
Una presentazione di quattro minuti per capire se il corso fa al caso tuo.
Vediamo perché NIS 2, misure minime AgID e AI Act conviene affrontarle insieme invece che come tre progetti separati, che cosa contengono le 25 lezioni e a chi è rivolto il percorso: consulenti, amministratori e dirigenti, responsabili IT e fornitori di soggetti obbligati.
Questa lezione è aperta a tutti, anche a chi non ha acquistato il corso.
Che cosa significa NIS, perché è una direttiva e non un regolamento, e come si arriva dalla prima NIS del 2016 al D.lgs 138/2024. I tre obiettivi del legislatore europeo e il principio che regge tutto il corso: se non è documentato, in sede di controllo è come non averlo fatto.
Come si stabilisce se un'organizzazione rientra nel perimetro. I quattro allegati del decreto, i criteri dimensionali e la matrice che incrocia settore e dimensione. Un caso reale: l'azienda alimentare convinta di essere fuori, e perché non lo era.
Gli obblighi non si fermano al soggetto obbligato: risalgono la filiera. Che cosa comporta per chi fornisce servizi informatici, e perché la catena rilevante comprende anche quella fisica. Il caso del fornitore IT da dodici persone che diventa obbligato per contratto.
La cybersecurity esce dall'ufficio IT e diventa materia di consiglio di amministrazione. I sei obblighi in capo agli organi di amministrazione, l'obbligo di formarsi e la sanzione accessoria che colpisce le persone anziché il patrimonio della società.
Le cinque aree di obbligo e il catalogo ACN delle misure di base. Perché misure tecniche e organizzative vanno tenute insieme, con l'esempio del backup che c'era ma non era mai stato provato — e che al momento dell'attacco non è servito a nulla.
Le sette leve nelle mani dell'Agenzia per la Cybersicurezza Nazionale, compreso il potere di dichiarare obbligato chi non si è registrato. La differenza fra ACN e CSIRT, che nella pratica genera parecchia confusione, e perché conviene un rapporto collaborativo.
Quanto si rischia e entro quando bisogna essere pronti. I massimali per le due categorie di soggetti, le conseguenze che non sono economiche e la logica della compliance per fasi. Con un avvertimento di metodo sulle date, che vanno sempre verificate alla fonte.
Da qui si passa al fare. Verifica della soggezione e checklist da produrre, mappatura degli asset e analisi dei rischi, le dieci misure di base e la documentazione da mettere in cartella. Con il caso dello studio che credeva di avere dodici computer e ne aveva sessantotto.
Quello che tiene in vita l'adeguamento: la checklist dei primi minuti dopo un attacco, la formazione del personale e il monitoraggio periodico. Più le tre scelte facoltative che alzano concretamente il livello: penetration test, assicurazione cyber e ISO/IEC 27001.
Il momento in cui tutto viene messo alla prova. Quando un incidente è significativo, le quattro scadenze a cascata a partire dalle ventiquattro ore, e i tre canali distinti verso cui notificare. Chiude con uno sguardo a come lavora davvero un team di risposta.
In questa lezione è possibile scaricare il file: Fonti e riferimenti ufficiali NIS 2
Nate da una crisi reale, non da un esercizio teorico. A chi si applicano formalmente e perché conviene conoscerle anche a chi non è obbligato. La struttura su tre livelli, e un avvertimento importante: quello che nel 2017 era «avanzato» oggi è irrinunciabile.
Non puoi proteggere ciò che non conosci. I due inventari, livello per livello, e il fenomeno dello shadow IT. Include la premessa che evita l'errore più comune: la differenza fra la numerazione del documento AgID e quella dei CIS Controls attuali, con la tabella di raccordo.
Che cosa significa in concreto irrobustire un sistema, e perché la sicurezza non va lasciata alle scelte dei singoli. Scansioni automatiche e privilegiate, CVE e CCE, correzione per priorità. Con il caso dei report puliti che nascondevano quattrocento vulnerabilità.
Il controllo più denso di tutte le misure minime. A chi si concedono i privilegi, perché servono due utenze distinte, come è cambiata la prassi sulle password. E la misura più controintuitiva di tutte: un amministratore non lavora da amministratore.
Due controlli che ogni organizzazione crede di avere già risolto, e dove si trovano più sorprese. Difese contro i malware fra strumenti, centralizzazione e comportamenti. Sui backup: tre copie raggiungibili dallo stesso sistema, per un ransomware, sono una copia sola.
Protezione dei dati, cifratura, supporti esterni e Data Loss Prevention. Poi lo strumento operativo che quasi nessuno usa: il modulo di implementazione AgID. Chiude con la corrispondenza fra controlli AgID e obblighi NIS 2, per fare un lavoro solo invece di due.
In questa lezione è possibile scaricare il file: Fonti e riferimenti ufficiali - Misure minime AgID
Non la diffusione, ma la capacità di produrre danni. Come il regolamento definisce un sistema di IA e perché l'approccio si basa sul rischio dell'uso concreto. Con l'esempio dello stesso software di riconoscimento facciale che, cambiando contesto, cambia categoria.
Gli usi dell'IA considerati a rischio talmente alto da non poter essere né regolati né limitati: manipolazione, sfruttamento delle vulnerabilità, punteggio sociale, biometria ed emozioni. Le eccezioni tassative, le garanzie richieste e le sanzioni più alte del regolamento.
Non vietati, ma ammessi a condizioni precise. I sette ambiti in cui l'IA decide sulle persone e i sette requisiti da soddisfare prima dell'immissione sul mercato. Con il caso del software di screening dei curriculum e della supervisione umana solo apparente.
Tutte le date in un'unica lezione. Che cosa è già obbligatorio, che cosa deve ancora arrivare e perché il calendario è già stato modificato una volta. Il metodo per verificare le scadenze alla fonte, e il caso di chi ha corso verso il termine sbagliato.
Le due categorie meno onerose. Che cosa comporta il rischio limitato, dove ricade la maggior parte dei sistemi di uso quotidiano e perché «rischio minimo» non significa zona franca. Le quattro domande per collocare correttamente un sistema.
La distinzione fra modello e sistema, che cambia tutto: usare un servizio basato su un modello non fa di voi il fornitore di quel modello. Gli obblighi di chi immette un modello sul mercato e quando scatta la classificazione di rischio sistemico.
Fornitore, utilizzatore, importatore, distributore: obblighi proporzionati alla posizione. Le tre circostanze che trasformano un utilizzatore in fornitore, che è la trappola più insidiosa del regolamento. E che cosa ha aggiunto il legislatore italiano.
La norma non impone di rinunciare all'intelligenza artificiale: impone di dichiararla. Le quattro situazioni in cui scatta l'obbligo, i doveri distinti di fornitore e utilizzatore, e perché la marcatura dei contenuti deve essere leggibile da una macchina, non solo dall'occhio.
Le quattro domande a cui rispondere per iscritto, l'ordine con cui affrontare gli obblighi — prima le scadenze vicine, non quelle più impegnative — e il metodo per tenere insieme le tre normative in un solo presidio invece che come tre progetti separati.
In questa lezione è possibile scaricare il file: Fonti e riferimenti ufficiali - AI Act
Tre normative, un solo lavoro.
La direttiva NIS 2 obbliga migliaia di aziende italiane — anche piccole — a dimostrare la propria sicurezza informatica. Non solo quelle dei settori critici: anche i loro fornitori, che si vedono arrivare requisiti contrattuali senza esserne consapevoli. Le misure minime AgID sono lo standard obbligatorio per la pubblica amministrazione, ma anche la migliore lista di controllo tecnica disponibile in italiano, utile a chiunque. L'AI Act impone obblighi a chi usa l'intelligenza artificiale in ambiti delicati, dalla selezione del personale alla valutazione creditizia.
Sembrano tre percorsi distinti. Non lo sono: chiedono le stesse cose — analisi dei rischi, inventario, misure documentate — e chi li affronta separatamente paga tre volte lo stesso lavoro.
In 25 lezioni da circa dieci minuti imparerai a stabilire se un'organizzazione rientra nel perimetro e a documentare la valutazione, a costruire un piano di adeguamento con priorità e responsabili, a usare i controlli AgID come checklist operativa, a gestire un incidente nei tempi previsti e a classificare correttamente un sistema di intelligenza artificiale.
Ogni lezione contiene un caso reale: il backup che c'era ma non era mai stato provato, l'azienda convinta di essere fuori ambito, la scansione di vulnerabilità che dava sempre report puliti perché fatta nel modo sbagliato. Sono le situazioni che si incontrano davvero, non esempi da manuale.
Ogni lezione si chiude con tre domande di verifica, e a fine modulo trovi test da quindici domande.
Non è un corso di certificazione: è il metodo operativo per affrontare questi temi con cognizione di causa, e per non trovarsi impreparati quando arriva la richiesta di un cliente o la verifica di un'autorità.