Un gap assessment utile non è un elenco di non conformità, ma un piano di lavoro con priorità, responsabili e prove.

In breve
  • Un gap assessment NIS2 confronta lo stato dei controlli con le misure di sicurezza di base ACN per la categoria del soggetto (importante o essenziale).
  • In Nispo lo stato arriva dalle verifiche automatiche sui sistemi integrati, dai documenti del team e dai finding di servizi come i penetration test.
  • Il risultato è un elenco di gap per priorità, ognuno trasformabile in un'attività con responsabile e scadenza, che si aggiorna nel tempo.

Come funziona

Un gap assessment risponde a tre domande: quali requisiti si applicano, quali sono coperti oggi, cosa manca e in che ordine affrontarlo. Non è un audit né una certificazione: è il punto di partenza del lavoro.

  1. Categoria e perimetro. Da qui dipendono i requisiti: Allegato 1 (importanti) o Allegato 2 (essenziali) delle misure ACN.
  2. Stato dei controlli. Le verifiche automatiche aggiornano i controlli tecnici; per gli altri il responsabile carica l’evidenza.
  3. Classificazione. Ogni controllo è conforme, non conforme, in revisione o da avviare.
  4. Priorità e piano. I gap si ordinano per priorità e impatto e diventano attività con responsabile e scadenza.

Da dove arrivano i dati

FonteEsempiCome entra
Microsoft 365, Google Workspace, AWS, Google CloudMFA degli amministratori, account privilegiati, dispositivi, risorse cloudIn automatico
Documenti del teamPolicy approvate, piano di continuità, registro della formazioneUpload e approvazione
Sistemi non collegatiBackup, firewall, server on-premiseEvidenze caricate
FornitoriQuestionari, DPA, certificazioniModulo fornitori
Servizi di sicurezzaFinding di penetration test e vulnerability assessmentAttività nel registro

Cosa ottieni

  • I requisiti applicabili con lo stato di ciascuno, anche per area.
  • I gap con priorità e azione suggerita, già collegati a responsabili e scadenze.
  • Un export in PDF o CSV per la direzione o il consulente.

Un esempio illustrativo: in un soggetto importante di 180 dipendenti i primi gap potrebbero essere tre amministratori senza MFA (rilevati in automatico), un piano di continuità mai approvato e un fornitore critico senza questionario. Tre problemi diversi, nello stesso registro.

Nispo mostra cosa è coperto da evidenze, non se una misura è adeguata al tuo rischio: quella valutazione resta all’organizzazione e, in sede di vigilanza, all’ACN.

Demo di 30 minuti: colleghiamo i tuoi sistemi (Microsoft 365, Google Workspace, AWS o Google Cloud) e ti mostriamo controlli, evidenze e gap reali.