Roadmap NIS2 per amministratori delegati
I passi prioritizzati. Il tuo tempo personale: ~3 ore all'anno: tutto il resto è delegabile.
info.nis2Roadmap.platform.body
La roadmap
Verifica le soglie (dipendenti, fatturato, settore) per confermare se il tuo soggetto è classificato come 'essenziale' o 'importante'.
Ti registri presso l'autorità NIS2 di ogni Stato membro dell'UE in cui operi: non solo la Germania. 'Operare in' significa stabilimento fisico: la tua società, una succursale, un ufficio o tuoi dipendenti presenti sul posto in quel paese. Le sole vendite transfrontaliere non contano. Esempio: una GmbH tedesca con un ufficio a Vienna si registra presso il BSI (DE) e la NIS-Stelle (AT).
L'unico obbligo che non può essere delegato. Dimostra una conoscenza sufficiente della gestione del rischio di cibersicurezza.
Elenco completo dei sistemi, delle applicazioni e dei dati da cui dipendono le tue operazioni: e i rischi associati a ciascuno. Entrambi costituiscono il fondamento di ogni altro obbligo NIS2 e sono la prima cosa che un auditor chiede di vedere. Nella piattaforma NISD2, il tuo responsabile IT e il tuo CISO costruiscono e mantengono l'inventario e il registro dei rischi, e il flusso di segnalazione degli incidenti (24h / 72h / 1 mese ai sensi del §32 BSIG) è integrato automaticamente.
Inventario dei tuoi fornitori diretti, collegato al tuo registro degli asset (quale fornitore gestisce quale sistema). Gestione continua del rischio di cibersicurezza: non un questionario una tantum: postura di sicurezza per fornitore, notifiche di incidenti ricevute tramite il loro portale fornitori, punteggio di rischio. La piattaforma include il questionario standard ancorato a NIS2 (open source, MIT + CC BY 4.0) e mantiene l'inventario.
Le dieci aree di misura ai sensi di NIS2 Art. 21: gestione degli incidenti, continuità operativa (backup, ripristino), formazione, controllo degli accessi, crittografia, gestione delle vulnerabilità e delle patch, sicurezza di rete, monitoraggio, contratti con i fornitori, comunicazioni. La piattaforma copre tutte e dieci con modelli, acquisizione automatica delle evidenze e un audit trail completo; tu approvi il riepilogo annuale.
- 1× formazione (~2 ore, una tantum)
- 5× approvazioni di documenti (~40 minuti in totale)
- Si raccomanda un aggiornamento annuale
Totale: ~3 ore all'anno.
Tutto il resto è gestito dal tuo responsabile IT o dal tuo CISO.
Questa pagina è una guida strutturata basata su NIS2, BSIG, CIR 2024/2690 ed ENISA TIG. Non costituisce consulenza legale. Il tuo responsabile IT o il tuo CISO si occupa del lavoro operativo.