NIS2

Testa le misure NIS2 sulla tua superficie di attacco esterna

Hadrian individua i tuoi asset esposti su Internet, convalida quali vulnerabilità gli attaccanti possono sfruttare ed esegue pentest on demand. Ottieni evidenze aggiornate per le misure dell'articolo 21 che riguardano Internet.

Storia di un cliente

Worldstream, un provider olandese di infrastruttura cloud che si sta preparando alla NIS2, fa verificare ogni risultato per la sfruttabilità reale prima che arrivi al team.

Worldstream
Leggi la storia →
Requisiti

I requisiti NIS2 che Hadrian supporta

La NIS2 (Direttiva (UE) 2022/2555) si applica ai soggetti di medie e grandi dimensioni nei settori elencati negli allegati I e II, come energia, trasporti, settore bancario, sanità, infrastrutture digitali, alimentare e manifattura, oltre ad alcuni soggetti indipendentemente dalle dimensioni. Gli Stati membri dovevano applicare le proprie norme nazionali dal 18 ottobre 2024.

0
1
Articolo 21(2)(i)

Gestione degli asset

Le tue misure devono coprire la sicurezza delle risorse umane, le politiche di controllo degli accessi e la gestione degli asset. In pratica, si parte dal sapere quali sistemi hai e chi ne è responsabile.

Come ti aiuta Hadrian

Atlas mantiene un inventario costantemente aggiornato dei tuoi asset, tecnologie e servizi esposti su internet, compresi gli asset assenti dai registri ufficiali. L'accesso basato sui ruoli ti permette di assegnare a ogni team i propri asset.

Prove da presentare

Un inventario esportato degli asset esposti su internet e delle tecnologie presenti su ciascuno, da riconciliare con il tuo registro degli asset.

0
2
Articolo 21(2)(e)

Gestione delle vulnerabilità

Integra la sicurezza nel modo in cui acquisisci, sviluppi e mantieni reti e sistemi informativi, compreso il modo in cui gestisci e divulghi le vulnerabilità.

Come ti aiuta Hadrian

Hadrian convalida le vulnerabilità sui sistemi esposti su internet, le ordina in base al contesto di business e fornisce indicazioni di correzione passo per passo. Il nuovo test dopo un fix conferma che la vulnerabilità è chiusa.

Prove da presentare

Registrazioni per ogni vulnerabilità che mostrano quando è stata individuata, chi ne era responsabile e quando il nuovo test ne ha confermato la chiusura.

0
3
Articolo 21(2)(f)

Valuta se le tue misure funzionano

Adotta politiche e procedure per valutare l'efficacia delle tue misure di gestione del rischio di cybersicurezza.

Come ti aiuta Hadrian

Atlas testa in modo continuo la tua superficie di attacco esterna e Nova esegue pentest on demand. Insieme mostrano se i controlli sui tuoi sistemi esposti su internet resistono a tecniche di attacco reali.

Prove da presentare

Report di pentest Nova, più l'andamento nel tempo delle esposizioni convalidate e dei tempi di correzione.

0
4
Articolo 21(2)(d) e 21(3)

Sicurezza della supply chain

Copri la sicurezza nei rapporti con fornitori diretti e fornitori di servizi, e tieni conto delle vulnerabilità specifiche di ciascuno.

Come ti aiuta Hadrian

Atlas identifica le tecnologie e i servizi di terze parti presenti sulla tua superficie di attacco esterna e convalida le esposizioni che introducono. Secure Share invia un singolo rischio a un fornitore senza dargli accesso alla piattaforma.

Prove da presentare

Un elenco delle tecnologie di terze parti nel tuo perimetro e dei rischi legati ai fornitori che hai condiviso e chiuso.

0
5
Articolo 20(1)

Supervisione degli organi di gestione

Gli organi di gestione devono approvare le misure dell'articolo 21 e supervisionarne l'attuazione. Possono essere ritenuti responsabili quando il soggetto viola l'articolo 21.

Come ti aiuta Hadrian

Gli export dell'executive summary di Atlas e gli executive summary dei report Nova danno al management una visione chiara del rischio esterno convalidato e dell'avanzamento delle correzioni.

Prove da presentare

Report di executive summary condivisi nel tempo con l'organo di gestione.

Hadrian supporta queste misure NIS2 per la tua superficie di attacco esterna. Non certifica la conformità alla NIS2.

Come ti aiuta Hadrian

Conosci ogni asset esposto su Internet che possiedi

L'articolo 21 include la gestione degli asset e l'analisi dei rischi. Atlas parte da un singolo dominio o nome di marchio e trova gli asset legati alla tua organizzazione, inclusi shadow IT, sottodomini dimenticati e istanze cloud. Le scansioni passive vengono eseguite ogni ora, così l'inventario tiene il passo con i cambiamenti del tuo ambiente.

Scopri la gestione della superficie di attacco
01

Una gestione delle vulnerabilità su cui il tuo team può agire

Hadrian testa ogni esposizione e segnala solo quelle che riesce a sfruttare, con passaggi di riproduzione e indicazioni per la correzione. I risultati possono arrivare in Jira, ServiceNow o Microsoft Teams. Quando un rischio viene segnato come risolto, Hadrian lo testa di nuovo per confermare la correzione.

Scopri la convalida avversariale delle esposizioni
02

Verifica che le tue misure di sicurezza reggano

L'articolo 21(2)(f) richiede politiche e procedure per valutare l'efficacia delle tue misure. Atlas testa in modo continuo mentre il tuo ambiente cambia. Nova esegue on demand pentest mirati su app web e API, e Hadrian mappa il report sull'articolo 21 della NIS2.

Scopri il pentest agentico
03
Casi di studio

Altre storie dei clienti

Tutti i casi di studio
Caso di studio

Budenheim

Budenheim ha aggiunto la visibilità esterna continua a un programma di sicurezza basato su audit e penetration test programmati.

Leggi la storia →
Caso di studio

SHV Energy

Il personale di sicurezza di SHV Energy risparmia in media 40 ore a settimana e Hadrian testa di nuovo automaticamente i rischi quando vengono segnati come risolti.

Leggi la storia →
FAQ

Domande frequenti

La NIS2 richiede penetration test?
+

L'articolo 21 non cita i penetration test. Richiede misure che includono la gestione delle vulnerabilità e procedure per valutare l'efficacia delle misure di sicurezza, tenendo conto dello stato dell'arte e degli standard pertinenti. Molti team usano pentest e test continui per coprire questi punti. Verifica la legge nazionale di recepimento e gli eventuali atti di esecuzione per il tuo settore, perché possono aggiungere dettagli.

La mia organizzazione rientra nell'ambito di applicazione?
+

Di solito sì, se sei un soggetto di medie o grandi dimensioni in un settore elencato nell'allegato I o II e fornisci servizi nell'UE. Alcuni soggetti rientrano nell'ambito indipendentemente dalle dimensioni, come i fornitori di reti o servizi pubblici di comunicazione elettronica, i prestatori di servizi fiduciari, i registri dei nomi di dominio di primo livello (TLD) e i fornitori di servizi DNS. La legge nazionale definisce i dettagli e se sei un soggetto essenziale o importante.

Quali sono le sanzioni previste dalla NIS2?
+

Per le violazioni dell'articolo 21 o 23, gli Stati membri devono prevedere sanzioni massime di almeno 10 milioni di € o il 2% del fatturato annuo mondiale per i soggetti essenziali, e di almeno 7 milioni di € o l'1,4% per i soggetti importanti, se superiore (articolo 34). Anche gli organi di gestione possono essere ritenuti responsabili ai sensi dell'articolo 20.

Siamo un'entità finanziaria. Si applica la NIS2 o DORA?
+

Per le entità finanziarie, la NIS2 considera DORA un atto settoriale. Il considerando 28 della NIS2 stabilisce che le disposizioni di DORA su gestione del rischio ICT, segnalazione degli incidenti, test di resilienza, condivisione delle informazioni e rischio ICT legato a terze parti si applicano al posto delle disposizioni equivalenti della NIS2. Consulta la nostra pagina su DORA per vedere come Hadrian supporta questi requisiti.

Quale prodotto Hadrian è adatto al lavoro sulla NIS2?
+

Atlas copre la parte continua: discovery degli asset, esposizioni convalidate e nuovi test su tutta la tua superficie di attacco esterna. Nova aggiunge profondità con pentest on demand con perimetro definito su web app e API, con report mappati sull'articolo 21 della NIS2. Atlas condivide i dati sugli asset con Nova, così i pentest partono dalla tua superficie di attacco reale.

Richiedi una demo di 15 minuti

Trova le lacune nelle tue misure NIS2 prima degli attaccanti

Prenota una demo per vedere i tuoi asset esposti su Internet, le esposizioni che Hadrian vi convalida e i report che il tuo team può condividere con il management e gli auditor.