Home  /  Crescita dell’impresa  /  Cybersecurity, resilienza e governance digitale

Cybersecurity, resilienza e governance digitale

Sicurezza delle informazioni, continuità operativa, adeguamenti normativi e governance dell’intelligenza artificiale: i presidi che proteggono l’impresa digitale e ne rafforzano l’affidabilità verso clienti e filiere.

Il contesto

La sicurezza come requisito

La sicurezza delle informazioni non è più solo una scelta tecnica: normative europee, committenti e capofiliera chiedono alle imprese evidenze strutturate su come proteggono dati, sistemi e continuità dei servizi.

L’area riunisce gli standard certificabili e i percorsi di adeguamento normativo in materia di sicurezza, continuità e intelligenza artificiale, progettati per integrarsi tra loro: la ISO/IEC 27001 fa da piattaforma comune e ogni percorso riutilizza le analisi e i controlli già costruiti.

Ogni intervento parte dai rischi effettivi e dal perimetro normativo applicabile all’impresa, con l’obiettivo di costruire presidi sostenibili nel tempo.

Le attività

Dalla sicurezza alla resilienza

Ogni percorso può essere attivato singolarmente o integrato all’interno di un progetto coordinato.

01 · ISO/IEC 27001

Il sistema di gestione della sicurezza delle informazioni protegge dati e sistemi con un impianto di analisi del rischio e controlli verificabile e certificabile. È la piattaforma su cui si innestano gli altri percorsi dell’area e può essere esteso ai servizi cloud con le ISO/IEC 27017 e 27018. La certificazione può essere richiesta nei bandi ICT e nei processi di qualificazione dei fornitori.

Analizziamo il contesto e definiamo il campo di applicazione, classifichiamo gli asset, valutiamo e trattiamo i rischi, predisponiamo politiche e procedure, conduciamo l’audit interno e assistiamo l’impresa fino alla certificazione e nel successivo mantenimento.

02 · ISO/IEC 27701

Lo standard per la gestione delle informazioni personali: dà evidenza certificabile di come l’organizzazione governa la protezione dei dati personali e rafforza la fiducia da parte di clienti, partner e autorità. Serve ad aiutare le organizzazioni a gestire i dati personali in modo sicuro e trasparente, facilitando la conformità al GDPR e alle altre normative sulla privacy.

Definiamo il campo di applicazione e i ruoli dell’organizzazione nel trattamento dei dati, progettiamo le politiche e i controlli richiesti dallo standard, li integriamo con i sistemi eventualmente già presenti e assistiamo l’impresa fino alla certificazione e nel successivo mantenimento.

03 · ISO/IEC 20000-1

Il sistema di gestione dei servizi IT struttura la pianificazione, l’erogazione e il miglioramento dei servizi informatici: catalogo dei servizi, livelli di servizio, gestione degli incidenti, delle modifiche e dei fornitori. Si rivolge a chi eroga servizi IT, gestiti o in cloud, e alle funzioni IT interne; nei bandi e nelle qualificazioni dei fornitori IT la certificazione può essere richiesta o valorizzata.

Conduciamo l’assessment dei processi di erogazione, progettiamo il sistema e i livelli di servizio, predisponiamo la documentazione e assistiamo l’impresa fino alla certificazione e nel successivo mantenimento, anche in coordinamento con la ISO/IEC 27001.

04 · ISO 22301

Il sistema di gestione della continuità operativa struttura la capacità dell’impresa di continuare a operare durante un evento avverso e di ripristinare i processi critici: analisi di impatto, valutazione dei rischi di interruzione, piani di continuità e di ripristino, esercitazioni periodiche.

Conduciamo l’analisi di impatto e la valutazione dei rischi, progettiamo le strategie e i piani, organizziamo test ed esercitazioni e assistiamo l’impresa fino alla certificazione e nel successivo mantenimento.

05 · ISO/IEC 42001

Lo standard certificabile per la governance dell’intelligenza artificiale: definisce i requisiti per la gestione dei sistemi di IA sviluppati, forniti o utilizzati dall’organizzazione, la valutazione d’impatto, la gestione del rischio e i controlli lungo il ciclo di vita. Dà evidenza strutturata verso clienti e partner di un uso responsabile dell’intelligenza artificiale, fondato su principi etici, trasparenza e supervisione umana.

Censiamo i sistemi di IA, valutiamo impatti e rischi, definiamo politiche e controlli e assistiamo l’impresa fino alla certificazione e nel successivo mantenimento.

06 · NIS2

La Direttiva NIS2, recepita con il D.Lgs. 138/2024, richiede alle organizzazioni dei settori essenziali e importanti misure organizzative, tecniche e procedurali per la gestione del rischio cyber e della continuità. Riguarda anche i fornitori, chiamati a dare garanzie di sicurezza lungo la catena di approvvigionamento.

Verifichiamo il perimetro e gli obblighi applicabili, supportiamo la governance e gli organi di amministrazione, strutturiamo la gestione degli incidenti e gli obblighi di notifica, la sicurezza della filiera, la continuità e la formazione. In questo percorso l’adozione della ISO/IEC 27001 è fortemente consigliata: offre un framework certificabile con cui dare evidenza della governance della sicurezza e supportare la dimostrazione di conformità, pur non esaurendo gli obblighi specifici della disciplina.

07 · AI Act

Il Regolamento europeo sull’intelligenza artificiale introduce obblighi differenziati in base al rischio dei sistemi, con scadenze progressive: anche chi utilizza sistemi di IA di terze parti deve valutare gli obblighi connessi al proprio ruolo, assicurare l’alfabetizzazione del personale e adottare regole interne proporzionate.

Mappiamo i sistemi di IA in uso, li classifichiamo e valutiamo gli obblighi applicabili, definiamo la policy aziendale sull’uso dell’IA, presidiamo la supervisione umana e formiamo il personale.

08 · DORA

Il Regolamento DORA impone alle entità finanziarie un quadro rigoroso di gestione del rischio informatico: governance dedicata, gestione e segnalazione degli incidenti, test di resilienza operativa e controllo delle terze parti ICT. Gli obblighi si riflettono sui fornitori di servizi ICT del settore, chiamati a rispondere a requisiti contrattuali e verifiche stringenti.

Conduciamo la gap analysis, impostiamo il framework di gestione del rischio ICT, strutturiamo le procedure di gestione e segnalazione degli incidenti, il programma dei test e il registro delle informazioni sui fornitori ICT e supportiamo la governance e la formazione dell’organo di amministrazione.

Tutte le aree di Crescita dell’impresa

Dentro il percorso di crescita dell’impresa

I percorsi nascono coordinati: le analisi e i controlli comuni si progettano una sola volta e si riutilizzano nei diversi sistemi.

Cybersecurity, resilienza e governance digitale è una delle aree del percorso di crescita dell’impresa: un referente unico, un progetto pluriennale e un impianto documentale coordinato con la governance, i sistemi di gestione e le funzioni di controllo continuative.

Costruiamo insieme la vostra resilienza digitale?

Verifichiamo il perimetro normativo applicabile e individuiamo i percorsi più adatti al vostro profilo, dentro un impianto coordinato.

Parla con noi