Autovalutazione NIS2 e ReCyF: 20 domande
Una domanda per ogni obiettivo del ReCyF dell'ANSSI, con l'evidenza che la risolve: basta un'ora per inquadrare un'azienda, prima di una vera valutazione.
Per inquadrare rapidamente un'azienda rispetto al ReCyF bastano una domanda per obiettivo e una regola: si risponde «sì» solo se si può mostrare un'evidenza. Le 20 domande qui sotto seguono i 20 obiettivi del quadro di riferimento dell'ANSSI. In un'ora danno una prima immagine affidabile degli scostamenti — non una valutazione, ma abbastanza per sapere da dove cominciare.
Il ReCyF è un documento francese. Un soggetto vigilato in Italia risponde al d.lgs. 138/2024; la griglia resta utile come lista di controllo strutturata e diventa vincolante quando un cliente o un gruppo francese la inserisce in un contratto.
Come si risponde alle 20 domande?#
Per ogni domanda, tre risposte possibili:
- Sì, e posso dimostrarlo: un documento, una schermata, un'esportazione, un verbale datato.
- In parte: la misura esiste, ma non ovunque, non aggiornata o senza traccia.
- No, oppure non so dimostrarlo: per un auditor le due cose si equivalgono.
Il ReCyF non pubblica una scala di punteggio: giudica un obiettivo raggiunto o non raggiunto. Per questo l'evidenza conta più dell'intenzione. Gli obiettivi da 16 a 20 riguardano solo i soggetti essenziali; per un soggetto importante ci si ferma ai primi quindici. Il test in tre domande dice in quale categoria ricade l'azienda.
Governance#
- Obiettivo 1 · Censimento dei sistemi informativi. Esiste un inventario aggiornato di applicazioni, apparecchiature, interconnessioni e relativi responsabili? Evidenza: l'inventario e la data dell'ultimo aggiornamento.
- Obiettivo 2 · Quadro di governance. I ruoli di sicurezza sono scritti, un organo di pilotaggio si riunisce e la direzione si è impegnata formalmente? Evidenza: una politica firmata e il verbale dell'ultima riunione.
- Obiettivo 3 · Controllo dell'ecosistema. I fornitori che hanno accesso ai sistemi sono censiti, con clausole di sicurezza nei loro contratti? Evidenza: l'elenco dei fornitori critici e un contratto tipo.
- Obiettivo 4 · Risorse umane. Ingressi, cambi di ruolo e uscite attivano azioni di sicurezza, e il personale è sensibilizzato? Evidenza: la procedura di uscita e la traccia dell'ultima sensibilizzazione.
- Obiettivo 16 · Approccio basato sul rischio (soggetti essenziali). Esiste un'analisi dei rischi formalizzata da cui discendono le decisioni di trattamento? Evidenza: l'analisi e il piano di trattamento.
- Obiettivo 17 · Audit (soggetti essenziali). Si svolgono regolarmente audit di sicurezza, con un seguito sugli scostamenti? Evidenza: l'ultimo rapporto e lo stato delle sue raccomandazioni.
Protezione#
- Obiettivo 5 · Controllo dei sistemi informativi. Aggiornamenti e vulnerabilità sono gestiti, anche per le apparecchiature fuori supporto? Evidenza: un rapporto sulle patch e l'elenco dei sistemi obsoleti.
- Obiettivo 6 · Accessi fisici. L'accesso ai locali sensibili è controllato e tracciato, visitatori compresi? Evidenza: l'elenco delle autorizzazioni o un registro degli accessi.
- Obiettivo 7 · Architettura. La rete è segmentata, in modo che una macchina compromessa non apra tutto? Evidenza: uno schema di rete e le regole di filtraggio.
- Obiettivo 8 · Accessi remoti. Il lavoro da remoto e gli accessi dei fornitori passano per un'autenticazione forte e flussi cifrati? Evidenza: la configurazione della VPN o del portale di accesso.
- Obiettivo 9 · Codice malevolo. Una protezione è installata su tutte le postazioni e i server, e il suo stato è davvero monitorato? Evidenza: la console dell'antivirus o dell'EDR, con la copertura.
- Obiettivo 10 · Identità e accessi. Gli account sono nominativi, i diritti rivisti, le uscite revocate e l'autenticazione a più fattori in uso? Evidenza: l'ultima revisione dei diritti e la quota di account con MFA.
- Obiettivo 11 · Amministrazione. Gli account di amministrazione sono separati da quelli ordinari, pochi e tracciati? Evidenza: l'elenco degli amministratori e un estratto di log.
- Obiettivo 18 · Configurazione (soggetti essenziali). Sono definite, applicate e verificate configurazioni di riferimento irrobustite? Evidenza: il riferimento di hardening e un controllo di conformità.
- Obiettivo 19 · Amministrazione dedicata (soggetti essenziali). L'amministrazione avviene da postazioni e reti dedicate, isolate dall'informatica d'ufficio e da Internet? Evidenza: la descrizione di queste postazioni e della loro rete.
Difesa#
- Obiettivo 12 · Incidenti. Si sa rilevare, qualificare e gestire un incidente, e notificarlo nei tempi della NIS2 — preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese? Evidenza: la procedura e i contatti per la notifica.
- Obiettivo 20 · Monitoraggio (soggetti essenziali). I log di sicurezza sono raccolti e analizzati per rilevare attività anomale? Evidenza: lo strumento di raccolta e un allarme gestito.
Resilienza#
- Obiettivo 13 · Continuità e ripristino. I backup sono protetti, e un ripristino è stato davvero testato? Esiste un piano di continuità e di ripristino? Evidenza: la data e l'esito dell'ultimo test di ripristino.
- Obiettivo 14 · Gestione delle crisi. È prevista una cellula di crisi, con ruoli e mezzi di comunicazione di riserva? Evidenza: la scheda dell'organizzazione di crisi e la rubrica offline.
- Obiettivo 15 · Esercitazioni. I dispositivi sono messi alla prova con esercitazioni, e se ne traggono miglioramenti? Evidenza: il verbale dell'ultima esercitazione.
Come si legge il risultato?#
Contate i «no» e gli «in parte»: ognuno è uno scostamento. Non fate la media — un buon risultato sulla protezione non compensa l'assenza di una procedura per gli incidenti. Cominciate dagli scostamenti che bloccano tutto il resto: l'inventario, identità e accessi, i backup testati, la procedura per gli incidenti.
Quando Vigicap ha applicato lo stesso esercizio a sé stessa, la protezione tecnica ha retto bene; gli scostamenti si concentravano su governance, difesa e resilienza. Mancavano soprattutto documenti e abitudini: una politica firmata, una procedura scritta per gli incidenti, un piano di continuità, un'esercitazione.
Che cosa non sostituisce questa autovalutazione?#
Non sostituisce né una valutazione completa, né un audit, né il giudizio dell'autorità. Il ReCyF stesso è un documento di lavoro, senza versione definitiva prima della fine del recepimento. E un «sì» senza evidenza resta un «no» il giorno in cui qualcuno chiede di vederla.
È ciò che aggiunge una valutazione strumentata: in Vigicap i connettori leggono una parte delle risposte direttamente dagli strumenti del cliente — MFA, EDR, backup — e ogni livello è convalidato dal consulente, con evidenza allegata. Per andare oltre, la tabella di corrispondenza mostra come gli stessi 20 obiettivi si ritrovano nell'articolo 21 della NIS2 e nella ISO 27001.
Da leggere ora
ReCyF: il quadro cyber dell'ANSSI per gli MSP
Che cos'è il ReCyF dell'ANSSI, in che cosa differisce dalla guida di igiene informatica e dalla ISO 27001, e come un MSP conduce una valutazione.
ReCyF, NIS2, ISO 27001: la tabella di corrispondenza
I 20 obiettivi del ReCyF messi in corrispondenza con l'articolo 21 della NIS2 e con i controlli della ISO/IEC 27001:2022, e i limiti di questa corrispondenza.
Le 42 misure di igiene ANSSI come base di diagnosi
Perché la guida all'igiene informatica dell'ANSSI resta il miglior punto di partenza per una diagnosi cyber nelle PMI, e come farne un piano quantificato.