Perché anche le PMI non direttamente soggette alla NIS2 rischiano di perdere clienti se non adeguano la propria postura di sicurezza.
L'entrata in vigore della Direttiva UE 2022/2555 (NIS2) ha segnato un cambio di passo epocale per la cibersicurezza europea. Se la prima direttiva NIS si limitava a un perimetro ristretto di operatori essenziali, la NIS2 ne amplia notevolmente l'ambito di applicazione, coinvolgendo direttamente migliaia di aziende suddivise tra Soggetti Essenziali e Soggetti Importanti in settori chiave quali energia, trasporti, sanità, finanza, digitale, manifattura e agroalimentare.
Tuttavia, l'aspetto più d'impatto della normativa non risiede solo nell'estensione dei settori coinvolti, ma nella gestione della sicurezza lungo la catena di fornitura (Supply Chain Security). Un meccanismo normativo ad "effetto domino" che trasforma i requisiti di compliance di grandi organizzazioni in una condizione indispensabile di mercato per tutte le Piccole e Medie Imprese fornitrici.
L'Articolo 21 della Direttiva NIS2 stabilisce che gli enti rientranti nel campo di applicazione debbano adottare misure tecniche, operative e organizzative adeguate per gestire i rischi informatici. Tra le misure tassativamente previste figura la sicurezza della catena di approvvigionamento.
I grandi gruppi aziendali e i soggetti della Pubblica Amministrazione non possono più limitarsi a mettere in sicurezza il proprio perimetro interno: sono penalmente e amministrativamente responsabili anche della vulnerabilità dei propri fornitori terzi.
Anche se una PMI conta 20 o 50 dipendenti e non rientra direttamente nei parametri dimensionali della NIS2, dal momento in cui fornisce servizi IT, software, manutenzione impianti, consulenza o componenti industriali a un cliente soggetto alla Direttiva, diventa un elemento critico dell'infrastruttura di quel cliente.
Di conseguenza, le grandi aziende stanno già procedendo al Vendor Risk Assessment:
Invio di stringenti questionari di valutazione della postura di sicurezza.
Richiesta di garanzie contrattuali ed evidenze oggettive di sicurezza informatica.
Richiesta di certificazioni internazionali (es. ISO/IEC 27001).
Esclusione dai fornitori qualificati o mancato rinnovo dei contratti per chi non dimostra un livello minimo di protezione.
Nel nuovo scenario normativo e di minaccia cyber, i questionari cartacei e le autocertificazioni non sono più sufficienti. I cybercriminali utilizzano scanner automatizzati per individuare falle di sicurezza nei sistemi connessi ad Internet in pochi secondi.
Per garantire la reale sicurezza dei sistemi aziendali e soddisfare le richieste dei clienti più rigorosi, è necessario passare da una sicurezza teorica a una sicurezza tecnica verificabile, attraverso l'esecuzione regolare di Vulnerability Assessment (VA).
Il Vulnerability Assessment è un'analisi tecnica strutturata che scansiona la rete, i server, i servizi Cloud e gli applicativi aziendali per rilevare:
Software e sistemi non aggiornati: Presenza di vulnerabilità note (CVE - Common Vulnerabilities and Exposures) già da tempo sfruttabili dai pirati informatici.
Errori di configurazione dei firewall e dei server: Porte inutilmente aperte o servizi di rete non protetti.
Debolezze nei meccanismi di autenticazione: Utilizzo di protocolli obsoleti o configurazioni di accesso vulnerabili.
Condurre un Vulnerability Assessment periodico permette di chiudere le porte d'accesso prima che vengano sfruttate da un malware o da un ransomware, fornendo al contempo ai propri clienti un report tecnico indipendente che attesta la proattività dell'azienda nella gestione del rischio ICT.
Di fronte alle richieste sempre più complesse che giungono dai clienti del canale B2B e Enterprise, rincorrere le singole richieste burocratiche è un approccio costoso e inefficiente. La soluzione strategica consiste nell'adottare un quadro metodologico riconosciuto a livello globale: la norma ISO/IEC 27001.
La ISO/IEC 27001 definisce i requisiti per impostare, gestire e migliorare continuamente un Sistema di Gestione della Sicurezza delle Informazioni (SGSI).
Con l'aggiornamento della norma (ISO/IEC 27001:2022), l'attenzione alla sicurezza dei fornitori e dei servizi Cloud è diventata ancora più centrale attraverso specifici controlli dell'Allegato A:
Controllo A.5.19 - Sicurezza delle informazioni nelle relazioni con i fornitori: Definizione di requisiti di sicurezza chiari e concordati per la protezione delle risorse aziendali accessibili da terzi.
Controllo A.5.20 - Gestione della sicurezza nei contratti con i fornitori: Inserimento di clausole contrattuali che vincolano i partner al rispetto dei livelli di sicurezza definiti.
Controllo A.5.21 - Gestione della sicurezza nella catena di fornitura ICT: Monitoraggio dei rischi legati ai componenti e ai servizi IT acquistati dall'esterno.
Controllo A.5.22 - Monitoraggio e verifica dei servizi dei fornitori: Controllo periodico e revisione continua delle prestazioni di sicurezza erogate dai partner.
Adottare lo standard ISO/IEC 27001 trasforma la conformità da costo a vantaggio competitivo:
Accelerazione delle trattative commerciali: La presenza del certificato o dell'allineamento allo standard risponde preventivamente all'80% delle richieste dei questionari di audit dei clienti.
Protezione del patrimonio aziendale: Riduzione drastica della probabilità di subire blocchi operativi o furti di dati.
Piena integrazione con il GDPR: Un SGSI ben strutturato garantisce l'attuazione delle misure di sicurezza previste dall'Art. 32 del Regolamento Europeo sulla Privacy.
Affrontare le sfide legate alla NIS2 e alla gestione della sicurezza della Supply Chain richiede competenze multidisciplinari che uniscono l'analisi normativa, l'ingegneria di sicurezza ICT e la conoscenza dei sistemi di gestione internazionali.
Lo Studio di Consulenza Tramontano, grazie all'esperienza ventennale del Dott. Tramontano, affianca le imprese con servizi specialistici su misura:
NIS2 Gap Analysis & Supply Chain Assessment: Valutazione del livello di adeguatezza aziendale rispetto ai requisiti della Direttiva NIS2 e mappatura dei rischi legati ai fornitori terzi.
Vulnerability Assessment & Test di Sicurezza: Esecuzione di analisi tecniche per la rilevazione e la risoluzione delle vulnerabilità di rete, server e applicativi Web.
Progettazione ed Esecuzione Audit ISO/IEC 42001 e ISO/IEC 27001: Implementazione di Sistemi di Gestione della Sicurezza (ISO 27001) e dell'Intelligenza Artificiale (ISO 42001) in qualità di Lead Auditor qualificato.
Assunzione Incarico DPO e Consulenza Privacy ICT: Presidio continuativo della conformità al GDPR e gestione delle procedure di risposta agli incidenti di sicurezza (Socio Federprivacy e Socio Clusit).