Registrazione ACN, categorizzazione, fornitori, procedure, registro dei rischi, incidenti, business continuity. Molte organizzazioni stanno investendo molto tempo per costruire il proprio sistema NIS2. Ma il vero problema comincia il giorno dopo.

Negli ultimi mesi molte aziende hanno affrontato la NIS2 come una lunga sequenza di adempimenti.

Si raccolgono informazioni.
Si compila il Portale ACN.
Si classificano servizi e attività.
Si individuano i fornitori rilevanti.
Si preparano policy e procedure.
Si costruiscono registri Excel.
Si definiscono ruoli, responsabilità e processi.

Poi, finalmente arriva il momento in cui il sistema sembra completo.

Ed è proprio lì che nasce una domanda che viene posta ancora troppo poco: chi mantiene tutto questo aggiornato nei prossimi anni?

Perché la NIS2 non è un progetto che termina con la consegna di alcuni documenti. È, a tutti gli effetti, un sistema di gestione che deve continuare a funzionare nel tempo.

Il rischio del “fascicolo NIS2”

È uno scenario che conosciamo bene. L’organizzazione conclude il progetto di adeguamento e si ritrova con una cartella contenente:

  • governance e politica di sicurezza;
  • metodologia e registro dei rischi;
  • procedure di gestione degli incidenti;
  • gestione degli accessi;
  • valutazioni dei fornitori;
  • documentazione di business continuity e disaster recovery;
  • piano formativo;
  • registri e documentazione di supporto;
  • evidenze relative agli adempimenti ACN.

Formalmente è stato fatto molto. Il problema è che un sistema di gestione fotografato in un determinato momento comincia a invecchiare praticamente dal giorno successivo.

Cambia un fornitore, entra una nuova applicazione, viene aperta una sede, un servizio viene spostato sul cloud, si verifica un incidente, ACN pubblica nuove indicazioni e …. improvvisamente, quella documentazione che pochi mesi prima rappresentava correttamente l’organizzazione, non racconta più la realtà.

La questione, quindi, non è soltanto essere stati conformi. La questione è continuare ad esserlo e riuscire a dimostrarlo.

La NIS2 non è un insieme di documenti

Questo è probabilmente uno degli aspetti meno compresi della normativa. Policy, procedure e registri sono necessari, ma sono soltanto la rappresentazione documentale di qualcosa di più ampio. Dietro devono esserci processi effettivamente funzionanti: rischi che vengono riesaminati, fornitori che vengono controllati, incidenti che vengono valutati, misure che vengono aggiornate, formazione che viene svolta, test che producono evidenze e decisioni che vengono tracciate.

È la stessa logica che caratterizza qualsiasi sistema di gestione serio. Non basta predisporre il registro dei rischi, bisogna verificare se i rischi sono cambiati. Non basta avere una procedura di incident management, bisogna sapere se durante l’anno si sono verificati eventi e cosa abbiamo imparato da quegli eventi.

Non basta avere un piano di continuità operativa, bisogna verificare se i test previsti sono stati eseguiti e se hanno prodotto azioni correttive.

Non basta aver classificato i fornitori rilevanti, bisogna verificare se quei fornitori sono ancora gli stessi e se il loro livello di rischio è cambiato.

È qui che l’adeguamento NIS2 si trasforma in governance NIS2.

Dopo l’adeguamento serve un ciclo di mantenimento

Un sistema NIS2 efficace dovrebbe essere riesaminato durante tutto l’anno. Non significa convocare riunioni ogni settimana o produrre continuamente nuova documentazione. Significa costruire un processo sostenibile.

Per esempio, durante l’anno può essere opportuno verificare periodicamente:

Adempimenti e informazioni ACN

L’organizzazione deve sapere quali informazioni devono essere confermate, aggiornate o riesaminate e chi è responsabile di farlo. Il Portale ACN non può diventare qualcosa che viene riaperto soltanto quando arriva una nuova scadenza.

Sistema documentale

Procedure, registri e policy devono continuare a rappresentare ciò che accade realmente nell’organizzazione. Una modifica infrastrutturale, societaria o organizzativa può richiedere l’aggiornamento di più documenti contemporaneamente.

Gestione dei rischi

Il risk register non dovrebbe diventare un file Excel compilato una volta e poi dimenticato. Nuove tecnologie, nuovi fornitori, nuovi servizi e nuovi scenari di minaccia possono modificare significativamente il profilo di rischio dell’organizzazione.

Supply chain

La gestione dei fornitori è uno dei punti più delicati della NIS2. Occorre capire se i fornitori rilevanti sono cambiati, se sono state completate le valutazioni previste e se eventuali azioni correttive sono state chiuse.

Incidenti

Anche un evento che non produce una notifica può essere importante. Può evidenziare un problema organizzativo, una misura insufficiente o la necessità di aggiornare una procedura.Un sistema maturo utilizza gli incidenti anche come fonte di miglioramento.

Business continuity e disaster recovery

Test, simulazioni ed esercitazioni devono produrre evidenze. E soprattutto devono produrre decisioni quando emerge qualcosa che non ha funzionato come previsto.

Formazione

La formazione non è un’attività da svolgere una volta sola. Cambiano le persone, cambiano i rischi e cambiano le responsabilità. Anche il piano formativo deve quindi essere mantenuto.

Il punto non è produrre più documenti

Qui è importante evitare l’eccesso opposto. Mantenere un sistema NIS2 non significa aumentare continuamente il numero di procedure, Excel e verbali. Anzi, un buon sistema di governance dovrebbe diventare progressivamente più semplice da gestire.

L’obiettivo è sapere sempre:

  • cosa deve essere fatto;
  • chi deve farlo;
  • entro quando;
  • quale evidenza deve essere conservata;
  • quali attività sono ancora aperte.

Il vero salto di qualità avviene quando l’organizzazione passa da una raccolta di file a un sistema governato.

Il modello FinData per la gestione continuativa della NIS2

È proprio su questa esigenza che FinData ha sviluppato il servizio NIS2 Governance.

Non un nuovo progetto di adeguamento ogni anno, ma un presidio continuativo costruito sulla complessità effettiva dell’organizzazione. Il modello comprende il monitoraggio delle principali evoluzioni normative e degli adempimenti ACN, il mantenimento del sistema documentale, il riesame dei rischi, il controllo delle attività relative ai fornitori, la verifica delle evidenze, il supporto sulla gestione degli incidenti e la predisposizione del riesame periodico del sistema.

La frequenza e l’intensità del presidio vengono calibrate sulla realtà del cliente.

Una singola società con pochi servizi e un’organizzazione interna autonoma non ha le stesse esigenze di un gruppo multisocietario con numerose sedi, servizi NIS e fornitori rilevanti.

Il servizio rimane lo stesso. Cambia il livello di presidio necessario per mantenerlo efficace.

ComplyData: dalla documentazione alla gestione operativa

Uno dei problemi che incontriamo più frequentemente nei progetti di compliance è la dispersione.

Documenti in cartelle diverse, File Excel inviati via e-mail, versioni non allineate, azioni concordate durante una riunione che alcuni mesi dopo non sappiamo più se siano state completate.

Per questo, FinData utilizza ComplyData come sistema documentale e operativo a supporto del servizio NIS2 Governance. ComplyData consente di creare un ambiente organizzato nel quale mantenere la documentazione del sistema e gestire le attività condivise tra Findata e il cliente. L’obiettivo è molto concreto: trasformare la NIS2 da una raccolta di documenti a un processo continuamente governato.

Documentazione, attività, responsabilità e scadenze possono così essere ricondotte a un unico ambiente di lavoro, rendendo molto più semplice capire lo stato del sistema. La tecnologia, naturalmente, non sostituisce la consulenza anzi: è il contrario.

La consulenza specialistica stabilisce cosa deve essere fatto e perché. ComplyData aiuta a fare in modo che quelle attività non vengano perse, dimenticate o disperse tra e-mail e fogli Excel.

Un check una volta all’anno non sempre basta

La frequenza del presidio dipende dalla complessità dell’organizzazione. Ci sono aziende nelle quali un riesame annuale accompagnato da alcuni momenti di verifica può essere sufficiente. Altre hanno una struttura più dinamica: più società, più sedi, numerosi fornitori, frequenti cambiamenti infrastrutturali o una maggiore dipendenza da terze parti.

In questi casi aspettare dodici mesi prima di verificare il sistema significa spesso scoprire troppo tardi che numerose informazioni non sono più aggiornate. Per questo FinData dimensiona la consulenza sulla base di elementi concreti come: numero di società coinvolte, sedi, servizi NIS, fornitori rilevanti, maturità delle funzioni interne, quantità di documentazione da mantenere, complessità del risk management e necessità di coordinamento con altri sistemi di compliance.

Il risultato è un presidio proporzionato, non più attività del necessario ma nemmeno meno di quelle che servono.

Avete già implementato la NIS2? Questo è il momento giusto per pensarci

Se avete completato — o state completando — il vostro percorso di adeguamento, non è necessario ricominciare da capo.

Al contrario. Il lavoro già svolto rappresenta la base sulla quale costruire un modello di mantenimento molto più semplice.

Possiamo partire dalla documentazione e dagli adempimenti già effettuati, verificare la complessità della vostra organizzazione e definire il livello di presidio necessario.

FinData può predisporre una proposta economica per il servizio continuativo NIS2 Governance entro 24 ore dalla ricezione delle informazioni essenziali.


Hai già un Sistema NIS2? Scopri quanto costa mantenerlo

Compila il modulo indicando alcune informazioni sulla tua organizzazione. Valuteremo il livello di complessità del sistema e ti invieremo entro 24 ore una proposta per il servizio annuale Findata NIS2 Governance, comprensivo dell’utilizzo di ComplyData a supporto della gestione documentale e delle attività.


NIS2 Governance
Compila il modulo indicando alcune informazioni sulla tua organizzazione. Valuteremo il livello di complessità del sistema e ti invieremo entro 24 ore una proposta per il servizio annuale Findata NIS2 Governance, comprensivo dell’utilizzo di ComplyData a supporto della gestione documentale e delle attività. Compilando il form e cliccando su “INVIO” confermi di aver visionato la nostra privacy policy. https://www.findata.it/informativa_customer/
Lascia la mail che utilizzeremo per inviarti il risultato della valutazione gratuita
Se vuoi essere ricontattato per approfondimenti, lasciaci il tuo numero.
Per settori critici, intendiamo: Settore energetico, trasporti, infrastrutture digitali, gestione rifiuti, assistenza sanitaria, fornitori di servizi digitali.
Le risposte a questa domanda ci aiuteranno a comprendere se la tua azienda rientra nei criteri dimensionali previsti dalla direttiva NIS2
Le risposte a questa domanda ci aiuteranno a comprendere il volume di attività
Se la tua azienda gestisce il trasporto o la distribuzione di beni critici, come alimenti, materiali sanitari o dispositivi medici, o se fornisce servizi logistici per merci che, se bloccate, potrebbero influenzare settori fondamentali come la sanità o l’energia.
con questa domanda intendiamo comprendere il livello di completamento del progetto di adeguamento NIS2 della tua azienda.
con questa domanda intendiamo comprendere il livello di impegno richiesto
Ad esempio: La tua azienda utilizza piattaforme digitali per la gestione delle spedizioni o delle flotte? Un attacco informatico ai tuoi sistemi IT potrebbe causare ritardi nelle consegne o interruzioni nella gestione delle operazioni logistiche, con conseguenze dirette sulla distribuzione delle merci o sui servizi offerti.
Fornisci in questo spazio ulteriori informazioni per darti un esito della valutazione quanto più preciso possibile.