GovernanceNovitàBlog / Insight
Prospettiva strategica sul rischio cyber
Analisi, ricerca e lezioni dal campo.
GovernanceNovità
Quantificazione del rischioQuantificare il rischio cyber per il consiglio
Probabilità e impatto, esposizione che sposta il prezzo contro rumore, e come riportarlo al board.
NIS2Notifica degli incidenti NIS2: costruire un processo che regge sotto pressione
Le scadenze delle 24 e 72 ore non sono il problema. Il problema è deciderle mentre l’incidente è già in corso.
GovernanceL’appetito al rischio cyber: perché il board deve metterlo per iscritto
Senza una soglia dichiarata, ogni decisione di sicurezza si prende daccapo — e si giustifica a posteriori.
Sell-sideSell-side readiness: preparare un target alla diligence cyber
Evidenze, documentazione e la riduzione delle sorprese che spostano il prezzo.
NIS2Le sanzioni NIS2 e la responsabilità personale di chi amministra
I massimali sanzionatori fanno notizia. La parte che dovrebbe preoccupare di più un consiglio è un’altra.
NIS2NIS2 e la catena di fornitura: cosa chiedere davvero ai fornitori
L’articolo 21 include esplicitamente la sicurezza della catena di approvvigionamento. Un questionario non basta a dimostrarla.
GovernanceCosa dovrebbe davvero chiedere il board a chi guida la sicurezza
Un report tecnico di trenta slide non è una supervisione. Sono poche domande giuste, poste con regolarità.
M&ACybersecurity nell’M&A: oltre la checklist
Perché una due diligence basata sulle evidenze cambia l’esito di un’operazione.
InsightIl vero costo del downtime (e come misurarlo)
Un approccio pragmatico per capire l’impatto sul business oltre l’ovvio.
RegulatoryNIS2 per il consiglio: cosa deve sapere chi decide
Trasformare una direttiva in decisioni che il board può davvero prendere.
GovernanceIl vCISO: quando ha senso una leadership di sicurezza a retainer
Governance, priorità basate sul rischio e reporting per il board, senza un’assunzione full-time.
ConformitàConformità proporzionata: perché spuntare le caselle non protegge
La conformità formale e il rischio reale non coincidono. Sull’evidenza e sulla misura dell’esposizione si gioca la differenza tra sembrare sicuri ed esserlo.
IdentitàIdentità e accessi: perché l’IAM è il vero perimetro
MFA, privilegi, ciclo di vita degli accessi e account di servizio.
Digital ForensicsProve digitali di valore legale: acquisire, conservare, analizzare
Cosa serve perché un’evidenza tecnica regga davanti a un giudice.
IntegrazioneIl piano di Day 1 in un’acquisizione
Dal closing all’integrazione controllata: accessi, monitoraggio e i controlli che non possono aspettare.
CloudCloud security: gli errori di configurazione che contano
Responsabilità condivisa, IAM, gestione dei segreti e visibilità sui log.
Due diligenceCyber due diligence buy-side: oltre il questionario
Identificare i rischi materiali, validare i controlli e quantificare l’esposizione a supporto di valutazione e prezzo.
ArchitetturaZero Trust nella pratica: oltre lo slogan
L’identità come perimetro, la segmentazione e il minimo privilegio, in un percorso sequenziato.
Incident ResponseI primi 60 minuti di un incidente: cosa fare (e cosa non fare)
Contenere l’attacco senza distruggere le prove che Le serviranno dopo.
GovernanceDalla direttiva al piano del board: decisioni approvabili
Trasformare NIS2 e CRA in un percorso che un consiglio possa capire, approvare e finanziare: gap assessment, roadmap con costi, reporting.
RansomwareRansomware: pagare o non pagare non è la domanda giusta
La decisione si prepara mesi prima, quando non sei ancora in emergenza.
DORADORA per il settore finanziario: la resilienza operativa digitale
Il Regolamento (UE) 2022/2554 armonizza gestione del rischio ICT, notifica degli incidenti, test di resilienza e controllo dei fornitori critici.
Supply chainRischio di terze parti e filiera nelle operazioni straordinarie
Vendor OT, dipendenze critiche e accessi permanenti: mappare e monitorare ciò che erediti.
OT/ICSSicurezza OT/ICS: proteggere senza fermare il processo
Convergenza IT/OT, segmentazione e patch nei sistemi che non si possono spegnere.
Incident ResponseIl retainer di incident response: perché la preparazione cambia l’esito
Un contratto già firmato, un piano già provato, ruoli già assegnati.
CRAIl Cyber Resilience Act spiegato: sicurezza nei prodotti digitali
Marcatura CE, security-by-design, gestione delle vulnerabilità e obblighi di segnalazione: cosa cambia per chi produce prodotti con elementi digitali.
NIS2NIS2 in pratica: chi rientra, cosa cambia, come prepararsi
La Direttiva (UE) 2022/2555 amplia il perimetro e sposta la responsabilità sugli organi di gestione. Una lettura operativa, senza allarmismi.
BEC & FrodiBusiness Email Compromise: la minaccia che non usa malware
Nessun exploit, nessun virus — solo fiducia e un processo di pagamento debole.
Case StudyProduttore di macchinari industriali
Rischio di terze parti messo sotto controllo in vista di un’acquisizione cross-border.
Case StudyCyber due diligence buy-side su un target fintech
Due diligence tecnica su una piattaforma di pagamenti che ha portato alla luce esposizioni materiali, con impatto diretto sulla negoziazione del prezzo e un piano di remediation per il Day 1.
Case StudyDORA readiness per un istituto finanziario di medie dimensioni
Programma di readiness DORA che ha chiuso i gap principali su gestione del rischio ICT, segnalazione degli incidenti e fornitori ICT critici, con un ciclo di test di resilienza operativo.
Case StudyAssessment di postura di un gruppo assicurativo prima di un’operazione
Valutazione della postura di sicurezza e del rischio terze parti prima di un’operazione straordinaria, sintetizzata in una roadmap per il board con priorità e orizzonte temporale chiari.
Case StudyGovernance della sicurezza (vCISO) per una società di gestione del risparmio
Ruolo di vCISO che ha portato struttura e priorità basate sul rischio a una società di gestione del risparmio, con reporting al board che rende la sicurezza una decisione di business.
Case StudySicurezza OT/ICS per un produttore industriale
Convergenza IT/OT messa in sicurezza e linee segmentate, senza mai fermare la produzione.
Case StudyTutela di IP e brand per una maison del lusso
Furto di proprietà intellettuale e contraffazione contenuti lungo una filiera estesa e cross-border.
Case StudyRischio di filiera per un gruppo manifatturiero
Fornitori mappati e monitorati con continuità, per portare sotto controllo il rischio di terze parti.
Case StudyTest di resilienza e incident readiness per un impianto produttivo
Esercitazioni di scenario per verificare rilevamento, risposta e continuità operativa prima di un incidente reale.
Case StudyStudio legale internazionale
Riservatezza e segreto professionale messi alla prova di un audit richiesto dai clienti, con difesa mirata contro phishing e BEC.
Case StudyPerizia tecnica in una controversia commerciale
Digital forensics e testimonianza da expert witness a sostegno di una parte in una controversia commerciale, con una relazione difendibile in giudizio.
Case StudyEnte pubblico che gestisce un servizio essenziale
Conformità NIS2 e continuità operativa per un servizio essenziale, con architettura Zero Trust e garanzie dimostrabili all’autorità competente.
Case StudyRisposta a un ransomware per un retailer omnicanale
Contenimento, prove preservate e ripristino per priorità dopo la cifratura di sistemi di magazzino e vendita.
Case StudyFrode via Business Email Compromise in un’azienda di servizi
Indagine su un pagamento dirottato, controlli sui processi di pagamento e rilevamento rimessi in ordine.
Case StudyProntezza agli incidenti per un e-commerce always-on
Playbook, retainer e disponibilità contrattuale per reggere gli incidenti nei picchi stagionali.Nessun articolo in questa categoria per ora.
Immagini di copertina: Unsplash. Il credito al fotografo è indicato su ogni articolo.