli

Controlli ACN mappati

Registro dei controlli strutturato sulle misure di sicurezza di base ACN, con codice, area, responsabile e stato per ogni requisito.

Piattaforma e funzionalità →
02 · Evidenze

Evidenze collegate ai requisiti

Ogni prova con data, fonte e responsabile. Le verifiche su Microsoft 365, Google Workspace, AWS e Google Cloud registrano l’esito in automatico.

Gestione delle evidenze →
03 · Gap

Gap e remediation

Gap ordinati per priorità; ogni gap diventa un’attività con responsabile, scadenza e verifica di chiusura.

Gap assessment NIS2 →
04 · Documenti

Policy e fornitori

Template di policy versionati e approvati; registro fornitori con criticità, questionari e scadenze.

Fornitori e supply chain →
05 · Report

Report e preparazione agli audit

Dashboard per area, report per l’organo di gestione ed export PDF e CSV per chi verifica.

Report di compliance NIS2 →
Quadro normativo
Direttiva (UE) 2022/2555D.Lgs. 138/2024Determinazione ACN 379907/2025Framework NazionaleCSIRT Italia

Il problema

Le misure ACN chiedono documentazione aggiornata a ogni cambiamento e facilmente fruibile, oltre a controlli tecnici verificati. Con checklist, cartelle condivise e test fatti una volta ogni tanto, ogni verifica ricomincia da zero.

Dove si perde il tempo

Cinque attriti che ritroviamo in quasi ogni azienda al primo assessment.

  1. 01

    Evidenze sparse

    Screenshot, export e verbali distribuiti tra caselle email e cartelle condivise. Nessuno sa quale versione è quella valida.

  2. 02

    Controlli fotografati una volta l'anno

    Una gap analysis descrive lo stato di un giorno. La configurazione dei sistemi cambia ogni settimana.

  3. 03

    Fornitori fuori dal perimetro

    La sicurezza della supply chain è un obbligo, ma i questionari restano allegati a una mail senza scadenze né esiti.

  4. 04

    Responsabilità difficili da dimostrare

    Gli organi di gestione approvano le misure e ne rispondono. Senza un registro, dimostrare la diligenza richiede settimane.

  5. 05

    Misure dichiarate, mai messe alla prova

    Una policy approvata non dice se un attaccante può entrare. Senza test tecnici, le misure restano sulla carta.

Notifica di un incidente significativo

Scadenze verso il CSIRT Italia da quando si viene a conoscenza dell'incidente; la relazione finale entro un mese.

Conoscenza Pre-notifica Notifica Relazione finale T0 24 ORE 72 ORE 1 MESE
Sanzioni massime
Essenziali
€10 mln o 2% del fatturato mondiale
Importanti
€7 mln o 1,4% del fatturato mondiale
Fonte: Direttiva (UE) 2022/2555 · D.Lgs. 138/2024

Come funziona

Nispo verifica in automatico ciò che può leggere dai sistemi integrati — Microsoft 365, Google Workspace, AWS, Google Cloud — e organizza tutto il resto: requisiti, documenti, fornitori e attività. Dove serve una verifica sul campo, intervengono i nostri specialisti.

  1. 01

    Configura

    Imposti categoria (importante o essenziale), perimetro e responsabili. Il registro dei controlli segue le misure di sicurezza di base ACN.

    Onboarding · Misure ACN
  2. 02

    Collega e raccogli

    Colleghi Microsoft 365, Google Workspace, AWS o Google Cloud per le verifiche automatiche; per il resto carichi documenti ed evidenze, partendo dai template.

    Integrazioni · Evidenze datate
  3. 03

    Chiudi i gap

    I gap diventano attività con responsabile e scadenza. Dove serve, penetration test e vulnerability assessment ne verificano l’efficacia.

    Piattaforma + specialisti
  4. 04

    Dimostra e mantieni

    Dashboard, report per la direzione ed export per le verifiche, aggiornati a ogni nuova verifica, documento o attività.

    Report · Compliance continua

↻ Il ciclo riparte a ogni cambiamento di sistemi, fornitori o regole ACN. Il flusso completo, passo per passo →

Integrazioni

Nispo si collega a Microsoft 365 / Entra ID in sola lettura e si integra con Google Workspace, AWS e Google Cloud: le verifiche dei controlli e l’inventario si aggiornano da soli. I bollettini del CSIRT Italia arrivano in piattaforma.

Per gli altri sistemi, come server on-premise e apparati di rete, i controlli si gestiscono con evidenze caricate. Cosa verifica ogni integrazione →

Nispo e Microsoft 365

Con Microsoft 365 Business Premium o E3/E5 hai già strumenti che attuano molti requisiti tecnici. Nispo non li sostituisce: li usa come fonte di evidenze e gestisce il resto.

Strumenti Microsoft

  • Entra ID: MFA e accesso condizionale
  • Intune: gestione e conformità dei dispositivi
  • Defender: protezione di endpoint ed email
  • Purview: protezione dei dati

Nispo

  • Registro dei requisiti ACN con responsabili
  • Evidenze datate, anche dalle verifiche automatiche su Microsoft 365
  • Policy approvate, fornitori, remediation
  • Report per l’organo di gestione e per le verifiche

Chi fa cosa, nel dettaglio →

NIS2 in Italia

In Italia i requisiti concreti sono quelli del D.Lgs. 138/2024 e delle determinazioni ACN. Nispo parte da lì.

NIS2 in Italia e misure ACN →

  • Misure di sicurezza di base ACN — Allegato 1 per i soggetti importanti, Allegato 2 per gli essenziali, con i codici del Framework Nazionale.
  • Documentazione richiesta — elenchi, inventari, piani, policy, procedure e registri, aggiornati e facilmente fruibili.
  • Fornitori — valutazione del rischio, requisiti di sicurezza, contratti e verifica periodica, come indicato dall’ACN.
  • Portale ACN — i file per la categorizzazione di attività e servizi e per i fornitori NIS rilevanti, generati dai dati in piattaforma.
  • CSIRT Italia — bollettini in piattaforma; notifica degli incidenti entro 24 ore, 72 ore e un mese.

Per chi è

Nispo è pensata per

  • Organizzazioni italiane soggette alla NIS2, classificate come soggetti importanti o essenziali.
  • Aziende con almeno 50 dipendenti e almeno 20 asset IT: è la soglia di ingresso del piano Nispo (una scelta commerciale, non il criterio di applicabilità della NIS2).
  • Aziende senza un grande team interno di sicurezza o compliance: l'IT è di poche persone e la NIS2 si aggiunge al lavoro quotidiano.
  • Aziende che devono mettere in ordine evidenze, policy e responsabilità prima di una verifica.
  • Aziende con fornitori ICT critici da censire e valutare (cloud, gestionali, servizi gestiti).
  • Aziende che vogliono una visibilità continua sullo stato dei controlli, non un assessment una tantum.
  • Aziende che usano Microsoft 365, Google Workspace, AWS o Google Cloud, per sfruttare le verifiche automatiche (la piattaforma funziona anche con altri sistemi, tramite evidenze caricate).

Nispo non è la scelta giusta per

  • Organizzazioni che devono gestire nella stessa piattaforma più framework (ISO/IEC 27001, SOC 2, DORA): Nispo è verticale sulla NIS2.
  • Chi cerca uno strumento tecnico di sicurezza (EDR, SIEM, scanner di vulnerabilità): Nispo gestisce la compliance, non protegge gli endpoint.
  • Organizzazioni che operano solo fuori dall'Italia: la piattaforma è strutturata sul recepimento italiano e sulle misure ACN.
  • Grandi gruppi con un programma GRC già maturo e strumenti enterprise in uso.
  • Organizzazioni sotto la soglia di ingresso del piano: meno di 50 dipendenti o meno di 20 asset IT.
  • Chi cerca una certificazione: per la NIS2 non esiste un "bollino" rilasciato da un tool, e Nispo non certifica.

Servizi

Quando la piattaforma individua un gap, i nostri specialisti ti aiutano a verificarlo e a chiuderlo. I risultati tornano nel registro come azioni ed evidenze per l'audit.

In evidenza · Art. 21.2(f) NIS2

Penetration test

La NIS2 chiede di valutare l'efficacia delle misure di sicurezza. Un penetration test lo fa nel modo più diretto: i nostri specialisti provano a entrare, come farebbe un attaccante, e documentano cosa riesce e perché.

  • Perimetro esterno, rete interna e applicazioni web
  • Active Directory ed Entra ID, fino ai privilegi di dominio
  • Report tecnico e sintesi per la direzione
  • Finding importati nel registro Nispo come azioni
Report di penetration test 5 finding
FindingGravitàNel registro
Pannello di amministrazione esposto con credenziali di defaultPerimetro esterno Critica In remediation · M. Ferri
Firma SMB non richiesta sui file serverRete interna Alta Assegnata · IT
Account di servizio con privilegi di Domain AdminActive Directory Alta Assegnata · IT
TLS 1.0 abilitato sul portale clientiPerimetro esterno Media Chiusa · retest superato
Enumerazione degli utenti sulla VPNPerimetro esterno Media Pianificata
Servizi Nispo 5 azioni con responsabile e scadenza

I servizi si acquistano anche senza la piattaforma. Richiedi un assessment → Tutti i servizi →

Demo di 30 minuti sul tuo tenant Microsoft 365: ti mostriamo controlli, evidenze e gap reali, e da dove iniziare.