Cosa possiamo fare per la tua organizzazione
Ogni incarico parte da un’analisi del rischio e da una domanda semplice: che cosa deve continuare a funzionare, qualunque cosa succeda?
CISO as a Service
Il ruolo di Chief Information Security Officer, svolto da un professionista esterno che lo ricopre già in organizzazioni soggette a NIS2. È pensato per chi deve avere un responsabile della sicurezza credibile, ma non ha la dimensione o il bisogno di assumerne uno a tempo pieno.
Il servizio è erogato anche in collaborazione con Momit Srl, quando servono presidio continuativo e strumenti tecnici.
- Strategia di sicurezza e piano pluriennale approvato dalla direzione
- Analisi e trattamento del rischio, con criteri leggibili dal board
- Politiche, procedure e ruoli, senza burocrazia inutile
- Sicurezza della catena di fornitura: qualifica e monitoraggio dei fornitori ICT
- Reporting periodico agli organi di amministrazione
- Rapporto con autorità, auditor ed enti di certificazione
NIS2 e Perimetro di Sicurezza Nazionale Cibernetica
Il D.Lgs. 138/2024 ha recepito la direttiva NIS2 in Italia e ha portato nuovi obblighi per migliaia di soggetti essenziali e importanti. Li seguiamo dall’interno, con un CISO che opera in un soggetto essenziale incluso anche nel Perimetro, e dall’esterno, come consulenti.
L’obiettivo non è “avere i documenti”, ma riuscire a dimostrare in ogni momento che le misure sono applicate e che gli organi di amministrazione le hanno approvate e le seguono.
- Verifica di applicabilità e corretta registrazione sulla piattaforma ACN
- Gap analysis rispetto alle misure di sicurezza di base
- Piano di adeguamento con priorità, responsabili e scadenze
- Procedure di notifica degli incidenti al CSIRT Italia, provate prima del bisogno
- Formazione obbligatoria degli organi di amministrazione e direttivi
- Piattaforma per gestire adempimenti, rischi ed evidenze nel tempo
Gestione degli incidenti ed esercitazioni
Un incidente si gestisce bene se lo si è già provato. Per la risposta operativa lavoriamo con partner specializzati (CSIRT as a Service con Momit Srl, risposta agli incidenti con Cloud Security Italia Srl). Per la preparazione conduciamo esercitazioni dedicate.
Le esercitazioni War Room durano tre ore e si svolgono anche a distanza. Mettono il comitato di crisi davanti a scenari realistici, come un ransomware con doppia estorsione o una compromissione degli impianti OT partita da un fornitore. Il tempo per le notifiche NIS2 scorre davvero, e i partecipanti votano le decisioni dal proprio telefono.
- Piano di risposta agli incidenti e procedure di escalation
- Esercitazioni War Room con debriefing scritto e piano di miglioramento
- Supporto alla direzione durante l’incidente: decisioni, comunicazione, notifiche
- Analisi post-incidente e lezioni apprese
- Piani di continuità operativa e disaster recovery (ISO 22301)
DPO e protezione dei dati personali
Svolgiamo l’incarico di Responsabile della Protezione dei Dati (art. 37–39 GDPR) e supportiamo i titolari che non hanno l’obbligo di nominarlo ma devono comunque dimostrare la propria conformità.
Il vantaggio di affidare privacy e sicurezza a chi le conosce entrambe è che misure tecniche, valutazioni d’impatto e gestione dei data breach parlano finalmente la stessa lingua.
- Incarico di DPO, anche affiancato al ruolo di CISO
- Registro dei trattamenti, informative, nomine dei responsabili
- Valutazioni d’impatto (DPIA) e privacy by design
- Procedura di gestione dei data breach coordinata con quella degli incidenti NIS2
- Canali di segnalazione whistleblowing (D.Lgs. 24/2023)
Sistemi di gestione ISO
Progettiamo sistemi di gestione che si reggono da soli: pochi documenti, processi chiari, indicatori che servono a decidere. Li integriamo tra loro e con gli obblighi di legge, in modo che lo stesso lavoro serva per la certificazione, per la NIS2 e per il GDPR.
- ISO/IEC 27001, sicurezza delle informazioni, e linee guida ISO/IEC 27002, 27017, 27018, 27701
- ISO 22301, continuità operativa
- ISO/IEC 20000-1, gestione dei servizi IT
- ISO/IEC 42001, sistemi di gestione dell’intelligenza artificiale
- ISO 31000, gestione del rischio
- ISO 9001 e sistemi integrati
Audit e assessment
Con un Lead Auditor ISO/IEC 27001 svolgiamo audit interni e di seconda parte, compresi gli audit sui fornitori critici richiesti dalla NIS2. Per vulnerability assessment e penetration test ci avvaliamo di partner tecnici e ne curiamo l’impostazione e la lettura dei risultati.
- Audit interni sui sistemi di gestione
- Audit di seconda parte sui fornitori ICT
- Assessment di maturità della sicurezza e di conformità NIS2/GDPR
- Coordinamento di vulnerability assessment e penetration test
Formazione
Giacomo Pesce è docente qualificato ISO/IEC 27001 per enti di certificazione e formazione come DNV, Kiwa e Q-AID, e tiene anche corsi su miglioramento dei processi e metodologia Lean Six Sigma.
Per le aziende progettiamo percorsi su misura, dagli organi di amministrazione al personale operativo.
- Corsi per auditor e lead auditor ISO/IEC 27001
- Formazione NIS2 per organi di amministrazione e direttivi
- Consapevolezza sulla sicurezza per tutto il personale
- Risk management (ISO 31000) e continuità operativa (ISO 22301)
- Lean e miglioramento continuo dei processi
Informatica forense
Acquisizione e analisi di evidenze digitali per aziende, studi legali e privati, con metodi che ne preservano l’integrità e la catena di custodia.
Accettiamo solo incarichi di parte privata, non nomine dell’autorità giudiziaria.
- Acquisizione forense di dispositivi, caselle di posta e account cloud
- Analisi a seguito di incidenti, frodi o violazioni interne
- Relazioni tecniche di parte
Da dove partire?
Raccontaci in poche righe la tua organizzazione e cosa ti preoccupa. Ti diciamo onestamente se e come possiamo esserti utili.