Quali controlli tecnici Nispo verifica da sola, da quali sistemi, e quali restano manuali.

In breve
  • Le misure ACN hanno requisiti amministrativi (policy, piani, registri) e tecnici (crittografia, aggiornamenti, MFA). Un software ne verifica in automatico solo una parte, sui sistemi a cui è collegato.
  • Nispo verifica in automatico i controlli su Microsoft 365 / Entra ID (sola lettura su Microsoft Graph), Google Workspace, AWS e Google Cloud; il resto si gestisce con evidenze caricate.
  • Nispo non applica né modifica configurazioni: MFA, dispositivi ed endpoint restano compito di Entra ID, Intune, Defender o strumenti equivalenti.

Cosa verifica Nispo su Microsoft 365

AreaCosa legge NispoEsempio di esito
AutenticazioneStato della MFA di utenti e amministratori“MFA attiva per tutti gli amministratori: superato”
Account privilegiatiRuoli amministrativi assegnati“3 account amministrativi senza MFA”, con attività di remediation
DispositiviDispositivi registrati nel tenantInventario aggiornato ed esportabile
Utenti e licenzeUtenti e licenze del tenantElenco per l’inventario

Ogni esito diventa un’evidenza datata, collegata al requisito. La connessione usa permessi di sola lettura su Microsoft Graph API e richiede circa 5 minuti; le prime verifiche circa 10-15 minuti, a seconda del tenant.

Integrazioni disponibili

SistemaAmbitoCome
Microsoft 365 / Entra IDUtenti, ruoli, MFA, dispositivi, licenzeSola lettura su Microsoft Graph API
Google WorkspaceIdentità, accessi, dispositiviAPI del provider
AWSAccessi e risorse cloudAPI del provider
Google CloudAccessi, gruppi, risorse di calcoloAPI del provider
CSIRT Italia (ACN)Bollettini pubbliciSincronizzazione
Altri sistemi (server on-premise, apparati di rete, gestionali)—Evidenze caricate; per connettori specifici (es. Okta, Jira) chiedi in demo

Nel registro, la colonna tipo di verifica indica per ogni controllo se è automatico o manuale.

Cosa resta manuale

Senza un’integrazione, i requisiti tecnici si dimostrano con evidenze caricate: ad esempio test di ripristino dei backup, patch di server e apparati, firewall e VPN, raccolta dei log, crittografia dei sistemi on-premise. Nispo tiene requisito, responsabile, stato, prova e scadenze; la verifica la fa una persona.

Presenza non vuol dire efficacia

La NIS2 chiede anche di valutare l’efficacia delle misure: un controllo presente non dice se reggerebbe a un attacco. Per questo Nispo affianca servizi di cybersecurity come penetration test e vulnerability assessment: i finding entrano nel registro e il retest ne documenta la chiusura.

Chi fa cosa tra Nispo e gli strumenti Microsoft: Nispo e Microsoft 365.

Demo di 30 minuti: colleghiamo i tuoi sistemi (Microsoft 365, Google Workspace, AWS o Google Cloud) e ti mostriamo controlli, evidenze e gap reali.