Cosa deve fare un software di compliance NIS2 per un'organizzazione soggetta al D.Lgs. 138/2024, e come lo fa Nispo.

In breve
  • Nispo è una piattaforma italiana di gestione della compliance NIS2, costruita sul D.Lgs. 138/2024 e sulle misure di sicurezza di base dell'ACN.
  • Organizza requisiti, evidenze, responsabilità, fornitori e remediation, e verifica in automatico i controlli tecnici su Microsoft 365, Google Workspace, AWS e Google Cloud.
  • Non sostituisce gli strumenti che applicano i controlli (MFA, protezione degli endpoint, backup) né una piattaforma multi-framework (ISO/IEC 27001, SOC 2, DORA).

Cosa chiede la NIS2 a un’azienda italiana

In Italia la NIS2 è recepita dal D.Lgs. 138/2024. Per un soggetto importante o essenziale gli obblighi sono quattro:

  • Organi di gestione (art. 23): approvano le misure di sicurezza e ne rispondono.
  • Misure di gestione del rischio (art. 24): le misure di sicurezza di base ACN, con requisiti amministrativi e tecnici.
  • Notifica degli incidenti al CSIRT Italia (art. 25): entro 24 ore, 72 ore e un mese.
  • Adempimenti sul Portale ACN: registrazione, aggiornamento annuale con i fornitori rilevanti, categorizzazione di attività e servizi.

Il difficile non è leggere i requisiti, ma tenerli collegati a responsabili, prove e stato reale dei sistemi, anno dopo anno. Dettagli e scadenze: NIS2 in Italia e misure ACN.

Cosa deve fare un software NIS2, e come lo fa Nispo

DeveCome lo fa Nispo
Seguire le misure ACN, non solo la direttivaRegistro dei controlli con i codici del Framework Nazionale, per la categoria del soggetto
Verificare in automatico ciò che è verificabileIntegrazioni con Microsoft 365 / Entra ID (sola lettura), Google Workspace, AWS e Google Cloud
Collegare le evidenze ai controlliOgni evidenza ha data, fonte e responsabile
Trasformare i gap in attivitàAzioni con responsabile, scadenza e verifica di chiusura
Gestire i fornitoriRegistro con criticità, questionari e scadenze
Informare la direzioneDashboard e report, export PDF e CSV
Preparare il Portale ACNFile per la categorizzazione e per l’elenco dei fornitori rilevanti
Durare nel tempoVerifiche ripetute, promemoria, stati di revisione

Come si lavora in Nispo

Esempio illustrativo: un’azienda di 180 dipendenti, soggetto importante, che usa Microsoft 365.

  1. Imposti categoria, perimetro e persone coinvolte: IT e consulente lavorano sugli stessi dati.
  2. Colleghi Microsoft 365 in sola lettura: Nispo verifica, per esempio, la MFA degli amministratori e importa utenti e dispositivi.
  3. Completi il resto con documenti, template di policy ed evidenze collegate ai controlli.
  4. Vedi i gap: tre amministratori senza MFA, un piano di continuità non approvato, un fornitore critico senza questionario.
  5. Assegni ogni gap con responsabile e scadenza; la verifica successiva registra la chiusura.
  6. Riferisci alla direzione con il report e resti aggiornato: verifiche ripetute, promemoria, bollettini del CSIRT Italia.

Per chi è, e cosa non fa

Nispo è pensata per organizzazioni italiane soggette alla NIS2 con almeno 50 dipendenti e 20 asset IT (soglia commerciale, non criterio di applicabilità), senza un grande team di compliance.

Non stabilisce se rientri nella NIS2, non certifica la conformità e non applica i controlli tecnici: cosa è automatico e cosa no è descritto nella pagina Funzionalità. Se ti serve una piattaforma multi-framework o uno strumento di protezione (EDR, SIEM), guarda il confronto tra le soluzioni NIS2.

Demo di 30 minuti: colleghiamo i tuoi sistemi (Microsoft 365, Google Workspace, AWS o Google Cloud) e ti mostriamo controlli, evidenze e gap reali.