Servizi

Cosa possiamo fare per la tua organizzazione

Ogni incarico parte da un’analisi del rischio e da una domanda semplice: che cosa deve continuare a funzionare, qualunque cosa succeda?

Governance

CISO as a Service

Il ruolo di Chief Information Security Officer, svolto da un professionista esterno che lo ricopre già in organizzazioni soggette a NIS2. È pensato per chi deve avere un responsabile della sicurezza credibile, ma non ha la dimensione o il bisogno di assumerne uno a tempo pieno.

Il servizio è erogato anche in collaborazione con Momit Srl, quando servono presidio continuativo e strumenti tecnici.

  • Strategia di sicurezza e piano pluriennale approvato dalla direzione
  • Analisi e trattamento del rischio, con criteri leggibili dal board
  • Politiche, procedure e ruoli, senza burocrazia inutile
  • Sicurezza della catena di fornitura: qualifica e monitoraggio dei fornitori ICT
  • Reporting periodico agli organi di amministrazione
  • Rapporto con autorità, auditor ed enti di certificazione
Compliance

NIS2 e Perimetro di Sicurezza Nazionale Cibernetica

Il D.Lgs. 138/2024 ha recepito la direttiva NIS2 in Italia e ha portato nuovi obblighi per migliaia di soggetti essenziali e importanti. Li seguiamo dall’interno, con un CISO che opera in un soggetto essenziale incluso anche nel Perimetro, e dall’esterno, come consulenti.

L’obiettivo non è “avere i documenti”, ma riuscire a dimostrare in ogni momento che le misure sono applicate e che gli organi di amministrazione le hanno approvate e le seguono.

  • Verifica di applicabilità e corretta registrazione sulla piattaforma ACN
  • Gap analysis rispetto alle misure di sicurezza di base
  • Piano di adeguamento con priorità, responsabili e scadenze
  • Procedure di notifica degli incidenti al CSIRT Italia, provate prima del bisogno
  • Formazione obbligatoria degli organi di amministrazione e direttivi
  • Piattaforma per gestire adempimenti, rischi ed evidenze nel tempo
Operatività

Gestione degli incidenti ed esercitazioni

Un incidente si gestisce bene se lo si è già provato. Per la risposta operativa lavoriamo con partner specializzati (CSIRT as a Service con Momit Srl, risposta agli incidenti con Cloud Security Italia Srl). Per la preparazione conduciamo esercitazioni dedicate.

Le esercitazioni War Room durano tre ore e si svolgono anche a distanza. Mettono il comitato di crisi davanti a scenari realistici, come un ransomware con doppia estorsione o una compromissione degli impianti OT partita da un fornitore. Il tempo per le notifiche NIS2 scorre davvero, e i partecipanti votano le decisioni dal proprio telefono.

  • Piano di risposta agli incidenti e procedure di escalation
  • Esercitazioni War Room con debriefing scritto e piano di miglioramento
  • Supporto alla direzione durante l’incidente: decisioni, comunicazione, notifiche
  • Analisi post-incidente e lezioni apprese
  • Piani di continuità operativa e disaster recovery (ISO 22301)
Privacy

DPO e protezione dei dati personali

Svolgiamo l’incarico di Responsabile della Protezione dei Dati (art. 37–39 GDPR) e supportiamo i titolari che non hanno l’obbligo di nominarlo ma devono comunque dimostrare la propria conformità.

Il vantaggio di affidare privacy e sicurezza a chi le conosce entrambe è che misure tecniche, valutazioni d’impatto e gestione dei data breach parlano finalmente la stessa lingua.

  • Incarico di DPO, anche affiancato al ruolo di CISO
  • Registro dei trattamenti, informative, nomine dei responsabili
  • Valutazioni d’impatto (DPIA) e privacy by design
  • Procedura di gestione dei data breach coordinata con quella degli incidenti NIS2
  • Canali di segnalazione whistleblowing (D.Lgs. 24/2023)
Sistemi di gestione

Sistemi di gestione ISO

Progettiamo sistemi di gestione che si reggono da soli: pochi documenti, processi chiari, indicatori che servono a decidere. Li integriamo tra loro e con gli obblighi di legge, in modo che lo stesso lavoro serva per la certificazione, per la NIS2 e per il GDPR.

  • ISO/IEC 27001, sicurezza delle informazioni, e linee guida ISO/IEC 27002, 27017, 27018, 27701
  • ISO 22301, continuità operativa
  • ISO/IEC 20000-1, gestione dei servizi IT
  • ISO/IEC 42001, sistemi di gestione dell’intelligenza artificiale
  • ISO 31000, gestione del rischio
  • ISO 9001 e sistemi integrati
Verifica

Audit e assessment

Con un Lead Auditor ISO/IEC 27001 svolgiamo audit interni e di seconda parte, compresi gli audit sui fornitori critici richiesti dalla NIS2. Per vulnerability assessment e penetration test ci avvaliamo di partner tecnici e ne curiamo l’impostazione e la lettura dei risultati.

  • Audit interni sui sistemi di gestione
  • Audit di seconda parte sui fornitori ICT
  • Assessment di maturità della sicurezza e di conformità NIS2/GDPR
  • Coordinamento di vulnerability assessment e penetration test
Formazione

Formazione

Giacomo Pesce è docente qualificato ISO/IEC 27001 per enti di certificazione e formazione come DNV, Kiwa e Q-AID, e tiene anche corsi su miglioramento dei processi e metodologia Lean Six Sigma.

Per le aziende progettiamo percorsi su misura, dagli organi di amministrazione al personale operativo.

  • Corsi per auditor e lead auditor ISO/IEC 27001
  • Formazione NIS2 per organi di amministrazione e direttivi
  • Consapevolezza sulla sicurezza per tutto il personale
  • Risk management (ISO 31000) e continuità operativa (ISO 22301)
  • Lean e miglioramento continuo dei processi
Forense

Informatica forense

Acquisizione e analisi di evidenze digitali per aziende, studi legali e privati, con metodi che ne preservano l’integrità e la catena di custodia.

Accettiamo solo incarichi di parte privata, non nomine dell’autorità giudiziaria.

  • Acquisizione forense di dispositivi, caselle di posta e account cloud
  • Analisi a seguito di incidenti, frodi o violazioni interne
  • Relazioni tecniche di parte

Da dove partire?

Raccontaci in poche righe la tua organizzazione e cosa ti preoccupa. Ti diciamo onestamente se e come possiamo esserti utili.

Scrivici