Cybersecurity e compliance per le aziende
Scopriamo dove l’azienda è esposta, correggiamo per prima cosa ciò che conta e mettiamo le regole per iscritto. Applichiamo ai clienti gli stessi controlli che usiamo su noi stessi come azienda certificata ISO/IEC 27001:2022.
- Risk assessment
- Analisi delle vulnerabilità
- Policy e procedure
- GDPR
- Formazione del personale
Quando serve
Quando la sicurezza diventa una domanda a cui bisogna saper rispondere.
Un cliente chiede garanzie
Questionari di sicurezza, clausole contrattuali, qualifica fornitori.
Non sai quanto è esposta l’azienda
Nessuno ha mai fatto un’analisi complessiva.
È successo qualcosa
Un tentativo di phishing, un account violato, un file cifrato.
Il GDPR è rimasto sulla carta
Documenti scritti anni fa che non corrispondono più all’organizzazione.
Cosa facciamo per la sicurezza
Dall’analisi del rischio alle regole scritte, fino alla formazione delle persone.
Risk assessment
Beni informativi, minacce e vulnerabilità analizzati per stabilire il livello di rischio e le priorità.
Analisi delle vulnerabilità
Reti, sistemi, applicazioni e configurazioni di Microsoft 365 e Azure.
Policy e procedure
Uso degli strumenti, accessi e password, backup, gestione degli incidenti, fornitori.
GDPR
Registro dei trattamenti, informative, nomine, valutazioni d’impatto quando servono, procedura per i data breach.
Formazione
Riconoscere phishing e truffe, gestire password e dati nel lavoro quotidiano.
Ti hanno chiesto garanzie di sicurezza?
Certificato, politica di sicurezza e risposte ai questionari.
Vedi certificazioniCosa ricevi
Documenti utili alla direzione, ai controlli e ai clienti.
Report del rischio
Leggibile anche dalla direzione.
Piano di rimedio
Interventi ordinati per priorità.
Documentazione aggiornata
Policy, procedure e registri che corrispondono all’azienda reale.
Personale formato
Con materiali riutilizzabili.
Domande frequenti
Cos’è un cybersecurity risk assessment?
Un’analisi che individua i beni informativi, le minacce e le vulnerabilità, stima il rischio per ogni area e produce un piano di interventi per priorità.
Ogni quanto va ripetuto?
Come buona pratica almeno una volta l’anno, e dopo cambiamenti importanti come migrazioni, nuovi sistemi o incidenti.
Il GDPR impone strumenti precisi?
No: chiede misure tecniche e organizzative adeguate al rischio, come controllo degli accessi, backup e verifiche periodiche.
La NIS2 riguarda la mia azienda?
Dipende da settore, attività e dimensioni; il settore energetico è tra quelli inclusi. Una verifica preliminare chiarisce se e con quali obblighi.
Quanto è esposta la tua azienda?
Si parte da due domande: cosa proteggere e chi può accedervi.
Valuta il rischio della tua azienda