{"id":615,"date":"2024-04-27T13:33:00","date_gmt":"2024-04-27T11:33:00","guid":{"rendered":"https:\/\/www.hermescse.eu\/?p=615"},"modified":"2025-02-19T17:01:13","modified_gmt":"2025-02-19T16:01:13","slug":"nis2-e-dora-prospettive-di-compliance-e-risk-management-delle-terze-parti","status":"publish","type":"post","link":"https:\/\/www.hermescse.eu\/fr\/nis2-e-dora-prospettive-di-compliance-e-risk-management-delle-terze-parti\/","title":{"rendered":"NIS2 e DORA: prospettive di compliance e Risk management delle terze parti"},"content":{"rendered":"<p class=\"wp-block-paragraph\" id=\"ember586\">Il 16 aprile 2024 presso la Sala Leonardo si \u00e8 tenuto il convegno dal titolo &#8220;<strong>NIS 2 e DORA: prospettive di compliance e risk management per le terze parti<\/strong>&#8221; promosso da<strong><a href=\"https:\/\/www.apsp.it\/\" target=\"_blank\" rel=\"noreferrer noopener\"> Associazione Prestatori Servizi di Pagamento (A.P.S.P.)<\/a><\/strong>, in collaborazione con Hermes &#8211; Centro Studi Europeo, nell\u2019ambito del <a href=\"https:\/\/www.hermescse.eu\/fr\/hermes-centro-studi-europeo-e-associazione-prestatori-servizi-di-pagamento-presentano-un-protocollo-di-collaborazione\/\">protocollo di collaborazione recentemente sottoscritto<\/a>.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember588\">Di grande importanza le relazioni introduttive con il collegamento da Bruxelles di <strong><a href=\"https:\/\/be.linkedin.com\/in\/domenico-ferrara-6657b942\" target=\"_blank\" rel=\"noreferrer noopener\">Domenico Ferrara<\/a><\/strong>, <strong><em>Cybersecurity Officer<\/em><\/strong> presso <strong><a href=\"https:\/\/www.enisa.europa.eu\/about-enisa\/about\/it\" target=\"_blank\" rel=\"noreferrer noopener\">Agenzia dell\u2019Unione Europea per la Cybersicurezza (ENISA)<\/a><\/strong>, che ha analizzato i punti chiave, gli obiettivi, e gli impatti delle direttive <a href=\"https:\/\/digital-strategy.ec.europa.eu\/it\/policies\/nis2-directive\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2<\/a> e <a href=\"https:\/\/www.eiopa.europa.eu\/digital-operational-resilience-act-dora_en\">DORA<\/a>, con focus sulle novit\u00e0 e le principali differenze rispetto alle precedenti normative e in presenza di <strong><a href=\"https:\/\/it.linkedin.com\/in\/marcello-albergoni-1473bb218\" target=\"_blank\" rel=\"noreferrer noopener\">Marcello Albergoni<\/a><\/strong>, <strong><em>Vice Capo di Gabinetto<\/em><\/strong> dell\u2019<strong><a href=\"https:\/\/www.acn.gov.it\/\">Agenzia per la Cybersicurezza Nazionale<\/a><\/strong>, il quale ha offerto ai partecipanti una breve analisi sull&#8217;importanza strategica del recepimento delle direttive per la resilienza e la sicurezza digitale delle imprese e dei corpi pubblici in Italia.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember589\">A questi interventi introduttivi, con la moderazione del <a href=\"https:\/\/www.linkedin.com\/in\/vittorio-calaprice-50176135\/\">Dott. <\/a><strong><a href=\"https:\/\/www.linkedin.com\/in\/vittorio-calaprice-50176135\/\">Vittorio Calaprice,<\/a><\/strong><a href=\"https:\/\/www.linkedin.com\/in\/vittorio-calaprice-50176135\/\"> Presidente del Comitato Scientifico di Hermes &#8211; Centro Studi Europeo<\/a>, hanno fatto seguito quelli degli altri autorevoli relatori, che hanno illustrato attraverso use case efficaci le implicazioni del recepimento e dell\u2019applicazione delle due normative:<\/p>\r\n\r\n\r\n\r\n<ul class=\"wp-block-list\">\r\n<li><a href=\"https:\/\/it.linkedin.com\/in\/rocco-mammoliti-7b194627b\" target=\"_blank\" rel=\"noreferrer noopener\">Rocco Mammoliti<\/a>, CISO di Poste Italiane e Componente del Comitato Scientifico di Hermes &#8211; CSE;<\/li>\r\n\r\n\r\n\r\n<li><a href=\"https:\/\/it.linkedin.com\/in\/marco-braccioli-3350471\" target=\"_blank\" rel=\"noreferrer noopener\">Marco Braccioli<\/a>, Group Sales Director Defense &amp; Gov di <a href=\"https:\/\/www.dplatforms.it\/\" target=\"_blank\" rel=\"noreferrer noopener\">DigitalPlatforms<\/a> e Componente del Comitato Scientifico di Hermes &#8211; CSE;<\/li>\r\n\r\n\r\n\r\n<li><a href=\"https:\/\/it.linkedin.com\/in\/daniele-spelta-10b7b425\">Daniele Spelta<\/a>, Head of Group Security &amp; Cyber Frauds, <a href=\"https:\/\/www.cdp.it\/\">CDP Cassa Depositi e Prestiti<\/a> e Componente del Comitato Scientifico di Hermes &#8211; CSE;<\/li>\r\n\r\n\r\n\r\n<li><a href=\"https:\/\/it.linkedin.com\/in\/andrea-trivelli-6b28a22\" target=\"_blank\" rel=\"noreferrer noopener\">Andrea Trivelli<\/a>, Direttore Vendite FSI, DGS S.p.A.;<\/li>\r\n\r\n\r\n\r\n<li><a href=\"https:\/\/it.linkedin.com\/in\/antoniodironza\">Antonio di Ronza<\/a>, Advisory Business Unit, Head of Cyber and Data Protection, DGS;<\/li>\r\n\r\n\r\n\r\n<li><a href=\"https:\/\/it.linkedin.com\/in\/francesco-piero-dotti-401a4513\">Francesco Piero Dotti<\/a>, Responsabile Training Center Service Now, DGS;<\/li>\r\n\r\n\r\n\r\n<li>Prof. <a href=\"https:\/\/www.linkedin.com\/in\/roberto-grattacaso-9b90073a\" target=\"_blank\" rel=\"noreferrer noopener\">Roberto Grattacaso<\/a>, Presidente <a href=\"https:\/\/www.federisk.it\/\" target=\"_blank\" rel=\"noreferrer noopener\">Federazione Italiana Risk Manager Aziendali<\/a>;<\/li>\r\n\r\n\r\n\r\n<li><a href=\"https:\/\/www.linkedin.com\/in\/selenegiupponi\" target=\"_blank\" rel=\"noreferrer noopener\">Selene Giupponi<\/a>, <a href=\"https:\/\/www.resecurity.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">Resecurity Inc.<\/a> e Componente del Comitato Scientifico di Hermes &#8211; CSE;<\/li>\r\n\r\n\r\n\r\n<li><a href=\"https:\/\/www.linkedin.com\/in\/cinzia-crostarosa-872a5b2a\" target=\"_blank\" rel=\"noreferrer noopener\">Cinzia Crostarosa<\/a>, Engineer at Leonardo Company e Componente del Comitato Scientifico di Hermes &#8211; CSE;<\/li>\r\n<\/ul>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember590\">l\u2019Ing. <strong>Selene Giupponi<\/strong>, Segretario Generale del Capitolo Italiano di <a href=\"https:\/\/women4cyber.it\/\">Women4Cyber<\/a> e Componente del Comitato Scientifico di Hermes &#8211; CSE, ha affrontato il tema della protezione della supply chain delle grandi aziende protette e regolamentate dalla NIS. Il dilemma da risolvere \u00e8 come tutelare le PMI, portando l\u2019esempio della Provincia di Latina, il cui fatturato ammonta ad 1 miliardo di euro complessivi; ed Enti Pubblici Locali di minori dimensioni, come i piccoli Comuni, che non ricadono sotto tale normativa, approntando una formazione e protezione specifiche, tagliate su misura per ciascun ente o azienda, pensando e promuovendo una forma &#8220;semplificata&#8221; in modo tale da coprire e mettere in sicurezza tutta la rete della catena industriale. Il panel \u00e8 d\u2019accordo sul metodo di diffusione della conoscenza ed istruzione di tali temi in materia, per risolvere gap culturali e problematiche che andrebbero affrontate convocandoli e riunendoli tutti in un luogo dove poter attuare una istruzione massiva e capillare.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember592\">l\u2019Ing. <strong>Cinzia Crostarosa<\/strong>, vicepresidente della Commissione Elettronica e Microelettronica dell\u2019Ordine degli Ingegneri di Roma, Leonardo Company Engineer e Componente del Comitato Scientifico di Hermes &#8211; CSE, ha trattato l\u2019applicazione della nuova normativa <strong>NIS2<\/strong> tramite dei \u201ccase study\u201d di interesse nevralgico per la nazione, come ambienti operativi legati alla pubblica sicurezza oppure alla difesa militare, che approvvigionano i loro materiali elettronici da aziende civili (PMI). Inoltre ha affrontato il tema della sicurezza degli asset strategici delle piccole e medie imprese (PMI), per le quali si potrebbero utilizzare quadri normativi standard per la\u00a0sicurezza delle informazioni, come l\u2019<strong><a href=\"https:\/\/it.wikipedia.org\/wiki\/ISO\/IEC_27001\" target=\"_blank\" rel=\"noreferrer noopener\">ISO27001<\/a><\/strong> o\u00a0la <strong><a href=\"https:\/\/www.nist.gov\/cyberframework\" target=\"_blank\" rel=\"noreferrer noopener\">NIST<\/a><\/strong> per prepararsi alla Direttiva <strong>NIS2<\/strong>, ossia identificare le\u00a0lacune tecnologiche e\u00a0dei processi, in modo di\u00a0definire gli sforzi mirati alla conformit\u00e0, mappando le\u00a0aree di\u00a0sicurezza dell&#8217;<strong>articolo 21 <\/strong>della Direttiva<strong> NIS2<\/strong> rispetto ai\u00a0corrispondenti domini di\u00a0sicurezza ISO27001. In\u00a0definitiva, <strong>ENISA<\/strong> raccomander\u00e0 ulteriori standard e\u00a0framework di\u00a0sicurezza per affrontare aree tecniche specifiche come IEC 62443 per la\u00a0sicurezza OT\u00a0e\u00a0IoT. In tale contesto tecnologico per la sicurezza integrata si potrebbe usare un approccio <strong>Zero Trust<\/strong> per garantire l\u2019univocit\u00e0 delle identit\u00e0, ossia si parte dal presupposto che qualsiasi identit\u00e0, umana o macchina, che abbia accesso alle applicazioni ed ai sistemi possa essere stata compromessa. La mentalit\u00e0, che d\u00e0 per scontata una violazione richiede una vigilanza e un approccio Zero Trust alla sicurezza, incentrato sulla sicurezza delle identit\u00e0. Con la sicurezza delle identit\u00e0 come spina dorsale di un approccio Zero Trust, i team possono focalizzarsi sull\u2019identificazione, l\u2019isolamento e il contrasto alle minacce, che compromettono le identit\u00e0 e ne ottengono i privilegi, prima che possano fare danni ad asset strategici. Un tale approccio vuol dire effettuare la verifica di ogni utente, accertandosi che ogni utente sia chi afferma di essere con un\u2019autenticazione forte, contestuale e basata sul rischio, per incrementare la sicurezza e migliorare l\u2019esperienza utente.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember594\">La convalida ogni dispositivo limita enormemente la superficie di attacco, permettendo solo ai dispositivi registrati con un buon profilo di sicurezza di accedere alle risorse. In sintesi si devono limitare con intelligenza gli accessi privilegiati, concedendo l\u2019accesso privilegiato nel momento preciso in cui \u00e8 necessario, e poi rimuoverlo subito dopo.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember596\">In ambito industriale per applicazioni specifiche relative alla Supplychain della realt\u00e0 produttiva farmaceutica o meccanica pesante, si potrebbe utilizzare la <strong>Blockchain<\/strong> per garantire l\u2019autenticit\u00e0 e l\u2019originalit\u00e0 delle componenti chimiche o del materiale prodotto.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember597\">Prima di tutto diciamo che Blockchain significa \u201c<strong>catena di blocchi<\/strong>\u201d, se ci si pensa si basa tutto sulla \u201c<strong>Fiducia<\/strong>\u201d. Facciamo un esempio per capire meglio. Comprereste una casa su internet? Probabilmente no. Ma per quale motivo? Se ci pensate non la comprereste proprio perch\u00e9 non vi fidate effettivamente di chi sia in realt\u00e0 il venditore. Terribili pensieri vi assalirebbero. \u00c9 rubata? \u00c8 una truffa? Chi mi tutela? Esattamente il pensiero vola verso questa semplice domanda: chi mi protegge? Di chi mi posso fidare? Mi potrei fidare di un\u2019Intelligenza Artificiale che mi vende un prodotto di elevato valore economico sul web?<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember598\"><em>Quindi in ambito industriale in cui un \u201cdata driven\u201d fondamentale sar\u00e0 nel prossimo futuro l\u2019Intelligenza Artificiale (IA), per garantire l\u2019immutabilit\u00e0 del data set d\u2019ingresso all\u2019IA si potrebbe ricorrere alla <\/em><strong><em>Blockchain<\/em><\/strong><em>, cos\u00ec da ottenere in origine la certificazione delle informazioni alla base dell\u2019algoritmo<\/em>. Ci\u00f2 che consentirebbe di eliminare tanti di quei bias di cui si parla spesso, o comunque per garantire la certificazione dei risultati di output dell\u2019AI e garantire la fiducia dell\u2019utilizzatore finale.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember599\">In caso di incidente informatico o attacco cyber il <strong>Dott. Marco Braccioli<\/strong> ha introdotto la figura del \u201c<strong>pompiere digitale<\/strong>\u201d, che conosce le figure istituzionali di riferimento, alle quali rivolgersi per risolvere la questione del danno economico e di immagine della PMI.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\" id=\"ember601\">L\u2019incontro, complice i temi trattati e gli autorevoli relatori intervenuti, ha visto la partecipazione di un pubblico qualificato e di alto profilo, che ha visto esponenti istituzionali (<a href=\"https:\/\/www.mef.gov.it\/\">MEF<\/a>, <a href=\"https:\/\/it.usembassy.gov\/\" target=\"_blank\" rel=\"noreferrer noopener\">Ambasciata USA<\/a>, <a href=\"https:\/\/www.esteri.it\/\" target=\"_blank\" rel=\"noreferrer noopener\">Ministero degli Esteri<\/a>), di universit\u00e0 e centri di ricerca, dell&#8217;<a href=\"https:\/\/www.iai.it\/\" target=\"_blank\" rel=\"noreferrer noopener\">Istituto Affari Internazionali<\/a>, di enti e di imprese strategiche come <a href=\"https:\/\/www.leonardo.com\/\">Leonardo<\/a>, Cassa Depositi e Prestiti, Ferrovie dello Stato, Poste Italiane, Consip, Iccrea, Agenzia per la Cybersicurezza Nazionale Poste Italiane CDP, DGS S.p.A.<\/p>\r\n\r\n\r\n<hr class=\"wp-block-separator has-alpha-channel-opacity\" \/>\r\n\r\n\r\n<p class=\"wp-block-paragraph\">Articolo di <a href=\"https:\/\/www.linkedin.com\/in\/cinzia-crostarosa-872a5b2a\/\">Cinzia Crostarosa<\/a> e <a href=\"https:\/\/www.linkedin.com\/in\/selenegiupponi\/\">Selene Giupponi<\/a> | Hermes &#8211; Centro Studi Europeo<\/p>","protected":false},"excerpt":{"rendered":"<p>Il 16 aprile 2024 presso la Sala Leonardo si \u00e8 tenuto il convegno dal titolo &#8220;NIS 2 e DORA: prospettive di compliance e risk management per le terze parti&#8221; promosso da Associazione Prestatori Servizi di Pagamento (A.P.S.P.), in collaborazione con Hermes &#8211; Centro Studi Europeo, nell\u2019ambito del protocollo di collaborazione recentemente sottoscritto. Di grande importanza&#8230;<\/p>","protected":false},"author":19,"featured_media":1493,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_kad_post_transparent":"default","_kad_post_title":"default","_kad_post_layout":"default","_kad_post_sidebar_id":"","_kad_post_content_style":"default","_kad_post_vertical_padding":"default","_kad_post_feature":"","_kad_post_feature_position":"","_kad_post_header":false,"_kad_post_footer":false,"_kad_post_classname":"","footnotes":""},"categories":[31],"tags":[],"class_list":["post-615","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-articoli"],"_links":{"self":[{"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/posts\/615","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/users\/19"}],"replies":[{"embeddable":true,"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/comments?post=615"}],"version-history":[{"count":12,"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/posts\/615\/revisions"}],"predecessor-version":[{"id":1494,"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/posts\/615\/revisions\/1494"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/media\/1493"}],"wp:attachment":[{"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/media?parent=615"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/categories?post=615"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.hermescse.eu\/fr\/wp-json\/wp\/v2\/tags?post=615"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}