Webinar – NIS2: dalla roadmap ACN alla gestione del rischio e della supply chain

Facebook
Twitter
LinkedIn

Giovedì 1 ottobre dalle 11.00 alle 12.30 si terrà un nuovo webinar dedicato alla NIS2 e alle attività che soggetti essenziali e importanti sono chiamati a mettere concretamente in campo nei prossimi mesi, in particolare per la gestione efficace della supply chain e la valutazione dei rischi.

La recente pubblicazione da parte dell’Agenzia per la Cybersicurezza Nazionale del Vademecum NIS – Indicazioni di carattere generale e calendario degli adempimenti offre l’occasione per fare il punto sul percorso avviato con l’entrata a regime della disciplina NIS2 e, soprattutto, per approfondire alcuni degli aspetti che richiedono maggiore attenzione da parte delle organizzazioni.

Il webinar non sarà quindi dedicato soltanto al calendario delle prossime scadenze, ma entrerà nel merito di due componenti centrali del percorso di adeguamento: la valutazione del rischio cyber e la gestione della sicurezza della catena di approvvigionamento, con particolare riferimento alla valutazione e al governo dei fornitori rilevanti.

L’iscrizione è gratuita. I posti sono limitati. Nel form di iscrizione è possibile anticipare domande per il relatore.

Dalle scadenze alla gestione concreta della NIS2

Il nuovo Vademecum ACN riordina in un unico quadro i principali obblighi previsti per i soggetti essenziali e importanti: registrazione e aggiornamento delle informazioni, responsabilità degli organi di amministrazione e direttivi, misure di gestione dei rischi per la sicurezza informatica, notifica degli incidenti ed elencazione e categorizzazione delle attività e dei servizi.

Per i soggetti inseriti nell’elenco NIS nel 2025 il percorso entra ora in una fase particolarmente importante: dopo l’avvio degli obblighi di notifica degli incidenti significativi, entro ottobre 2026 dovrà essere completata l’adozione delle misure di sicurezza di base.

Per i soggetti inseriti nel 2026, le successive tappe porteranno invece alla notifica degli incidenti da gennaio 2027 e al completamento delle misure di sicurezza entro luglio 2027.

Il rispetto delle scadenze rappresenta però soltanto una parte del percorso.

Dietro all’attuazione delle misure NIS2 vi è infatti la necessità di costruire un processo capace di individuare gli asset e i servizi maggiormente rilevanti, analizzare le minacce e le vulnerabilità, valutare i rischi, individuare le misure di trattamento e verificarne nel tempo l’effettiva attuazione.

Allo stesso modo, una quota significativa del rischio cyber di un’organizzazione non dipende esclusivamente dai propri sistemi, ma anche dai fornitori e dai servizi ICT dai quali dipendono attività e servizi essenziali.

È proprio su questi aspetti che si concentrerà il webinar.

La gestione del rischio: dall’assessment al piano di trattamento

Un primo approfondimento sarà dedicato alla gestione del rischio cyber e alle modalità con cui costruire un processo che non si limiti alla compilazione di un assessment iniziale.

Si partirà dall’individuazione del perimetro e degli asset rilevanti per comprendere come collegare l’analisi delle minacce e delle vulnerabilità alla valutazione del rischio e alla definizione delle misure di sicurezza.

Particolare attenzione sarà dedicata alla trasformazione degli esiti dell’assessment in un piano di trattamento del rischio, nel quale individuare priorità, interventi, responsabilità e tempi di attuazione.

Verrà inoltre affrontato il tema delle evidenze: non è sufficiente che una misura sia prevista o dichiarata, ma occorre essere in grado di ricostruirne l’effettiva implementazione e il suo mantenimento nel tempo.

La supply chain: dalla mappatura alla verifica dei fornitori

Un secondo approfondimento sarà dedicato alla sicurezza della supply chain. Il percorso NIS ha già portato le organizzazioni a mappare le proprie dipendenze e a individuare i fornitori rilevanti, il cui elenco rientra tra le informazioni da mantenere aggiornate verso ACN.

Il passo successivo è costruire un processo che consenta di governare e verificare nel tempo questi fornitori, valutandone concretamente la robustezza sotto il profilo della sicurezza informatica.

Nel corso del webinar verranno approfondite le modalità per strutturare un processo di audit proporzionato alla rilevanza del fornitore, individuando le evidenze da acquisire, i livelli di approfondimento delle verifiche e le modalità con cui gestire eventuali carenze e monitorarne nel tempo il superamento.

Una roadmap che continua nel tempo

Il webinar ricostruirà anche le principali scadenze indicate da ACN, collocandole però all’interno di questo processo più ampio.

Ogni anno i soggetti NIS sono infatti chiamati ad aggiornare la registrazione tra gennaio e febbraio, verificare e aggiornare le informazioni tra il 15 aprile e il 31 maggio e procedere alla categorizzazione delle attività e dei servizi tra il 1° maggio e il 30 giugno.

Le informazioni comunicate ad ACN devono inoltre essere mantenute aggiornate anche al di fuori delle finestre annuali: in caso di modifica, l’aggiornamento deve essere effettuato tempestivamente e comunque entro 14 giorni.

Ne emerge un modello nel quale la compliance NIS2 non può essere affrontata come un progetto con una data di conclusione, ma richiede un ciclo continuativo di governance, analisi del rischio, verifica delle misure e controllo delle dipendenze da terze parti.

Programma del webinar

Partendo dalla nuova roadmap pubblicata da ACN, verranno quindi approfonditi:

  • le prossime tappe del percorso NIS2 per soggetti essenziali e importanti;
  • come organizzare un processo di risk assessment coerente con il contesto dell’organizzazione;
  • dal rischio individuato al piano di trattamento e alla verifica delle misure;
  • come raccogliere e mantenere le evidenze dell’effettiva attuazione delle misure di sicurezza;
  • il ruolo dei fornitori rilevanti nel percorso NIS2;
  • come strutturare un processo di audit dei fornitori, graduando verifiche ed evidenze in funzione della loro rilevanza;
  • come gestire le eventuali carenze riscontrate e organizzare il monitoraggio periodico della supply chain;
  • come integrare requisiti di cybersecurity nei contratti e nei processi di procurement.

L’obiettivo sarà fornire una lettura operativa degli adempimenti, aiutando le organizzazioni a comprendere non soltanto cosa deve essere fatto e quando, ma soprattutto come strutturare le attività necessarie per arrivare alle scadenze con un sistema di gestione effettivamente funzionante e documentabile.

A chi si rivolge

Il webinar è rivolto a responsabili ICT, responsabili della sicurezza informatica, referenti NIS e CSIRT, responsabili compliance e risk management, RTD, responsabili acquisti e procurement, componenti degli organi di amministrazione e direttivi e professionisti che supportano soggetti essenziali e importanti nell’attuazione della NIS2.

Relatore

Ing. Aldo Lupi – DPO e consulente in progetti ICT ad alta innovazione tecnologica. Si occupa di compliance normativa, cybersecurity, protezione dei dati personali e supporto alle organizzazioni nei percorsi di adeguamento alla NIS2.

SI.net affianca organizzazioni pubbliche e private nel percorso di adeguamento alla NIS2 attraverso attività di assessment, analisi e trattamento del rischio, verifica delle misure di sicurezza, vendor risk management e supporto alla governance della cybersecurity.

Per informazioni sull’offerta di SI.net Servizi Informatici, scrivi a sinet@sinetinformatica.it o telefona allo 0331.576848.

Per ricevere aggiornamenti sulle tematiche relative all’innovazione nell’ICT iscriviti alla nostra newsletter.

Segui SI.net anche su LinkedIn, Facebook, YouTube, Instagram, Telegram