Gap Assessment NIS2
Analisi dello stato attuale rispetto agli obblighi NIS2: identificazione dei gap, prioritizzazione degli interventi e piano di adeguamento con timeline e responsabilità.
La NIS2 impone obblighi stringenti a migliaia di organizzazioni italiane. Fortgale guida enterprise e infrastrutture critiche verso la piena conformità, con SOC 24·7·365, MDR e Threat Intelligence proprietaria.
Quattro pilastri operativi: gap assessment, monitoraggio continuo, supporto notifica, governance documentata.
Analisi dello stato attuale rispetto agli obblighi NIS2: identificazione dei gap, prioritizzazione degli interventi e piano di adeguamento con timeline e responsabilità.
SOC italiano operativo a Milano che presidia l'infrastruttura ogni ora. Capacità di rilevare e contenere le minacce prima che causino danno significativo notificabile.
In caso di incidente significativo gestiamo l'intero processo: preavviso 24h, notifica 72h, rapporto finale 30 giorni. Documentazione audit-ready.
Dalla registrazione ACN alle verifiche ispettive. La scadenza operativa è già passata: chi non si è adeguato è in esposizione significativa.
D.Lgs. 138/2024. Nasce l'obbligo di registrazione presso ACN e si avvia il regime di applicazione.
Censimento dei soggetti essenziali e importanti. Identificazione dei servizi critici erogati.
MFA, backup sicuri, gestione vulnerabilità, formazione, supply chain risk. Documentazione audit-ready.
Anno critico: ACN avvia le prime verifiche. Compliance sostanziale richiesta, non solo formale.
Sei aree di adempimento operativo. Fortgale copre tutte e sei con strumenti, processi e governance documentata.
Identificazione, valutazione e mitigazione continuativa dei rischi informatici con metodologia documentata e revisione periodica.
Capacità di rilevare, analizzare e contenere gli incidenti in tempo reale, con procedure documentate e SLA misurabili.
Notifica ad ACN entro 24h (preavviso), 72h (notifica completa) e 30 giorni (rapporto finale). Procedure interne testate.
Piani di Business Continuity e Disaster Recovery testati, backup sicuri e procedure di ripristino documentate.
Verifica e gestione della sicurezza informatica di fornitori e partner tecnologici. Due diligence cyber documentata.
MFA, IAM, accessi privilegiati just-in-time, principio del minimo privilegio, audit trail completo degli accessi.
Due categorie con regimi di vigilanza differenziati. Anche le PMI rientrano se forniscono servizi critici o se la loro compromissione ha effetti a cascata.
Elettricità, gas, idrogeno, petrolio.
Ferroviario, aereo, marittimo, stradale.
Banche, mercati finanziari, infrastrutture critiche FS.
Strutture sanitarie, biotech, distribuzione farmaceutica.
Acqua potabile, acque reflue, gestione idrica.
Cloud, DNS, IXP, TLD, data center.
Operatori spazio, contractor difesa.
PA centrale e locale, enti pubblici.
Automotive, meccanica, chimica ad alta criticità.
Postali, corriere, logistica.
Trattamento, smaltimento, riciclo.
Marketplace, motori di ricerca, social network.
Grande distribuzione organizzata, alimentare.
Università, centri di ricerca avanzata.
Fornitori critici di soggetti essenziali.
Compagnie, broker, riassicurazione.
Riduce il tempo di rilevamento e garantisce conformità ai requisiti di notifica entro 24/72/30.
Scopri il SOC →Copre gli obblighi di monitoraggio continuo e risposta agli incidenti. Triage in <15 min, contenimento ~11 min.
Scopri MDR →Approfondimento operativo sulle scadenze 24h / 72h / 30gg: contenuti, canali, sanzioni, decision tree.
Approfondisci →La NIS2 (Direttiva UE 2022/2555) è la revisione della direttiva NIS del 2016 e amplia notevolmente il perimetro di applicazione, passando da poche decine a migliaia di organizzazioni soggette in Italia. Introduce obblighi più stringenti, sanzioni significativamente più alte (fino a 10 milioni di euro), responsabilità personale del management e requisiti espliciti per la sicurezza della supply chain.
Si verificano due criteri: il settore (essenziale o importante secondo l'elenco allegato alla direttiva) e la dimensione (medie imprese con oltre 50 dipendenti o 10M€ di fatturato, o grandi imprese). Alcune eccezioni si applicano indipendentemente dalla dimensione. Fortgale offre un assessment gratuito per determinare se l'organizzazione è soggetta.
La registrazione presso ACN aveva scadenza a febbraio 2025. L'implementazione delle misure minime è attesa nel corso del 2025. Il 2026 è l'anno delle verifiche ispettive ACN: chi non ha avviato il percorso si trova in esposizione significativa.
I soggetti essenziali operano nei settori a più alto impatto (energia, trasporti, sanità, finanza, infrastrutture digitali, spazio, PA) e sono soggetti a sanzioni fino a 10 milioni di euro. I soggetti importanti operano nei settori importanti (manifatturiero, GDO, postale, rifiuti, ricerca) e sono soggetti a sanzioni fino a 7 milioni di euro. Il regime di vigilanza ACN è più intenso per i SE.
Quattro fasi: Gap Assessment (analisi vs obblighi), Implementazione (deployment strumenti tecnologici), Monitoraggio continuo (SOC 24·7) e Gestione incidenti (supporto notifica ACN). Non solo consulenza: estensione operativa del team di sicurezza.
DORA si applica al settore finanziario (gennaio 2025) con molti requisiti sovrapposti a NIS2 (gestione del rischio ICT, test di resilienza, notifica degli incidenti). Fortgale supporta le organizzazioni finanziarie in un percorso integrato che copre entrambi i framework, evitando duplicazioni.
Richiedete un assessment NIS2 gratuito. In 48 ore vi diciamo esattamente dove si trova l'organizzazione e cosa fare per essere conformi entro le scadenze ACN.
Niente sequence di nurturing, niente auto-reply. Vi richiama un nostro analista entro un giorno lavorativo.
Il Report completo (executive summary · IoC operativi · runbook tecnico) è riservato. Inviaci due dettagli e un nostro analista ti ricontatta con l'accesso e un breve briefing tecnico.
Risposta in 30 minuti, contenimento in 1–4 ore. Anche se non sei cliente Fortgale.