Vai al contenuto
Nicola Dibitetto
Primo confronto

info@nicoladibitetto.it+39 379 366 0243

Area II di III

Cyber Security & Risk

Aiuto a rendere la sicurezza informatica parte del modo di lavorare e dei progetti di digitalizzazione, con attenzione ai rischi e al rispetto delle norme.

Il problema

La sicurezza viene affrontata a episodi: dopo un incidente, alla vigilia di una verifica, quando la chiede un cliente

L’approccio

Parto dai processi critici e dalla loro esposizione al rischio, poi costruisco regole, ruoli e controlli che l’organizzazione è in grado di sostenere

Il valore

Dati e continuità dell’attività protetti senza rallentare il lavoro di ogni giorno

Il risultato possibile

Una mappa dei rischi, politiche e procedure scritte, piani di continuità e di ripristino, requisiti di sicurezza inseriti nei progetti e nei contratti

CS.01

Analisi del rischio e maturità cyber

Sapere a che punto si è, prima di decidere dove investire

Quando serve

Quando non è chiaro quanto l’azienda sia esposta, né da dove convenga cominciare.

Che cosa faccio concretamente

  • Valutazione preliminare del livello di maturità della sicurezza informatica
  • Mappatura dei processi critici e delle aree più esposte al rischio
  • Individuazione delle principali minacce operative, tecnologiche e organizzative
  • Analisi delle vulnerabilità legate a fornitori e terze parti
  • Valutazione dei rischi reputazionali e normativi

Che cosa resta in azienda

Una fotografia del livello di maturità e una mappa dei processi critici con i rischi a cui sono esposti

Chiedi un confronto su CS.01

CS.02

Governance della sicurezza e conformità

Regole, ruoli e controlli scritti, proporzionati all’organizzazione

Quando serve

Quando la sicurezza dipende dalle abitudini dei singoli e non da regole scritte, oppure quando clienti, revisori o norme chiedono di dimostrare come viene gestita.

Che cosa faccio concretamente

  • Supporto all’adozione di modelli di riferimento riconosciuti (ISO 27001, NIST, CIS)
  • Definizione e formalizzazione di politiche e procedure di sicurezza
  • Attribuzione di ruoli e responsabilità
  • Supporto alla conformità al GDPR e alla gestione dei controlli interni
  • Pianificazione e verifica periodica dei controlli di sicurezza

Che cosa resta in azienda

Politiche e procedure formalizzate, con responsabilità assegnate e controlli pianificati

Chiedi un confronto su CS.02

CS.03

Continuità operativa e preparazione agli incidenti

Sapere che cosa fare, e chi lo fa, prima che serva

Quando serve

Quando un fermo dei sistemi o un incidente informatico troverebbe l’azienda senza un piano: nessuna priorità di ripristino, nessuna procedura, nessuno incaricato di comunicare.

Che cosa faccio concretamente

  • Mappatura dei processi aziendali critici
  • Definizione dei piani di continuità operativa (BCP) e di ripristino (DRP)
  • Procedure di gestione e risposta agli incidenti
  • Definizione dei flussi di comunicazione in caso di crisi
  • Analisi successiva all’incidente e individuazione delle azioni correttive

Che cosa resta in azienda

Piani di continuità e di ripristino, procedure di risposta agli incidenti e uno schema di comunicazione per i momenti di crisi

Chiedi un confronto su CS.03

CS.04

Rischio cyber nei progetti di digitalizzazione

La sicurezza entra nel progetto all’inizio, non a collaudo finito

Quando serve

Quando si avvia un nuovo sistema, una migrazione o la digitalizzazione di un processo e la sicurezza rischia di essere affrontata soltanto alla fine.

Che cosa faccio concretamente

  • Inserimento dei requisiti di sicurezza nei progetti IT
  • Analisi dei rischi nei processi digitalizzati
  • Valutazione della sicurezza di ambienti cloud e sistemi applicativi
  • Supporto nella definizione dei controlli di accesso e della protezione dei dati
  • Monitoraggio dei rischi lungo tutta la durata del progetto

Che cosa resta in azienda

Requisiti di sicurezza scritti nel progetto e rischi seguiti per tutta la sua durata

Chiedi un confronto su CS.04

CS.05

Fornitori e sicurezza delle terze parti

La sicurezza dell’azienda passa anche da chi lavora per lei

Quando serve

Quando servizi e dati sono affidati a fornitori esterni e non è chiaro quali garanzie di sicurezza offrano, né che cosa preveda il contratto.

Che cosa faccio concretamente

  • Analisi dei livelli di servizio e delle clausole contrattuali in materia di sicurezza
  • Supporto nella valutazione di richieste di informazioni e di offerta (RFI, RFP) e dei servizi IT affidati all’esterno
  • Monitoraggio dei rischi legati all’esternalizzazione tecnologica
  • Verifica dell’allineamento dei fornitori agli standard di sicurezza richiesti

Che cosa resta in azienda

Una verifica dei fornitori rispetto agli standard richiesti e osservazioni puntuali su contratti e livelli di servizio

Chiedi un confronto su CS.05

Le altre aree

Spesso un problema ne tocca più di una

Non è chiaro quale servizio faccia al caso tuo?

È normale: i problemi di rado si presentano divisi per area. Descrivimi la situazione e parto da lì.

Descrivi la tua esigenza