Conformità normativa, dall'analisi al mantenimento
GDPR, ISO/IEC 27001 e NIS2: analizziamo la situazione dell'azienda, costruiamo il piano di adeguamento e la accompagniamo fino a documenti e misure in funzione, poi la teniamo aggiornata.
Norme diverse, un unico sistema
GDPR, ISO/IEC 27001 e NIS2 chiedono cose diverse ma poggiano sulle stesse basi: sapere quali dati e quali sistemi ha l'azienda, quali rischi corre, chi ne è responsabile e come si interviene quando qualcosa va storto. Per questo non le trattiamo come tre pratiche separate, ma come un unico sistema di gestione da costruire una volta e mantenere nel tempo.
Il settore consulenza lavora accanto al settore Infrastruttura & Sicurezza: le misure tecniche che le norme richiedono, come backup, controllo degli accessi, monitoraggio e gestione degli incidenti, non restano sulla carta perché le realizza chi gestisce server e reti ogni giorno.
- GDPR
- ISO/IEC 27001
- NIS2
- Consulenti e tecnici nella stessa azienda
GDPR e protezione dei dati
Il regolamento europeo sui dati personali vale per ogni azienda: la differenza la fa come lo si applica.
Registri, informative e procedure che reggono un controllo
Mappiamo i trattamenti, aggiorniamo registro, informative e nomine, valutiamo i rischi e, dove serve, la valutazione d'impatto (DPIA). Impostiamo la procedura per le violazioni dei dati e formiamo il personale; se l'azienda deve nominare un DPO, aiutiamo a capirlo e lo supportiamo.
- Registro dei trattamenti
- Informative e nomine
- DPIA
- Data breach
ISO/IEC 27001: il sistema di gestione della sicurezza
Lo standard internazionale per la sicurezza delle informazioni è volontario e certificabile, e sempre più spesso lo chiedono clienti e gare.
Dalla gap analysis all'audit dell'ente
Confrontiamo l'azienda con i requisiti della norma, definiamo perimetro e analisi dei rischi, scriviamo politiche, procedure e Dichiarazione di applicabilità, accompagniamo l'attuazione dei controlli e svolgiamo l'audit interno prima della verifica dell'ente di certificazione accreditato.
- Gap analysis
- Analisi dei rischi
- Dichiarazione di applicabilità
- Audit interno
NIS2: sicurezza per i soggetti essenziali e importanti
La direttiva europea, recepita in Italia con il D.Lgs. 138/2024, estende gli obblighi di cybersicurezza a molti più settori e aziende.
Capire se ti riguarda, poi adeguarsi
Verifichiamo se l'azienda rientra tra i soggetti essenziali o importanti, la seguiamo nella registrazione sulla piattaforma dell'Agenzia per la Cybersicurezza Nazionale e impostiamo misure di gestione del rischio, sicurezza della catena di fornitura e procedure di notifica degli incidenti, con la formazione degli organi di amministrazione.
- Verifica di applicabilità
- Registrazione ACN
- Gestione del rischio
- Notifica degli incidenti
Come lavoriamo
Quattro fasi, le stesse per ogni norma: così un percorso prepara anche il successivo.
-
Fase 1
Analisi
Fotografia di dati, sistemi, documenti e responsabilità: dove l'azienda è già in regola e dove no.
-
Fase 2
Piano
Le azioni in ordine di rischio, con tempi, responsabili e costi chiari.
-
Fase 3
Attuazione
Documenti, procedure e misure tecniche, con il settore Infrastruttura & Sicurezza per la parte tecnica.
-
Fase 4
Mantenimento
Revisioni periodiche, formazione e supporto agli audit, perché norme e azienda cambiano.
-
Whistleblowing
Il canale di segnalazione richiesto dal D.Lgs. 24/2023, con il software Whistleblower sviluppato dal gruppo.
-
AI Act
Per chi usa l'intelligenza artificiale: mappatura degli obblighi e formazione del personale.
-
Misure tecniche
Backup, controllo degli accessi, monitoraggio e risposta agli incidenti, realizzati dal settore Infrastruttura & Sicurezza.
Consulenza: le domande più comuni
La NIS2 si applica alla mia azienda?
Dipende dal settore e dalle dimensioni. La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, riguarda i soggetti essenziali e importanti dei settori elencati dal decreto, di norma medie e grandi imprese, con alcune eccezioni anche per realtà più piccole. La verifica è il primo passo della nostra analisi.
Che differenza c'è tra GDPR e ISO/IEC 27001?
Il GDPR è un regolamento europeo obbligatorio che tutela i dati personali; la ISO/IEC 27001 è uno standard internazionale volontario per gestire la sicurezza di tutte le informazioni dell'azienda, certificabile da un ente accreditato. Conviene lavorarci insieme, perché molte misure servono a entrambi.
Vige rilascia la certificazione ISO/IEC 27001?
No. La certificazione la rilascia un ente di certificazione accreditato, dopo il proprio audit. Vige accompagna l'azienda nel percorso: analisi, documenti, attuazione dei controlli e audit interno prima della verifica.
Quanto dura un percorso di adeguamento?
Dipende dalle dimensioni dell'azienda, dal numero di sedi e di sistemi e da quanto è già in ordine. Fasi e tempi li definiamo dopo l'analisi iniziale, nel piano di adeguamento.
Chi segue il progetto?
Il settore consulenza di Vige, con il supporto del settore Infrastruttura e sicurezza per le misure tecniche come backup, controllo degli accessi e monitoraggio.
Vuoi sapere a che punto è la tua azienda?
Partiamo da un'analisi della situazione: ti diciamo cosa manca, in che ordine intervenire e con quali tempi.