Vai al contenuto principale
ANSSI

Autovalutazione NIS2 e ReCyF: 20 domande

Una domanda per ogni obiettivo del ReCyF dell'ANSSI, con l'evidenza che la risolve: basta un'ora per inquadrare un'azienda, prima di una vera valutazione.

L'équipe Vigicap5 min di lettura

Per inquadrare rapidamente un'azienda rispetto al ReCyF bastano una domanda per obiettivo e una regola: si risponde «sì» solo se si può mostrare un'evidenza. Le 20 domande qui sotto seguono i 20 obiettivi del quadro di riferimento dell'ANSSI. In un'ora danno una prima immagine affidabile degli scostamenti — non una valutazione, ma abbastanza per sapere da dove cominciare.

Il ReCyF è un documento francese. Un soggetto vigilato in Italia risponde al d.lgs. 138/2024; la griglia resta utile come lista di controllo strutturata e diventa vincolante quando un cliente o un gruppo francese la inserisce in un contratto.

Come si risponde alle 20 domande?#

Per ogni domanda, tre risposte possibili:

  • Sì, e posso dimostrarlo: un documento, una schermata, un'esportazione, un verbale datato.
  • In parte: la misura esiste, ma non ovunque, non aggiornata o senza traccia.
  • No, oppure non so dimostrarlo: per un auditor le due cose si equivalgono.

Il ReCyF non pubblica una scala di punteggio: giudica un obiettivo raggiunto o non raggiunto. Per questo l'evidenza conta più dell'intenzione. Gli obiettivi da 16 a 20 riguardano solo i soggetti essenziali; per un soggetto importante ci si ferma ai primi quindici. Il test in tre domande dice in quale categoria ricade l'azienda.

Governance#

  • Obiettivo 1 · Censimento dei sistemi informativi. Esiste un inventario aggiornato di applicazioni, apparecchiature, interconnessioni e relativi responsabili? Evidenza: l'inventario e la data dell'ultimo aggiornamento.
  • Obiettivo 2 · Quadro di governance. I ruoli di sicurezza sono scritti, un organo di pilotaggio si riunisce e la direzione si è impegnata formalmente? Evidenza: una politica firmata e il verbale dell'ultima riunione.
  • Obiettivo 3 · Controllo dell'ecosistema. I fornitori che hanno accesso ai sistemi sono censiti, con clausole di sicurezza nei loro contratti? Evidenza: l'elenco dei fornitori critici e un contratto tipo.
  • Obiettivo 4 · Risorse umane. Ingressi, cambi di ruolo e uscite attivano azioni di sicurezza, e il personale è sensibilizzato? Evidenza: la procedura di uscita e la traccia dell'ultima sensibilizzazione.
  • Obiettivo 16 · Approccio basato sul rischio (soggetti essenziali). Esiste un'analisi dei rischi formalizzata da cui discendono le decisioni di trattamento? Evidenza: l'analisi e il piano di trattamento.
  • Obiettivo 17 · Audit (soggetti essenziali). Si svolgono regolarmente audit di sicurezza, con un seguito sugli scostamenti? Evidenza: l'ultimo rapporto e lo stato delle sue raccomandazioni.

Protezione#

  • Obiettivo 5 · Controllo dei sistemi informativi. Aggiornamenti e vulnerabilità sono gestiti, anche per le apparecchiature fuori supporto? Evidenza: un rapporto sulle patch e l'elenco dei sistemi obsoleti.
  • Obiettivo 6 · Accessi fisici. L'accesso ai locali sensibili è controllato e tracciato, visitatori compresi? Evidenza: l'elenco delle autorizzazioni o un registro degli accessi.
  • Obiettivo 7 · Architettura. La rete è segmentata, in modo che una macchina compromessa non apra tutto? Evidenza: uno schema di rete e le regole di filtraggio.
  • Obiettivo 8 · Accessi remoti. Il lavoro da remoto e gli accessi dei fornitori passano per un'autenticazione forte e flussi cifrati? Evidenza: la configurazione della VPN o del portale di accesso.
  • Obiettivo 9 · Codice malevolo. Una protezione è installata su tutte le postazioni e i server, e il suo stato è davvero monitorato? Evidenza: la console dell'antivirus o dell'EDR, con la copertura.
  • Obiettivo 10 · Identità e accessi. Gli account sono nominativi, i diritti rivisti, le uscite revocate e l'autenticazione a più fattori in uso? Evidenza: l'ultima revisione dei diritti e la quota di account con MFA.
  • Obiettivo 11 · Amministrazione. Gli account di amministrazione sono separati da quelli ordinari, pochi e tracciati? Evidenza: l'elenco degli amministratori e un estratto di log.
  • Obiettivo 18 · Configurazione (soggetti essenziali). Sono definite, applicate e verificate configurazioni di riferimento irrobustite? Evidenza: il riferimento di hardening e un controllo di conformità.
  • Obiettivo 19 · Amministrazione dedicata (soggetti essenziali). L'amministrazione avviene da postazioni e reti dedicate, isolate dall'informatica d'ufficio e da Internet? Evidenza: la descrizione di queste postazioni e della loro rete.

Difesa#

  • Obiettivo 12 · Incidenti. Si sa rilevare, qualificare e gestire un incidente, e notificarlo nei tempi della NIS2 — preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese? Evidenza: la procedura e i contatti per la notifica.
  • Obiettivo 20 · Monitoraggio (soggetti essenziali). I log di sicurezza sono raccolti e analizzati per rilevare attività anomale? Evidenza: lo strumento di raccolta e un allarme gestito.

Resilienza#

  • Obiettivo 13 · Continuità e ripristino. I backup sono protetti, e un ripristino è stato davvero testato? Esiste un piano di continuità e di ripristino? Evidenza: la data e l'esito dell'ultimo test di ripristino.
  • Obiettivo 14 · Gestione delle crisi. È prevista una cellula di crisi, con ruoli e mezzi di comunicazione di riserva? Evidenza: la scheda dell'organizzazione di crisi e la rubrica offline.
  • Obiettivo 15 · Esercitazioni. I dispositivi sono messi alla prova con esercitazioni, e se ne traggono miglioramenti? Evidenza: il verbale dell'ultima esercitazione.

Come si legge il risultato?#

Contate i «no» e gli «in parte»: ognuno è uno scostamento. Non fate la media — un buon risultato sulla protezione non compensa l'assenza di una procedura per gli incidenti. Cominciate dagli scostamenti che bloccano tutto il resto: l'inventario, identità e accessi, i backup testati, la procedura per gli incidenti.

Quando Vigicap ha applicato lo stesso esercizio a sé stessa, la protezione tecnica ha retto bene; gli scostamenti si concentravano su governance, difesa e resilienza. Mancavano soprattutto documenti e abitudini: una politica firmata, una procedura scritta per gli incidenti, un piano di continuità, un'esercitazione.

Che cosa non sostituisce questa autovalutazione?#

Non sostituisce né una valutazione completa, né un audit, né il giudizio dell'autorità. Il ReCyF stesso è un documento di lavoro, senza versione definitiva prima della fine del recepimento. E un «sì» senza evidenza resta un «no» il giorno in cui qualcuno chiede di vederla.

È ciò che aggiunge una valutazione strumentata: in Vigicap i connettori leggono una parte delle risposte direttamente dagli strumenti del cliente — MFA, EDR, backup — e ogni livello è convalidato dal consulente, con evidenza allegata. Per andare oltre, la tabella di corrispondenza mostra come gli stessi 20 obiettivi si ritrovano nell'articolo 21 della NIS2 e nella ISO 27001.

ArgomentiReCyFANSSINIS2autovalutazioneMSP