Cyberloop, il partner per la compliance delle organizzazioni

Intervista a Alessandro Molari, CEO di Cyberloop – Gruppo Cittadini dell’Ordine

Il concetto di compliance è stato introdotto sostanzialmente dalle direttive europee in materia di cybersecurity. Può spiegare la relazione tra il rispetto delle norme e la sicurezza informatica?

Le direttive non hanno inventato la sicurezza: hanno introdotto l’obbligo di dimostrarla. NIS2, CER, DORA e Cyber Resilience Act chiedono tre cose — misure proporzionate al rischio, evidenza che siano operative e un titolare che ne risponda, cioè l’organo di gestione e non il responsabile IT.
Conformità e sicurezza però non coincidono. Un’organizzazione può avere politiche approvate, registri aggiornati e nessuna capacità reale di accorgersi di un’intrusione. Il 70% delle organizzazioni europee cita la conformità come primo motore di spesa (ENISA, 2025), ma in Italia l’83% delle grandi imprese dichiara di gestire attivamente il rischio cyber e solo il 28% risulta altamente resiliente (Osservatorio del Politecnico di Milano).
La norma ha portato però ciò che il mercato da solo non produceva: una data, un perimetro e un responsabile con nome e cognome. Letta così è un buon punto di partenza — il pavimento, non il soffitto. Il rischio è l’uso opposto: adempiere per la scadenza, con documenti che descrivono misure che nessuno ha mai provato.

Qual è la proposta di Cyberloop ai soggetti che rientrano nelle categorie disciplinate dalle direttive europee, al fine di renderle compliant?

Nessun fornitore rende conforme un’organizzazione: la conformità è uno stato che si mantiene. Possiamo accompagnare il percorso, in cinque tempi.
Si comincia misurando: un assessment sui requisiti della Direttiva, funzione per funzione, che restituisce i divari in ordine rispetto alla data.
Segue l’adeguamento — politiche, procedure, analisi del rischio, piani di continuità e di risposta — che serve a qualcosa solo se descrive ciò che l’organizzazione fa davvero.
Il terzo tempo è il presidio dell’indirizzo: il servizio vCISO mette a disposizione un professionista con attività, frequenze e indicatori dichiarati, e una rendicontazione periodica all’organo di gestione.
Il quarto è il monitoraggio, su due perimetri: l’infrastruttura, presidiata dal SOC MDR CYLOS ventiquattro ore su ventiquattro, che produce la tracciabilità di che cosa è successo e quando; e la filiera dei fornitori, presidiata da Chain Zero — il tema della domanda successiva.
Il quinto è la notifica. I termini verso il CSIRT Italia — ventiquattro ore, settantadue ore, relazione finale entro un mese — decorrono mentre l’incidente è ancora in corso.
Il nostro servizio di Referente CSIRT mantiene il punto di contatto e predispone le notifiche; la trasmissione parte solo dopo conferma scritta del Cliente, perché l’obbligo resta suo. Cyberloop opera un CSIRT riconosciuto da Trusted Introducer, con maturità ENISA Advanced secondo il modello SIM3.
Attraversa tutti i tempi la formazione: la determinazione ACN chiede formazione documentata, non generica sensibilizzazione.

Qual è il livello di consapevolezza da parte dei responsabili di questi soggetti?

Va distinto su tre piani.
Sapere di essere in perimetro. Consapevolezza alta e cresciuta in fretta: il 57% delle organizzazioni segnala maggiore attenzione del consiglio di amministrazione per effetto della NIS2 (Osservatorio del Politecnico di Milano).
Sapere che cosa comporta. Qui il divario si apre. Molti leggono la Direttiva come un adempimento documentale delegabile all’IT, quando la responsabilità è dell’organo di gestione e riguarda misure operative. Il 30% delle organizzazioni europee non ha condotto alcun assessment negli ultimi dodici mesi (ENISA).
Sapere a che punto si è. È il piano più debole, e riguarda soprattutto la fascia media. Il Cyber Index PMI colloca le imprese sotto i 250 dipendenti a 55 su 100, con il vulnerability management all’11% e gli assessment al 44%: sanno che cosa hanno, non in che stato è.
Dietro c’è un dato di sistema: la spesa italiana in cybersecurity resta allo 0,13–0,14% del PIL contro una media G7 dello 0,3%. La consapevolezza è cresciuta più in fretta delle competenze disponibili.

In che modo si potrebbe migliorare la situazione?

Quattro mosse, in ordine.
Misurare prima di comprare. Scegliere lo strumento e poi cercargli un problema è il modo più rapido per spendere senza ridurre il rischio. La sequenza corretta parte dal contesto e arriva al controllo passando per rischio, evidenza e priorità.
Assegnare la titolarità e una cadenza. La NIS2 chiede un responsabile, non un referente. Un riporto periodico all’organo di gestione, con pochi indicatori stabili, cambia più di molti strumenti.
Provare i percorsi prima che servano. Un piano di risposta mai simulato e una notifica mai provata sono documenti, non capacità. Una simulazione da tavolo dice in una giornata quello che un audit documentale non vede.
Colmare il divario di competenze con il presidio. Nell’Unione Europea mancano 299.000 professionisti di sicurezza (ENISA): per la maggior parte delle organizzazioni italiane una funzione interna dedicata non è realistica, e la strada praticabile è un presidio esterno continuativo con attività e frequenze dichiarate. Un’avvertenza, infine: il calendario non finisce il 31 ottobre. Novembre porta l’avvio dell’attività ispettiva, il 2027 la direttiva CER e il Cyber Resilience Act. Chi organizza il lavoro per scadenze singole lo rifarà da capo ogni volta.

La NIS2 estende la responsabilità alla catena di fornitura, e le FAQ dell’ACN chiedono di valutare la singola fornitura. Come si governa in concreto il rischio dei fornitori?

È l’obbligo più sottovalutato, ed è già pienamente in vigore: valutare il rischio della singola fornitura, inserire requisiti proporzionati in contratto e verificarli nel tempo con report, audit, test e log. Dal 31 maggio 2026 i soggetti in perimetro elencano i fornitori rilevanti sulla piattaforma dell’Agenzia.
Lo stato dell’arte è un elenco su un foglio di calcolo e una campagna di questionari annuale che nessuno rilegge: costa poco e non regge davanti a chi chiede evidenza.
Il mercato offre due metà del percorso — le piattaforme di intelligence danno il segnale esterno, gli strumenti di governance danno il processo. Ricucirle resta un lavoro del cliente.
Chain Zero è la piattaforma che Cyberloop ha sviluppato per tenere insieme le due metà. Censisce le terze parti a perimetro, ne osserva la postura dall’esterno in continuo e assegna a ciascuna un punteggio che si può aprire fino ai fattori che lo generano e alle evidenze da cui viene.
Sopra il punteggio ci sono le campagne di questionario, l’indice di coerenza fra quanto la terza parte dichiara e quanto è rilevabile dall’esterno, e i piani di rientro con un responsabile e una scadenza. Il presidio prosegue anche sul fornitore che non risponde.Contano poi tre scelte di progetto: dati ed evidenze trattati e conservati nell’Unione Europea, modelli linguistici che operano su infrastruttura Cyberloop, rapporto contrattuale retto dalla legge italiana.
Per chi deve rispondere a un’autorità europea non è un dettaglio.
Resta il punto vero, che è il perimetro: la domanda decisiva non è quanto costa, è quante terze parti contano davvero.

Contatti:
Cyberloop – Gruppo Cittadini dell’Ordine
info@cyberloop.it - www.cyberloop.it - www.cittadinidellordine.com

 

#Cyberloop #Alessandro Molari #Gruppo Cittadini dell’Ordine #Chain Zero #CSIRT #NIS2 #CER #DORA #Cyber Resilience Act #compliance #cybersecurity #sicurezza informatica #supply chain

errore