Il D.Lgs. 138/2024 disciplina i soggetti NIS in Italia. Valuta se la tua organizzazione rientra nel suo ambito e quali rischi email affrontare insieme alle altre misure di sicurezza.
I settori sotto sono esempi. Dimensioni, attività ed eccezioni determinano se il decreto si applica e come il soggetto viene classificato.
Non sei sicuro? Prenota una call — raccogli le informazioni necessarie per verificare l'ambito con il tuo consulente.
Le misure della direttiva che possono riguardare la posta, da valutare insieme ai rischi degli altri sistemi.
I soggetti NIS adottano misure tecniche, operative e organizzative proporzionate ai rischi dei sistemi usati. La posta va valutata nel contesto dei sistemi e delle minacce dell’organizzazione.
Per gli incidenti significativi dei soggetti tenuti alla notifica, la direttiva prevede una prima segnalazione entro 24 ore e una notifica entro 72 ore dalla conoscenza. In Italia valgono le regole del D.Lgs. 138/2024 e le indicazioni ACN.
La gestione del rischio include la sicurezza dei fornitori. Una casella compromessa di un partner può diventare un vettore di attacco: servono controlli tecnici e procedure di verifica.
I soggetti NIS devono considerare continuità, backup e ripristino nelle misure di gestione del rischio. Le priorità per la posta dipendono dai processi dell’organizzazione.
La direttiva include formazione e igiene informatica. Filtri email e formazione possono ridurre il rischio, ma nessun filtro intercetta ogni minaccia.
Le sanzioni massime dipendono dalla classificazione del soggetto e dalle disposizioni applicabili. Non derivano dall'assenza di un singolo prodotto.
Responsabilita personale del management
Gli organi direttivi devono approvare e sovrintendere alle misure di gestione del rischio. Responsabilità e conseguenze vanno valutate secondo il decreto e il caso concreto.
Valuta quali funzioni sono disponibili nella tua configurazione. Un filtro può contribuire alla gestione del rischio email, insieme a persone, processi e altre misure.
I controlli sui messaggi possono aiutare a rilevare phishing e frodi. Il loro contributo alle misure NIS2 va valutato in base ai rischi e alla configurazione adottata.
L’analisi degli allegati sospetti in un ambiente isolato può aiutare a riconoscere file dannosi. Chiedi quali controlli sono disponibili nella configurazione proposta.
I log disponibili possono aiutare a ricostruire eventi email. Verifica campi, conservazione e accesso ai dati richiesti dalle tue procedure di gestione degli incidenti.
SPF, DKIM e DMARC possono ridurre alcuni casi di impersonificazione del dominio. Il team verifica la configurazione DNS e le policy adatte ai tuoi domini.
Per valutare la localizzazione dei dati, richiedi i dettagli sui fornitori, sui flussi e sulle misure privacy della configurazione proposta.
Continuità e tempi di supporto dipendono dall’architettura e dagli accordi di servizio. Chiedi quali controlli e procedure di ripristino sono previsti.
Le cose che ci chiedono piu spesso sulla NIS2 e sulla protezione email.