Ambito, gestione del rischio e sicurezza email: una guida per valutare le misure applicabili alla tua organizzazione.
La NIS2 è la direttiva europea 2022/2555 sulla sicurezza delle reti e dei sistemi informativi. Definisce obblighi di gestione del rischio per i soggetti che rientrano nel suo ambito.
In Italia è stata recepita con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Per l'applicazione concreta occorre verificare ambito, categoria e indicazioni ACN.
La direttiva richiede misure tecniche, operative e organizzative proporzionate al rischio. La sicurezza email è un ambito da valutare, anche se la NIS2 non prescrive un prodotto o un filtro specifico.
Rispetto alla precedente disciplina, l'ambito comprende più settori e soggetti. La qualifica di ciascuna organizzazione richiede però una verifica puntuale delle regole applicabili.
Per approfondire la NIS2 nel contesto email, leggi anche la nostra pagina dedicata alla NIS2 Compliance.
La disciplina distingue tra soggetti essenziali e soggetti importanti. I settori seguenti sono esempi: il solo settore non determina inclusione o categoria; valgono anche dimensioni ed eccezioni.
Il criterio dimensionale: in generale rileva la classificazione come media o grande impresa secondo la disciplina europea; esistono eccezioni e regole specifiche. Numero di addetti e fatturato vanno valutati con gli altri criteri applicabili.
Se sei un fornitore di un soggetto essenziale, potresti essere coinvolto indirettamente. La NIS2 richiede anche la sicurezza della supply chain. Ne parliamo piu avanti.
I settori sanitario e PA hanno requisiti specifici. Li abbiamo approfonditi nelle pagine Sanita e Pubblica Amministrazione.
Phishing, impersonificazione e allegati malevoli possono mettere a rischio credenziali, dati e continuità dei servizi. Per questo il canale email rientra spesso nella valutazione del rischio.
L'analisi del rischio può includere, tra gli altri, questi scenari:
Il punto d'ingresso per il furto di credenziali. Un clic su un link malevolo e l'attaccante e dentro.
L'attaccante si finge il CEO o un fornitore. Chiede un bonifico urgente. L'azienda paga.
L'allegato infetto cripta tutti i file. Per riaverli, devi pagare un riscatto.
Email con dati sensibili inviate al destinatario sbagliato. O intercettate in transito.
Le minacce cambiano nel tempo: valuta esposizione, impatto e controlli disponibili nel tuo contesto operativo.
La NIS2 non indica un antispam obbligatorio. Richiede invece una gestione del rischio proporzionata, da documentare e riesaminare secondo le regole applicabili.
Consulta gli articoli 20, 21 e 23 della direttiva UE per governance, misure di gestione del rischio e notifica degli incidenti.
La NIS2 non entra nei dettagli tecnici specifici. Non ti dice "usa questo prodotto" o "configura questo protocollo". Definisce invece delle misure di gestione del rischio che devi adottare. Vediamo come si traducono per la sicurezza email.
Devi avere una policy scritta che definisca come gestisci la sicurezza email. Quali minacce consideri? Come le monitori? Chi e responsabile? Non basta 'installare un antivirus'. Serve un approccio strutturato.
Serve un piano di risposta agli incidenti email. Se un dipendente clicca su un link di phishing alle 15:30 di venerdi, cosa fate? Chi viene avvisato? Come contenete il danno? Per i soggetti tenuti alla notifica, gli incidenti significativi seguono la sequenza di segnalazione prevista dall'articolo 23 della direttiva e dall'articolo 25 del D.Lgs. 138/2024.
Se il tuo sistema email viene compromesso, come garantisci la continuita del business? Backup, disaster recovery, ridondanza. L'email e critica per la maggior parte delle aziende.
I tuoi fornitori ti mandano email ogni giorno. Se un fornitore viene compromesso, le sue email diventano il vettore d'attacco. La NIS2 ti chiede di gestire anche questo rischio.
La direttiva include politiche e procedure relative alla crittografia e, se del caso, all’autenticazione. Per l’email si possono valutare TLS e SPF/DKIM/DMARC in base al rischio: non sono protocolli prescritti nominalmente dalla NIS2.
La NIS2 enfatizza la 'cyber hygiene' e la formazione. I tuoi dipendenti devono sapere riconoscere un'email di phishing. Non e opzionale. E un requisito.
Per una checklist completa dei requisiti NIS2, consulta la nostra Checklist NIS2.
La NIS2 prevede un quadro di vigilanza e sanzioni. I massimali dipendono dalla categoria del soggetto e dalla violazione accertata.
Fino a 10 milioni di euro
oppure il 2% del fatturato annuo mondiale (il maggiore dei due)
Fino a 7 milioni di euro
oppure l'1,4% del fatturato annuo mondiale (il maggiore dei due)
Oltre alle sanzioni pecuniarie, la disciplina può prevedere, secondo i presupposti di legge:
La governance del rischio coinvolge la direzione; la protezione email è una possibile componente delle misure tecniche.
16 ottobre 2024
Entrata in vigore del D.Lgs. 138/2024 in Italia
Verifica del perimetro
Valuta settore, dimensioni, eccezioni e comunicazioni ACN relative alla tua organizzazione
Termini applicabili
Consulta il calendario ACN e le determinazioni pertinenti al tuo soggetto per misure e notifiche
Verifica le scadenze applicabili al tuo soggetto nelle comunicazioni ACN. La data di entrata in vigore della legge non coincide necessariamente con ogni termine operativo.
L'articolo 21 cita politiche e procedure per la crittografia e, se del caso, l'autenticazione. SPF, DKIM e DMARC sono controlli email utili da valutare, ma la NIS2 non li prescrive nominalmente:
Sender Policy Framework. Dice al mondo quali server sono autorizzati a inviare email per il tuo dominio. La protezione effettiva richiede anche configurazione e verifica delle policy.
Approfondisci SPF →DomainKeys Identified Mail. Aggiunge una firma digitale alle email. Il destinatario puo verificare che il messaggio non sia stato alterato in transito.
Approfondisci DKIM →Domain-based Message Authentication. Unisce SPF e DKIM e dice ai server riceventi cosa fare se un'email non supera i controlli: niente, quarantena o rifiuto.
Approfondisci DMARC →Una configurazione adeguata di questi protocolli può ridurre alcuni rischi di impersonificazione del dominio. Valuta insieme agli altri controlli se è appropriata per la tua infrastruttura.
Vuoi verificare se il tuo dominio e configurato correttamente? Usa il nostro strumento di verifica DNS gratuito.
Per i soggetti a cui si applicano gli obblighi di notifica, gli incidenti significativi seguono la procedura prevista dall'articolo 23 della direttiva e dal D.Lgs. 138/2024. Un attacco email non è automaticamente un incidente notificabile.
24 ore
Prima segnalazione dopo la conoscenza di un incidente significativo notificabile, secondo le regole applicabili.
72 ore
Notifica successiva con la valutazione iniziale dell'incidente e delle sue conseguenze.
1 mese
Relazione finale secondo le tempistiche previste per gli incidenti significativi notificabili.
Una casella compromessa va analizzata e contenuta tempestivamente. La qualificazione come incidente significativo e i termini di notifica dipendono dall'impatto, dalla conoscenza dell'evento e dalle regole applicabili al soggetto.
Per questo un processo di incident response email strutturato aiuta a gestire gli eventi. Abbiamo creato una guida dedicata: Incident Response Email.
La NIS2 introduce un concetto nuovo per molte aziende: la sicurezza della supply chain. La gestione del rischio comprende anche la catena di fornitura, secondo misure proporzionate e rapporti con i fornitori.
Una casella di un fornitore compromessa può essere usata per inviare false richieste di pagamento. Una verifica indipendente delle variazioni di IBAN aiuta a ridurre questo rischio.
Cosa puoi fare concretamente:
MailSniper può contribuire a individuare tentativi di Business Email Compromise e messaggi sospetti, anche quando usano l'identità di mittenti conosciuti. Le capacità effettive vanno verificate nella configurazione adottata.
Questi controlli sono spunti per la valutazione del rischio email, non una checklist legale esaustiva né una prova di conformità NIS2.
MailSniper può contribuire alla gestione del rischio email con controlli tecnici da valutare nel contesto dell'organizzazione. Nessun singolo prodotto determina la conformità NIS2.
Analisi del contenuto email con intelligenza artificiale. Può aiutare a individuare messaggi sospetti, secondo le capacità e le impostazioni effettive.
Ambito: Analisi del rischio
L'analisi degli allegati sospetti può integrare gli altri controlli, secondo la configurazione disponibile.
Ambito: Gestione incidenti
Il controllo dei link può ridurre alcuni rischi legati agli URL malevoli; verifica la copertura nella soluzione adottata.
Ambito: Protezione continua
Metriche e report possono documentare alcuni controlli email, ma non dimostrano da soli la conformità dell'organizzazione.
Ambito: Documentazione
Gli avvisi tecnici possono aiutare il team a indagare; la valutazione e la notifica degli incidenti significativi restano responsabilità del soggetto obbligato.
Ambito: Notifica incidenti
Formazione e simulazioni possono contribuire alla consapevolezza del personale, se previste nel programma organizzativo.
Ambito: Cyber hygiene
Scopri tutte le funzionalita nella pagina Come Funziona o nella nostra pagina sulla conformita email.