Home / Governance & Compliance

Governance & Compliance

Governance, compliance e gestione del rischio

Applicazione di standard e regolamenti attraverso controlli, documentazione e processi, con supporto fino all'audit.

Regolamentazioni e standard

I riferimenti che trattiamo

RiferimentoFonteAmbitoPer chi
NIS2Direttiva (UE) 2022/2555, recepita dal D.Lgs. 138/2024Gestione del rischio cyber, misure di sicurezza, notifica degli incidentiSoggetti essenziali e importanti
GDPRRegolamento (UE) 2016/679Protezione dei dati personaliChi tratta dati personali
Data ActRegolamento (UE) 2023/2854Accesso e condivisione dei dati di prodotti connessi, portabilità tra cloudProduttori di dispositivi connessi, fornitori cloud
ISO/IEC 27001Standard internazionaleSistema di gestione della sicurezza delle informazioni (SGSI), certificabileQualsiasi organizzazione
NIST CSFNIST Cybersecurity FrameworkFramework per organizzare e misurare la sicurezzaQualsiasi organizzazione
PCI DSSPCI Security Standards CouncilProtezione dei dati delle carte di pagamentoMerchant e service provider
ISO/SAE 21434 · UNECE R155/R156 · GB 44495/44496 · IEC 62443Standard e regolamenti di settoreCybersecurity di veicoli e sistemi industrialiAutomotive e industria

Sintesi informativa. Per l’applicabilità al vostro caso serve un’analisi specifica.

Servizi

Audit, policy e risposta agli incidenti

Gestione del rischio

Rischio e continuità operativa

Gestione del rischio

Valutazione e trattamento dei rischi IT.

  • Valutazione e gestione del rischio IT
  • Risk assessment e risk management
  • Registro dei rischi e piani di trattamento

Business Continuity e Disaster Recovery

Continuità operativa e ripristino dei servizi.

  • Business Impact Analysis
  • Definizione di RTO e RPO
  • Piani BC/DR e test periodici

Awareness e formazione

Formazione sulla sicurezza per il personale.

  • Formazione per dipendenti e management
  • Campagne di sensibilizzazione
  • Formazione specifica per amministratori IT

Domande frequenti

Compliance

La mia azienda rientra nella NIS2?

Dipende dal settore e dalle dimensioni. In Italia il perimetro è definito dal D.Lgs. 138/2024, con registrazione sulla piattaforma dell'ACN. Rientrano anche molte medie imprese di settori come manifattura, trasporti, energia, digitale e sanità.

Quali sono i tempi di notifica di un incidente?

Per la NIS2 serve una pre‑notifica entro 24 ore da quando si viene a conoscenza di un incidente significativo, una notifica entro 72 ore e una relazione finale entro un mese. Per il GDPR, una violazione di dati personali va notificata al Garante entro 72 ore. Per rispettarli servono procedure definite in anticipo.

La ISO 27001 è obbligatoria?

No, ma è il riferimento più riconosciuto per dimostrare a clienti e partner che la sicurezza è gestita in modo sistematico. Inoltre copre gran parte delle misure richieste dalla NIS2.

Cosa serve per prepararsi a un audit?

Un perimetro chiaro, policy e procedure approvate, evidenze che i controlli funzionano (log, verbali, report) e un responsabile che sappia rispondere. Una gap analysis preliminare fa emergere per tempo cosa manca.

Contatti

Per informazioni o per fissare un primo incontro, scriveteci descrivendo brevemente il vostro contesto.

Contattaci