EDIH, EEN, Interreg: la piattaforma dei programmi europei.Per saperne di più

Maturità Cyber-resilienza delle istituzioni pubbliche

La capacità della vostra istituzione di continuare a operare sotto attacco, misurata e poi tradotta in piano d’azione.

10 ambiti, una scala a 5 livelli. E l'azione che fa passare da un livello al successivo.

Gli 10 ambiti del quadro di riferimento, già redatti da N1 a N5. Un'azienda, una business unit, o 300 alla volta.

Maturità Cyber-resilienza delle istituzioni pubbliche

Governance e responsabilità della resilienzaN1 → N5
Identificazione dei servizi essenzialiN1 → N5
Controllo dei rischi e del perimetro tecnicoN1 → N5
Protezione e igiene digitaleN1 → N5

10 ambiti, scala a 5 livelli.

Nordhavn Industries

53 / 100

Governance e responsabilità della resilienza6484
Identificazione dei servizi essenziali5379
Controllo dei rischi e del perimetro tecnico6182
Protezione e igiene digitale3773
IAIndustrializzato: bastano le vostre note del colloquio, l’IA compila la diagnosi.

Misurano la loro maturità con Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un esempio

Questa situazione potrebbe essere la vostra.

Prendiamo l’esempio di un’azienda: tre sedi, tre fogli di calcolo, nessuna risposta comune.

01

Nessuno sa consolidare.

Nordhavn Industries, 2 400 persone ad Amburgo, Lione e Porto. Un committente chiede a che punto è il gruppo. Ogni sede risponde con il proprio foglio di calcolo, con le proprie scale.

02

Tre settimane, un’unica base.

Una diagnosi Quadro di riferimento per la cyber-resilienza del settore pubblico (NIS 2, referenziali ANSSI, ISO 22301) avviata sulle tre sedi contemporaneamente, a partire dalle note del colloquio dei responsabili. Il quadro di riferimento era già scritto, così come gli 10 ambiti e i livelli da N1 a N5.

03

Due spese evitate prima di essere impegnate.

Un punteggio di 53 su 100, uno scostamento concentrato su tre ambiti. Il compagno IA ha individuato che due azioni del piano duplicavano quelle di un'altra diagnosi. La restituzione dei risultati al comitato è stata richiesta in una frase.

Cosa gli ha permesso di evitare

  • 3sedi misurate sulla stessa base, invece di tre questionari da rielaborare
  • 2azioni duplicate individuate prima della spesa
  • 1restituzione dei risultati al comitato, senza rielaborazione manuale

Questi dati sono quelli di un esempio. Potrebbero essere i vostri.

La norma impone dei processi. Datamensio dice a che punto siete.

01

Il quadro di riferimento è già scritto

Ambiti, domande e livelli da N1 a N5 redatti. Non partite da un foglio vuoto.

02

Il punteggio arriva lo stesso giorno

Online, tramite link di autovalutazione o in un colloquio. Ambito per ambito, confrontabile nel tempo.

03

Lo scostamento diventa un piano quantificato

Ogni passaggio di livello porta la sua azione. L'IA dà priorità in base all'effetto atteso, non all'ordine della norma.

04

Il progresso si dimostra

Campagna dopo campagna, rispetto al vostro obiettivo e al vostro passato. È ciò che chiede il vostro COMEX.

La scala di maturità

Un livello, il successivo, e l’azione che collega i due.

È questo meccanismo (un livello, il livello superiore, e l’azione che collega i due) che trasforma una constatazione in una traiettoria.

La capacità di ripristinare i servizi essenziali a partire dai backup è comprovata?

  1. N1

    Nessun test di ripristino documentato. La capacità di ripresa si basa sulla convinzione che i backup funzionino.

  2. N2

    Vengono effettuati ripristini occasionali, in occasione di incidenti o richieste isolate, senza perimetro definito né resoconto.

  3. N3

    Un test di ripristino è pianificato e documentato sulle applicazioni dei servizi essenziali, con un tempo di ripresa misurato.

  4. N4

    I test coprono uno scenario di ricostruzione completa a partire da backup isolati, con le funzioni operative coinvolte e le tempistiche confrontate con gli obiettivi fissati.

  5. N5

    Il dispositivo viene rivalutato dopo ogni esercitazione e ogni cambiamento di architettura, gli scostamenti di tempistica innescano azioni tracciate e monitorate.

Azione per passare da N2 a N3

Selezionare le due applicazioni più critiche per gli utenti, pianificare un ripristino completo su un ambiente di test al prossimo comitato di sicurezza, misurare il tempo ottenuto e confrontarlo con l’obiettivo di ripresa dichiarato.

« Grazie a Datamensio, raggiungiamo i nostri obiettivi con molta più efficacia. I servizi di ispezione del FEDER e del nostro ministero di riferimento hanno particolarmente apprezzato questo approccio che offre loro dati affidabili. »
Chambre de commerce et d'industrie

Direttrice della CCI 94CCI Île-de-France

« Riteniamo che questa sia la soluzione più adatta per portare il nostro progetto di trasformazione su scala e misurare l’impatto secondo le nostre esigenze. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Effettuate la vostra prima misurazione

Di cosa parla questo quadro di riferimento

La cyber-resilienza del settore pubblico si legge in diversi testi che si sovrappongono: la direttiva NIS 2, che inserisce le amministrazioni pubbliche tra le entità interessate, i referenziali dell’ANSSI sull’omologazione e la sicurezza dei sistemi informativi dello Stato, i principi di continuità operativa dell’ISO 22301, e gli obblighi propri dei dati degli utenti. L’oggetto valutato qui non è la sola protezione tecnica: è la capacità di un ente locale, di un ospedale, di un ministero o di un operatore pubblico di mantenere i propri servizi essenziali durante un incidente, di dichiararlo entro i termini previsti e di tornare a uno stato di funzionamento controllato.

In pratica, questo governo è difficile per ragioni strutturali. Il sistema informativo è spesso ereditato, distribuito tra direzioni operative autonome e fornitori di lunga data. Alcune domande concrete: sapete quali servizi agli utenti devono ripartire in via prioritaria, e in quale ordine. I vostri backup sono stati ripristinati davvero, su uno scenario completo, o solo testati singolarmente. Chi decide di spegnere un’applicazione operativa di domenica, e questa persona è stata contattata durante l’ultima esercitazione.

Va posto un elemento di contesto: il recepimento della NIS 2 amplia notevolmente il perimetro delle entità pubbliche interessate e introduce una catena di segnalazione degli incidenti a più fasi, con responsabilità dell’organo di gestione. Molte istituzioni hanno iniziato mappando i propri obblighi senza aver affrontato la questione operativa che viene dopo: il vostro dispositivo di crisi funziona in un giorno di vacanze scolastiche, quando il servizio informatico è ridotto e l’amministratore o il direttore generale deve comunicare.

Va chiarita una confusione frequente: l’audit di conformità conclude con conforme o non conforme, requisito per requisito. La diagnosi di maturità risponde a un’altra domanda: a quale livello di controllo si trova ciascuna prassi, e quale azione concreta permette di passare al livello successivo. Un’istituzione può essere in regola sulla carta e incapace di ripristinare il proprio stato civile in 48 ore. La scala di maturità rende visibile questo scostamento e lo converte in un piano d’azione quantificato, con costo, tempistica ed effetto atteso sul punteggio.

In Datamensio, il quadro di riferimento è pronto all’uso e resta vostro. Adattate gli ambiti, le domande e le formulazioni dei livelli in base al vostro status, alla vostra dimensione e ai vostri servizi essenziali. L’IA affina i livelli secondo il metodo CMMI, oppure costruisce una declinazione a partire dai vostri stessi documenti: piano di continuità, analisi dei rischi, resoconti di esercitazione.

Norma di riferimento: Quadro di riferimento per la cyber-resilienza del settore pubblico (NIS 2, referenziali ANSSI, ISO 22301)

Gli ambiti valutati

  • Governance e responsabilità della resilienza

    Sostegno da parte della direzione generale o dell’esecutivo, ruoli e sostituzioni, articolazione tra direzione operativa, informatica e comunicazione, risorse allocate.

  • Identificazione dei servizi essenziali

    Inventario dei servizi resi agli utenti, criticità, tempi di ripristino e perdite di dati ammissibili, dipendenze applicative e umane.

  • Controllo dei rischi e del perimetro tecnico

    Mappatura del sistema informativo, gestione degli asset ereditati, analisi dei rischi aggiornata, omologazione dei sistemi sensibili.

  • Protezione e igiene digitale

    Gestione degli accessi privilegiati, segmentazione della rete, gestione delle patch, protezione delle postazioni e degli accessi remoti.

  • Rilevamento e supervisione

    Registrazione dei log, copertura della supervisione, capacità di rilevamento fuori dagli orari lavorativi, ricorso a un servizio condiviso o esternalizzato.

  • Gestione della crisi e continuità del servizio pubblico

    Dispositivo di crisi attivabile, modalità di funzionamento degradato, procedure cartacee, catena di decisione e reperibilità.

  • Backup e capacità di ricostruzione

    Isolamento e immutabilità dei backup, perimetro coperto, test di ripristino completi, capacità di ricostruire un ambiente da zero.

  • Segnalazione degli incidenti e relazioni con le autorità

    Punti di contatto, tempistiche e fasi di notifica, informazione agli utenti, coordinamento con le autorità competenti e i partner.

  • Catena di fornitura e acquisti

    Requisiti di sicurezza negli appalti pubblici, impegni di ripristino dei fornitori, reversibilità, monitoraggio degli hosting provider e dei fornitori di software gestionali.

  • Esercitazioni, lezioni apprese e progressione

    Frequenza e realismo delle esercitazioni, coinvolgimento delle funzioni operative e degli amministratori, monitoraggio delle azioni correttive, confronto delle valutazioni nel tempo.

È disponibile una versione breve del quadro di riferimento per l’autovalutazione online.

Domande frequenti

Questa diagnosi rilascia una certificazione o un’omologazione?

No. Datamensio misura la maturità delle vostre prassi e produce il piano d’azione associato. L’omologazione di un sistema o la certificazione su una norma spettano a un’autorità o a un organismo accreditato. La diagnosi prepara questi percorsi e documenta il punto di partenza.

Che differenza c’è con un audit di conformità NIS 2?

L’audit verifica la presenza dei requisiti e conclude con uno scostamento o una conformità. La diagnosi colloca ciascuna prassi su una scala progressiva e indica l’azione che fa salire di un livello. I due strumenti si completano: la diagnosi costruisce la traiettoria, l’audit convalida lo stato raggiunto.

Quanto tempo richiede la valutazione?

Un’autovalutazione condotta dal responsabile della sicurezza si tratta in una sessione di lavoro. In modalità collaborativa, con l’informatica, le direzioni operative e la continuità operativa, prevedete una o due settimane, con la maggior parte del tempo dedicata alla raccolta e all’arbitraggio delle risposte.

Il quadro di riferimento è adattabile a un ente locale di piccole dimensioni?

Sì. Eliminate gli ambiti fuori perimetro, riformulate le domande e adattate i livelli. L’IA propone una declinazione coerente in base al vostro status e ai vostri effettivi, oppure riprende i vostri documenti esistenti come base. Il quadro di riferimento resta sotto il vostro controllo.

Si possono confrontare più entità tra loro?

Sì. Lo stesso quadro di riferimento applicato a più business unit, istituti o comuni di un raggruppamento consente un benchmark interno e un confronto con le valutazioni precedenti. Una roadmap trasversale consolida poi i piani d’azione di più diagnosi.

Come viene quantificato il piano d’azione?

Lo scostamento tra il punteggio ottenuto e l’obiettivo genera le azioni da intraprendere. Il catalogo di prestazioni apre una soluzione per ogni azione, con il suo costo, la sua tempistica e il suo effetto atteso sul punteggio. L’IA raggruppa tutto in una roadmap prioritizzata.

Dove sono ospitati i dati?

In Francia, presso OVH, con backup presso Scaleway. Nessun trasferimento fuori dall’Unione Europea. I modelli di IA utilizzati possono essere selezionati, anche tra offerte europee.

Effettuate la vostra prima misurazione