⚠ Solo 6 mesi alla scadenza

Compliance NIS2
Chiavi in Mano

Assessment, governance, implementazione e monitoraggio continuo della cybersecurity per Pubblica Amministrazione e aziende in settori critici.

Richiedi Assessment Gratuito → Risk Assessment Online
10M€
Sanzione massima Allegato III
OTT 2026
Deadline compliance totale
15 gg
Assessment rete gratuito con NetProbe
MePA
Acquisto diretto semplificato

Cosa Rileva NetProbe

15 giorni di analisi passiva rivelano cio che nessun questionario puo mostrare

🔒

Dispositivi non protetti

IoT, stampanti, telecamere, NAS senza patch esposti sulla rete. Ogni dispositivo non gestito e un potenziale punto di ingresso.

Traffico anomalo

Connessioni verso server C2 noti, DNS tunneling, data exfiltration. Comportamenti che indicano compromissione in corso.

📈

Protocolli insicuri

Telnet, FTP, HTTP non crittografato, SMBv1, certificati TLS scaduti. Ogni protocollo obsoleto e una vulnerabilita.

🌐

Mappa completa della rete

Inventario automatico di tutti i dispositivi, servizi esposti, segmentazione della rete e dipendenze tra sistemi.

🔐

Vulnerabilita note (CVE)

Identificazione dei servizi con vulnerabilita note basata su fingerprinting e correlazione con database CVE aggiornato.

🚩

Rischio supply chain

Connessioni verso fornitori e servizi cloud, valutazione della dipendenza e identificazione di shadow IT non autorizzato.

Chi Deve Adeguarsi

La Direttiva NIS2 (D.Lgs. 138/2024) classifica gli enti in categorie con obblighi crescenti. La non conformita comporta sanzioni severe e responsabilita personale dei dirigenti.

Allegato III — Essenziali

Comuni > 100.000 abitanti, capoluoghi regionali, citta metropolitane, ASL, AO, ospedali, aziende sanitarie. Sanzioni fino a 10M EUR o 2% del fatturato.

Allegato IV — Importanti

Comuni > 50.000 abitanti, trasporti (ANAS, RFI, autorita portuali), universita statali, enti di ricerca, musei nazionali, PA con societa in-house. Sanzioni fino a 7M EUR o 1.4% del fatturato.

Tutte le altre PA e Aziende

Best practice fortemente raccomandate. L'adozione volontaria aumenta la resilienza, la postura di sicurezza e prepara all'evoluzione normativa europea.

Il Nostro Approccio

Un percorso strutturato in 4 fasi per portarti dalla situazione attuale alla compliance totale

1

Assess

Gap analysis completa sulle 10 aree NIS2. Mappiamo la tua postura di sicurezza attuale.

2

Plan

Piano d'azione prioritizzato con timeline, budget e risorse necessarie per ogni area.

3

Implement

Deployment delle soluzioni: MFA, encryption, SIEM, formazione, incident response plan.

4

Monitor

SOC operativo, vulnerability scanning continuo, reporting periodico e supporto per audit ACN.

Timeline Critica

Le scadenze sono gia in corso — ogni mese conta

Febbraio 2025
Registrazione presso ACN completata
Aprile 2025
Notifiche ufficiali ACN inviate agli enti
Gennaio 2026
Sistema di segnalazione incidenti operativo (obbligo di notifica entro 24h)
Aprile 2026 ← OGGI
Fase di implementazione misure — ultimi 6 mesi per raggiungere la compliance
Ottobre 2026 ← SCADENZA
Compliance totale obbligatoria — inizio fase sanzionatoria

10 Aree di Compliance NIS2

Il framework ICCOM copre ogni area con un approccio strutturato e misurabile

01
Governance
02
Risk Assessment
03
Identity & MFA
04
Data Protection
05
Vulnerability Mgmt
06
Business Continuity
07
Incident Response
08
Training
09
Supply Chain
10
Reporting & Audit

Perche Scegliere ICCOM

Non siamo solo consulenti — siamo un operatore di telecomunicazioni con infrastruttura propria e competenze SOC integrate

20+
Anni di esperienza nelle telecomunicazioni
AS44219
Autonomous System — infrastruttura di rete propria
SOC
Security Operations Center dedicato
MePA
Presente sul Marketplace della PA per acquisto diretto

I Nostri Servizi

Dall'assessment iniziale alla protezione completa: consulenza, implementazione e gestione continuativa

Discovery

Assessment e analisi del rischio

NIS2 Gap Assessment completo
Report con priorita e severita
Piano d'azione 90 giorni
Classificazione Allegato III/IV
Vulnerability scan perimetrale
Gratuito con NetProbe

Defend

Managed Security completa

SOC operativo dedicato
SIEM implementation e tuning
Incident Response team on-call
Vulnerability scanning continuo
Compliance monitoring dashboard
Report periodici per ACN
Contattaci

Comply

Consulenza normativa dedicata

Gap analysis normativa completa
Redazione policy e procedure
Piano di incident response NIS2
Preparazione notifica ACN
Audit interno + preparazione audit esterno
Formazione management Art. 23
Gestione supply chain security
Scopri di piu
Partner Certificato
Soluzioni di Rete
Soluzioni In-House

Stack Tecnologico

Soluzioni enterprise di comprovata efficacia, gestite dal nostro team

🛡

Firewall — Sophos XGS

Next-gen firewall con deep packet inspection, IPS, sandboxing e sincronizzazione con gli endpoint. Gestione centralizzata via Sophos Central.

💻

Endpoint — Sophos Intercept X

Protezione endpoint con AI anti-ransomware, exploit prevention, EDR/XDR e rollback automatico. Copertura server e workstation.

🔌

Networking — MikroTik RouterOS

Routing avanzato, VLAN segmentation, VPN site-to-site, QoS e firewall L3/L4. Hardware affidabile e costi contenuti per la rete interna.

🌐

WAF & Reverse Proxy

Web Application Firewall per proteggere portali web, API e servizi esposti. Blocco OWASP Top 10, rate limiting e bot mitigation.

👁

SIEM & SOC

Security Information and Event Management con correlazione eventi, alerting in tempo reale e analisi forense. SOC operativo dedicato.

🔒

MFA & Identity

Autenticazione multi-fattore su tutti i servizi critici, SSO, gestione centralizzata delle identita e policy di accesso condizionale.

Casi di Successo

Organizzazioni che hanno raggiunto la compliance NIS2 con ICCOM

PA — Allegato III

Comune del Centro Italia: da "Critico" a "Buono" in 5 mesi

Un comune capoluogo di provincia con oltre 80.000 abitanti e 400 dipendenti si e trovato con un punteggio NIS2 del 18% dopo l'assessment iniziale. Nessun responsabile cybersecurity, MFA assente, backup non testati da anni.

Con il piano Protect + Comply, in 5 mesi abbiamo implementato firewall Sophos XGS, endpoint protection su 320 postazioni, segmentazione della rete con MikroTik, MFA su tutti i servizi e un piano completo di incident response conforme alla notifica ACN.

18%
Score iniziale
78%
Score finale
5 mesi
Durata progetto
Sanita

ASL Regionale: protezione di 12 sedi e 3.000 endpoint

Un'azienda sanitaria locale con 12 sedi distribuite sul territorio e oltre 3.000 dispositivi collegati alla rete. L'analisi con NetProbe ha rivelato 47 dispositivi IoT medicali esposti senza protezione e traffico anomalo verso IP sospetti.

Il progetto ha incluso segmentazione completa della rete per reparti, Sophos MDR, endpoint protection su tutti i dispositivi Windows e macOS, e formazione specifica per il personale sanitario con simulazioni di phishing mirate.

47
Dispositivi esposti trovati
3.000+
Endpoint protetti
99.7%
Uptime garantito
PMI — Manifattura

Azienda manifatturiera: ransomware evitato dopo 48 ore dal deployment

Una PMI manifatturiera con 150 dipendenti e sistemi SCADA collegati alla rete aziendale. NetProbe ha identificato connessioni C2 attive — un attacco ransomware era gia in fase di ricognizione quando abbiamo installato il dispositivo.

Intervento d'emergenza: isolamento dei sistemi compromessi, bonifica con Sophos Intercept X, installazione firewall XGS e segmentazione OT/IT con MikroTik. L'attacco e stato neutralizzato prima della fase di encryption, evitando un fermo produzione stimato in 800K EUR.

48h
Dalla scoperta al blocco
800K
Danni evitati (stima)
0
Dati persi
Utility

Multi-utility regionale: compliance NIS2 completa per 8 societa del gruppo

Un gruppo multi-utility con 8 societa operative nei settori energia, acqua e gas. La sfida: standardizzare la postura di sicurezza su infrastrutture eterogenee con sistemi legacy SCADA e reti OT distribuite su tutto il territorio regionale.

Progetto strutturato su 9 mesi con assessment centralizzato, policy di gruppo, SOC unificato con SIEM, firewall Sophos in tutte le sedi, MikroTik per la segmentazione OT/IT e formazione su misura per 1.200 dipendenti. Compliance raggiunta per tutte le 8 societa entro la scadenza.

8
Societa conformi
1.200
Persone formate
9 mesi
Durata progetto

Finanziamenti PNRR Disponibili

I fondi PNRR possono coprire fino al 100% dell'investimento in cybersecurity

Misura 1.2 — 6,3 MLD EUR

Digitalizzazione della Pubblica Amministrazione. Include infrastrutture IT, sicurezza informatica e servizi digitali.

🔒

Misura 1.3 — 1,8 MLD EUR

Cybersecurity dedicata. SOC/SIEM, identity management, formazione, backup e disaster recovery.

📄

Bandi specifici — 3+ MLD EUR

Bandi per Comuni ed Enti locali. ICCOM supporta la redazione della domanda e la rendicontazione.

Domande Frequenti

Le risposte alle domande piu comuni sulla NIS2

Cosa succede se non mi adeguo entro Ottobre 2026?
Le sanzioni previste dal D.Lgs. 138/2024 possono arrivare fino a 10 milioni di euro o il 2% del fatturato annuo per gli enti classificati come essenziali (Allegato III). Per gli enti importanti (Allegato IV) le sanzioni arrivano a 7 milioni o 1,4% del fatturato. Inoltre, i dirigenti possono essere ritenuti personalmente responsabili.
Il mio Comune ha meno di 100.000 abitanti. Sono obbligato?
I Comuni sotto i 100.000 abitanti non rientrano nell'Allegato III come soggetti essenziali, ma quelli sopra i 50.000 abitanti possono rientrare nell'Allegato IV come soggetti importanti. In ogni caso, ACN raccomanda fortemente l'adozione delle misure NIS2 come best practice per tutti gli enti pubblici.
Posso usare fondi PNRR per finanziare l'adeguamento?
Si, diverse misure PNRR coprono la cybersecurity della PA. La Misura 1.2 (Digitalizzazione PA) e la Misura 1.3 (Cybersecurity) prevedono fondi specifici. ICCOM supporta la redazione delle domande e la rendicontazione per massimizzare l'accesso ai fondi disponibili.
Quanto tempo serve per raggiungere la compliance?
Dipende dalla postura di sicurezza attuale. Un percorso tipico richiede 4-8 mesi: 2-4 settimane per l'assessment, 2-3 mesi per l'implementazione delle misure prioritarie, e 2-4 mesi per il consolidamento e il monitoraggio continuo. Iniziare subito e fondamentale per rispettare la scadenza di Ottobre 2026.
Come posso acquistare i servizi ICCOM come PA?
ICCOM e presente sul MePA (Marketplace della PA) per acquisti diretti e RDO. Per importi sotto i 140.000 EUR e possibile l'affidamento diretto. Supportiamo anche l'acquisto tramite Consip Cybersecurity e altri strumenti di procurement pubblico.

Domande Frequenti

Risposte alle domande piu comuni sulla compliance NIS2

Cos'e la Direttiva NIS2 e chi deve adeguarsi?
La Direttiva NIS2 (UE 2022/2555), recepita in Italia con il D.Lgs. 138/2024, stabilisce obblighi di cybersecurity per enti pubblici e privati in settori critici. Devono adeguarsi: PA di grandi dimensioni (Comuni > 100.000 abitanti, capoluoghi, citta metropolitane), ASL, ospedali, universita, aziende nei settori energia, trasporti, sanita, acqua, infrastrutture digitali, gestione servizi ICT e manifattura critica. Le sanzioni arrivano fino a 10 milioni di euro o il 2% del fatturato globale.
Qual e la scadenza per la compliance NIS2?
La scadenza per la piena conformita e Ottobre 2026. Tuttavia, alcune scadenze intermedie sono gia passate: la registrazione ACN doveva essere completata entro Febbraio 2025, e il sistema di segnalazione incidenti doveva essere operativo da Gennaio 2026. Chi non ha ancora iniziato il percorso di adeguamento deve agire immediatamente — 7 mesi non sono molti per implementare tutte le misure richieste.
Cos'e ICCOM NetProbe e come funziona?
ICCOM NetProbe e un dispositivo hardware plug-and-play che si inserisce in modalita bridge (passiva) tra il router del provider e lo switch della LAN. Non richiede alcuna configurazione e non impatta sulle prestazioni della rete. Per 15 giorni analizza i metadati del traffico di rete (senza catturare payload, quindi GDPR compliant) e identifica: dispositivi non protetti, vulnerabilita note, traffico anomalo, protocolli insicuri e rischi della supply chain. I dati vengono inviati crittografati al portale ICCOM dove viene generato un report dettagliato con piano d'azione. Il servizio e completamente gratuito e senza impegno.
NetProbe e sicuro? I miei dati sono protetti?
Si. NetProbe opera in modalita completamente passiva (bridge/TAP) — non modifica, blocca o altera il traffico di rete in alcun modo. Raccoglie solo metadati di flusso (IP sorgente/destinazione, porte, protocolli, handshake TLS, query DNS), mai il contenuto delle comunicazioni. I dati vengono crittografati in AES-256 sul dispositivo e trasmessi al server ICCOM tramite canale TLS. Il dispositivo non apre porte in ascolto e non e raggiungibile dall'esterno. I dati vengono conservati per la durata dell'analisi e cancellati entro 30 giorni dalla consegna del report.
Quali sono le differenze tra i piani Discovery, Protect e Defend?
Discovery (gratuito con NetProbe) e l'assessment iniziale: analisi della rete, gap assessment NIS2 sulle 10 aree e piano d'azione. Protect aggiunge l'implementazione attiva: firewall Sophos XGS, endpoint protection Sophos Intercept X, segmentazione rete con MikroTik, MFA e formazione del personale. Defend e il servizio gestito completo: SOC, SIEM, Sophos MDR, WAF, incident response team, vulnerability scanning continuo e report periodici per ACN. Comply e il pacchetto di consulenza normativa pura per chi ha gia l'infrastruttura ma necessita di supporto documentale e procedurale.
Quanto costa adeguarsi alla NIS2?
Il costo dipende dalla dimensione dell'organizzazione, dal livello di maturita attuale e dall'ambito di intervento. L'assessment iniziale con NetProbe e completamente gratuito e fornisce un quadro chiaro dello stato attuale e degli investimenti necessari. Per le PA, i fondi PNRR (Misure 1.2 e 1.3) possono coprire fino al 100% dell'investimento. Per le aziende, i costi sono scalabili e modulari — si puo iniziare con il piano Protect e aggiungere servizi nel tempo. Contattateci per un preventivo personalizzato senza impegno.
ICCOM puo aiutare con i bandi PNRR?
Si, ICCOM supporta l'intero processo: dall'identificazione dei bandi applicabili alla redazione della domanda, dall'implementazione alla rendicontazione finale. Siamo presenti su MePA per acquisto diretto e affidamento diretto sotto i 140.000 EUR, e supportiamo anche le procedure RDO e i bandi Consip Cybersecurity.
Perche Sophos e MikroTik? Posso usare tecnologie diverse?
Sophos e la nostra scelta primaria per la protezione perimetrale e endpoint perche offre un ecosistema integrato (firewall + endpoint + MDR) con gestione centralizzata e prezzi competitivi per PA e PMI. MikroTik eccelle nel routing e nella segmentazione di rete con un rapporto prestazioni/costo imbattibile. Tuttavia, siamo flessibili: se l'organizzazione ha gia investimenti in altre tecnologie (Fortinet, Palo Alto, CrowdStrike, ecc.), possiamo integrarle nel piano di compliance senza sostituirle.
Cosa succede se non mi adeguo entro la scadenza?
Le sanzioni previste dal D.Lgs. 138/2024 sono significative: fino a 10 milioni di euro o il 2% del fatturato globale per gli enti Allegato III (essenziali), e fino a 7 milioni o l'1,4% per gli Allegato IV (importanti). Oltre alle sanzioni economiche, gli organi direttivi possono essere ritenuti personalmente responsabili. L'ACN puo inoltre disporre verifiche ispettive e imporre misure correttive con tempi stringenti. Il rischio reputazionale in caso di incidente cyber su un ente non conforme e altrettanto significativo.
Quanto tempo serve per raggiungere la compliance completa?
Dipende dal livello di partenza. Per un'organizzazione con punteggio "Critico" (sotto il 20%), servono tipicamente 6-9 mesi per raggiungere un livello "Buono". Per chi parte da un livello "Sufficiente", 3-4 mesi possono bastare. Il nostro approccio e pragmatico: si inizia dalle misure a priorita immediata (firewall, MFA, backup) per ridurre il rischio subito, poi si procede con governance, documentazione e formazione. L'assessment gratuito con NetProbe fornisce una roadmap precisa con tempistiche realistiche.

Inizia con un Assessment Gratuito

Richiedi ICCOM NetProbe o un assessment online. Nessun impegno, nessun costo.

✓ Richiesta inviata! Ti contatteremo entro 24-48 ore.
Acquisto semplificato: MePA (Marketplace PA) • Consip Cybersecurity • RDO diretto • Affidamento diretto < 140k EUR