Aegis SentinelSecurity & Compliance
NIST CSF 2.0 · Determinazioni ACN · ISO/IEC 27001

Che la tua azienda
continui a funzionare.

Prima di essere conformi bisogna essere in piedi. Aegis Sentinel parte da lì: stabilisce un livello minimo di protezione, ti dice in che ordine costruirlo e trasforma quel lavoro nella prova che serve quando qualcuno la chiede. La conformità viene di conseguenza.

Progettata da chi ha lavorato dove un sistema fermo non è un disagio. Ufficiale delle Forze Armate, poi consulente di sicurezza per il settore difesa e sanitario, oggi CISO di un gruppo retail da oltre un miliardo di fatturato.

Due strade: lo strumento da usare in autonomia, oppure una conversazione con chi lo usa tutti i giorni. Si può cominciare da una e passare all'altra.

Per chi non ha un CISO in casa

Rende comprensibile
cosa va fatto.

La difficoltà non è capire di essere scoperti: è sapere da dove cominciare e con quale ordine. Il consigliere traduce gli obblighi e le buone pratiche in attività concrete, ordinate per quanto proteggono rispetto al lavoro che costano.

  • Domande in italiano semplice, non in linguaggio normativo
  • Parte da quello che già fai: ogni «sì» registra un controllo e vale su tutte le normative insieme
  • Propone il passo successivo, ricalcolato ogni volta su come sei messo adesso
  • Non è un percorso da completare: è un posto a cui tornare quando hai venti minuti
Esempio di proposta
Procedura di gestione degli incidenti

Copre 6 requisiti oggi scoperti su Risposta, che è la vostra funzione più debole.

+6copertura
26% → 32%
●●○impegno
qualche giorno
Identità e accessi

Chi ha accesso a cosa,
e da quando

Una policy sugli accessi si scrive in un pomeriggio. Dimostrare che viene applicata richiede l'elenco delle utenze, degli accessi remoti e di chi li ha autorizzati. Sentinel tiene insieme le tre cose e mostra dove non tornano.

Audit delle utenze

Importi l'estrazione dal direttorio e vedi subito le utenze abilitate e mai usate, quelle ferme da anni, quelle il cui stato non coincide con dove sono state messe.

Accessi remoti

Registro delle VPN con scadenza, solleciti al referente e modulo di proroga a collegamento temporaneo. Chi chiede il rinnovo non è chi lo concede.

Ingressi e uscite

Le Risorse Umane comunicano assunzioni e cessazioni dal loro sportello. La lista operativa si genera dalla procedura e include gli accessi che quella persona ha davvero.

Procedure e policy

Versioni immutabili, date di riesame che scadono da sole e collegamento ai controlli: si vede quali hanno una procedura in vigore e quali no.

Il valore sta nell'incrocio. Sentinel confronta le utenze del direttorio con gli accessi remoti e mostra chi ha una via d'ingresso che non usa da mesi: un elenco che né chi guarda il direttorio né chi guarda il concentratore può produrre da solo. In un'organizzazione di qualche centinaio di persone sono normalmente decine.

E poi chi lo fa,
e come?

È la domanda che ferma quasi tutti i progetti di conformità. Ogni verifica programmata arriva all'operatore con la sua lista di riscontro: cosa controllare, dove guardare, cosa allegare come prova.

  • Voci concrete e verificabili, non «è adeguato»
  • Una risposta negativa genera la non conformità, con il suo titolo e la sua gravità
  • Le prove restano legate all'esecuzione che le ha prodotte, con data e impronta del file
Riesame configurazione firewall
  • ✓ Le regole non più necessarie sono state rimosse
  • ✓ Il firmware è una versione ancora supportata
  • ✗ Nessuna regola con origine «qualsiasi» non motivata → genera una non conformità critica
  • ✓ Le credenziali predefinite sono state cambiate

«Le regole si aggiungono e non si tolgono mai: è così che nascono i passaggi dimenticati.»

Prima la resilienza,
poi la conformità

Una norma dice cosa dimostrare, non cosa vi tiene in piedi. Sono due cose che coincidono in buona parte — ma non del tutto, e l'ordine con cui le si affronta cambia il risultato.

Restare in piedi

Backup che qualcuno ha provato a ripristinare, un piano per quando un sistema si ferma, i termini entro cui tornare operativi. È la parte che nessuna norma vi contesta finché non serve, e che quando serve è l'unica che conta.

Non farsi entrare

Accessi che scadono, aggiornamenti che arrivano, utenze che si chiudono quando una persona esce. Misure ordinarie, che quasi tutte le organizzazioni fanno a metà — e la metà mancante è sempre la stessa.

Poterlo dimostrare

Ogni verifica lascia una traccia con la sua data e chi l'ha fatta. È quello che trasforma il lavoro già svolto in conformità, senza doverlo rifare per l'occasione.

Un'organizzazione senza obblighi normativi ha comunque bisogno delle prime due. Una con obblighi scopre che, avendole, la terza costa poco.

Tre impianti,
un lavoro solo

Un controllo interno soddisfa insieme requisiti di più normative: si registra una volta e conta su tutte. Per questo l'ordine con cui li si affronta conta più di quale si sceglie.

1

NIST CSF 2.0

Per organizzarsi

106 sottocategorie in sei funzioni. Non è certificabile e nessuno te lo chiede: serve a costruire i presidi una volta sola e a dimostrarli su tutto il resto. È l'impianto su cui misuriamo il punteggio.

2

Determinazioni ACN

Se sei soggetto NIS2

91 requisiti della Determinazione 379907/2025, già caricati e mappati. Con i termini di notifica degli incidenti — 24 ore, 72 ore, un mese — calcolati e presidiati.

3

ISO/IEC 27001

Se ti certifichi

I 93 controlli dell'Allegato A con le verifiche ricorrenti e le evidenze firmate. Del testo normativo carichiamo i riferimenti: la norma si legge sulla copia in licenza dell'organizzazione.

Chi c'è dietro

Progettata da chi ha lavorato
dove il fermo non è un'opzione

Aegis Sentinel non nasce da un'idea di prodotto: nasce dal doverlo fare davvero, in organizzazioni dove l'indisponibilità di un sistema ha conseguenze immediate.

  1. Ufficiale delle Forze Armate Ambienti dove la continuità operativa non è un obiettivo di progetto ma una condizione di partenza.
  2. Consulente di sicurezza per difesa e sanità Due settori in cui un sistema fermo non è un disagio: è un danno che si misura in ore e in persone.
  3. CISO di un gruppo retail da oltre un miliardo Dove gli stessi principi vanno applicati con i tempi e i budget di un'azienda normale. È qui che la piattaforma è nata.

La piattaforma ti dice cosa manca.
Se serve qualcuno che lo faccia con te, ci siamo.

Molte organizzazioni non hanno un responsabile della sicurezza a tempo pieno, e non ne hanno bisogno. Hanno bisogno di qualcuno che passi regolarmente, guardi i numeri con loro e le aiuti a decidere quali rischi valga la pena correre e quali no.

Piattaforma

da definire

Piattaforma e riesame periodico

da definire

CISO esterno

da definire

Non c'è un listino da scaricare né un preventivo da richiedere. C'è una conversazione: ci racconti come siete messi, guardiamo insieme se ha senso, e da lì si decide.

Parliamone

Più controllo.
Meno rischio.

Trasforma la conformità da adempimento a strumento di governo.

106
Sottocategorie NIST CSF
edizione 2.0, testo completo
91
Requisiti ACN
Determinazione 379907/2025
93
Controlli ISO/IEC 27001
Allegato A, edizione 2022
1:1
Un database per cliente
separazione reale dei dati