diff --git a/public/acn-gap-bi.html b/public/acn-gap-bi.html deleted file mode 100644 index 809b241..0000000 --- a/public/acn-gap-bi.html +++ /dev/null @@ -1,451 +0,0 @@ - - - - - - Gap Analysis ACN (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- -
-
-

Gap Analysis ACN (misure di base)

-
- -
-
- -
-
- Conformità puntuale alla Determinazione ACN 164179/2025. - Questa analisi va oltre le 10 misure generiche dell'Art. 21: valuta le misure e i requisiti puntuali stabiliti dall'ACN per i soggetti NIS. Il perimetro dipende dalla classificazione del soggetto (importante o essenziale). -
- - -
-
-
- - -
- -
-
-
- - - - - - - - - -
-
-
- - - - - - - - - - - - diff --git a/public/admin/index-bi.html b/public/admin/index-bi.html deleted file mode 100644 index fe3a30c..0000000 --- a/public/admin/index-bi.html +++ /dev/null @@ -1,411 +0,0 @@ - - - - - - Pannello Amministrazione (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Pannello Amministrazione

-
- Super Admin -
-
- -
- -
-
- -
Totale Organizzazioni
-
--
-
-
- -
Organizzazioni Attive
-
--
-
-
- -
Totale Utenti
-
--
-
-
- -
Utenti Attivi
-
--
-
-
- - -
-
- -
Assessment Completati
-
--
-
-
- -
Incidenti Aperti
-
--
-
-
- -
Totale Rischi
-
--
-
-
- -
Interazioni AI
-
--
-
-
- - -
-
-

Distribuzione Piani

-
-
- -
-
- - - -
-
-
- - - - - - - - - - - diff --git a/public/admin/organizations-bi.html b/public/admin/organizations-bi.html deleted file mode 100644 index 82829f2..0000000 --- a/public/admin/organizations-bi.html +++ /dev/null @@ -1,328 +0,0 @@ - - - - - - Gestione Organizzazioni (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Gestione Organizzazioni

-
- Super Admin -
-
- -
- - - - -
-
-
-
-
-
-
-
-
-
- - - - - - - - - - - diff --git a/public/admin/users-bi.html b/public/admin/users-bi.html deleted file mode 100644 index 714408a..0000000 --- a/public/admin/users-bi.html +++ /dev/null @@ -1,400 +0,0 @@ - - - - - - Gestione Utenti (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Gestione Utenti

-
- Super Admin -
-
- -
- - - - -
-
-
-
-
-
-
-
-
-
- - - - - - - - - - - diff --git a/public/assessment-bi.html b/public/assessment-bi.html deleted file mode 100644 index f2d4c0c..0000000 --- a/public/assessment-bi.html +++ /dev/null @@ -1,724 +0,0 @@ - - - - - - Gap Analysis (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - -
- - - - -
-
-

Gap Analysis NIS2

-
- -
-
- -
- -
-
-

Assessment di Conformita' NIS2

-

Valuta il livello di conformita' della tua organizzazione rispetto ai requisiti della direttiva NIS2.

- - - - -
-
- - - - - - -
-
-
- - - - - - - - - - - - diff --git a/public/assets-bi.html b/public/assets-bi.html deleted file mode 100644 index 9d1350b..0000000 --- a/public/assets-bi.html +++ /dev/null @@ -1,956 +0,0 @@ - - - - - - Inventario - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Inventario

-
- Art. 21.2.i NIS2 - - -
-
- -
- -
-
-
- -
-
-
--
-
Totale beni
-
-
-
-
- -
-
-
--
-
Tipologie
-
-
-
-
-
- -
-
-
--
-
Beni critici
-
-
-
-
- -
-
-
--
-
Dismessi
-
-
-
- - -
- - - -
- - -
-
-
-

Caricamento inventario...

-
-
-
-
-
- - - - - - - - - - - - diff --git a/public/companies-bi.html b/public/companies-bi.html deleted file mode 100644 index 71418e4..0000000 --- a/public/companies-bi.html +++ /dev/null @@ -1,659 +0,0 @@ - - - - - - Le Mie Aziende - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - - - -
-
- - -
-
-

Le Mie Aziende

-

Gestisci il portafoglio clienti e monitora la compliance NIS2

-
- -
- - -
- -
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
- - - - -
-
-
- - - - - - - - - - - - diff --git a/public/cross-analysis-bi.html b/public/cross-analysis-bi.html deleted file mode 100644 index 26234ea..0000000 --- a/public/cross-analysis-bi.html +++ /dev/null @@ -1,711 +0,0 @@ - - - - - - AI Cross-Analysis (BI) — NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- -
-
-

- - AI Cross-Analysis - - Dati aggregati — privacy garantita - -

-
- - Solo Consulenti & Admin - -
-
- -
- - -
-
-
Il tuo portfolio
-
Caricamento...
-
-
- - -
-
- - - -
- - -
-
-
-
- -

Analisi AI del tuo portfolio clienti

-

Fai una domanda sui dati aggregati delle tue organizzazioni. I dati vengono trasmessi in forma anonima e aggregata.

-
-
-
-
- - - - - - -
-
- - - -
-
- - Dati anonimizzati e aggregati — nessun nome organizzazione inviato all'AI -
-
-
-
- - -
-
-
-
-
- - -
-
-
-
-
-
-
-
-
- - - - - - - - - - - diff --git a/public/dashboard-bi.html b/public/dashboard-bi.html deleted file mode 100644 index e62104e..0000000 --- a/public/dashboard-bi.html +++ /dev/null @@ -1,361 +0,0 @@ - - - - - - Dashboard (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - -
- - - - -
-
-

Dashboard

-
- -
-
- -
- -
- -
-
-
-
-
-

Avanzamento implementazione misure Art.21 NIS2

-

Misura l'implementazione tecnica, non la conformita' legale

-
-
- - -
-
-
-
- -
-
-

Rischi Aperti

-
--
-
-
-
-
- -
-
-

Incidenti Attivi

-
--
-
-
-
-
- -
-
-

Policy Approvate

-
--
-
-
-
-
- -
-
-

Formazione

-
--%
-
-
-
-
-
- - -
-
-

Azioni Rapide

-
-
-
- - - -
-
-
- - -
- -
-
-

Prossime Scadenze

-
-
-
-
-
- - -
-
-

Attivita' Recenti

-
-
-
-
-
-
-
-
-
- - - - - - - - - - - - diff --git a/public/forgot-password-bi.html b/public/forgot-password-bi.html deleted file mode 100644 index b5e5f6e..0000000 --- a/public/forgot-password-bi.html +++ /dev/null @@ -1,125 +0,0 @@ - - - - - - Password dimenticata - NIS2 Agile - - - - - - - - - - - - - - - - - - -
-
-
NIS2 Agile
-
Reimposta la tua password
-
- -
-
-

Password dimenticata

- - -
- -

Inserisci l'indirizzo email associato al tuo account. Ti invieremo un link valido 30 minuti per impostare una nuova password.

- -
-
- - -
- - -
-
-
- -

- - - Torna al login - -

-
- - - - - - - - - diff --git a/public/guida-bi.html b/public/guida-bi.html deleted file mode 100644 index 1ab5356..0000000 --- a/public/guida-bi.html +++ /dev/null @@ -1,1186 +0,0 @@ - - - - - - Guida all'uso (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Guida all'uso di NIS2 Agile

-
- Per chi inizia da zero -
-
- -
-
- - -
-
-

- Benvenuto. Questa guida ti accompagna passo passo nell'uso della piattaforma NIS2 Agile, - spiegando con parole semplici cosa devi fare e perché — senza dare per scontato che tu sia un esperto - di cybersecurity. Troverai per ogni argomento la spiegazione in parole semplici, - un esempio pratico e cosa dice la norma. -

-
- - Avvertenza. Questa guida ha finalità operative e divulgative: spiega come usare la - piattaforma e riassume in modo semplificato la normativa. Non costituisce un parere legale - e non sostituisce la consulenza di un professionista né le indicazioni ufficiali dell'ACN (Agenzia per la - Cybersicurezza Nazionale). Le valutazioni di ambito (in/out scope), di classificazione - (soggetto essenziale/importante) e di significatività degli incidenti vanno sempre confermate - caso per caso sulle fonti ufficiali e, se necessario, con un consulente qualificato. - Riferimenti: Direttiva (UE) 2022/2555, D.Lgs. 138/2024, Determinazioni ACN. -
-
-
- - - - - -
- - -
-

- -

-
-
-
- - In parole semplici. NIS2 è una legge europea (Direttiva UE 2022/2555, recepita in Italia - con il D.Lgs. 138/2024) che obbliga molte aziende a proteggere bene i propri sistemi informatici. - Lo scopo è evitare che attacchi hacker, fughe di dati o blocchi dei sistemi danneggino cittadini, - servizi essenziali (ospedali, energia, acqua, trasporti) e l'economia europea. -
-

NIS2 stabilisce quattro grandi obblighi:

-
    -
  1. Misurare il rischio cyber della propria azienda e migliorare le difese (Art. 21).
  2. -
  3. Segnalare gli incidenti gravi alle autorità entro tempi precisi (Art. 23).
  4. -
  5. Formare il personale, soprattutto i dirigenti (Art. 20).
  6. -
  7. Controllare i fornitori che hanno accesso ai propri sistemi (Art. 21, lettera d).
  8. -
-
- - Esempio reale. Una clinica privata con 250 dipendenti è "in scope" NIS2 perché - opera nel settore sanitario (settore essenziale). Se subisce un ransomware che blocca le cartelle cliniche - per 8 ore, deve notificarlo al CSIRT Italia entro 24 ore con una prima segnalazione e poi entro 72 ore - con i dettagli completi. -
-
- - La direttiva sostituisce la "NIS1" del 2016 ampliando settori coinvolti, inasprendo le sanzioni - (fino al 2% del fatturato globale o 10 milioni €) e introducendo la responsabilità diretta degli - organi di vertice (amministratori) sulla cybersecurity. -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. "In scope" vuol dire che la legge si applica a te. Dipende da - cosa fai (settore) e quanto sei grande (dipendenti e fatturato). -
-

I settori coinvolti

-

Sono divisi in due gruppi:

-
-

Settori essenziali (controlli più stringenti)

-

Energia, trasporti, banche e finanza (per i quali vale spesso DORA come disciplina - speciale), sanità, acqua potabile e reflue, infrastrutture digitali (DNS, TLD, cloud, IXP, CDN), - Pubblica Amministrazione, spazio.

-

Nota: dentro le infrastrutture digitali la qualifica può - variare — es. i data center figurano tra gli importanti; i - servizi fiduciari sono essenziali se qualificati, importanti se non qualificati.

-
-
-

Settori importanti (controlli normali)

-

Servizi postali, gestione rifiuti, chimica, alimentare, manifattura (apparecchi medici, computer, - veicoli, ecc.), provider digitali (motori di ricerca, social, marketplace), ricerca.

-
-

Le soglie dimensionali

-
    -
  • Media impresa = ≥50 dipendenti oppure fatturato ≥10 milioni € - oppure totale di bilancio ≥10 milioni €.
  • -
  • Grande impresa = ≥250 dipendenti oppure fatturato >50 milioni € - oppure totale di bilancio >43 milioni €.
  • -
-

Basta soddisfare uno dei tre criteri (dipendenti, - fatturato o bilancio): un'azienda può rientrare anche solo per il totale di bilancio.

-

In generale: medie e grandi imprese nei settori sopra elencati sono in scope.

-

In scope a prescindere dalla dimensione

-

Attenzione: alcune tipologie di soggetto sono in ambito anche se piccole o microimprese, - indipendentemente dalle soglie dimensionali. Tra queste (Direttiva (UE) 2022/2555, art. 2; D.Lgs. 138/2024):

-
    -
  • fornitori di servizi DNS, gestori di registri di TLD e di - registrazione nomi di dominio;
  • -
  • fornitori di cloud computing, data center, CDN, - IXP (punti di interscambio Internet);
  • -
  • fornitori di reti e servizi di comunicazione elettronica pubblici; - prestatori di servizi fiduciari;
  • -
  • fornitori di servizi gestiti (MSP) e fornitori di servizi di sicurezza - gestiti (MSSP) — la categoria "Gestione dei servizi TIC (business-to-business)";
  • -
  • la Pubblica Amministrazione nei casi previsti.
  • -
-
- - Caso reale: Agile Technology. Una software house che eroga a terzi una piattaforma SaaS - e servizi ICT gestiti (come NIS2 Agile stessa) rientra tipicamente tra i fornitori di servizi - gestiti B2B: in questo caso è in ambito a prescindere dal numero di dipendenti o dal - fatturato. La qualificazione formale (essenziale/importante) va confermata caso per caso, ma - l'esenzione "piccola impresa" qui non si applica. -
-
- - Esempio pratico. "Aurora Sanità S.p.A." con 480 dipendenti e 92 milioni € di fatturato, - settore sanitario → essenziale + grande → pienamente in scope. Deve registrarsi sul portale - ACN (Agenzia per la Cybersicurezza Nazionale) entro le scadenze. -
-
- - L'ambito di applicazione è definito dagli articoli 2 della Direttiva e specificato negli Allegati I (settori - essenziali) e II (settori importanti) del D.Lgs. 138/2024. -
-
-
-
- - -
-

- -

-
-
-

La piattaforma ti aiuta a fare tutto quello che la NIS2 chiede, in modo organizzato e - documentabile. Non sostituisce il giudizio di un consulente o un CISO, ma ti dà gli strumenti per:

-
    -
  • Capire quanto sei conforme oggi (Gap Analysis con 80 domande).
  • -
  • Tenere un registro dei rischi aggiornato.
  • -
  • Gestire gli incidenti con i moduli di notifica già pronti per il CSIRT.
  • -
  • Generare policy di sicurezza usando l'AI.
  • -
  • Monitorare i fornitori critici.
  • -
  • Pianificare la formazione dei dipendenti.
  • -
  • Inventariare gli asset critici.
  • -
  • Estrarre report per audit interni o per le autorità.
  • -
-

Connettori per azienda (Evidence Automation)

-

Dalla scheda di ogni azienda cliente puoi configurare i connettori verso i sistemi - esterni (Microsoft 365, Google Workspace, AWS, Azure, Identity Provider, EDR, SIEM, ticketing): sono le - fonti da cui la piattaforma raccoglie automaticamente le evidenze di conformità.

-
- - Sicurezza dei segreti. Nella scheda inserisci solo i parametri non sensibili (es. - tenant id, client id). Le credenziali segrete non vengono mai salvate nel prodotto: - sono custodite separatamente nel vault cifrato. Dopo il salvataggio la piattaforma indica il - comando per caricare il segreto nel vault. -
-
-
-
- - -
-

- -

-
-
-

Punto zero: accesso e ruoli

-

Prima dell'onboarding: registrati (pagina di registrazione) → conferma l'email → - al primo login parte automaticamente l'onboarding. Ogni utente ha un ruolo - che determina cosa vede e può fare:

-
    -
  • org_admin — amministra l'organizzazione (membri, impostazioni, tutto).
  • -
  • compliance_manager — gestisce assessment, rischi, policy, fornitori.
  • -
  • board_member — vista direzionale (dashboard, report, KRI).
  • -
  • auditor — sola lettura su controlli, evidenze, audit log.
  • -
  • employee — operatività limitata + presa visione policy/formazione.
  • -
  • consultant — gestisce più aziende clienti (sezioni "Aziende" e "Connettori").
  • -
-
- - Nota. Le sezioni Aziende e Connettori sono pensate per - consulenti/studi che gestiscono più clienti: se sei un utente singolo potresti non vederle. -
-

Se è la tua prima volta, segui questi passi in ordine:

-
    -
  1. Completa l'Onboarding — inserisci i dati aziendali (puoi caricare la visura - e l'AI estrae i dati automaticamente). Classifica la tua azienda come essenziale/importante.
  2. -
  3. Fai un primo Assessment (Gap Analysis) — rispondi alle 80 domande, anche se - in più sessioni. Otterrai un punteggio di maturità complessiva.
  4. -
  5. Crea il Risk Register — parti dai rischi più ovvi (ransomware, phishing, - guasto sistemi). L'AI può suggerirti rischi tipici del tuo settore.
  6. -
  7. Inserisci gli asset critici — i sistemi/dati senza i quali l'azienda si ferma.
  8. -
  9. Mappa i fornitori critici — quelli con accesso ai tuoi sistemi o dati.
  10. -
  11. Genera/approva le policy fondamentali — usa l'AI per le bozze, poi rivedile.
  12. -
  13. Pianifica la formazione — soprattutto per i dirigenti (obbligo Art. 20).
  14. -
  15. Quando arriva un incidente — usalo dal modulo Incidenti per gestire la notifica - 24h/72h/1 mese.
  16. -
  17. Genera il report esecutivo dalla sezione Report — utile per il board.
  18. -
-
- - Tempi indicativi. Un primo ciclo "decente" si fa in 6–8 settimane di lavoro - spalmate, con 2 persone (un IT e un compliance). Non puntare alla perfezione subito: meglio - coprire tutte le 10 categorie al 50% che 3 al 100% e 7 a zero. -
-

Benchmark settoriale (anonimo)

-

Nella Dashboard trovi un confronto del tuo punteggio di compliance con la media del tuo - settore, calcolata sulla rete delle aziende che usano la piattaforma. Vedi dove ti collochi - (top 25%, sopra/sotto la mediana) e lo scarto rispetto alla media. È un dato che i tool tradizionali - non possono offrire, perché serve una rete multi-azienda.

-
- - Privacy. Il confronto è anonimo e aggregato: appare solo se nel - tuo settore ci sono almeno 3 organizzazioni, e non mostra mai i dati di una singola azienda. -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. L'Art. 21 elenca 10 famiglie di "cose che devi avere". - La Gap Analysis ti fa domande per ognuna e calcola quanto sei attrezzato. Non serve essere - perfetti — serve sapere dove sei messo male e aver iniziato a migliorare. -
-

Le 10 misure (semplificate):

-

a) Politiche di analisi del rischio

-

Hai scritto come la tua azienda gestisce il rischio cyber? Ti serve almeno una policy - approvata dall'amministratore delegato che descriva il metodo (es. ISO 27005).

-

b) Gestione degli incidenti

-

Sai cosa fare quando succede qualcosa? Devi avere una procedura scritta che dica: - chi viene chiamato, in che ordine, chi notifica al CSIRT, chi parla con i giornalisti.

-

c) Continuità operativa e gestione delle crisi

-

Se cade un server, in quanto tempo riparti? RTO (tempo per ripartire) e RPO (quanti dati - puoi perdere) vanno definiti e testati almeno una volta l'anno.

-

d) Sicurezza della supply chain

-

I tuoi fornitori sono sicuri? Manda loro un questionario sicurezza, - chiedi le loro certificazioni, metti clausole NIS2 nei contratti.

-

e) Sicurezza nell'acquisto, sviluppo e manutenzione

-

Quando comprate software, è sicuro? Patch management, test prima del go-live, gestione - vulnerabilità (CVE).

-

f) Politiche di valutazione dell'efficacia

-

Misuri se le tue misure funzionano? Audit periodici (interni o esterni), KPI cyber, - revisione annuale del SoA (Statement of Applicability).

-

g) Igiene cibernetica di base e formazione

-

I tuoi dipendenti sanno riconoscere un phishing? Password manager, MFA, formazione - almeno annuale per tutti i livelli.

-

h) Crittografia

-

I dati sensibili sono cifrati? AES-256 per i dati a riposo, TLS 1.3 per i dati in - transito. Gestione corretta delle chiavi.

-

i) Sicurezza del personale, controllo accessi e gestione asset

-

Chi può accedere a cosa? Principio del minimo privilegio, revisione accessi 2 volte - l'anno, offboarding rapido quando un dipendente esce.

-

j) Autenticazione a più fattori (MFA)

-

Hai MFA almeno su email, VPN, amministrazione? Obbligatorio per tutti gli accessi - critici. Anche SMS è meglio di nulla, app authenticator è meglio di SMS, hardware token (FIDO2) - è il top.

-
- - Esempio Aurora Sanità. Punteggio iniziale 58%. I gap principali sono in - Supply Chain (40%) e Crittografia (50%). Piano di azione: assessment dei 12 fornitori critici - entro 6 mesi, attivare TLS 1.3 ovunque e cifratura at-rest sui DB cartelle cliniche entro 9 mesi. -
-

Come si fa nella piattaforma

-
    -
  1. Vai su Gap Analysis e clicca "Nuovo Assessment".
  2. -
  3. Rispondi alle 80 domande (quattro modalità: implementato / parziale / non implementato / non applicabile).
  4. -
  5. Per ogni risposta, indica il livello di maturità (0–5).
  6. -
  7. Salva: puoi continuare in più sessioni.
  8. -
  9. Quando finisci, clicca "Analisi AI" per ricevere raccomandazioni prioritarie.
  10. -
-

Dalle 10 misure ai requisiti operativi ACN (specifiche di base)

-

Le 10 categorie dell'Art. 21 sono il livello "cosa". Il livello "come" - operativo in Italia è dettagliato dall'ACN nella Determinazione n. 164179 del 14 aprile - 2025, che adotta le specifiche di base articolate secondo il Framework Nazionale - per la Cybersecurity e la Data Protection (ed. 2025). Struttura: funzioni → categorie → - sottocategorie → requisiti, con sei funzioni — GV Governance, ID - Identificazione, PR Protezione, DE Rilevazione, RS - Risposta, RC Ripristino.

-

La codifica dei requisiti è la stessa per soggetti importanti ed essenziali; gli - essenziali hanno semplicemente requisiti aggiuntivi:

-
    -
  • Soggetti importanti — 37 misure, 87 requisiti (Allegato 1).
  • -
  • Soggetti essenziali — 43 misure, 116 requisiti (Allegato 2): cioè - +6 misure e +29 requisiti rispetto agli importanti.
  • -
-
- - Esempio (requisiti di governance). GV.RR-04 richiede che la cybersicurezza - sia integrata nella gestione delle risorse umane: il personale autorizzato ad accedere - ai sistemi rilevanti e gli amministratori di sistema devono essere individuati previa - valutazione di esperienza, capacità e affidabilità (non necessariamente una certificazione), - e tale valutazione va documentata. - GV.PO-01 richiede una policy di gestione del rischio cyber formalizzata, - comunicata e applicata. -
-
- - Come si collega alla piattaforma. Le 80 domande della Gap Analysis - (8 × 10 categorie Art. 21) danno il quadro di maturità di primo livello; le specifiche di base - ACN (Allegati 1–2) sono il dettaglio operativo verso cui portare l'implementazione. Il modulo - Audit & Report include il mapping ai controlli del framework (es. GV.OC-04, - GV.RR-04, GV.PO-01). -
-
- - Misure di sicurezza di base: Allegato 1 (importanti) e Allegato 2 (essenziali); incidenti significativi - di base: Allegato 3 (importanti) e Allegato 4 (essenziali). Termine di adozione: 18 mesi dalla notifica - di inserimento nell'elenco NIS. Fonte: Agenzia per la Cybersicurezza Nazionale (acn.gov.it). -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. La Gap Analysis dell'Art. 21 (cap. 5) ti dice a grandi linee - dove sei messo sulle 10 famiglie di misure. Ma in Italia il metro di conformità vero è la - Determinazione ACN n. 164179 del 14/04/2025, che declina quelle famiglie in - misure e requisiti puntuali. La Gap Analysis ACN ti fa rispondere proprio a quei - requisiti, gli stessi su cui ti misuri nell'autovalutazione per l'ACN. -
-

Importanti vs Essenziali: perimetri diversi

-

I requisiti che devi rispettare dipendono dalla classificazione del tuo soggetto. La codifica - è identica per i due livelli (stessi codici GV/ID/PR/DE/RS/RC); agli essenziali si aggiungono - misure e punti.

- - - - - - -
SoggettoAllegatoMisureRequisiti
ImportanteAllegato 13787
EssenzialeAllegato 243 (= 37 + 6)116 (= 87 + 29)
-

L'app filtra automaticamente i requisiti applicabili in base alla classificazione registrata nelle - Impostazioni dell'organizzazione.

-

Come funziona

-
    -
  1. I requisiti sono organizzati nelle 6 funzioni del Framework Nazionale: Governo (GV), - Identificazione (ID), Protezione (PR), Rilevamento (DE), Risposta (RS), Ripristino (RC).
  2. -
  3. Per ogni requisito indichi lo stato: Attuato (100%), Parziale (50%), - Non attuato (0%), Non applicabile (escluso dal calcolo).
  4. -
  5. Le risposte si salvano automaticamente; puoi compilare in più sessioni.
  6. -
  7. Al completamento ottieni un punteggio complessivo e un punteggio per funzione, più un - piano d'azione con i requisiti non conformi in ordine di priorità.
  8. -
  9. L'analisi AI dei gap si basa sui 203 requisiti ACN reali caricati nella knowledge base - (cita solo requisiti effettivamente esistenti).
  10. -
-
- - Quale uso quando. La Gap Analysis Art. 21 (cap. 5) è un primo orientamento. La Gap Analysis - ACN è la verifica di conformità puntuale richiesta in concreto: usala per prepararti all'autovalutazione ACN. - Fonte: Agenzia per la Cybersicurezza Nazionale, Determinazione n. 164179 del 14/04/2025 (Allegati 1 e 2). -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. Il "registro dei rischi" è un elenco di cose brutte che - potrebbero accadere, con quanto è probabile e quanto farebbe male. Per ognuna decidi - cosa fare: ridurla, accettarla, assicurarla, o eliminarla. -
-

La matrice 5×5

-

Ogni rischio ha due valori:

-
    -
  • Probabilità (1–5): 1 = quasi mai, 5 = quasi certo.
  • -
  • Impatto (1–5): 1 = trascurabile, 5 = catastrofico.
  • -
-

Il prodotto (probabilità × impatto) dà il punteggio di rischio da 1 a 25. - Sopra 16 è critico, 9–15 alto, 4–8 medio, sotto 4 basso.

-

Le quattro strategie di trattamento

-
    -
  • Mitigare: riduco probabilità o impatto (es. installo backup offsite per ridurre l'impatto di un ransomware).
  • -
  • Trasferire: passo il rischio a un altro (es. cyber-insurance).
  • -
  • Accettare: il rischio è basso, lo accetto consapevolmente (con firma del board).
  • -
  • Evitare: smetto di fare l'attività che genera il rischio.
  • -
-
- - Esempio. Rischio "Ransomware su sistema PACS" (Aurora Sanità) → probabilità 4, - impatto 5 → punteggio inerente 20 (critico). Trattamento: mitigazione = MFA su RDP + backup - immutabili + patch mensili. Dopo le misure: probabilità 2, impatto 4 → punteggio residuo 8 (medio). -
-

Come si fa nella piattaforma

-
    -
  1. Vai su Rischi e clicca "Nuovo Rischio" (o "AI Suggerisci" per partire dai - rischi tipici del tuo settore).
  2. -
  3. Compila titolo, descrizione, categoria, minaccia e vulnerabilità.
  4. -
  5. Imposta probabilità e impatto inerenti (1–5 ciascuno).
  6. -
  7. Scegli la strategia di trattamento e descrivi le azioni concrete.
  8. -
  9. Imposta probabilità e impatto residui (dopo le misure).
  10. -
  11. Assegna un responsabile e una data di revisione.
  12. -
-
- - Le politiche di analisi dei rischi e di sicurezza dei sistemi informatici devono essere documentate - e approvate dagli organi di amministrazione (art. 20). L'aggiornamento periodico - (es. almeno annuale) è una buona pratica raccomandata, non una cadenza fissata - letteralmente dall'art. 21. -
-

Analisi quantitativa FAIR (vista "Quantitativo")

-

Oltre alla matrice qualitativa, puoi stimare il rischio in euro: quanto ti - costerebbe mediamente all'anno. Inserisci la frequenza attesa degli eventi (TEF: minimo, probabile, - massimo), la vulnerabilità (da 0 a 1) e la perdita per evento (minima, probabile, massima). La - piattaforma esegue una simulazione Monte Carlo e restituisce la - Perdita Annua Attesa (ALE) con i percentili P10 / P50 / P90 e un istogramma.

-
- - Esempio. Ransomware: 0,5–2 attacchi/anno (probabile 1), vulnerabilità 0,3, - perdita 50k–2M € (probabile 300k). Risultato: ALE media ≈ 175.000 € l'anno. Un numero così parla - alla Direzione meglio di "rischio alto" e aiuta a giustificare gli investimenti di sicurezza. -
-

Il Registro Quantitativo somma l'ALE di tutti i rischi quantificati, dando - l'esposizione economica complessiva del portafoglio.

-
- - Perché serve quantificare in euro. L'ALE va sempre confrontata con il costo - della non-conformità, non solo con il costo delle misure. Le sanzioni NIS2 (art. 34 Direttiva (UE) - 2022/2555, recepito dal D.Lgs. 138/2024) arrivano fino a 10 milioni € o il 2% del fatturato - mondiale annuo (il maggiore) per i soggetti essenziali, e fino a - 7 milioni € o l'1,4% per gli importanti. Se l'incidente comporta anche - una violazione di dati personali, si aggiunge la sanzione GDPR (art. 83) fino a 20 milioni € - o il 4%. Mettere l'ALE accanto a queste soglie aiuta la Direzione a decidere quanto investire. -
-

Indicatori chiave di rischio – KRI (vista "KRI")

-

I KRI sono sensori che monitorano nel tempo segnali di rischio (es. "% endpoint - senza MFA", "n. vulnerabilità critiche aperte"). Per ogni indicatore definisci un valore corrente e - due soglie (attenzione e critica): la piattaforma calcola da sola lo stato a semaforo - – verde, ambra, rosso – in base al valore e alla direzione (se valori alti o bassi sono peggio).

-
- - Esempio. KRI "% endpoint senza MFA": soglia attenzione 10%, critica 25%. Valore - attuale 18% → semaforo ambra. Sale a 30% → rosso: intervento prioritario. -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. Se hai un incidente "significativo" devi avvisare il CSIRT - (la squadra nazionale di risposta cyber) in tre tappe: un preallarme entro 24 ore, una - notifica entro 72 ore, e una relazione finale entro un mese. -
-

Quando un incidente è "significativo"?

-

Il criterio legale (art. 23, comma 3, D.Lgs. 138/2024 e Direttiva (UE) 2022/2555) - è qualitativo: un incidente è significativo se

-
    -
  • ha causato o può causare una grave perturbazione operativa dei servizi o - perdite finanziarie per il soggetto; oppure
  • -
  • si è ripercosso su altre persone (fisiche o giuridiche) causando perdite - materiali o immateriali considerevoli.
  • -
-

Le soglie quantitative precise sono fissate dagli Allegati 3 (importanti) - e 4 (essenziali) della Determina ACN 164179/2025 (e, per i fornitori digitali, dal Reg. (UE) - 2024/2690) e variano per tipologia di soggetto.

-
- - Indicatori usati dalla piattaforma per il triage (non sono soglie di legge, ma - aiutano a capire se sei vicino alla significatività): ≥ 500 utenti colpiti · blocco servizi > 4 ore · - impatto transfrontaliero · attacco intenzionale (ransomware, DDoS, intrusione) · danni diretti - > 100.000 €. Verifica sempre la soglia ufficiale ACN applicabile al tuo caso. -
-

La timeline

-

24h Preallarme (early warning)

-

Prima segnalazione "veloce". Bastano: cosa è successo, sospetti di malevolenza, impatto preliminare. - Non devi avere ancora tutte le risposte. Termine normativo: preallarme (art. 23 D.Lgs. 138/2024).

-

72h Notifica dell'incidente (notification)

-

Aggiornamento dettagliato: indicatori di compromissione, sistemi colpiti, misure di contenimento - applicate, stima impatto.

-

1 mese Relazione finale (final report)

-

Analisi completa: causa radice, azioni correttive, lezioni apprese, raccomandazioni per il futuro. - Termine normativo: relazione finale entro un mese dalla notifica (cioè dal momento delle 72h), non dall'incidente — art. 23 D.Lgs. 138/2024.

-
- - Esempio. Aurora Sanità subisce un DDoS sul portale prenotazioni alle 09:00 di lunedì. - Sono colpiti 8.500 utenti per 4 ore → significativo. Workflow: preallarme entro martedì 09:00 → - notifica entro giovedì 09:00 → relazione finale entro un mese dalla notifica (giovedì + 1 mese). -
-

Come si fa nella piattaforma

-
    -
  1. Vai su Incidenti e clicca "+ Nuovo Incidente".
  2. -
  3. Compila titolo, classificazione, severità, ora di rilevazione.
  4. -
  5. Il sistema calcola automaticamente le 3 scadenze (24h / 72h / 1 mese).
  6. -
  7. Quando arriva il momento, usa i bottoni "Invia Early Warning (24h)", - "Invia Notifica (72h)" e "Invia Report Finale (1 mese dalla notifica)": le email partono verso - l'indirizzo CSIRT configurato.
  8. -
  9. Aggiorna lo stato dell'incidente (analisi → contenimento → eradicazione → recovery → chiuso).
  10. -
  11. Compila root cause e lezioni apprese alla chiusura.
  12. -
-
- - Stabilisce gli obblighi di segnalazione degli incidenti significativi al CSIRT competente. Il mancato - rispetto delle scadenze è sanzionabile fino al 2% del fatturato globale per le entità essenziali. -
-

Apertura automatica da SIEM/SOC/EDR

-

Oltre all'inserimento manuale, gli incidenti possono essere creati in automatico - dai tuoi sistemi di sicurezza (SIEM, SOC, EDR) tramite la Services API. Quando un alert arriva, la - piattaforma crea l'incidente, ne propone la classificazione con l'AI (tipologia - IS-1…IS-4, gravità) e fa partire i tempi Art. 23. Gli alert duplicati vengono riconosciuti e non - creano doppioni.

-
- - Per chi integra. L'endpoint è POST /api/services/incidents-ingest - con una API key dedicata (scope ingest:incidents). Trasforma il modulo incidenti da - reattivo a proattivo. -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. Una "policy" è un documento scritto che dice come - si fa una cosa in azienda. Serve sia per fare bene, sia per dimostrare alle autorità che ci hai pensato. -
-

Le policy minime per NIS2:

-
    -
  1. Politica di Sicurezza delle Informazioni (master).
  2. -
  3. Procedura di Gestione Incidenti.
  4. -
  5. Politica di Continuità Operativa (BCP/DR).
  6. -
  7. Politica di Controllo Accessi.
  8. -
  9. Politica di Crittografia.
  10. -
  11. Politica Supply Chain.
  12. -
  13. Politica Vulnerability Management.
  14. -
  15. Acceptable Use Policy (per i dipendenti).
  16. -
-
- - Esempio. Genera con l'AI la bozza della "Politica di Crittografia": clicchi - "Genera con AI", indichi il settore (sanità), l'AI ti propone un documento di 4–5 pagine con - sezioni standard (algoritmi accettati, gestione chiavi, KMS, audit). Tu rivedi, adatti e fai - approvare dal CDA. Il sistema marca la versione, la data di approvazione e la prossima revisione. -
-

Stati di una policy

-

Bozza → In revisione → Approvata → Pubblicata → Archiviata (quando sostituita).

-

Presa visione dei dipendenti (attestation)

-

Non basta scrivere una policy: devi poter dimostrare che il personale l'ha letta. - Per ogni policy approvata, i dipendenti registrano la presa visione con un clic; la - piattaforma tiene la copertura (es. "32 su 40 hanno preso visione") e mostra chi manca.

-
- - Importante. L'attestation è legata alla versione: se aggiorni la - policy e la riapprovi con una nuova versione, chi aveva firmato la versione precedente deve - prendere visione di nuovo. Così la prova di lettura è sempre sulla versione corrente. -
-

Storico versioni e confronto (diff)

-

Ad ogni approvazione la piattaforma salva uno snapshot del contenuto. Puoi vedere - lo storico delle versioni e confrontare due versioni (diff) per - capire esattamente cosa è cambiato — righe aggiunte e rimosse — utile in sede di audit.

-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. Se un tuo fornitore IT viene bucato, l'attaccante può entrare - in casa tua. NIS2 ti obbliga a valutare i fornitori "critici" (quelli con accesso ai tuoi sistemi - o dati sensibili). -
-

Cosa fare per ogni fornitore critico

-
    -
  1. Inserirlo nell'anagrafica con dati di contratto.
  2. -
  3. Classificare la criticità (low/medium/high/critical).
  4. -
  5. Inviargli il questionario sicurezza (template "NIS2 base": 26 domande mappate alle misure ACN GV.SC, personalizzabile).
  6. -
  7. Verificare la risposta e assegnare un risk score (0–10).
  8. -
  9. Rinnovare la valutazione almeno una volta l'anno.
  10. -
  11. Inserire clausole NIS2 nel contratto (right to audit, notifica incidenti, etc.).
  12. -
-
- - Esempio. "MedTech Manutenzione PACS S.r.l." ha accesso remoto al PACS di - Aurora Sanità → criticità "critical". Risk score iniziale 6/10 (ha ISO 27001, ma sub-appalto - non chiaro). Azione: clausola contrattuale che vieta sub-appalto senza autorizzazione e - impone notifica incidenti entro 24h. -
-

Questionario self-assessment al fornitore

-

Dalla scheda di un fornitore puoi inviare un questionario di sicurezza: la - piattaforma genera un link con scadenza che il fornitore compila senza dover avere un - account. Le domande coprono i temi NIS2 (ISO 27001, MFA, patch, backup, gestione incidenti, - cifratura, sub-fornitori).

-

Alla consegna, il sistema calcola in automatico un punteggio e aggiorna la scheda - del fornitore, così il suo livello di rischio si allinea da solo alle risposte ricevute.

-
- - Esempio. Invii il questionario al provider cloud. Compila il link entro 30 giorni: - 7 "sì" e 1 "parziale" → punteggio 94/100, requisiti di sicurezza soddisfatti. -
-

Categorie fornitore e questionari configurabili

-

Puoi classificare i fornitori per categoria (es. provider cloud, MSP/MSSP, data center, - manutenzione, consulenza): la piattaforma offre categorie preimpostate e ti permette di - crearne di personalizzate per la tua organizzazione. A ogni categoria puoi associare un - template di questionario dedicato. I template sono configurabili (puoi - aggiungere/modificare le domande, fissare una soglia di superamento e gestirne le versioni) ed - estensibili anche per esigenze di procedure interne (privacy, 231, ESG, qualità), così invii a ogni tipo - di fornitore le domande davvero pertinenti.

-

Import massivo dei fornitori (CSV / CMDB)

-

Invece di inserire i fornitori uno a uno, usa il pulsante "Importa": incolli o carichi un - CSV (prima riga = intestazioni). Colonne riconosciute: name (obbligatoria), - vat_number, contact_email, contact_name, service_type, - criticality, category_slug, external_ref. Indicando un identificativo - esterno (external_ref), reimportare lo stesso fornitore lo aggiorna invece di - duplicarlo: utile per sincronizzazioni periodiche da un CMDB o da un gestionale aziendale. È disponibile anche - un'API key per l'integrazione automatica dal sistema dell'azienda cliente.

-
- - Nota interpretativa sul perimetro. NIS2 non fornisce una lista chiusa di "fornitori - da censire": l'obbligo (Direttiva (UE) 2022/2555, art. 21.2(d) — sicurezza della catena di - approvvigionamento) richiede di valutare i fornitori in funzione del rischio che introducono, dando - priorità a quelli con accesso ai tuoi sistemi/dati o critici per la continuità dei - servizi. La classificazione di criticità e la selezione dei fornitori "rilevanti" è quindi una - valutazione caso per caso della tua organizzazione e non costituisce parere legale. - Sul piano operativo italiano, la catena di approvvigionamento è trattata nelle misure di Governance/Supply - Chain del Framework Nazionale (famiglia GV.SC, Determinazione ACN 164179/2025, Allegato 2). -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. NIS2 è chiara: gli amministratori (CDA, direttori) - devono essere formati sulla cybersecurity. Non è un nice-to-have, è obbligatorio. E sono - loro che rispondono in prima persona se l'azienda non è conforme. -
-

Chi formare

-
    -
  1. Organi di vertice (CDA, amministratori): formazione specifica annuale.
  2. -
  3. Personale IT/sicurezza: formazione tecnica continua.
  4. -
  5. Tutto il personale: awareness training (phishing, password, segnalazioni) - almeno annuale.
  6. -
-
- - Esempio. Aurora Sanità organizza: 1 corso da 4h per CDA, 1 corso da 16h per il team - IT, una sessione obbligatoria di 1h per tutti i dipendenti più simulazioni di phishing trimestrali. - Tutto loggato nel modulo Formazione. -
-

Come si fa nella piattaforma

-
    -
  1. Vai su Formazione → "Nuovo Corso".
  2. -
  3. Definisci titolo, contenuti, durata, ruoli target.
  4. -
  5. Assegna il corso ai dipendenti (singoli o per gruppo).
  6. -
  7. Imposta scadenza e prerequisiti (es. obbligatorio prima dell'onboarding).
  8. -
  9. Monitora il completamento dal cruscotto "Compliance Status".
  10. -
-
- - Gli organi di gestione delle entità essenziali e importanti devono seguire una formazione che - consenta loro di acquisire conoscenze e competenze sufficienti per individuare i rischi e valutare - le pratiche di gestione del rischio di cibersicurezza. -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. Non puoi proteggere quello che non sai di avere. - L'inventario asset elenca tutti i sistemi, applicazioni, database e infrastrutture critiche. -
-

Tipi di asset

-
    -
  • Hardware: server, PLC, dispositivi mobili.
  • -
  • Software: applicazioni gestionali, SCADA, CRM.
  • -
  • Network: firewall, router, switch.
  • -
  • Data: database, file storage, backup.
  • -
  • Service: portali web, API.
  • -
  • Personnel: utenti privilegiati, ruoli chiave.
  • -
  • Facility: data center, sale server.
  • -
-
- - Esempio. Aurora Sanità inserisce: il PACS, il database cartelle cliniche, - il portale prenotazioni. Per ognuno: criticità, vendor, location, owner. Quando arriva un incidente - o un rischio, può essere associato a uno o più asset → tracciabilità totale. -
-

Scoring di rilevanza NIS2 e import da CMDB/cloud/CSV

-

La piattaforma calcola un punteggio di rilevanza (0–100) per ogni asset, su 6 - criteri (criticità operativa, impatto, dati trattati, dipendenze, esposizione, obblighi normativi). - Invece di inserirli uno a uno, puoi importarli in blocco con il pulsante "Importa": - carichi un CSV (o un export dal CMDB/cloud) e la piattaforma crea gli asset calcolando - automaticamente il punteggio per ciascuno.

-
- - Niente duplicati. Se indichi un identificativo esterno (external_ref), - re-importare lo stesso asset lo aggiorna invece di duplicarlo: ideale per - sincronizzazioni periodiche dal CMDB. -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. Quando le autorità (ACN) verranno a chiederti conto della tua - compliance, devi poter mostrare documenti, evidenze, registri. Qui li trovi tutti. -
-

Cosa puoi fare

-
    -
  • Controlli: lista dei 10 controlli Art. 21 + mapping ISO 27001 con stato di - implementazione (0–100%).
  • -
  • Evidence Files: carica documenti probatori (verbali, screenshot, certificati).
  • -
  • Audit Log: registro immutabile di tutto quello che succede in piattaforma - (utenti, modifiche, accessi). Garantito con catena hash SHA-256.
  • -
  • Report Esecutivo: PDF/HTML stampabile per il CDA.
  • -
  • Export CSV: rischi, incidenti, controlli, asset.
  • -
-

Monitoraggio continuo dei controlli

-

La scheda "Monitoraggio Continuo" mostra lo stato di freschezza di ogni controllo, - alimentato dalle evidenze raccolte automaticamente dai connettori (Evidence - Automation). Invece di una verifica "una tantum", vedi a colpo d'occhio cosa è ancora valido e cosa va - rinnovato, con un semaforo: verde (sano), ambra (attenzione), - arancio (evidenza scaduta), rosso (non conforme), grigio (non - monitorato). La copertura indica quanti controlli sono alimentati da evidenze automatiche.

-
- - Perché conta. Avvicina l'azienda a una compliance continua anziché - fotografata una volta l'anno: è il modello dei migliori strumenti internazionali. -
-
- - Prerequisito. Questa vista si popola man mano che configuri i Connettori - (vedi cap. 3): senza connettori i controlli restano "non monitorati" (grigio) e la copertura è 0%. -
-
- - Esempio. Pre-audit ISO 27001: genera il report esecutivo, esporta in CSV - rischi e controlli, scarica l'audit log certificato. L'auditor ha tutto in 5 minuti. -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. Due cose distinte gestite in un unico modulo: la - segnalazione anonima di vulnerabilità (prevista da NIS2, art. 12, divulgazione - coordinata) e il whistleblowing dei dipendenti (segnalazione di illeciti), - che deriva dal D.Lgs. 24/2023 (non da NIS2). In entrambi i casi si segnala senza - paura di ritorsioni. -
-

Tipi di segnalazione

-
    -
  • Whistleblowing: anonimo, comportamenti illeciti.
  • -
  • Feedback bug/UX: segnalazioni operative sulla piattaforma stessa, - classificate dall'AI e (opzionalmente) risolte automaticamente.
  • -
-
- - Esempio. Un dipendente nota che le credenziali admin del CRM sono salvate in - un foglio Excel condiviso. Invia una segnalazione anonima → il responsabile compliance la riceve - con codice di tracciamento → il dipendente può seguire lo stato senza rivelare la propria identità. -
-
-
-
- - -
-

- -

-
-
-
- - In parole semplici. La piattaforma usa Claude (Anthropic) per assisterti. L'AI - è bravissima a partire dal foglio bianco, ma non sostituisce il tuo giudizio: - rivedi sempre quello che produce prima di approvarlo. -
-

Dove trovi l'AI

-
    -
  • Analisi Assessment: dopo aver completato la Gap Analysis, genera - un'analisi delle priorità con raccomandazioni.
  • -
  • AI Suggerisci Rischi: parte dal tuo settore + asset e propone una lista - di rischi tipici.
  • -
  • Genera Policy: bozza di policy a partire dalla categoria.
  • -
  • Classifica Incidente: dato un incidente, suggerisce severità e classificazione.
  • -
  • Knowledge Base RAG: chiedi all'AI partendo dai documenti che hai caricato.
  • -
  • Classificazione Feedback: tag automatico per le segnalazioni di bug/UX.
  • -
-
- - Buona pratica. Quando l'AI suggerisce 8 rischi, non importarli tutti ciecamente. - Scegli i 4 più rilevanti per il tuo contesto, scartane uno che è duplicato di un asset interno, - e personalizza descrizione/probabilità per la tua realtà. -
-

Limiti che devi conoscere

-
    -
  • L'AI non vede i tuoi dati grezzi: solo metadati anonimizzati (settore, range dipendenti, - categoria asset).
  • -
  • Le bozze di policy devono essere riviste da un umano competente prima - della pubblicazione.
  • -
  • L'AI non è un consulente legale né un sostituto del CISO.
  • -
-
-
-
- - -
-

- -

-
-
-
-
ACN Agenzia per la Cybersicurezza Nazionale
-
L'autorità italiana che vigila sulla NIS2 e raccoglie le notifiche di incidenti.
-
CSIRT Computer Security Incident Response Team
-
Squadra nazionale di risposta agli incidenti. Riceve le notifiche 24h/72h/1 mese.
-
ENISA Agenzia UE per la Cybersicurezza
-
Coordina a livello europeo le linee guida operative NIS2.
-
RTO Recovery Time Objective
-
Quanto tempo massimo puoi stare giù prima di tornare operativo. Esempio: RTO 4 ore.
-
RPO Recovery Point Objective
-
Quanti dati puoi perderti al massimo. Esempio: RPO 1 ora = backup almeno orari.
-
MFA Multi-Factor Authentication
-
Autenticazione a più fattori: password + codice OTP/app/hardware.
-
ISMS Information Security Management System
-
Sistema di gestione della sicurezza delle informazioni (es. ISO 27001).
-
SoA Statement of Applicability
-
Documento che elenca quali controlli ISO 27001 applichi e quali no, con motivazione.
-
BCP / DRP Business Continuity Plan / Disaster Recovery Plan
-
I piani per garantire la continuità operativa e il ripristino dopo un disastro.
-
SCADA Supervisory Control And Data Acquisition
-
Sistemi di controllo industriale (es. impianti di acqua, energia, manifattura).
-
PACS Picture Archiving and Communication System
-
Sistema sanitario che archivia le immagini diagnostiche (TAC, RMN, ecografie).
-
TMS Transport Management System
-
Software che gestisce le spedizioni e la flotta in azienda di logistica.
-
DDoS Distributed Denial of Service
-
Attacco che satura un servizio con traffico inutile per metterlo offline.
-
BEC Business Email Compromise
-
Frode via email che impersona dirigenti per ottenere bonifici fraudolenti.
-
NCR / CAPA Non-Conformity Report / Corrective and Preventive Action
-
Non conformità (es. da audit) e relative azioni correttive/preventive.
-
RAG Retrieval-Augmented Generation
-
Tecnica AI che fa rispondere l'assistente partendo da documenti caricati nella Knowledge Base.
-
FAIR Factor Analysis of Information Risk
-
Metodo per stimare il rischio in valore economico (€). Standard The Open Group.
-
ALE Annualized Loss Expectancy
-
Perdita annua attesa: l'output economico dell'analisi FAIR.
-
TEF Threat Event Frequency
-
Frequenza attesa degli eventi minaccia in un anno (input del calcolo FAIR).
-
KRI Key Risk Indicator
-
Indicatore con soglie e semaforo per monitorare un rischio nel tempo.
-
CVE Common Vulnerabilities and Exposures
-
Identificativo standard di una vulnerabilità nota.
-
KMS Key Management System
-
Sistema di gestione delle chiavi crittografiche.
-
MSP / MSSP Managed (Security) Service Provider
-
Fornitore di servizi IT (di sicurezza) gestiti: in ambito NIS2 a prescindere dalla dimensione.
-
SIEM / EDR Security Information and Event Management / Endpoint Detection and Response
-
Sistemi che rilevano e segnalano eventi di sicurezza (sorgenti per ingestion incidenti ed evidence automation).
-
CMDB Configuration Management Database
-
Inventario degli asset IT, importabile nella piattaforma.
-
ATECO Classificazione delle attività economiche
-
Codice che identifica il settore dell'impresa (usato anche per il benchmark settoriale).
-
-
-
-
- -
- -
-
-

- Per dubbi specifici, in ogni pagina trovi il pulsante ? in alto a destra - che apre la guida contestuale di quella sezione. Buon lavoro! -

-
-
- -
-
-
-
- - - - - - - - - - - - diff --git a/public/incidents-bi.html b/public/incidents-bi.html deleted file mode 100644 index cf86be3..0000000 --- a/public/incidents-bi.html +++ /dev/null @@ -1,1246 +0,0 @@ - - - - - - Gestione Incidenti (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Gestione Incidenti

-
- -
-
- -
- -
-
- - - -
- -
-
- - - - - - - - - - - - - - - - - - -
CodiceTitoloClassificazioneSeverita'StatoRilevatoNIS2 Art. 23Azioni
-
-
-
-
-
- - - -
-
-
- - - - - - - - - - - - diff --git a/public/index-bi.html b/public/index-bi.html deleted file mode 100644 index 9a7c169..0000000 --- a/public/index-bi.html +++ /dev/null @@ -1,570 +0,0 @@ - - - - - - NIS2 Agile — Compliance NIS2 semplificata per aziende e consulenti - - - - - - - - - - - - - - - - - - - - - - - -
-
- -
-
- - -
-
-
-
-
- - D.Lgs. 138/2024 — In vigore dal 16 ottobre 2024 -
-

Compliance NIS2 semplificata

-

- Piattaforma SaaS multi-tenant per la conformità alla Direttiva NIS2 (EU 2022/2555) e al D.Lgs. 138/2024. Doppia gap analysis — Art.21 e misure di base ACN (Determinazione 164179/2025) — risk management, incident response Art.23, supply chain e un'AI consulente addestrata sul corpus normativo italiano. Tutto integrato. -

-
- - Accesso su invito — Richiedi il tuo codice per iniziare -
- -
-
116
Requisiti ACN mappati
-
12
Moduli integrati
-
Art.23
Incident response 72h
-
RAG
AI su fonti certe
-
-
-
-
-
- - - - nis2.agile.software/dashboard -
-
-
- Compliance Score Art.21 - 73% -
-
-
-
Rischi attivi
3 HIGH
-
Incidenti aperti
1 Art.23
-
Policy approvate
8/12
-
Formazione
85%
-
-
- Ransomware rilevato — Notifica ACN richiesta
- Scadenza 72h: 14h rimanenti · Art. 23 NIS2 -
-
-
-
-
-
-
- - -
-
-
-
La sfida normativa
-

L'obbligo NIS2 è già in vigore

-

Il D.Lgs. 138/2024 è operativo dal 16 ottobre 2024. Le organizzazioni nei settori regolati devono aver avviato la registrazione ACN e l'adeguamento alle misure Art.21.

-
-
-
-
-
-

Sanzioni fino a €10M

-

Entità essenziali: fino a €10M o 2% del fatturato globale annuo. Entità importanti: fino a €7M o 1,4%. L'ACN ha già avviato le prime verifiche.

- Art. 34 NIS2 -
-
-
-
-
-

18 Settori regolati

-

11 settori ad alta criticità (energia, trasporti, bancario, infrastrutture digitali…) + 7 settori critici (gestione rifiuti, chimica, alimentare…). Oltre 10.000 aziende italiane interessate.

- D.Lgs. 138/2024 -
-
-
-
-
-

Scadenze stringenti

-

Notifica incidenti significativi: early warning in 24h, notifica formale in 72h, report finale in 1 mese. Nessuna possibilità di deroga.

- Art. 23 NIS2 -
-
-
-
- La piattaforma NIS2 Agile è allineata al D.Lgs. 138/2024 (recepimento italiano della Direttiva UE 2022/2555), alle linee guida ACN e all'approccio risk-based ISO/IEC 27001. -
-
-
- - -
-
-
-
Per chi è
-

Due target, un'unica piattaforma

-

NIS2 Agile serve sia l'azienda che gestisce la propria compliance, sia il consulente che segue un portfolio di clienti.

-
-
-
-
-
-

Azienda PMI / Enterprise

-

Settori essenziali e importanti — D.Lgs. 138/2024

-
    -
  • Valuta il livello di compliance con gap analysis guidata da AI
  • -
  • Gestisce rischi e misure di sicurezza Art.21 in un unico registro
  • -
  • Notifica gli incidenti entro le scadenze Art.23 senza errori
  • -
  • Genera policy di sicurezza personalizzate con AI in pochi minuti
  • -
  • Monitora la supply chain e la formazione del personale
  • -
  • Mantiene audit trail immutabile per le verifiche ACN
  • -
-
-
-
-
-
-

Consulente / CISO-as-a-Service

-

MSSP · Consulenti cybersecurity · CISO esterno

-
    -
  • Gestisce un portfolio di clienti da un unico pannello di controllo
  • -
  • Ogni cliente ha la propria dashboard dedicata e isolata
  • -
  • Attiva licenze per i clienti tramite invite token B2B
  • -
  • Monitora compliance score, rischi e incidenti di tutti i clienti
  • -
  • Produce report esecutivi personalizzati per ogni azienda
  • -
  • Accesso API e webhook per integrazioni con i propri sistemi SIEM
  • -
-
-
-
-
- Il consulente attiva la licenza per il cliente tramite invite token — il cliente accede direttamente alla propria dashboard dedicata con visibilità completa sulla propria compliance. -
-
-
- - -
-
-
-
I moduli
-

Tutto ciò che serve per la compliance NIS2

-

Dodici moduli integrati coprono l'intero perimetro dell'Art.21 e delle misure di base ACN, con un'AI (Claude) ancorata via RAG al corpus normativo italiano per analisi, suggerimenti e generazione documenti.

-
-
-
-
-

Gap Analysis ACN Distintivo

-

L'unico assessment che mappa i requisiti puntuali della Determinazione ACN 164179/2025: 37 misure / 87 requisiti per i soggetti importanti, 43 / 116 per gli essenziali. Perimetro filtrato per livello, scoring per funzione del Framework Nazionale (GV/ID/PR/DE/RS/RC), piano d'azione sui gap.

-
-
-
-

Gap Analysis Art.21

-

Questionario di 80 domande sui 10 ambiti dell'Art.21 per il primo orientamento. L'AI analizza le risposte, calcola lo score di maturità e produce raccomandazioni prioritizzate.

-
-
-
-

Risk Management

-

Registro rischi con matrice 5×5 ISO 27005, piani di trattamento, monitoraggio e suggerimenti AI contestuali al settore dell'azienda.

-
-
-
-

Incident Response Art.23

-

Workflow completo: early warning 24h, notifica 72h, report finale 30g. Timeline automatica, scadenze calcolate, email CSIRT integrate.

-
-
-
-

Policy Management

-

Generazione AI di policy di sicurezza personalizzate, workflow di approvazione, versioning e revisioni programmate con reminder automatici.

-
-
-
-

Supply Chain & Portale Fornitori

-

Registro fornitori critici con scoring rischio e clausole NIS2. Il portale fornitori consente al fornitore di compilare i questionari di sicurezza online con accesso passwordless (OTP / magic-link), campagne ricorrenti e solleciti automatici.

-
-
-
-

Formazione Art.20

-

Corsi obbligatori per ruolo, assegnazioni automatiche, tracking completamento e compliance formativa documentata per audit.

-
-
-
-

Asset & Dipendenze

-

Inventario asset critici con mappa delle dipendenze, classificazione per impatto NIS2 e integrazione con la valutazione dei rischi.

-
-
-
-

Audit & Report

-

Controlli ISO/IEC 27001, evidenze, audit trail immutabile (hash chain SHA-256), report esecutivo HTML e export CSV per organi di vigilanza.

-
-
-
-

Whistleblowing Art.32

-

Canale segnalazioni anomalie di sicurezza anonime o firmate. Assegnazione a team CISO, stati open/investigating/closed, storico completo.

-
-
-
-

AI Consulente (RAG)

-

Un assistente che risponde sul NIS2 ancorato a fonti certe: 203 requisiti ACN, Allegati 1-4 e testi normativi indicizzati in un vector database. Ogni affermazione cita la fonte e il sistema vieta riferimenti normativi inventati.

-
-
-
-

Knowledge Base multi-livello

-

Repository documentale con RAG a tre livelli di visibilità — vendor, studio di consulenza, singola organizzazione — con isolamento garantito tra clienti.

-
-
-
-
- - -
-
-
-

Soggetto NIS2? Molto probabilmente sei soggetto anche al D.Lgs. 231/2001

-

Le aziende nei settori essenziali e importanti adottano quasi sempre anche il Modello Organizzativo ex 231. NIS2 Agile e 231 Agile si integrano nativamente: i dati di compliance NIS2 (rischi, incidenti, controlli, score) alimentano automaticamente le evidenze per l'OdV 231, eliminando la duplicazione di lavoro.

-
- Rischi NIS2 → evidenze MOG 231 - Audit trail condiviso - OdV ha visibilità diretta sui controlli cyber -
- - - Scopri 231 Agile - -
-
-
- - -
-
-
-
Come funziona
-

Operativo in pochi minuti

-

Dall'onboarding al primo report di compliance, NIS2 Agile guida l'utente passo dopo passo.

-
-
-

1. Registrati

Crea il tuo account in 2 minuti. Scegli il ruolo (azienda o consulente) e configura la tua organizzazione.

-

2. Classifica l'azienda

Inserisci P.IVA e NIS2 Agile rileva automaticamente settore, dimensioni e classificazione (essenziale / importante).

-

3. Gap Analysis

Parti dall'Art.21 per l'orientamento, poi passa alle misure di base ACN. L'AI analizza le risposte e produce il tuo piano di rientro prioritizzato.

-

4. Monitora e mantieni

Dashboard in tempo reale, gestisci rischi, incidenti, policy e formazione con alert e scadenze automatiche.

-
-
-
- - -
-
-
-
Richiedi accesso
-

Ottieni il tuo codice invito

-

La piattaforma è ad accesso controllato. Compila il form e ti invieremo il codice invito entro 24 ore.

-
-
- -
-
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
-
- - -
- - - -

- - Risposta entro 24h lavorative · Powered by AgileHub -

-
-
- -

Richiesta inviata!

-

Ti contatteremo entro 24 ore all'indirizzo fornito con il tuo codice di accesso personalizzato.

- Hai già ricevuto un codice?
- Registrati ora con il tuo codice invito →

-
-
-

- Hai già un account? Accedi alla dashboard → -

-
-
- - -
-
-

La tua compliance NIS2 inizia con un codice

-

Richiedi l'accesso oggi. Piattaforma ad accesso controllato: operativo in pochi minuti dal ricevimento del codice invito.

- -

Sei un consulente o MSSP? Il form di richiesta ti permette di attivare accesso per il tuo intero portfolio clienti.

-
-
- - - - - - - - - - - diff --git a/public/isms-bi.html b/public/isms-bi.html deleted file mode 100644 index 6565bae..0000000 --- a/public/isms-bi.html +++ /dev/null @@ -1,203 +0,0 @@ - - - - - - Modello Organizzativo SGSI (ISO 27001) (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- -
-
-

Modello Organizzativo SGSI (ISO 27001)

-
- - -
-
- -
-
- Costruisci il tuo Sistema di Gestione della Sicurezza delle Informazioni. - Procedura guidata ISO/IEC 27001:2022 (clausole 4-10 + Statement of Applicability). Lo Statement of Applicability viene pre-popolato dalle tue risposte alla Gap Analysis NIS2. Attiva le estensioni cloud ISO 27017/27018 dove pertinenti. -
-
Strumento di supporto e pre-audit: non costituisce una certificazione ISO 27001 né un parere professionale vincolante. Gli obblighi normativi in Italia derivano da NIS2 / D.Lgs. 138/2024 / Determinazioni ACN; ISO 27001/27017/27018 sono best practice.
- -
- - -
-
-

1. Contesto e Ambito (cl. 4)

-
-
-
-
-
-
-
- Estensioni cloud (attivano i controlli condizionali nel SoA) - - - -
- -
-
- - -
-
-

2. Leadership: ruoli e responsabilità (cl. 5)

-

Definisci i ruoli del SGSI con la matrice RACI (Responsible, Accountable, Consulted, Informed).

-
-
- - - - -
- -
-
- - -
-
-

3. Risk: metodologia e obiettivi (cl. 6)

-
-
-

Il registro dei rischi vive nel modulo Rischi: questo passo ne dichiara la metodologia.

- -
-
- - -
-
-

4. Statement of Applicability

-

I controlli sono pre-popolati dalle risposte NIS2 dove esiste corrispondenza (badge "da NIS2"). Conferma applicabilità, stato e motivazione per ciascuno.

-
- - -
-
- -
-
- - -
-
-

5. Documented Information (cl. 7-8)

-
- - - -
-
-
- -
-
- - -
-
-

6. Monitoraggio e Miglioramento (cl. 9-10)

-

Gli audit interni e le non conformità si gestiscono nei moduli esistenti: Audit & Report e NCR/CAPA.

-

Completamento del SGSI

-
-
0%
-
-
-
-
-
-
-
- - - - - - - - - - - - diff --git a/public/kb-bi.html b/public/kb-bi.html deleted file mode 100644 index 370ebff..0000000 --- a/public/kb-bi.html +++ /dev/null @@ -1,179 +0,0 @@ - - - - - - Knowledge Base (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Knowledge Base

-
- -
-
- -
-

- Carica documenti (procedure, policy, normative, training material) che l'AI usera' per - rispondere alle domande con citazioni precise. La visibilita' segue il modello a 3 livelli: - SYSTEM (vendor), FIRM (studio + condivisioni esplicite), - ORG (singola organizzazione cliente). -

- - - - - -
-
-

Documenti caricati visibili

-
-
-
-
Caricamento...
-
-
-
- - -
-

Test search semantica

-
-
- - - -
-
-
-
-
-
-
- - - - - - - - - - - - - - diff --git a/public/login-bi.html b/public/login-bi.html deleted file mode 100644 index 110e4f9..0000000 --- a/public/login-bi.html +++ /dev/null @@ -1,138 +0,0 @@ - - - - - - Accedi - NIS2 Agile - - - - - - - - - - - - - - - - - - -
-
-
NIS2 Agile
-
Piattaforma di compliance NIS2
-
- -
-
-

Accedi

- - - -
-
- - -
- -
- -
- - -
-
- - - -

- Password dimenticata? -

-
-
-
- -

- Non hai un account? Registrati -

-

- Accedendo accetti i - Termini di Servizio - e la Privacy Policy. -

-
- - - - - - - - - - diff --git a/public/normative-bi.html b/public/normative-bi.html deleted file mode 100644 index d864390..0000000 --- a/public/normative-bi.html +++ /dev/null @@ -1,286 +0,0 @@ - - - - - - Aggiornamenti Normativi (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- -
- - - -
-
-
- - -
-
-
- Avanzamento presa visione - — -
-
-
-
-

Documentare la presa visione degli aggiornamenti normativi è richiesto per la compliance NIS2 Art.21.

-
-
- - -
-
-
- - - - - -
-
-
- -
-
-
- - - - - - - - - - - - diff --git a/public/onboarding-bi.html b/public/onboarding-bi.html deleted file mode 100644 index c43629b..0000000 --- a/public/onboarding-bi.html +++ /dev/null @@ -1,894 +0,0 @@ - - - - - - Onboarding - NIS2 Agile - - - - - - - - - - - - - - - - - - -
- -
- -
-

NIS2 Agile

- Configurazione Iniziale -
-
- - -
-
-
-
1
- Partita IVA -
-
-
-
2
- Dati Aziendali -
-
-
-
3
- Il Tuo Profilo -
-
-
-
4
- Classificazione -
-
-
- - -
-
- - -
-

Inserisci la Partita IVA dell'azienda

-

Inserisci la Partita IVA dell'azienda da configurare. I dati verranno recuperati automaticamente dal registro delle imprese.

- -
-
-
- -
- IT - -
- 11 cifre numeriche senza prefisso IT -
- -
- - -
-
- -
-
Caricamento...
-
Ricerca in corso...
-
Interrogazione registro imprese
-
- -
- -
- -
-
-
- -
-
-
- - -
-

Verifica e Completa i Dati Aziendali

-

Controlla i dati qui sotto e completa le informazioni mancanti.

- -
- -
- -
-
-
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
- - -
-
-
-
- -
- -
- -
-
-
- - -
-

Completa il tuo profilo

-

Inserisci le informazioni sul tuo ruolo in azienda.

- -
-
-
-
- - -
-
- - -
-
- - -
-
-
-
- -
- -
- -
-
-
- - -
-

Classificazione NIS2

-

In base ai dati forniti, ecco la classificazione della tua organizzazione secondo la Direttiva NIS2.

- -
-
- -
-
-
-
- -
-
- -
-

Adesione Volontaria alla NIS2

-

- Anche se la tua organizzazione non rientra nell'ambito di applicazione obbligatorio della - Direttiva NIS2, puoi scegliere di aderire volontariamente adottando le misure di sicurezza - previste dalla normativa. Questo consente di migliorare la postura di cybersicurezza e di - prepararsi a possibili future designazioni. -

-
-
-
- -
-

Riepilogo Dati Aziendali

-
-
-
Ragione Sociale
-
-
Partita IVA
-
-
Settore
-
-
Tipologia Soggetto
-
-
Dipendenti
-
-
Fatturato Annuo
-
-
-
-
- -
- -
- -
-
-
- -
-
-
- - - - - - - - - - diff --git a/public/policies-bi.html b/public/policies-bi.html deleted file mode 100644 index b77889f..0000000 --- a/public/policies-bi.html +++ /dev/null @@ -1,981 +0,0 @@ - - - - - - Policy (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Gestione Policy

-
- - -
-
- -
- -
- - -
- - -
-
- - -
- -
-
-
-
- Caricamento policy... -
-
-
-
- - -
-
-
-

Template Policy NIS2

-
-
-
-
- Caricamento template... -
-
-
-
- - - -
-
-
- - - - - - - - - - - - diff --git a/public/register-bi.html b/public/register-bi.html deleted file mode 100644 index 3d8b3ac..0000000 --- a/public/register-bi.html +++ /dev/null @@ -1,607 +0,0 @@ - - - - - - Registrazione - NIS2 Agile - - - - - - - - - - - - - - - - - - -
-
-

NIS2 Agile

-
Crea il tuo account
-
- -
-
- -
-
-
1
-
Ruolo
-
-
-
-
2
-
Dati
-
-
-
-
3
-
Fatto
-
-
- - - - -
-
- - - - - -
- -
- Ho un codice di invito B2B -
- - -
-
-
- - -
- - -
- - -
-
-
- - -
-
- - -
-
- -
- - -
- -
- - -
-
- -
- -
- - -
-
- -
-
-
- -
- -
- - -
-
- -
- - -
-
-
- - -
-
-
- -
-

Account creato!

-

- Il tuo account NIS2 Agile è pronto. Stai per essere reindirizzato... -

- -
-
-
-
- -

- Hai già un account? Accedi -

-

- Registrandoti accetti i - Termini di Servizio - e la Privacy Policy. -

-
- - - - - - - - - - diff --git a/public/reports-bi.html b/public/reports-bi.html deleted file mode 100644 index 8377585..0000000 --- a/public/reports-bi.html +++ /dev/null @@ -1,1049 +0,0 @@ - - - - - - Audit e Report (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Audit & Report

-
- -
-
- -
- -
- - - - - - -
- - -
-
-
- -

Nessun report generato

-

Clicca "Genera Report" per creare un report di compliance aggiornato.

-
-
-
- - -
-
-
-
-

Caricamento controlli...

-
-
-
- - -
-
-
-
-

Caricamento log...

-
-
-
- - -
-
-
-
-

Caricamento mapping...

-
-
-
- - -
-
-
-
-

Caricamento monitoraggio...

-
-
-
- -
-
-
-
-

Caricamento requisiti ACN...

-
-
-
-
-
-
- - - - - - - - - - - - diff --git a/public/reset-password-bi.html b/public/reset-password-bi.html deleted file mode 100644 index f388c95..0000000 --- a/public/reset-password-bi.html +++ /dev/null @@ -1,188 +0,0 @@ - - - - - - Imposta nuova password - NIS2 Agile - - - - - - - - - - - - - - - - - - -
-
-
NIS2 Agile
-
Imposta una nuova password
-
- -
-
-

Nuova password

- - -
- -
-
- -
- - -
-
- -
-
-
- -
- -
- - -
-
- -

Minimo 8 caratteri, con almeno una maiuscola, una minuscola e un numero.

- - -
-
-
- -

- - - Torna al login - -

-
- - - - - - - - diff --git a/public/risks-bi.html b/public/risks-bi.html deleted file mode 100644 index 02298d3..0000000 --- a/public/risks-bi.html +++ /dev/null @@ -1,1386 +0,0 @@ - - - - - - Gestione Rischi (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Gestione Rischi

-
-
- - - - -
- - -
-
- -
- -
-
- - -
- -
-
- - - - - - - - - - - - - - - - - - -
CodiceTitoloCategoriaProbabilita'ImpattoScoreStatoAzioni
-
-
-
-
-
- - - - - - - - - - - - -
-
-
- - - - - - - - - - - - diff --git a/public/service-continuity-bi.html b/public/service-continuity-bi.html deleted file mode 100644 index 09d0e3d..0000000 --- a/public/service-continuity-bi.html +++ /dev/null @@ -1,247 +0,0 @@ - - - - - - Standard Continuita di Servizio (BI) — NIS2 Agile - - - - - - - - - - - - - - - - - -
-
-
-
-
-
NIS2 Agile
Cybersecurity Compliance NIS2
-
-
Standard OperativoContinuita di Servizio
-
-

Strategia di Continuita di Servizio

-
Architettura di resilienza, monitoraggio, auto-recovery e protezione dei dati
-
- Aprile 2026 - PHP+MySQL+Qdrant - Hetzner CPX31 - 99.9% SLA Target -
-
-
- -

1. Architettura di Servizio

-

NIS2 Agile e composto dai seguenti servizi gestiti sulla piattaforma Hetzner condivisa con gli altri prodotti della suite Agile Technology.

-
Servizi, stack tecnologico e healthcheck
ServizioStackHealthcheck
nis2-appPHP+MySQL+Qdrant/health
MySQL/PostgreSQLDatabase condivisoping
QdrantVector DB (embeddings)HTTP 200
AgileHub (NEXUS)Ticket + AI + Notifiche/health
- -
- -
Deploy a caldo: le modifiche al codice sorgente vengono applicate via bind mount Docker o PM2 reload. Nessun rebuild necessario per aggiornamenti ordinari.
-
- -

2. Strategia di Resilienza a 7 Livelli

- -
L1
-

Auto-Restart Container / PM2

-

Ogni servizio ha restart: unless-stopped (Docker) o pm2 --watch (Node.js). Se un processo crasha, viene riavviato automaticamente entro 10-30 secondi.

-

Tempo di recovery: < 30 secondi

-
- -
L2
-

Healthcheck Nativo

-

Ogni servizio espone un endpoint /health o /api/health verificato ogni 30 secondi. Se il check fallisce 3 volte consecutive, il container/processo viene ricreato automaticamente.

-

Rileva: crash applicativo, memoria esaurita, deadlock, loop infinito.

-
- -
L3
-

Database Retry con Reconnect

-

Tutti i servizi implementano retry automatico su errori transitori del database (MySQL/PostgreSQL):

-
    -
  • 2006 — Server has gone away (reconnect)
  • -
  • 2013 — Lost connection during query (retry)
  • -
  • 1213 — Deadlock found (retry con backoff)
  • -
-

Strategia: 2 retry con backoff esponenziale + reconnect automatico.

-
- -
L4
-

Resilienza API Esterne

-

Le chiamate ad API esterne (Claude AI, ElevenLabs TTS, Voyage embeddings) hanno protezione a 3 livelli:

-
    -
  1. Retry con backoff: 3 tentativi su errori transitori (429, 500, 502, 503)
  2. -
  3. Degradazione graceful: se l'AI non risponde, il prodotto funziona con i dati locali
  4. -
  5. Frontend fallback: messaggio "AI temporaneamente non disponibile" con suggerimenti alternativi
  6. -
-
- -
L5
-

Error Alerting in Tempo Reale

-

Ogni errore critico genera una notifica AgileHub (campanella) per l'admin e, se configurato, un'email di alert. L'admin vede l'errore entro 30 secondi via polling badge.

-
- -
L6
-

Monitoraggio Esterno AgileHub

-

Il cron AgileHub (ticket-agent-cron.sh) verifica lo stato di tutti i container ogni 2 minuti. Se un prodotto non e raggiungibile, viene segnalato nel log e inviata notifica.

-

Complementare ai healthcheck interni: rileva problemi di rete, proxy Apache, DNS.

-
- -
L7
-

Manutenzione Preventiva

-

Script automatici prevengono il degrado:

- - - - - - - - - -
Operazioni di manutenzione preventiva
OperazioneFrequenzaFunzione
Disk monitorOgni 6 oreAlert email se disco > 85%
CleanupSettimanaleElimina file temporanei, Docker prune
SSL renewalSettimanaleRinnovo automatico Let's Encrypt
Claude authOrarioRefresh token OAuth Claude Code
-
- -

3. Protezione da Abuso

-

Rate Limiting

- - - - - - - - - -
Limiti di rate limiting per endpoint
EndpointLimiteFinestraTipo
Login5 tentativi15 minPer IP + lockout
API generiche100 req1 oraPer chiave/utente
Password reset3 req1 oraPer email
Webhook esterni50 req1 minPer IP
- -

4. Modalita Manutenzione

-

Quando il sistema AgileHub applica un fix approvato, il maintenance mode si attiva automaticamente:

-
    -
  1. Il cron agent crea il flag /tmp/maintenance-NIS2.flag
  2. -
  3. Apache rileva il flag e mostra la pagina di manutenzione a tutti gli utenti
  4. -
  5. Il fix viene applicato (Claude nel container DevEnv)
  6. -
  7. Il flag viene rimosso — il prodotto torna online
  8. -
  9. La pagina di manutenzione si auto-aggiorna e reindirizza gli utenti
  10. -
-
- -
Nessun intervento manuale richiesto: il maintenance mode e completamente automatico. L'utente vede un messaggio professionale e il sistema torna online da solo.
-
- -

5. Matrice Rischi e Mitigazione

- - - - - - - - - - - - -
Matrice rischi, probabilita, impatto, mitigazione e recovery
ScenarioProbabilitaImpattoMitigazioneRecovery
Crash singolo servizioMediaMedioAuto-restart Docker/PM2< 30s
Database restartBassaAltoDB retry + reconnect< 5s
AI non disponibileMediaBasso3 retry + gracefulFunzioni base intatte
Disco pienoBassaAltoMonitor 6h + cleanupAlert prima del 85%
SSL scadutoBassaAltoAuto-renewal certbotRinnovo 30gg prima
Attacco brute forceMediaMedioRate limit + lockoutBlocco 15 min
Errore deploymentMediaAltoMaintenance mode + git revert< 2 min rollback
- -

6. Service Level Agreement

- - - - - - - - - - -
Metriche di Service Level Agreement
MetricaTargetMisurazione
Uptime servizio99.9% (8.7h downtime/anno)Health monitor + log
Recovery da crash< 30 secondiDocker restart + healthcheck
Recovery da aggiornamento< 5 minutiMaintenance mode + deploy
Rilevamento downtime< 5 minutiCron monitor + email alert
Tempo risposta API (p95)< 500msHealth endpoint response time
- -

7. Checklist Operativa

-

Verifica automatica (quotidiana)

- -

Prima di un aggiornamento manuale

-
    -
  1. Verificare che non ci siano utenti attivi (o attivare maintenance mode)
  2. -
  3. Eseguire l'aggiornamento
  4. -
  5. Verificare tutti i servizi: docker compose ps o pm2 list
  6. -
  7. Controllare i log per errori
  8. -
- -
- -
- - - - diff --git a/public/settings-bi.html b/public/settings-bi.html deleted file mode 100644 index 1ebf7f7..0000000 --- a/public/settings-bi.html +++ /dev/null @@ -1,1674 +0,0 @@ - - - - - - Impostazioni (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Impostazioni

-
- -
-
- -
- -
- - - - - - - - -
- - -
-
-
-
-

Classificazione NIS2

-

La classificazione viene calcolata automaticamente in base a settore, numero di dipendenti e fatturato.

-
-
-
-
- -
-

Piano di Abbonamento

-

Il piano attivo per questa organizzazione.

-
-
-
-
- -
-

Dati Organizzazione

-

Informazioni generali dell'organizzazione soggetta a compliance NIS2.

- -
-
-
- - -
-
- - -
-
- -
-
- - -
-
- - -
-
- -
-
- - -
-
- - -
-
- -
-
- - -
-
- - -
-
- -
- - -
- -
-
- - -
-
- - -
-
- -
- - -
- - -
-
-
-
-
- - -
-
-
-

Informazioni Personali

-
-
-
-

Aggiorna le tue informazioni personali e le preferenze dell'account.

- -
-
- - - L'email non puo' essere modificata. -
- -
-
- - -
-
- - -
-
- -
- - -
- - -
-
-
-
- -
-
-

Cambia Password

-
-
-

Per motivi di sicurezza, dopo il cambio password verrai disconnesso da tutte le sessioni.

- -
-
- - -
- -
- - -
-
-
-
-
-
-
-
- -
- - -
- - -
-
-
-
- - - -
-
-
-

Preferenze utente

-

Personalizzazione interfaccia e notifiche.

-
-
-
-
- - -
- -
- - -
- -
- - -
- -
- -
- -
- -
- -
- - -
-
-
-
-
- -
-
-
-

Membri dell'Organizzazione

- -
-
-
-
-
-
-
-
- - -
-
-
-

Sicurezza Account

-
-
-
-
- Autenticazione a Due Fattori (2FA) - Prossimamente -
-

L'autenticazione a due fattori aggiunge un ulteriore livello di sicurezza al tuo account. Questa funzionalita' sara' disponibile in un futuro aggiornamento.

-
- -
-
- Accesso API - JWT -
-

L'accesso alle API avviene tramite token JWT (JSON Web Token) con scadenza automatica e meccanismo di refresh.

-
-
-
- -
-
-
-

Sessioni Attive

-

Dispositivi attualmente loggati al tuo account. Puoi disconnetterli singolarmente o tutti tranne questo.

-
- -
-
-
-
-
-
-
- -
-
-

Registro Attivita' Recenti

-
-
-
-
-
-
-
-
- - -
-
-
-
-

API Keys

-

- Chiavi per accesso esterno alle API NIS2 Agile (SIEM, GRC, dashboard esterne). -

-
- -
-
-
-
-
-
-

Scope Disponibili

-
-
-
-
-
- - -
-
-
-
-

Webhook Subscriptions

-

- Notifiche push verso sistemi esterni (SIEM, 231 Agile, SustainAI) su eventi NIS2. -

-
- -
-
-
-
-
-
-
-

Delivery Log

- -
-
-

Seleziona un webhook per vedere i delivery.

-
-
-
- - -
-
-
-

Branding white-label

-

Personalizza colori, logo e nome prodotto per il tuo studio. Visibile a tutti i tuoi clienti loggati.

-
-
-
-
- - -
- -
- - -
- -
- - -
- -
- - -
- -
- - -
-
-
-
-
- -
-
-
- - - - - - - - - - - - diff --git a/public/supply-chain-bi.html b/public/supply-chain-bi.html deleted file mode 100644 index 1fbd09f..0000000 --- a/public/supply-chain-bi.html +++ /dev/null @@ -1,1504 +0,0 @@ - - - - - - Supply Chain (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Sicurezza Supply Chain

-
- - - - -
-
- -
- -
-
-
--
-
Totale Fornitori
-
-
-
--
-
Critici Non Conformi
-
-
-
--
-
Contratti in Scadenza
-
-
-
--
-
Score Rischio Medio
-
-
- - -
-
-

Distribuzione Criticita'

-
-
-
-
-
0
- Critico -
-
-
0
- Alto -
-
-
0
- Medio -
-
-
0
- Basso -
-
-
-
- - -
-
- - -
- -
-
-
-
- Caricamento fornitori... -
-
-
-
- - - -
-
-
- - - - - - - - - - - - diff --git a/public/training-bi.html b/public/training-bi.html deleted file mode 100644 index e105e1a..0000000 --- a/public/training-bi.html +++ /dev/null @@ -1,756 +0,0 @@ - - - - - - Formazione (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- - -
-
-

Formazione e Awareness

-
- Art. 20 NIS2 - -
-
- -
- -
- - - -
- - -
-
-
-
-

Caricamento corsi...

-
-
-
- - -
-
-
-
-

Caricamento assegnazioni...

-
-
-
- - -
-
- -
-
-
-
-

Caricamento dati compliance...

-
-
-
-
-
-
- - - - - - - - - - - - diff --git a/public/whistleblowing-bi.html b/public/whistleblowing-bi.html deleted file mode 100644 index 2d789ab..0000000 --- a/public/whistleblowing-bi.html +++ /dev/null @@ -1,472 +0,0 @@ - - - - - - Segnalazioni Sicurezza (BI) - NIS2 Agile - - - - - - - - - - - - - - - - - - - -
- -
- - - -
-

Art. 32 D.Lgs. 138/2024 — Canale Segnalazioni Interno

-

Le entità NIS2 devono predisporre canali interni per la segnalazione di violazioni alla sicurezza informatica. Le segnalazioni anonime sono protette e il segnalante non può essere identificato. Ogni segnalazione viene gestita con priorità e tracciabilità.

-
- - -
-
-
- - -
- -
-
-
- - - - - - -
-
-
-
-
- - - - - - -
-
- - - - - - - - - - - - - -