Cybersecurity e adeguamento NIS 2, senza vendervi prodotti.

Verifica del perimetro, gap analysis sul D.Lgs. 138/2024, piano di adeguamento con priorità, hardening dell'infrastruttura e procedure. Per chi rientra nella NIS 2 e per chi fornisce chi ci rientra.

Primo confronto gratuito Gap analysis documentata Nessuna rivendita di prodotti

rubailab affianca PMI e professionisti su due fronti che nella pratica sono uno solo: mettere in sicurezza i sistemi che usate davvero e dimostrarlo con evidenze, quando la direttiva NIS 2 o un cliente incluso nel perimetro ve lo chiedono. Il primo confronto è gratuito e serve a capire se rientrate e quanto siete lontani.

In sintesi
  • Per chi: aziende incluse nel perimetro NIS 2, e loro fornitori che ricevono richieste di conformità per contratto.
  • Che cosa: verifica del perimetro, gap analysis, piano di adeguamento, hardening tecnico, procedure e formazione.
  • Chi lo fa: rubailab, senza subappalti.
  • Indipendenza: nessun accordo di rivendita con fornitori di prodotti di sicurezza.
  • Primo passo: confronto conoscitivo gratuito, poi proposta scritta con perimetro, tempi e costo.

Quando serve questo servizio

Tre situazioni, molto diverse fra loro, portano allo stesso tavolo.

  • Rientrate nella NIS 2 e dovete adeguarvi. Avete ricevuto la comunicazione dell'ACN, o avete capito di dovervi registrare, e vi servono un piano e qualcuno che lo esegua.
  • Un cliente vi ha mandato un questionario di sicurezza. Non rientrate direttamente, ma fornite un'azienda che rientra e che vi sta spostando addosso una parte dei suoi obblighi.
  • Volete sapere quanto siete esposti, prima che ve lo dica un incidente. Nessun obbligo normativo, solo la ragionevole preoccupazione di chi ha visto cosa succede quando un ransomware trova backup mai verificati.

Che cosa comprende

Verifica del perimetro NIS 2

Confronto fra l'attività dell'azienda e i settori elencati negli allegati del D.Lgs. 138/2024, calcolo dei parametri dimensionali comprese imprese associate e collegate, esito scritto con le motivazioni. Se rientrate, si passa alla registrazione sulla piattaforma ACN nella finestra utile, dal 1° gennaio al 28 febbraio. Se non rientrate, resta agli atti il documento che spiega perché.

Gap analysis rispetto alle misure richieste

Confronto voce per voce fra le misure di gestione del rischio previste dalla normativa e quelle effettivamente presenti: analisi dei rischi, gestione degli incidenti, continuità operativa, sicurezza della catena di approvvigionamento, gestione delle vulnerabilità, controllo degli accessi, crittografia, autenticazione a più fattori, formazione. Per ogni scostamento: gravità, intervento necessario, priorità.

Piano di adeguamento con priorità

Un piano ordinato per impatto, non per completezza formale. Prima le misure che riducono davvero la probabilità di un incidente, poi quelle che servono a dimostrare la conformità. Con l'indicazione esplicita di che cosa potete fare internamente e che cosa conviene affidare a qualcuno.

Hardening tecnico

Messa in sicurezza dell'infrastruttura, in particolare cloud: configurazioni, esposizione dei servizi, gestione di identità e accessi, autenticazione a più fattori, segmentazione, registrazione degli eventi. Backup verificati con prove di ripristino documentate, perché un backup mai ripristinato non è un backup.

Procedure, documentazione e formazione

Politica di sicurezza, procedura di gestione dell'incidente con ruoli e tempi di notifica (preallarme entro 24 ore, notifica entro 72, relazione finale entro un mese), registro degli asset e degli accessi, clausole di sicurezza per i contratti con i fornitori. Formazione del personale e degli organi di amministrazione, che per la NIS 2 è un obbligo esplicito, non un optional.

Continuità nel tempo

La conformità non è uno stato che si raggiunge una volta: la registrazione ACN si rinnova ogni anno, i sistemi cambiano, i fornitori cambiano. rubailab resta disponibile per la revisione periodica e per il supporto in caso di incidente.

Che cosa ricevete

  • Il documento di verifica del perimetro, con le motivazioni della conclusione.
  • La gap analysis, con scostamenti classificati per gravità e priorità.
  • Il piano di adeguamento, con attività, responsabili e sequenza.
  • Le procedure e le politiche redatte sui vostri sistemi reali, non su modelli generici.
  • La documentazione tecnica delle configurazioni realizzate, e gli accessi intestati a voi.

Tutto quanto viene prodotto resta vostro e utilizzabile anche da un altro fornitore: è la stessa regola che rubailab applica al codice sorgente.

Che cosa questo servizio non è

Dirlo prima evita fraintendimenti costosi.

  • Non è una certificazione. rubailab non è un organismo di certificazione e non rilascia attestati di conformità con valore di terza parte.
  • Non è un servizio di monitoraggio 24 ore su 24. rubailab non offre un presidio continuo: se vi serve, viene detto subito, con l'indicazione di dove cercarlo.
  • Non è consulenza legale. L'interpretazione normativa nei casi dubbi va confrontata con un legale: rubailab lavora sul piano tecnico e organizzativo.
  • Non è rivendita. Se serve un prodotto, lo acquistate voi dal fornitore che preferite.

Approfondimento sulla normativa

Se prima di parlare con qualcuno volete farvi un'idea autonoma degli obblighi, delle scadenze e di chi rientra, la guida dedicata copre la materia per esteso, con i riferimenti alle fonti ufficiali.

Leggi la guida pratica alla NIS 2 per le PMI italiane

Domande frequenti

Da dove si comincia se non sappiamo nemmeno se rientriamo nella NIS 2?

Dalla verifica del perimetro. Si confronta l'attività dell'azienda con i settori elencati negli allegati del D.Lgs. 138/2024 e si calcolano i parametri dimensionali, comprese imprese associate e collegate. L'esito viene messo per iscritto con le ragioni: serve anche come documento di difesa se la scelta verrà contestata.

Che cosa produce concretamente una gap analysis NIS 2?

Un documento che mette a confronto le misure richieste dalla normativa con quelle effettivamente in essere in azienda, indicando per ogni scostamento la gravità, l'intervento necessario e la priorità. Serve a decidere dove spendere per primi, non ad avere un elenco di adempimenti generico.

Serve comprare nuovi software di sicurezza per essere conformi?

Quasi mai in prima battuta. La maggior parte delle misure richieste riguarda processi, evidenze e configurazioni: autenticazione a più fattori, gestione degli accessi, backup con prove di ripristino, procedure di incidente, contratti con i fornitori. rubailab non rivende prodotti, quindi non ha alcun interesse a farvi comprare qualcosa.

Lavorate anche con aziende che non rientrano nella NIS 2?

Sì, ed è una parte importante del lavoro. Le aziende fuori perimetro che forniscono soggetti inclusi ricevono questionari e clausole contrattuali sulla sicurezza: prepararsi in anticipo evita di perdere una fornitura. Gli stessi interventi valgono poi come igiene di sicurezza di base per chiunque.

Chi svolge materialmente l'attività?

rubailab, senza subappalti: l'attività non viene passata a terzi né a un team diverso in corso d'opera. Per progetti che richiedono presidio continuo o certificazioni formali di terza parte, rubailab lo dice all'inizio e indica dove rivolgersi.


Il metodo con cui si svolge il lavoro è lo stesso di ogni altro progetto: come lavoro. Chi lo esegue è descritto in chi sono.

Un problema concreto da risolvere? Il primo confronto è gratuito.

Scrivete due righe sulla situazione e sull'obiettivo. rubailab risponde entro 24 ore lavorative con una prima valutazione, e dice anche quando non è la scelta adatta.