Blog
Guide

NIS2, la scadenza di ottobre vi riguarda (anche se siete piccoli)

Entro il 31 ottobre arriva il momento di verità per le aziende che forniscono servizi a clienti grandi. Ecco cosa vi chiederanno e cosa dovete documentare.

Dedalux 5 min di lettura

Il 31 ottobre scade il termine per le misure di sicurezza NIS2. Se fornisci servizi a aziende medie o grandi, è quasi certo che questa scadenza ti riguarda. Non è una cosa che riguarda solo chi costruisce software: tocca agenzie web, gestori di server, consulenti, provider di posta, chiunque sia nella supply chain di un cliente obbligato.

E se pensi che questo non sia un problema tuo, leggi oltre: molte PMI hanno scoperto a spese proprie che non era così.

Chi deve stare attento: il perimetro NIS2 si è allargato

La NIS2 riguarda gli 11 settori ad alta criticità: energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione di servizi ICT (B2B), pubblica amministrazione e spazio.

Ma qui sta il problema: le aziende soggette a NIS2 devono verificare la postura di sicurezza dei propri fornitori. In pratica, una PMI che offre servizi IT, logistica, consulenza o componentistica potrebbe dover compilare questionari, affrontare audit o dimostrare adeguate misure di cybersecurity per continuare a collaborare con clienti soggetti alla direttiva.

Se il tuo cliente è in uno di questi settori, lui ha un obbligo diretto verso la NIS2. E quel che significa è che chiederà a te documenti che dimostrano che i tuoi sistemi sono sicuri. Non è una cosa che puoi ignorare. Se tardi a rispondere, rischia la collaborazione.

Cosa i tuoi clienti ti chiederanno entro fine ottobre

Se la tua PMI fornisce servizi a un’azienda nel perimetro NIS2, ti troverai davanti a richieste concrete: documentazione delle misure di sicurezza adottate, evidenza di backup e disaster recovery, policy di gestione accessi, e in alcuni casi il diritto del cliente di fare audit sulla tua infrastruttura.

Non sono cose teoriche: è documentazione che devi avere e che puoi esibire. La parte fastidiosa è che molte PMI hanno questi sistemi già in piedi (backup, firewall, antivirus), ma nessuno li ha mai formalizzati su carta. Per la NIS2, esattamente quello che conta è avere una carta.

Le richieste concrete saranno più o meno queste:

  • Mappa dei tuoi sistemi. Quali server usi, dove sono i dati, chi ha accesso. Se non lo sai, scoprirai di non avere il controllo che credevi di avere.
  • Procedure documentate. Come gestisci gli accessi, come comunichi un incidente di sicurezza, come fai un backup e come lo testi.
  • Analisi del rischio. Non “hai pensato” a cosa potrebbe andare male: devi formalizzare il processo di risk assessment, identificare le minacce e definire le contromisure documentate.
  • Formazione del personale. Serve formazione del personale: la maggior parte degli incidenti parte da un errore umano.

I 5 passi da fare tra ora e fine ottobre

Se non hai ancora mosso un dito, non è troppo tardi, ma il tempo è poco. Ecco cosa devi fare, in ordine:

1. Capire se sei nel perimetro. Lavori per clienti dei settori che ho elencato sopra? Sì? Allora continua a leggere. Se la risposta è no, leggi lo stesso: potresti scoprire che uno dei tuoi clienti è più grande di quel che pensavi.

2. Inventariare tutto. Inventario completo degli asset digitali (server, PC, software, account cloud, domini). Analisi del rischio formalizzata. Mappatura dei fornitori ICT critici. Molte PMI non hanno mai fatto questo esercizio e scoprono di non sapere quanti sistemi hanno realmente.

3. Documentare quello che già fai. Se hai backup e li testi regolarmente, scrivi una procedura. Se tutti sanno che l’accesso alla rete è protetto da password, documento quale password manager usi e come è configurato. Probabilmente hai già backup, firewall, antivirus. Ma è scritto da qualche parte? La NIS2 chiede procedure formalizzate.

4. Identificare i gap. Una volta inventariato e documentato, vedrai cosa manca davvero. Magari scoprirai che i tuoi dati critici non sono criptati, oppure che nessuno monitora gli accessi, oppure che non hai un piano se i server vanno giù.

5. Mettere in piedi quello che manca. Controllo degli accessi (chi accede a cosa, con quali privilegi). Autenticazione a più fattori sugli account critici. Crittografia dei dati sensibili. Decidi priorità in base ai rischi che hai identificato.

Governance: il primo punto che quasi nessuno ha

Qui c’è una cosa che sorprende molti: il management deve approvare formalmente le policy di sicurezza con delibera documentata. Serve un responsabile identificabile, non “ce ne occupa il tecnico esterno”.

In una PMI, questo significa che il titolare (o chi fa le veci) deve mettere nero su bianco che approva un documento di policy di sicurezza e assegna a qualcuno (può essere il tuo IT esterno, può essere un dipendente) la responsabilità di farla funzionare. Complessità bassa, costo contenuto, ma richiede una decisione del vertice.

Molte aziende pensano che per loro è troppo, che è roba da grandi aziende. Non è così: è il primo passo e non costa niente se lo fai bene.

Se sei un fornitore di servizi digitali, una buona mossa è anche controllare cosa è scritto nei tuoi contratti con i clienti: metti una clausola che dice che i clienti possono chiedere documentazione sulla tua postura di sicurezza, altrimenti il 31 ottobre arriva una richiesta che non puoi evadere.

Questo lavoro di formalizzazione, documentazione e implementazione è quello che richiede tempo. Puoi farla da solo se conosci il tema, oppure chiedi aiuto a chi sa come strutturare un sistema di sicurezza che davvero funziona e che puoi dimostrare di avere. Il tuo provider di hosting e manutenzione è il primo che dovrebbe aiutarti a farlo: se ti fornisce i server e i dati, ha interesse diretto che tutto sia a norma, e conosce esattamente che cosa manca nel tuo setup.

Fonti

Questo articolo è stato redatto con l'assistenza dell'intelligenza artificiale, sulla base di fonti pubbliche citate nel testo.

Hai un progetto in mente?

Raccontaci cosa ti serve: ti rispondiamo con una proposta concreta.