NIS2 Assessment
Rispondi a 25 domande guidate su cinque aree chiave NIS2. Otterrai un punteggio 0-100, il tuo livello di preparazione e le raccomandazioni a maggiore impatto. Il calcolo avviene nel tuo browser: non inviamo le tue risposte a nessun server.
NIS2 Assessment
Misurate in quindici minuti la vostra maturità rispetto a NIS2 e da dove iniziare
io: NIS2 è la Direttiva europea di cybersicurezza in vigore dall'ottobre 2024. Cambia le regole del gioco per migliaia di aziende che prima non avevano obblighi formali. Questo strumento gratuito vi dà una foto della vostra maturità a colpo d'occhio: il vostro punteggio rispetto alle richieste della direttiva, in quali aree siete più deboli e quali sono le azioni più urgenti.
Cos'è NIS2
La Direttiva NIS2 (Network and Information Security 2) amplia considerevolmente gli obblighi di cybersicurezza per le aziende europee. La sua predecessora, NIS1, copriva operatori di servizi essenziali (energia, trasporti, banca, sanità). NIS2 si estende a nuovi settori (servizi postali, gestione rifiuti, alimentare, manifattura), incorpora soggetti importanti oltre a quelli essenziali, alza l'asticella tecnica dei controlli richiesti e inasprisce le sanzioni per non conformità.
La trasposizione nazionale negli Stati membri UE è in corso. Le ispezioni si preparano. Le sanzioni amministrative possono raggiungere 10 milioni di euro o il 2% del fatturato globale per soggetti essenziali (7 milioni o 1,4% per importanti), oltre alla responsabilità personale della direzione in caso di non conformità grave.
Questo strumento non sostituisce un'analisi formale di conformità, ma vi dà la prima risposta operativa: mi si applica? cosa guardare per primo? sono lontano o vicino a conformarmi?
Perché è importante
Il calendario stringe. La direttiva è in vigore. La trasposizione nazionale è in corso o già fatta in vari Stati membri. Le autorità di controllo sono operative. La scadenza comoda di « ci guarderò dopo » non esiste più.
Le sanzioni sono materiali. Fino a 10 milioni di euro o il 2% del fatturato globale annuale per soggetti essenziali; fino a 7 milioni o 1,4% per importanti. La sanzione si accompagna frequentemente a misure correttive pubbliche che erodono la fiducia dei clienti.
La responsabilità arriva alla direzione. NIS2 introduce responsabilità esplicita dell'organo di direzione. Approvare le misure, supervisionare l'implementazione, ricevere formazione. Non si delega più interamente al dipartimento tecnico.
I vostri clienti chiederanno. Se il vostro cliente entra in NIS2 e gli prestate un servizio ICT rilevante, vi gireranno la domanda. Possono esigere nuove clausole contrattuali, evidenze di controlli, capacità di notificare incidenti in termini. Anticiparlo è vantaggio competitivo.
Cosa valuta l'assessment
Il questionario ha venticinque domande organizzate in cinque sezioni di cinque domande ciascuna:
Sezione 1 · Identificazione e gestione dei rischi (5 domande). Identificazione dell'organizzazione (settore, dimensione, tipo di servizio) e maturità della gestione dei rischi: analisi dei rischi documentata, politica di sicurezza approvata, assegnazione di responsabilità, coinvolgimento dell'organo di direzione e revisione periodica.
Sezione 2 · Gestione degli incidenti (5 domande). Esistenza di piano di risposta documentato, team identificato e formato, criteri e capacità di notifica all'autorità nazionale nei termini NIS2 (allerta precoce 24h, notifica 72h, rapporto finale 1 mese), comunicazione agli utenti colpiti e test periodici del piano.
Sezione 3 · Continuità operativa (5 domande). Piani di continuità e di ripristino in caso di disastro, copie di backup, obiettivi di tempo e punto di ripristino, test di ripristino e gestione delle crisi.
Sezione 4 · Sicurezza della catena di approvvigionamento (5 domande). Inventario dei fornitori ICT critici, clausole contrattuali di sicurezza, valutazione periodica del rischio fornitore e capacità di risposta coordinata a un incidente che ha origine presso un fornitore.
Sezione 5 · Sicurezza tecnica e crittografia (5 domande). Gestione di accessi e identità, controllo di account privilegiati, cifratura dei dati in transito e a riposo, gestione delle vulnerabilità e delle patch, e segmentazione e monitoraggio della rete.
Ogni domanda ha opzioni guidate con spiegazione contestuale; non dovete essere specialisti per rispondere.
Tempo stimato
Circa quindici minuti per qualcuno con visione dell'organizzazione (gerente, direttore finanziario, responsabile IT o qualità). Il questionario si completa in una sola sessione, direttamente nel vostro browser.
Risultati che vedrete
Alla chiusura del questionario ottenete:
Punteggio globale 0-100. Un punteggio che stima come sta la vostra organizzazione rispetto alle richieste della direttiva, calcolato all'istante a partire dalle vostre risposte.
Livello di maturità. Oltre al punteggio numerico, collochiamo la vostra organizzazione a un livello qualitativo (da « rischio critico » a « allineata »), per interpretare il punto di partenza a colpo d'occhio.
Dettaglio per area. Il vostro punteggio in ciascuna delle cinque aree valutate (identificazione e gestione dei rischi, gestione degli incidenti, continuità operativa, catena di approvvigionamento e sicurezza tecnica), per vedere dove concentrare lo sforzo.
Raccomandazioni prioritarie. Le azioni che avrebbero più impatto sul vostro livello di conformità, prioritizzate in base alle vostre aree più deboli. Non una lista di cinquanta cose: quelle che davvero contano ora, ordinate dal maggiore al minore impatto.
Per chi è
CISO o responsabile sicurezza che necessita una prima linea di base prima di un'analisi formale completa.
CTO o direttore tecnico di azienda media senza funzione sicurezza dedicata, che vuole capire l'esposizione prima di mettere a budget.
DPO o responsabile protezione dati che già conosce GDPR e necessita posizionare NIS2 rispetto a ciò che già gestisce.
CEO o direttore generale di PMI e mid-market che hanno sentito parlare di NIS2 e necessitano sapere, in linguaggio chiaro, cosa significa per la loro organizzazione.
Responsabile compliance o qualità che sta mappando obblighi regolatori e necessita incorporare NIS2 al cruscotto.
Domande frequenti
Sostituisce un'analisi formale di conformità?
No. È una prima mappa, non un'analisi esaustiva. Se dopo il risultato considerate di aver bisogno di una diagnosi profonda, possiamo parlare. Se il risultato vi dà il comfort che vi serve per gestire internamente, perfetto: lo strumento vi ha fatto risparmiare denaro e tempo.
Cosa fate con le mie risposte?
Il calcolo si effettua all'istante e non conserviamo le vostre risposte individuali. Solo se decidete di lasciare la vostra email affinché vi inviamo una proposta la usiamo a tale scopo, e unicamente se spuntate la casella specifica. Senza newsletter automatica né cessione a terzi.
È aggiornato con la trasposizione nazionale?
Sì. Manteniamo lo strumento al giorno con la trasposizione in Spagna e monitoriamo le trasposizioni di altri Stati membri rilevanti. Se la trasposizione del vostro paese ha sfumature, le indichiamo nel risultato.
Le mie risposte vengono inviate o memorizzate?
No. Non conserviamo le vostre risposte individuali. Il questionario si completa in una sola sessione nel vostro browser; conviene riservare quindici minuti senza interruzioni per farlo tutto d'un fiato.
È davvero gratuito e senza trappola?
Sì. Il risultato completo è gratuito. L'opzione commerciale è volontaria: spuntate voi la casella se volete essere contattati. Se non la spuntate, non vi contattiamo.
Possono farlo vari membri della stessa azienda e confrontare risposte?
Sì. È una pratica che raccomandiamo: che il responsabile IT e il direttore generale rispondano separatamente e confrontino. I disaccordi rivelano di solito lacune di percezione che vale la pena discutere prima di iniziare a investire.
Volete andare oltre?
Se dopo l'assessment decidete di aver bisogno di accompagnamento per chiudere le lacune, possiamo parlare di una diagnosi formale o dell'opzione di vCISO mensile che diriga il programma di adattamento. Senza pressione: se lo strumento vi è stato utile così com'è, vi ha fatto risparmiare denaro. Quello è già guadagno.
Parliamone · info@ociria.com