Prima di essere conformi bisogna essere in piedi. Aegis Sentinel parte da lì: stabilisce un livello minimo di protezione, ti dice in che ordine costruirlo e trasforma quel lavoro nella prova che serve quando qualcuno la chiede. La conformità viene di conseguenza.
Progettata da chi ha lavorato dove un sistema fermo non è un disagio. Ufficiale delle Forze Armate, poi consulente di sicurezza per il settore difesa e sanitario, oggi CISO di un gruppo retail da oltre un miliardo di fatturato.
Due strade: lo strumento da usare in autonomia, oppure una conversazione con chi lo usa tutti i giorni. Si può cominciare da una e passare all'altra.
La difficoltà non è capire di essere scoperti: è sapere da dove cominciare e con quale ordine. Il consigliere traduce gli obblighi e le buone pratiche in attività concrete, ordinate per quanto proteggono rispetto al lavoro che costano.
Copre 6 requisiti oggi scoperti su Risposta, che è la vostra funzione più debole.
Una policy sugli accessi si scrive in un pomeriggio. Dimostrare che viene applicata richiede l'elenco delle utenze, degli accessi remoti e di chi li ha autorizzati. Sentinel tiene insieme le tre cose e mostra dove non tornano.
Importi l'estrazione dal direttorio e vedi subito le utenze abilitate e mai usate, quelle ferme da anni, quelle il cui stato non coincide con dove sono state messe.
Registro delle VPN con scadenza, solleciti al referente e modulo di proroga a collegamento temporaneo. Chi chiede il rinnovo non è chi lo concede.
Le Risorse Umane comunicano assunzioni e cessazioni dal loro sportello. La lista operativa si genera dalla procedura e include gli accessi che quella persona ha davvero.
Versioni immutabili, date di riesame che scadono da sole e collegamento ai controlli: si vede quali hanno una procedura in vigore e quali no.
Il valore sta nell'incrocio. Sentinel confronta le utenze del direttorio con gli accessi remoti e mostra chi ha una via d'ingresso che non usa da mesi: un elenco che né chi guarda il direttorio né chi guarda il concentratore può produrre da solo. In un'organizzazione di qualche centinaio di persone sono normalmente decine.
È la domanda che ferma quasi tutti i progetti di conformità. Ogni verifica programmata arriva all'operatore con la sua lista di riscontro: cosa controllare, dove guardare, cosa allegare come prova.
«Le regole si aggiungono e non si tolgono mai: è così che nascono i passaggi dimenticati.»
Una norma dice cosa dimostrare, non cosa vi tiene in piedi. Sono due cose che coincidono in buona parte — ma non del tutto, e l'ordine con cui le si affronta cambia il risultato.
Backup che qualcuno ha provato a ripristinare, un piano per quando un sistema si ferma, i termini entro cui tornare operativi. È la parte che nessuna norma vi contesta finché non serve, e che quando serve è l'unica che conta.
Accessi che scadono, aggiornamenti che arrivano, utenze che si chiudono quando una persona esce. Misure ordinarie, che quasi tutte le organizzazioni fanno a metà — e la metà mancante è sempre la stessa.
Ogni verifica lascia una traccia con la sua data e chi l'ha fatta. È quello che trasforma il lavoro già svolto in conformità, senza doverlo rifare per l'occasione.
Un'organizzazione senza obblighi normativi ha comunque bisogno delle prime due. Una con obblighi scopre che, avendole, la terza costa poco.
Un controllo interno soddisfa insieme requisiti di più normative: si registra una volta e conta su tutte. Per questo l'ordine con cui li si affronta conta più di quale si sceglie.
Per organizzarsi
106 sottocategorie in sei funzioni. Non è certificabile e nessuno te lo chiede: serve a costruire i presidi una volta sola e a dimostrarli su tutto il resto. È l'impianto su cui misuriamo il punteggio.
Se sei soggetto NIS2
91 requisiti della Determinazione 379907/2025, già caricati e mappati. Con i termini di notifica degli incidenti — 24 ore, 72 ore, un mese — calcolati e presidiati.
Se ti certifichi
I 93 controlli dell'Allegato A con le verifiche ricorrenti e le evidenze firmate. Del testo normativo carichiamo i riferimenti: la norma si legge sulla copia in licenza dell'organizzazione.
Aegis Sentinel non nasce da un'idea di prodotto: nasce dal doverlo fare davvero, in organizzazioni dove l'indisponibilità di un sistema ha conseguenze immediate.
Molte organizzazioni non hanno un responsabile della sicurezza a tempo pieno, e non ne hanno bisogno. Hanno bisogno di qualcuno che passi regolarmente, guardi i numeri con loro e le aiuti a decidere quali rischi valga la pena correre e quali no.
da definire
da definire
da definire
Non c'è un listino da scaricare né un preventivo da richiedere. C'è una conversazione: ci racconti come siete messi, guardiamo insieme se ha senso, e da lì si decide.
ParliamoneTrasforma la conformità da adempimento a strumento di governo.