Sicurezza informatica e adeguamento alla NIS2 in un gruppo industriale italiano

Sicurezza informatica e adeguamento alla NIS2 in un gruppo industriale italiano

L'esigenza

Un importante gruppo industriale italiano, attivo a livello internazionale nella produzione di soluzioni e tecnologie per il packaging alimentare, aveva l’esigenza di comprendere il proprio livello di conformità rispetto ai requisiti introdotti dalla Direttiva NIS2 e individuare con precisione le attività necessarie per adeguare l’organizzazione ai nuovi standard di sicurezza.

La crescente digitalizzazione dei processi e la complessità di un’organizzazione strutturata rendevano necessario affrontare la sicurezza informatica non esclusivamente dal punto di vista tecnologico, ma attraverso un modello capace di coinvolgere sistemi informativi, processi aziendali, ruoli e responsabilità, fornitori e partner di filiera, gestione degli incidenti e continuità operativa.

L’obiettivo era quindi ottenere una fotografia puntuale dello stato di conformità dell’organizzazione, identificare eventuali gap rispetto alla NIS2 e tradurre i risultati dell’analisi in una roadmap concreta e prioritizzata di interventi, sulla quale costruire un percorso strutturato di governance della sicurezza.

La soluzione

Havant ha affiancato il Gruppo attraverso un assessment NIS2 esteso all’intera organizzazione, analizzando il livello di conformità dei principali ambiti interessati dalla normativa: dalla governance alla gestione del rischio, dalle misure tecniche e operative alla gestione degli incidenti, fino a Business Continuity, Disaster Recovery, supply chain, audit e documentazione.

L’analisi ha evidenziato una situazione differenziata: a fronte di un livello già elevato nelle misure tecniche e operative di sicurezza, sono state individuate alcune aree sulle quali intervenire per rafforzare soprattutto le componenti organizzative, procedurali e di governance.

A partire dalle evidenze raccolte, Havant ha definito una roadmap di adeguamento con priorità e azioni specifiche. Il percorso prevede la formalizzazione della governance della sicurezza, con la definizione di ruoli, responsabilità e policy, l’introduzione di un processo strutturato di valutazione e trattamento dei rischi e la definizione delle procedure per la gestione degli incidenti informatici.

Il progetto comprende inoltre la Business Impact Analysis e la predisposizione dei piani di Business Continuity e Disaster Recovery, insieme alla strutturazione della documentazione necessaria a garantire tracciabilità delle attività e delle evidenze di conformità. Un ulteriore ambito riguarda la supply chain, attraverso la mappatura dei fornitori critici, la valutazione dei rischi e la definizione di requisiti minimi di sicurezza per partner e terze parti.

Il risultato

L’assessment ha consentito al Gruppo di passare da una lettura prevalentemente tecnica della Cyber Security a una visione più ampia e strutturata della governance della sicurezza, individuando con chiarezza le aree già mature e quelle sulle quali concentrare gli interventi.

L’organizzazione dispone così di una roadmap definita per il percorso di adeguamento alla NIS2, con priorità, responsabilità e attività da implementare progressivamente. In particolare, il progetto ha permesso di mettere a sistema aspetti fondamentali quali la gestione del rischio, la risposta agli incidenti, la continuità operativa, la formalizzazione di ruoli e policy e il controllo dei rischi legati alla supply chain.

Il percorso ha posto le basi per un modello di sicurezza più strutturato e governato, nel quale tecnologia, processi e responsabilità organizzative concorrono a rafforzare il livello di sicurezza informatica del Gruppo e la capacità di rispondere in modo continuativo ai requisiti normativi e alle evoluzioni del rischio cyber.