Il collezionista di firewall

Postato da: Davide Vacca
Categoria: Dal campo di battaglia
NIS2 per le PMI: apparati di rete esposti come reperti in una vetrina da museo, con il titolare orgoglioso davanti alla teca

Perché comprare i pezzi giusti non basta

Prima dell’estate sono andato a conoscere il titolare di una PMI manifatturiera della provincia di Torino. Mi aveva chiamato per la NIS2, ma appena seduti in sala riunioni ha aperto una cartella con tutto quello che l’azienda aveva comprato negli ultimi due anni: firewall nuovi, antivirus di fascia enterprise, backup in cloud, accesso alla VPN con il secondo fattore, una soluzione dedicata per la posta. Roba buona, scelta bene, ogni voce con il suo preventivo.

Poi mi ha guardato: “Siamo a posto, vero?”

Quella scena l’avevo già vista molte volte: l’azienda che compra un pezzo alla volta, ogni volta quello giusto per il problema di quel mese, e si ritrova con dieci cose ottime che non si parlano fra loro. Nessuno ha sbagliato acquisto. Quello che non è mai stato chiesto a nessuno è il disegno d’insieme, perché finché tutto funziona non sembra che serva.

Prima di tutto: la NIS2 riguarda te?

C’è un equivoco che sento ripetere di continuo, ed è capovolto rispetto a come funziona la norma: “a noi non è arrivato niente, quindi non ci riguarda”. Non è l’Agenzia per la Cybersicurezza Nazionale (ACN) a dirti che sei un soggetto NIS: sei tu che devi verificarlo e dichiararlo, registrandoti sulla piattaforma dell’Agenzia fra il primo gennaio e il 28 febbraio di ogni anno. La comunicazione dell’ACN arriva dopo, ad aprile, e conferma che sei nell’elenco facendo partire i tempi per le misure. Chi rientra nei settori e nelle soglie del decreto ma non si è mai registrato non è fuori dal perimetro: è dentro e inadempiente. E in quel caso la legge non si limita a sanzionare la mancata registrazione, fa contestare in blocco anche tutte le altre violazioni, applicando la sanzione più grave aumentata fino al triplo. Le sanzioni più pesanti, per capirsi, si calcolano in percentuale sul fatturato annuo mondiale.

La verifica ha due gambe, e servono tutte e due. La prima è la dimensione: sotto i 50 dipendenti e sotto i 10 milioni di fatturato, di norma, si è fuori. Attenzione però che quei conteggi si fanno sommando le imprese collegate e associate, quindi una controllata commerciale all’estero entra nel calcolo, e chi ha un gruppo dietro va guardato per intero.

La seconda gamba è l’attività, ed è quella che la maggior parte delle aziende salta. Sopra le soglie non si rientra automaticamente: si rientra se quello che si fa è in uno dei settori elencati negli allegati del decreto. Per la manifattura non c’è dentro tutto, ci sono alcune famiglie ben precise, dai dispositivi medici all’elettronica, dalle apparecchiature elettriche ai macchinari e ai mezzi di trasporto. Chi produce altro, anche con trecento dipendenti, di norma non è un soggetto NIS. E non si può controllare con il codice ATECO, che il decreto non usa: si leggono le tipologie di attività una per una, con le domande frequenti dell’ACN accanto. È un’ora di lettura, e va spesa: l’autovalutazione l’abbiamo fatta anche noi mesi fa, non rientriamo, e quel documento è la prima cosa che mando ai clienti quando me lo chiedono. Averlo scritto vale più di dirlo a voce.

E se scopri adesso di rientrare, con la finestra chiusa fino a gennaio? L’Agenzia non ha pubblicato una procedura per registrarsi fuori tempo: quello che si fa è mettere per iscritto la valutazione, con la data sopra, e registrarsi all’apertura. Una posizione documentata vale molto più del silenzio, davanti all’Agenzia come davanti a un cliente.

Poi c’è la strada per cui la norma arriva addosso anche a chi nell’elenco non c’è, ed è quella che riguarda quasi tutti. I soggetti NIS devono dichiarare all’Agenzia i propri fornitori rilevanti, cioè chi fornisce servizi informatici e chi non è sostituibile in fretta, quello la cui interruzione ferma la produzione. Da lì in avanti il tuo livello di sicurezza è un problema del tuo cliente, che te lo gira come glielo gira la legge: prima un questionario, poi una clausola nel contratto. E vale anche se il cliente è straniero, perché la NIS2 è una direttiva europea che ogni Paese ha recepito a modo suo. La differenza conta quando devi chiedere un budget: non stai evitando una multa, stai difendendo un cliente.

I pezzi non fanno il sistema

Torniamo al mio titolare, perché il suo problema è lo stesso di chi si vede arrivare il questionario. Aveva firewall che non parlavano con i computer, computer che non parlavano con la posta, log raccolti in quattro posti che nessuno leggeva. Ognuno di quei sistemi, di un episodio, vede un pezzetto che da solo non dice niente: è mettendoli in fila che si capisce cosa sta succedendo, e non li metteva in fila nessuno. Il lavoro fatto benissimo su tre fronti non copre il quarto: è il pezzo lasciato indietro a decidere da dove si entra.

Da dove si comincia con la NIS2 per le PMI

Non si comincia comprando, si comincia con una fotografia: quali misure sono in piedi, quali mancano, quali esistono ma non sono collegate a niente. In gergo si chiama gap analysis, ed è l’unica cosa che ti dice quanto lavoro hai davanti.

Poi c’è la parte che sorprende chi se l’aspettava tecnica, ed è la più corposa: le carte. Una politica di sicurezza scritta, una procedura per gli incidenti con i tempi di notifica, l’elenco dei fornitori, le prove che i backup sono stati ripristinati almeno una volta, un referente della sicurezza con nome e cognome. È il grosso di quello che i questionari chiedono, e si porta avanti senza spendere in apparati. Con un’avvertenza per chi lo deve compilare: buona parte delle risposte non dipende da te ma da chi ti gestisce l’informatica, quindi il foglio va girato al fornitore prima di scrivere qualcosa, e le sue risposte vanno messe per iscritto.

La terza cosa è far parlare fra loro i sistemi che già ci sono, e qui va detto con onestà che qualcosa si compra: o si resta dentro apparati dello stesso produttore, oppure serve un raccoglitore di log, e ha un prezzo. La domanda vera però non è quale strumento, è chi guarda e quando: un presidio continuo costa, e per molte aziende la risposta giusta è una verifica programmata invece di un cruscotto acceso su cui non guarda nessuno.

Quello che il questionario non chiede

Le domande dei questionari che ho letto si assomigliano quasi tutte. Chi è il vostro referente per la sicurezza. Avete una procedura scritta per gli incidenti, e in quanto tempo ci avvisate. Quando avete verificato l’ultima volta che un backup si ripristina davvero. Chi accede da remoto ai vostri sistemi, e come. Quali sono i vostri fornitori critici. La tentazione, quando arriva quel foglio, è correre a comprare l’ultimo pezzo che manca alla collezione: è la cosa più rapida e lascia una fattura da mostrare. Ma la NIS2 per le PMI non si gioca lì, e nessuna di quelle domande chiede quanto hai speso. Chiedono come sono collegate le cose che hai, chi risponde quando succede qualcosa, e se puoi dimostrarlo.

Il titolare che ho incontrato aveva comprato bene, e nella sua vetrina c’era tutto quello che serviva. Gli mancava il disegno che tiene insieme i pezzi, e quello non lo vende nessuno: si fa prima di comprare, e ogni tanto si rivede.

Se anche tu hai un questionario sul tavolo e non sai da che parte cominciare, parliamone.

🧩 Kaos Informatica ti può aiutare

Se vuoi, Kaos Informatica può aiutare la tua azienda a:

✅ Fotografare lo stato della vostra sicurezza informatica

✅ Rispondere ai questionari dei vostri clienti

✅ Documentare policy, incidenti e prove di ripristino

Contattaci e parliamone insieme

📧 info@kaosinformatica.it
🌐 www.kaosinformatica.it