Sophos Nis2 Directive Compliance Wpit
Sophos Nis2 Directive Compliance Wpit
Poiché la direttiva NIS 2 è a livello europeo, la sua applicabilità richiede una certa
Direttiva Direttiva Legge correlazione con l’UE. Di conseguenza, la direttiva si applica ai soggetti che prestano
NIS 1 Legge NIS 2 nazionale i propri servizi o che svolgono attività commerciali all’interno dell’Unione europea.
2016 nazionale 2022 17 ott 2024 Un’azienda che ricopre il ruolo di semplice fornitore di un’azienda europea ma che non
eroga direttamente alcun servizio nell’UE e che non svolge attività commerciali nell’UE
Implementazione tramite Implementazione tramite
non può essere coinvolta se non (al massimo) indirettamente nella direttiva NIS 2,
attraverso misure specifiche di gestione dei rischi (vedi il punto IV.2. di seguito).
Whitepaper Sophos, maggio 2023
La Direttiva NIS 2
La direttiva NIS 2 riguarda i seguenti 18 settori: La direttiva NIS 2 è generalmente applicabile a qualsiasi soggetto che opera
nei settori elencati negli Allegati I e II, e che, in base alla terminologia del diritto
SETTORI AD ALTA CRITICITÀ ALTRI SETTORI CRITICI
(ALLEGATO I DELLA DIRETTIVA NIS 2): (ALLEGATO II DELLA DIRETTIVA NIS 2): europeo, raggiunge le soglie previste per definire le imprese di medie dimensioni.
Energia Servizi postali e di corriere Di solito questo avviene quando il soggetto ha almeno 50 dipendenti o un
Trasporto Gestione dei rifiuti fatturato annuo o un bilancio annuo totale superiore ai 10 milioni di EUR.
Settore bancario Fabbricazione, produzione e distribuzione L’Articolo 2(2)-(5) della direttiva NIS 2 aggiunge esplicitamente al proprio ambito
di sostanze chimiche
Infrastrutture dei mercati finanziari Produzione, trasformazione e distribuzione di alimenti
di applicazione certi soggetti specifici, indipendentemente dalle dimensioni.
Tra questi vi sono i fornitori di reti pubbliche di comunicazione elettronica o di
Settore sanitario Fabbricazione
servizi di comunicazione elettronica accessibili al pubblico, nonché certi enti della
Acqua potabile Fornitori di servizi digitali
pubblica amministrazione. Per tali soggetti, il numero di dipendenti, il fatturato
Acque reflue Ricerca
annuo e il bilancio annuo totale non sono fattori determinanti
Infrastrutture digitali
Ì Fornitori di reti pubbliche di comunicazione elettronica o di Le aziende o autorità soggette alla direttiva NIS 2 devono innanzi tutto stabilire le
servizi di comunicazione elettronica accessibili al pubblico che misure necessarie, per poi implementarle in una seconda fase.
superano le soglie di almeno 50 dipendenti o di un fatturato
annuo o un bilancio annuo totale di oltre 10 milioni di EUR
Analisi Misure specifiche
Ì Enti della pubblica amministrazione dell’amministrazione centrale di Art. 21(1) Art. 21(2)
uno Stato membro (secondo la definizione dello Stato membro)
Ì Altre misure tecniche: uso di soluzioni di autenticazione a più Si può presumere che in futuro gli Stati membri definiranno, come minimo, gli
fattori o di autenticazione continua, di comunicazioni vocali, video obblighi corrispondenti. Le aziende devono pertanto seguire attentamente il
e testuali protette e di sistemi di comunicazione di emergenza processo trasformativo di questa autorizzazione in legge, in modo da procurarsi con
protetti da parte del soggetto al proprio interno, se del caso. adeguato anticipo le certificazioni o i prodotti certificati richiesti.
Come conseguenza dell’obbligo di proteggere la supply chain, anche le aziende non La direttiva NIS 2 prescrive inoltre agli Stati membri di promuovere l’uso di standard
soggette alla direttiva NIS 2 potrebbero essere coinvolte indirettamente. Persino europei e internazionali, nonché di specifiche tecniche per la protezione della rete
le aziende che non hanno sede nell’UE potrebbero doversi attenere ai requisiti e dei sistemi informativi (ad es. ISO/IEC 27001). Questi standard assumeranno
di azione in tema di cybersecurity, per via di un elemento della propria catena di dunque un’importanza ancor più centrale ai sensi della direttiva NIS 2.
approvvigionamento.
Esempio:
Ai sensi dell’Articolo 32(5) della direttiva NIS 2, gli Stati membri sono tenuti,
quando implementano la direttiva, a dotare le autorità competenti di poteri
che possono essere intesi come “ultima ratio”. Nell’eventualità in cui non
venga osservata la conformità alle misure di vigilanza, l’autorità responsabile
per l’implementazione della direttiva NIS 2 può richiedere ad altre autorità
competenti oppure organi giurisdizionali di impedire temporaneamente che i
membri incaricati a svolgere attività di gestione svolgano attività di gestione nel
soggetto. Così facendo, gli enti di legislazione europei enfatizzano il principio della
cybersecurity quale “attività di gestione” (vedi sopra).
2. Gli Stati membri provvedono affinché i membri dell’organo di Formazione e certificazioni Sophos I corsi di formazione e le certificazioni aiutano Partner e Clienti a ottenere tutti i vantaggi
gestione dei soggetti essenziali e importanti siano tenuti a seguire delle implementazioni di sicurezza Sophos; offrono inoltre accesso a personale esperto,
una formazione e incoraggiano i soggetti essenziali e importanti a dotato di competenze e conoscenze aggiornate in materia di best practice di sicurezza.
offrire periodicamente una formazione analoga ai loro dipendenti, per
far sì che questi acquisiscano conoscenze e competenze sufficienti Sophos Phish Threat Offre simulazioni di attacchi informatici di phishing e corsi di formazione e sensibilizzazione
al fine di individuare i rischi e valutare le pratiche di gestione dei rischi per gli utenti finali delle organizzazioni. I corsi trattano un’ampia selezione di argomenti,
di cibersicurezza e il loro impatto sui servizi offerti dal soggetto. da lezioni introduttive su phishing e cybersecurity, fino a informazioni importanti sulla
prevenzione della perdita dei dati, sulla protezione con password e molto di più.
2. Gli Stati membri provvedono affinché i soggetti essenziali e importanti Sophos Intercept X Offre tecnologie innovative quali deep learning e funzionalità antiexploit e
adottino misure tecniche, operative e organizzative adeguate e proporzionate Sophos Intercept X for Server antihacking, integrate nel rilevamento del traffico dannoso, con l’aggiunta di
per gestire i rischi posti alla sicurezza dei sistemi informatici e di rete... in base a: dati di intelligence sulle minacce al fine di prevenire, rilevare e correggere le
a) politiche di analisi dei rischi e di sicurezza dei sistemi informatici; minacce con estrema facilità su tutti i dispositivi e tutte le piattaforme.
Sophos Firewall Sfrutta le tecnologie di machine learning leader di settore di Sophos (incluse in
SophosLabs Intelix) per identificare immediatamente i più recenti tipi di ransomware
e minacce sconosciute, prima ancora che riescano a infiltrarsi nella rete.
Garantisce protezione avanzata dai più recenti attacchi di tipo drive-by e dal
malware web mirato; inoltre, offre filtri per URL, siti malevoli e applicazioni
web, più filtri basati sul cloud per la protezione degli utenti remoti.
Sophos Cloud Optix Monitora e rileva eventuali deviazioni dagli standard di configurazione,
prevenendo, rilevando e correggendo automaticamente le modifiche accidentali
o intenzionalmente malevole della configurazione delle risorse.
Funzionalità Synchronized Condivide dati sulla telemetria e sullo stato di integrità, rendendo possibile l’isolamento coordinato
Security nei prodotti Sophos dei dispositivi infetti e abilitando il rilevamento del malware e la correzione dei problemi su server,
endpoint e firewall. Questa sinergia consente di bloccare anche gli attacchi più avanzati.
Sophos Managed Detection Rilevamento e risposta alle minacce 24/7, per identificare e neutralizzare gli attacchi
and Response (MDR) informatici più avanzati che le tecnologie, da sole, non sono in grado di bloccare.
2. b) gestione degli incidenti; Sophos Managed Detection Monitora costantemente i segnali provenienti dall’intero ambiente di sicurezza, incluse le
and Response (MDR) tecnologie per rete, e-mail, firewall, gestione delle identità, endpoint e cloud. Ci consente di
rilevare e rispondere in maniera tempestiva e precisa ai potenziali eventi di cybersecurity.
Il servizio completo di incident response (IR) è incluso come componente standard, per garantire
protezione 24/7 a cura dei nostri esperti di IR. Include reportistica e Root Cause Analysis complete.
Il nostro tempo medio necessario per rilevare, indagare e rispondere alle minacce è di soli 38 minuti.
Servizio Sophos Rapid Response Offre assistenza tempestiva, grazie all’azione di un team di esperti di incident response
che identificano e neutralizzano le minacce attive nella tua organizzazione.
Synchronized Security Condivide dati sulla telemetria e sullo stato di integrità, rendendo possibile
nei prodotti Sophos l’isolamento coordinato dei dispositivi infetti e abilitando il rilevamento del
malware e la correzione dei problemi su server, endpoint e firewall.
Sophos Mobile Implementa la cifratura dei dispositivi e monitora la conformità ai criteri di cifratura.
4. Gli Stati membri provvedono affinché, ai fini della notifica Sophos Managed Detection Non appena riceve la notifica, viene avviata un’indagine completa che cerca tracce di attività di exploit.
a norma del paragrafo 1, i soggetti interessati trasmettano and Response (MDR) Se necessario, Sophos MDR provvede a correggere l’incidente e offre consulenza su come incrementare
al CSIRT o, se opportuno, all’autorità competente: la sicurezza dell’ambiente e prevenire tentativi di exploit in futuro. Per rispondere all’indagine sulla
una relazione finale entro un mese dalla trasmissione della divulgazione delle informazioni, viene fornito un report completo, compilato da esperti umani.
notifica dell’incidente di cui alla lettera b), che comprenda:
Le specifiche e le descrizioni sono soggette a modifica senza preavviso. Sophos rinuncia a qualsiasi garanzia che riguarda queste informazioni. L’utilizzo dei prodotti Sophos,
da solo, non offre garanzia alcuna di conformità legale. Le informazioni contenute in questo documento non costituiscono consulenza legale. Ai clienti spetta la responsabilità
esclusiva di ottemperare alle leggi e ai regolamenti sulla conformità; si consiglia ai clienti di consultare esperti legali per ricevere consulenza su tale conformità.
© Copyright 2023. Sophos Ltd. Tutti i diritti riservati.
Registrata in Inghilterra e Galles con Nº 2096520, The Pentagon, Abingdon Science Park, Abingdon, OX14 3YP, Regno Unito
Sophos è un marchio registrato da Sophos Ltd. Tutti gli altri nomi di società e prodotti qui menzionati sono marchi o marchi registrati dei rispettivi titolari.
2023-05-23 IT-WP (NP)