Report | NIS2: Perché Tutti Sono Conformi, Fino a Quando Non lo Sono Più
Il report esamina l'interruzione di luglio 2024 di Crowdstrike/Microsoft e l'impatto crescente della direttiva NIS2 dell'UE. Ottieni approfondimenti da esperti su come NIS2 si differenzi da altre normative come DORA e su quali passi le organizzazioni devono intraprendere per rimanere conformi. Scarica ora per rimanere aggiornato sull'evoluzione del panorama della cybersecurity.

L’interruzione di Crowdstrike/Microsoft di luglio 2024 ha avuto impatti importanti: sono infatti stati colpiti ospedali, servizi di emergenza, banche, compagnie aeree, stazioni TV e innumerevoli altre organizzazioni. Forse l’unica buona notizia per le centinaia di migliaia di aziende colpite è stata che non si è trattato di un incidente di sicurezza, ma piuttosto di un aggiornamento di sicurezza informatica difettoso. Per quanto grave, avrebbe potuto essere molto peggio. Oltre alle molteplici opportunità di apprendimento, gli eventi del “Crowdstrike Friday” dimostrano quanto possano essere vulnerabili le infrastrutture critiche.
Pertanto, sembra un momento opportuno per esaminare i progressi della direttiva NIS2 dell’Unione Europea, al fine di aiutare le organizzazioni ad allineare la loro tecnologia di sicurezza informatica con le esigenze attuali.
Ci siamo seduti con Peter Sandkuijl di Check Point per conoscere il suo punto di vista.
NIS2: regolamentazione, quadro o guida? NIS2 è in vigore da gennaio 2023, ma, a differenza del Regolamento generale sulla protezione dei dati (GDPR) o del Digital Operational Resilience Act (DORA), NIS2 si presenta più come una guida che come una regolamentazione. Di conseguenza, ci sono molte zone grigie e ambiti di interpretazione che rendono la sua attuazione complessa.
Con DORA, ad esempio, le banche non possono operare oltre la data di implementazione se non sono conformi. Non è lo stesso con NIS2. In questo caso, non esiste un controllo rigoroso in cui si possa semplicemente “spuntare le caselle” per attestare la conformità.
NIS2: Perché tutti sono conformi finché non lo sono più
1
Ciò non significa che le organizzazioni non possano essere multate, significa solo che, in base a NIS2, tutti sono conformi finché non lo sono più. In sostanza, dovrebbe verificarsi una grave violazione e poi dovrebbe essere dimostrato nella verifica risultante che si è violata la raccomandazione NIS2.
Pertanto, sebbene NIS2 sia entrata in vigore prima di DORA, la tempistica per la sua piena attuazione è in realtà molto più estesa. Si sta aspettando un primo caso di alto profilo per stabilire un precedente. Tuttavia, cosa accadrà successivamente resta ancora incerto.
Hai menzionato DORA. Quanta sovrapposizione c’è tra una regolamentazione come quella e NIS2? La distinzione dipende dagli aspetti che si prendono in considerazione. DORA, ad esempio, è limitato al settore dei servizi finanziari, mentre NIS2 si estende a tutte le organizzazioni che sono cruciali per l’economia dell’UE. Pertanto, NIS2 ha una portata decisamente più ampia, ma risulta anche meno stringente. A differenza di DORA, NIS2 non include la gestione della supply chain, un aspetto centrale in DORA. Con NIS2, infatti, l’obbligo è quello di garantire la sicurezza della propria organizzazione, senza estendersi alla supply chain. Dal punto di vista tecnologico, tuttavia, molti dei fattori coinvolti sono simili: si parla ancora di autenticazione multifattoriale, segmentazione, resilienza aziendale, implementazione di modelli zero trust, e simili. Questi concetti sono quindi ampiamente sovrapponibili.
Quindi, se sei conforme a DORA, sarai conforme a NIS2? È importante sottolineare che DORA si applica specificamente alle organizzazioni del settore dei servizi
finanziari. Al contrario, NIS2 è meno stringente rispetto a DORA. Con DORA, ad esempio, è obbligatorio eseguire test di cyber-resilienza, attività di red-teaming e altre misure avanzate. Tali requisiti non sono inclusi in NIS2, a meno che l’organizzazione non decida di implementarli. La portata degli sforzi dipende in gran parte dalla maturità dell’organizzazione stessa: mentre alcune organizzazioni adotteranno framework rigorosi in stile DORA per soddisfare NIS2, altre potrebbero limitarsi a misure meno complesse, come l’implementazione di un sistema di prevenzione delle intrusioni, considerandosi sufficientemente protette.
Quindi, ci saranno delle differenze? Potresti avere due organizzazioni conformi a NIS2, ma una potrebbe essere considerevolmente più sicura dell’altra? Sì. Dipende tutto dalla tua comprensione delle linee guida e da come scegli di implementarle. La natura interpretativa di NIS2 implica un approccio “innocente fino a prova contraria”. Se non hai avuto una violazione negli ultimi 10 anni, dopotutto, perché dovresti averne una domani? Ora, ovviamente, è un po’ riduttivo, ma rende le cose più difficili. È già molto difficile convincere le organizzazioni a dare priorità alla sicurezza informatica, ed è comprensibile.
Immagina di essere nel commercio al dettaglio di generi alimentari, un settore ad alto volume e basso margine, con guadagni che si aggirano attorno al 2-3%. Se qualcuno ti chiedesse di destinare tra il 10 e il 12% del tuo budget IT totale alla sicurezza informatica, è facile intuire quale sarebbe la reazione. Questa cifra sarebbe normale se si volesse tentare di garantire una sicurezza totale, ma la mentalità delle imprese è molto diversa, e ciò è comprensibile. Anche quando questa richiesta viene
2
inquadrata nell’ambito di normative come NIS2, ottenere il supporto necessario rimane una sfida. Un rivenditore, infatti, deve affrontare una serie infinita di altre priorità: salute e sicurezza, prevenzione delle perdite, gestione della catena di fornitura e così via.
Questa situazione si ripete in molti altri settori che rientrano nel campo di applicazione di NIS2. Pertanto, una delle sfide principali per un CISO è riuscire a sensibilizzare sufficientemente le persone affinché queste comprendano l’importanza della questione e agiscano di conseguenza.
E come dovrebbero farlo? Nulla spinge il Board all’interno delle aziende a porsi domande sulla conformità quanto vedere un’azienda del proprio settore subire una violazione.
Tuttavia, questo tipo di risposta è tutt’altro che proattivo. Affidarsi a eventi esterni per sensibilizzare sull’importanza della sicurezza significa reagire piuttosto che prevenire, lasciando l’organizzazione vulnerabile nel frattempo.
Un approccio veramente efficace dovrebbe anticipare questi rischi, adottando misure solide prima che accadano incidenti di alto profilo.
In definitiva, essere un CISO significa bilanciare un budget limitato. E quel budget aumenterà o diminuirà in base alla tua capacità di convincere le persone della necessità di migliorare le tue difese. Ecco perché adottare un approccio multistrato è fondamentale. Se non riesci a ottenere il budget per l’opzione A, devi avere le successive opzioni pronte ad entrare in azione.
Questo consente di gestire il rischio nel modo migliore possibile, anche in condizioni di risorse limitate. La sicurezza non è mai un percorso unico, ma un insieme di strategie adattabili. Ci sarà sempre un’altra strada per raggiungere il successo, purché si abbia la flessibilità e la visione necessarie per esplorare soluzioni alternative e mantenerle in equilibrio con le esigenze aziendali.
Come affronteresti questo lavoro? Personalmente, inizierei eliminando ogni potenziale punto di vulnerabilità nella rete. Email, firewall, database: ogni componente rappresenta una possibile via di accesso per un attacco. Basta un errore umano, un bug software o una vulnerabilità zero-day per compromettere l’intero sistema. Questo tipo di rischio è semplicemente inaccettabile, ed è destinato a crescere con il tempo.
Tuttavia, è probabile che la situazione legata a NIS2 migliori, portando maggiore chiarezza e definizione. Nessuna azienda vuole essere ricordata come quella che ha permesso a un amministratore di apportare una modifica alle policy con conseguenze disastrose. Per questo, anche se attualmente NIS2 rappresenta solo una “guida,” deve essere considerata con estrema serietà. Prepararsi ora, con un approccio proattivo e rigoroso, significa non solo mitigare i rischi, ma anche costruire una posizione di resilienza per affrontare le sfide future..
Per ulteriori approfondimenti e supporto su NIS2, clicca qui.
© 2024 Check Point Software Technologies Ltd. Tutti i diritti riservati. 3