Cosa deve fare un software di compliance NIS2 per un'organizzazione soggetta al D.Lgs. 138/2024, e come lo fa Nispo.
- Nispo è una piattaforma italiana di gestione della compliance NIS2, costruita sul D.Lgs. 138/2024 e sulle misure di sicurezza di base dell'ACN.
- Organizza requisiti, evidenze, responsabilità, fornitori e remediation, e verifica in automatico i controlli tecnici su Microsoft 365, Google Workspace, AWS e Google Cloud.
- Non sostituisce gli strumenti che applicano i controlli (MFA, protezione degli endpoint, backup) né una piattaforma multi-framework (ISO/IEC 27001, SOC 2, DORA).
Cosa chiede la NIS2 a un’azienda italiana
In Italia la NIS2 è recepita dal D.Lgs. 138/2024. Per un soggetto importante o essenziale gli obblighi sono quattro:
- Organi di gestione (art. 23): approvano le misure di sicurezza e ne rispondono.
- Misure di gestione del rischio (art. 24): le misure di sicurezza di base ACN, con requisiti amministrativi e tecnici.
- Notifica degli incidenti al CSIRT Italia (art. 25): entro 24 ore, 72 ore e un mese.
- Adempimenti sul Portale ACN: registrazione, aggiornamento annuale con i fornitori rilevanti, categorizzazione di attività e servizi.
Il difficile non è leggere i requisiti, ma tenerli collegati a responsabili, prove e stato reale dei sistemi, anno dopo anno. Dettagli e scadenze: NIS2 in Italia e misure ACN.
Cosa deve fare un software NIS2, e come lo fa Nispo
| Deve | Come lo fa Nispo |
|---|---|
| Seguire le misure ACN, non solo la direttiva | Registro dei controlli con i codici del Framework Nazionale, per la categoria del soggetto |
| Verificare in automatico ciò che è verificabile | Integrazioni con Microsoft 365 / Entra ID (sola lettura), Google Workspace, AWS e Google Cloud |
| Collegare le evidenze ai controlli | Ogni evidenza ha data, fonte e responsabile |
| Trasformare i gap in attività | Azioni con responsabile, scadenza e verifica di chiusura |
| Gestire i fornitori | Registro con criticità, questionari e scadenze |
| Informare la direzione | Dashboard e report, export PDF e CSV |
| Preparare il Portale ACN | File per la categorizzazione e per l’elenco dei fornitori rilevanti |
| Durare nel tempo | Verifiche ripetute, promemoria, stati di revisione |
Come si lavora in Nispo
Esempio illustrativo: un’azienda di 180 dipendenti, soggetto importante, che usa Microsoft 365.
- Imposti categoria, perimetro e persone coinvolte: IT e consulente lavorano sugli stessi dati.
- Colleghi Microsoft 365 in sola lettura: Nispo verifica, per esempio, la MFA degli amministratori e importa utenti e dispositivi.
- Completi il resto con documenti, template di policy ed evidenze collegate ai controlli.
- Vedi i gap: tre amministratori senza MFA, un piano di continuità non approvato, un fornitore critico senza questionario.
- Assegni ogni gap con responsabile e scadenza; la verifica successiva registra la chiusura.
- Riferisci alla direzione con il report e resti aggiornato: verifiche ripetute, promemoria, bollettini del CSIRT Italia.
Per chi è, e cosa non fa
Nispo è pensata per organizzazioni italiane soggette alla NIS2 con almeno 50 dipendenti e 20 asset IT (soglia commerciale, non criterio di applicabilità), senza un grande team di compliance.
Non stabilisce se rientri nella NIS2, non certifica la conformità e non applica i controlli tecnici: cosa è automatico e cosa no è descritto nella pagina Funzionalità. Se ti serve una piattaforma multi-framework o uno strumento di protezione (EDR, SIEM), guarda il confronto tra le soluzioni NIS2.