Un gap assessment utile non è un elenco di non conformità, ma un piano di lavoro con priorità, responsabili e prove.
- Un gap assessment NIS2 confronta lo stato dei controlli con le misure di sicurezza di base ACN per la categoria del soggetto (importante o essenziale).
- In Nispo lo stato arriva dalle verifiche automatiche sui sistemi integrati, dai documenti del team e dai finding di servizi come i penetration test.
- Il risultato è un elenco di gap per priorità, ognuno trasformabile in un'attività con responsabile e scadenza, che si aggiorna nel tempo.
Come funziona
Un gap assessment risponde a tre domande: quali requisiti si applicano, quali sono coperti oggi, cosa manca e in che ordine affrontarlo. Non è un audit né una certificazione: è il punto di partenza del lavoro.
- Categoria e perimetro. Da qui dipendono i requisiti: Allegato 1 (importanti) o Allegato 2 (essenziali) delle misure ACN.
- Stato dei controlli. Le verifiche automatiche aggiornano i controlli tecnici; per gli altri il responsabile carica l’evidenza.
- Classificazione. Ogni controllo è conforme, non conforme, in revisione o da avviare.
- Priorità e piano. I gap si ordinano per priorità e impatto e diventano attività con responsabile e scadenza.
Da dove arrivano i dati
| Fonte | Esempi | Come entra |
|---|---|---|
| Microsoft 365, Google Workspace, AWS, Google Cloud | MFA degli amministratori, account privilegiati, dispositivi, risorse cloud | In automatico |
| Documenti del team | Policy approvate, piano di continuità, registro della formazione | Upload e approvazione |
| Sistemi non collegati | Backup, firewall, server on-premise | Evidenze caricate |
| Fornitori | Questionari, DPA, certificazioni | Modulo fornitori |
| Servizi di sicurezza | Finding di penetration test e vulnerability assessment | Attività nel registro |
Cosa ottieni
- I requisiti applicabili con lo stato di ciascuno, anche per area.
- I gap con priorità e azione suggerita, già collegati a responsabili e scadenze.
- Un export in PDF o CSV per la direzione o il consulente.
Un esempio illustrativo: in un soggetto importante di 180 dipendenti i primi gap potrebbero essere tre amministratori senza MFA (rilevati in automatico), un piano di continuità mai approvato e un fornitore critico senza questionario. Tre problemi diversi, nello stesso registro.
Nispo mostra cosa è coperto da evidenze, non se una misura è adeguata al tuo rischio: quella valutazione resta all’organizzazione e, in sede di vigilanza, all’ACN.