Tutte le domande su Nispo e sulla NIS2 in Italia, in un’unica pagina, con risposte brevi e verificabili. Non trovi la tua? Scrivi a info@nispo.it: risponde una persona del team.
Il prodotto
Che cos'è Nispo?
Nispo è una piattaforma italiana di gestione della compliance NIS2, progettata per le organizzazioni soggette alla NIS2 in Italia. Aiuta a mappare i requisiti NIS2 e le misure di sicurezza di base dell'ACN sui propri controlli, a raccogliere e conservare le evidenze, a tracciare la remediation, a gestire policy e fornitori, a generare i file per il Portale ACN e a preparare la documentazione per l'organo di gestione e per le verifiche. È sviluppata da NisPo S.r.l., Milano, che offre anche servizi di cybersecurity. Software per la compliance NIS2.
Nispo è un tool di compliance NIS2?
Sì. Nispo è un software di gestione della compliance verticale sulla NIS2 italiana (una piattaforma GRC focalizzata su un solo quadro normativo). Non è uno scanner di sicurezza, un antivirus/EDR o un SIEM.
Per chi è Nispo?
Per organizzazioni italiane soggette alla NIS2 con almeno 50 dipendenti e 20 asset IT (la soglia di ingresso del piano, non il criterio di applicabilità della NIS2), senza un grande team di sicurezza o compliance, che devono organizzare evidenze e responsabilità, hanno fornitori ICT critici e vogliono una visibilità continua. Non è adatta a chi cerca una piattaforma multi-framework (ISO/IEC 27001, SOC 2, DORA), uno strumento tecnico di protezione o opera solo fuori dall'Italia.
Cosa automatizza Nispo?
Le verifiche dei controlli tecnici sui sistemi integrati — Microsoft 365 / Entra ID, Google Workspace, AWS e Google Cloud — (ad esempio MFA degli amministratori, account privilegiati, dispositivi registrati) con registrazione dell'esito come evidenza datata; l'import nell'inventario di utenti, dispositivi, licenze e risorse cloud; l'aggiornamento della dashboard; i promemoria sulle scadenze; la sincronizzazione dei bollettini del CSIRT Italia. Policy, piani, registri, fornitori, decisioni sul rischio e approvazioni restano input dell'organizzazione. Cosa è automatico e cosa no.
Quali evidenze raccoglie Nispo?
In automatico: gli esiti delle verifiche sui controlli collegati ai sistemi integrati (Microsoft 365 / Entra ID, Google Workspace, AWS, Google Cloud) e l'inventario di utenti, dispositivi, licenze e risorse cloud. Tramite il team: policy e piani approvati, registri, export e report di sistemi non collegati, documentazione dei fornitori, report di penetration test e vulnerability assessment. Ogni evidenza è collegata al requisito e riporta data, fonte e responsabile. Gestione delle evidenze.
Cosa ricevo concretamente con Nispo?
Dashboard dello stato di conformità per area, registro dei controlli con stato ed evidenze, elenco dei gap con priorità, registro delle attività di remediation, libreria delle policy con template e versioni, registro fornitori, registro dei rischi, inventari, file per il Portale ACN, report per l'organo di gestione ed export in PDF e CSV. Report di compliance.
Come vengono identificati i gap?
Un gap è un requisito applicabile non coperto: una verifica automatica fallita, un documento mancante o non approvato, un'evidenza assente, un fornitore critico non valutato o un finding di penetration test aperto. Gap assessment NIS2.
Quanto tempo richiede il primo gap assessment NIS2 con Nispo?
La connessione a Microsoft 365 richiede circa 5 minuti e le prime verifiche automatiche circa 10-15 minuti, a seconda delle dimensioni del tenant. La parte documentale — policy, piani, registri, fornitori — dipende da quanta documentazione esiste già ed è normalmente la più lunga.
In cosa il gap assessment di Nispo è diverso dalla gap analysis di un consulente?
Una gap analysis consulenziale produce di solito un documento che descrive lo stato di un giorno. In Nispo i gap vivono nello stesso registro dei controlli: sono collegati alle evidenze, diventano attività con responsabile e si chiudono con una prova. I due approcci si combinano: un consulente può lavorare sugli stessi dati.
In che formato si esportano report ed evidenze?
In PDF e CSV: registri, evidenze e report. Il PDF è pensato per la direzione e per chi conduce una verifica, il CSV per chi deve rielaborare i dati.
Prezzi
Quanto costa Nispo?
Nispo non pubblica un listino: il prezzo si riceve in una demo gratuita di 30 minuti e dipende da dipendenti, asset IT e sistemi da collegare. La formula è un abbonamento annuale più un costo di attivazione una tantum. Il piano è pensato per organizzazioni con almeno 50 dipendenti e 20 asset IT; per quelle più grandi, con più asset o ambienti più complessi, si definisce su misura. I servizi di cybersecurity sono a parte, su preventivo. Prenota la demo.
Qual è il piano minimo di Nispo?
Il piano annuale per organizzazioni con almeno 50 dipendenti e 20 asset IT: abbonamento annuale più attivazione una tantum, con il prezzo presentato in demo. È l'unico piano standard: oltre le soglie di ingresso si passa a un piano su misura.
Quanti dipendenti servono per usare Nispo?
Il piano di ingresso è pensato per organizzazioni con almeno 50 dipendenti. È una soglia commerciale di Nispo, non il criterio di applicabilità della NIS2, che dipende anche dal settore, dal fatturato e dal bilancio e da casi in cui si rientra a prescindere dalla dimensione.
Quanti asset sono inclusi?
Il piano di ingresso è pensato per ambienti a partire da 20 asset IT (ad esempio computer, server, dispositivi di rete, servizi cloud). Se gli asset sono molti di più o l'ambiente è più complesso, il piano si definisce su misura.
C’è un costo di attivazione?
Sì, una tantum, oltre al canone annuale. L’importo te lo presentiamo in demo, insieme al canone.
Il prezzo dipende dai dipendenti o dagli asset?
Da entrambi, e dalla complessità dell'ambiente (ad esempio i sistemi da collegare): per questo il prezzo lo presentiamo in demo. Il piano parte da organizzazioni con 50 dipendenti e 20 asset IT; oltre, o con ambienti più complessi, si definisce su misura.
Cosa è incluso nel piano annuale?
Mappatura dei controlli NIS2 / ACN, verifiche tecniche automatiche, raccolta delle evidenze, dashboard di conformità, gap assessment, tracciamento della remediation, report pronti per l'audit, gestione dei fornitori, documentazione e template NIS2, monitoraggio continuo della conformità. I servizi di cybersecurity, come penetration test e vulnerability assessment, sono a parte, su preventivo.
Anche le aziende più grandi possono usare Nispo?
Sì. Per organizzazioni più grandi, con più asset o ambienti più complessi, Nispo propone un piano su misura, definito a partire dalla demo.
Microsoft 365 e integrazioni
Nispo funziona con Microsoft 365?
Sì. Nispo si collega a Microsoft 365 / Microsoft Entra ID con permessi di sola lettura su Microsoft Graph API, verifica in automatico alcuni controlli tecnici (ad esempio la MFA degli account amministrativi) e importa utenti, dispositivi e licenze nell'inventario. Nispo e Microsoft 365.
Nispo modifica le configurazioni del mio tenant?
No. Nispo usa solo permessi di lettura su Microsoft Graph e non modifica alcuna configurazione del tenant.
Serve Microsoft 365 per usare Nispo?
No. Le verifiche automatiche funzionano con Microsoft 365 / Entra ID, Google Workspace, AWS e Google Cloud. Per i sistemi senza integrazione (ad esempio server on-premise o apparati di rete), e per chi non usa nessuno di questi servizi, lo stato dei controlli si basa su verifiche manuali, evidenze caricate e risposte del team.
Nispo supporta Google Workspace, AWS o Google Cloud?
Sì. Google Workspace, AWS e Google Cloud sono integrazioni disponibili, come Microsoft 365 / Entra ID: Nispo verifica in automatico i controlli collegati (per Google Workspace, ad esempio, quelli su identità, accessi e dispositivi) e importa i dati nell'inventario. Controlli tecnici NIS2.
Nispo si integra con Azure?
Nispo si collega a Microsoft Entra ID (in precedenza Azure Active Directory) tramite Microsoft 365. Le risorse delle sottoscrizioni Azure (macchine virtuali, reti, storage) non sono dichiarate come integrazione automatica: per quelle i controlli si gestiscono con evidenze caricate. I dati della piattaforma Nispo sono ospitati su Microsoft Azure, region West Europe.
Nispo sostituisce Microsoft Defender?
No. Defender protegge endpoint ed email e rileva le minacce; Nispo non svolge queste funzioni. Gli strumenti Microsoft applicano i controlli tecnici, Nispo gestisce la compliance: requisiti, evidenze, responsabilità, fornitori, remediation e report, comprese le policy e le evidenze relative alla protezione degli endpoint.
Che differenza c'è tra Nispo e Microsoft Purview Compliance Manager?
Compliance Manager valuta la configurazione dell'ambiente Microsoft rispetto a modelli normativi, tra cui la Direttiva NIS2. Nispo è strutturato sulle misure di sicurezza di base dell'ACN e copre anche ciò che sta fuori da Microsoft 365: fornitori, policy approvate dalla direzione, sistemi non Microsoft (con evidenze manuali), bollettini del CSIRT Italia. Possono convivere.
Italia, ACN e audit
Nispo è pensato per le aziende italiane?
Sì. Nispo è costruita sul quadro italiano: D.Lgs. 138/2024, che recepisce la Direttiva (UE) 2022/2555, e le misure di sicurezza di base dell'ACN per soggetti importanti ed essenziali. Piattaforma, supporto e documentazione sono in italiano. NIS2 in Italia e misure ACN.
Nispo supporta i requisiti ACN?
Sì: il registro dei controlli è strutturato sulle misure di sicurezza di base dell'ACN, con i codici del Framework Nazionale, distinte per soggetti importanti (Allegato 1) ed essenziali (Allegato 2). Per ogni requisito Nispo tiene stato, responsabile ed evidenze. Nispo non sostituisce le decisioni dell'organizzazione né la valutazione dell'ACN.
Qual è la determinazione ACN in vigore sulle misure di sicurezza di base?
La Determinazione ACN n. 379907/2025, applicabile dal 15 gennaio 2026, che ha sostituito la Determinazione n. 164179 del 14 aprile 2025. L’Allegato 1 contiene le misure per i soggetti importanti, l’Allegato 2 quelle per i soggetti essenziali, gli Allegati 3 e 4 gli incidenti significativi di base.
Entro quando vanno adottate le misure di sicurezza di base?
Secondo le FAQ dell'ACN, per i soggetti inseriti nell'elenco NIS nel 2025 il termine è di 18 mesi dalla ricezione della comunicazione di inserimento; per i soggetti inseriti nel 2026 è il 31 luglio 2027.
Nispo si aggiorna quando cambiano le regole ACN?
Sì: quando l'ACN modifica le misure, la mappatura dei controlli in Nispo viene aggiornata. I requisiti nuovi o modificati vanno poi rivisti dall'organizzazione, perché l'attuazione resta sua.
Nispo genera i file per il Portale ACN?
Sì. A partire dall'inventario e dal registro fornitori già in piattaforma, Nispo genera i file da caricare sul Portale ACN per la categorizzazione di attività e servizi (Determinazione ACN 155238/2026) e per l'elenco dei fornitori NIS rilevanti da comunicare nell'aggiornamento annuale, dal 15 aprile al 31 maggio (Determinazione ACN 127437/2026). Quali fornitori siano rilevanti lo decide l'organizzazione, secondo i criteri dell'ACN; il caricamento sul Portale e la registrazione restano in capo all'organizzazione. NIS2 in Italia e adempimenti ACN.
Nispo notifica gli incidenti al CSIRT Italia al posto mio?
No. La notifica resta un obbligo del soggetto NIS. Nispo porta in piattaforma i bollettini del CSIRT Italia e il template del piano di risposta agli incidenti; il servizio di incident response di Nispo può supportare la preparazione delle notifiche nei tempi previsti.
Nispo aiuta a preparare un audit NIS2?
Sì. Requisiti ACN, stato, responsabili ed evidenze datate stanno in un unico registro esportabile in PDF e CSV, con policy versionate, registro fornitori e attività di remediation: quando arriva una richiesta, il materiale è già ordinato. Nispo non rappresenta l'azienda nella verifica e non ne garantisce l'esito. Preparazione agli audit.
L'ACN accetta le evidenze raccolte con Nispo?
L'ACN non approva strumenti: valuta il contenuto della documentazione e l'attuazione dei requisiti. Nispo serve a rendere quella documentazione completa, aggiornata e reperibile, collegata ai requisiti a cui si riferisce.
Nispo certifica la conformità NIS2?
No. Per la NIS2 non esiste una certificazione rilasciata da un software, e nemmeno i report di Nispo lo sono: mostrano lo stato dei requisiti e le evidenze che lo supportano. La vigilanza e la valutazione di conformità spettano all'ACN.
Un software NIS2 rende automaticamente conformi?
No. Un software organizza requisiti, evidenze e attività e può verificare in automatico alcuni controlli tecnici, ma molti requisiti ACN sono amministrativi: policy da approvare, piani, procedure, registri, contratti con i fornitori. Anche il gap assessment di Nispo dice quali requisiti risultano coperti da evidenze e quali no, non se sei conforme: l'adeguatezza delle misure, valutata anche in base alla proporzionalità, spetta all'ACN.
Nispo prepara anche agli audit ISO/IEC 27001?
Non è il suo scopo: Nispo è verticale sulla NIS2 italiana. Molte evidenze sono utili anche per ISO/IEC 27001, ma la piattaforma non gestisce il percorso di certificazione ISO.
Fornitori
Come gestisce i fornitori Nispo?
Con un registro dei fornitori ICT: criticità, dati trattati, responsabile interno, questionari di sicurezza inviati e raccolti in piattaforma, scadenze di contratti, DPA e certificazioni con promemoria. Il processo segue le fasi indicate dall'ACN: valutazione del rischio, requisiti di sicurezza, inserimento nei contratti, verifica periodica. Fornitori e supply chain.
Devo rinegoziare tutti i contratti con i fornitori?
Secondo le FAQ dell'ACN non è obbligatorio adeguare i contratti in essere: i requisiti di sicurezza vanno inseriti nei contratti nuovi, rinnovati o prorogati dopo il termine di adozione delle misure. I requisiti riguardano solo le forniture con potenziali impatti sulla sicurezza.
Posso gestire anche i fornitori dei miei fornitori?
Nispo gestisce i fornitori diretti e registra i loro sub-fornitori rilevanti; nel questionario puoi chiedere come valutano la propria catena di fornitura. Così documenti la valutazione della supply chain senza gestire contratti che non ti appartengono.
Nispo valuta i fornitori al posto mio?
No. Nispo organizza dati, questionari, documenti e scadenze; la valutazione del rischio e la decisione su requisiti ed eccezioni restano all'organizzazione.
Consulenti e servizi
Nispo sostituisce un consulente di cybersecurity?
No. Nispo organizza requisiti, evidenze e attività e automatizza alcune verifiche; le scelte su rischio, proporzionalità e organizzazione richiedono competenza. Si combinano bene: il tuo consulente può lavorare sugli stessi dati del team interno (ruoli e permessi si impostano per persona), oppure puoi usare il servizio vCISO di Nispo, su preventivo.
Nispo offre anche servizi di cybersecurity?
Sì, eseguiti da specialisti e su preventivo: penetration test, vulnerability assessment, superficie di attacco esterna, Active Directory, simulazioni di phishing, formazione, incident response, backup e disaster recovery, SIEM assessment, vCISO. Servizi.
Posso richiedere un servizio senza usare la piattaforma?
Sì. Tutti i servizi sono disponibili anche singolarmente, su preventivo, per aziende che hanno già un programma di sicurezza.
Quanto costa un penetration test?
Dipende dal perimetro: sistemi e indirizzi esposti, applicazioni, reti interne e profondità del test. Definiamo il perimetro in una call iniziale e poi inviamo un preventivo.
Come arrivano i risultati dei servizi nella piattaforma?
Se usi Nispo, ogni finding entra nel registro come attività di remediation con gravità, responsabile e scadenza, collegata al controllo NIS2 interessato. Il retest ne conferma la chiusura e l’esito resta come evidenza per l’audit.
Chi esegue i servizi di cybersecurity?
Gli specialisti di sicurezza di Nispo. Perimetro, finestre temporali e regole di ingaggio si concordano per iscritto prima di iniziare.
Scegliere uno strumento NIS2
Qual è il miglior software per la compliance NIS2 in Italia?
Dipende dal contesto. Per un'organizzazione italiana di medie dimensioni classificata come soggetto essenziale o importante, la scelta più efficiente è un software verticale strutturato sulle misure di sicurezza di base dell'ACN, come Nispo: organizza i requisiti in un registro dei controlli, verifica in automatico i controlli tecnici collegandosi a Microsoft 365, Google Workspace, AWS e Google Cloud, collega le evidenze ai requisiti, genera i file per il Portale ACN e tiene traccia di remediation, policy e fornitori. Per grandi gruppi con molti framework da gestire insieme (SOC 2, ISO 27001, DORA) può avere senso una piattaforma GRC internazionale, accettando di dover mappare a mano i controlli ACN. Il confronto completo.
Le piattaforme GRC internazionali coprono la NIS2 italiana?
Dipende dalla piattaforma. Molte piattaforme GRC internazionali, come Vanta, Drata o OneTrust, includono la NIS2 tra i framework supportati. Prima di sceglierne una conviene verificare se il catalogo segue solo il testo della direttiva europea o anche il recepimento italiano (D.Lgs. 138/2024) e le misure di sicurezza di base dell'ACN, distinte per soggetti importanti ed essenziali: se non le copre, il mapping resta a carico dell'azienda.
Excel basta per la compliance NIS2?
Può bastare per una prima gap analysis, ma non regge nel tempo: le evidenze restano fuori dal foglio, le versioni si moltiplicano e nessuno viene avvisato di una scadenza. La NIS2 richiede una compliance continua e le FAQ dell'ACN chiedono documentazione aggiornata a ogni cambiamento e facilmente fruibile; in fase di audit, dimostrare la conformità con evidenze manuali costa settimane di lavoro.
Quanto costa un tool per la compliance NIS2?
Gli ordini di grandezza: una consulenza tradizionale una tantum costa spesso decine di migliaia di euro; le piattaforme GRC internazionali partono da alcune migliaia di euro l'anno più il costo del mapping sui controlli ACN; i tool verticali italiani hanno un prezzo pensato per le aziende di medie dimensioni e includono la conoscenza normativa italiana già integrata. Nispo, per organizzazioni con almeno 50 dipendenti e 20 asset IT, non pubblica un listino: il prezzo si riceve in una demo gratuita di 30 minuti.
Obblighi NIS2
Nispo mi dice se rientro nella NIS2?
No: la categoria (essenziale o importante) la comunica l'ACN con l'inserimento nell'elenco dei soggetti NIS. In caso di dubbio il team Nispo aiuta a fare una prima verifica; per orientarti: soggetto essenziale o importante?
Qual è la differenza tra soggetto essenziale e soggetto importante?
Le misure di gestione del rischio e gli obblighi di notifica degli incidenti sono gli stessi. Cambiano due cose: la vigilanza (proattiva per gli essenziali, reattiva per gli importanti) e il massimale delle sanzioni (più alto per gli essenziali). Le misure di sicurezza di base dell'ACN sono distinte per le due categorie. Per questo conviene sapere fin da subito in quale categoria ti trovi.
Le microimprese e le piccole imprese rientrano nella NIS2?
In linea generale no: si applica il criterio dimensionale, che fa entrare nell'ambito solo le medie e grandi imprese dei settori elencati. Esistono però eccezioni in cui si rientra a prescindere dalla dimensione (ad esempio alcuni fornitori di infrastrutture o servizi digitali critici).
Opero in più settori degli allegati: come mi classifico?
Conta la posizione più stringente: se anche una sola delle tue attività ti qualifica come soggetto essenziale, sei essenziale. In caso di dubbio verifica la tua posizione sulla piattaforma ACN.
Cosa succede se non mi registro sulla piattaforma ACN?
La registrazione nella finestra annuale è obbligatoria e la mancata registrazione è sanzionabile. Soprattutto, non registrarti non ti esonera: se rientri nell'ambito sei comunque tenuto agli obblighi della NIS2.
Cosa significa compliance continua per la NIS2?
Significa che lo stato dei requisiti è tenuto aggiornato durante tutto l'anno, non ricostruito prima di una verifica: le evidenze tecniche si rinnovano, i documenti vengono rivisti, i fornitori rivalutati e i nuovi gap assegnati. Compliance continua.
Il penetration test è obbligatorio per la NIS2?
La NIS2 non nomina esplicitamente il penetration test, ma l'art. 21, par. 2, lett. f) della Direttiva chiede politiche e procedure per valutare l'efficacia delle misure di gestione del rischio. Un penetration test periodico è il modo più diretto per dimostrarla, soprattutto per i soggetti essenziali, sottoposti a vigilanza ex ante; il report con il retest diventa un'evidenza per l'audit.
Azienda e dati
Dove sono ospitati i dati?
In data center nell'Unione Europea (Microsoft Azure, region West Europe). La connessione a Microsoft 365 usa permessi di sola lettura. Non vendiamo né cediamo i dati dei clienti a terzi per finalità commerciali; i fornitori tecnici che ospitano il servizio trattano i dati solo per erogarlo.
Chi c'è dietro Nispo?
NisPo S.r.l., società italiana con sede a Milano (P. IVA 13164880968). Contatti: info@nispo.it. Chi siamo.