Quale caso d'uso vuoi implementare?
Parlaci. Siamo felici di rispondere alle tue prime domande sulla sicurezza informatica e la conformità nella tua azienda!
Grazie all'architettura flessibile, a un'ampia libreria di diversi framework nazionali e internazionali e a profili di rischio dedicati, Cyber Security Audit Pro è adatto sia alle piccole che alle grandi aziende.
Gestite centralmente gli audit di compliance interni ed esterni. Offrite contemporaneamente a tutti gli stakeholder una piattaforma sicura e protetta per la trasmissione di dati e documenti. Sia per audit dei fornitori che per il monitoraggio interno della compliance.
Semplificate i vostri processi di compliance con il plugin adatto. Se manca un framework specifico o avete bisogno di un'integrazione non ancora elencata, contattateci! Saremo lieti di implementare rapidamente le vostre esigenze.
21 CFR Part 11 è la normativa della FDA statunitense che stabilisce i criteri di affidabilità delle registrazioni elettroniche e delle firme elettroniche nei settori regolamentati dalla FDA.
Oggetto: Aziende farmaceutiche, biotecnologiche e produttrici di dispositivi medici, nonché CRO con riferimento alla FDA
FedRAMP standardizza la valutazione e l'autorizzazione di sicurezza dei servizi cloud per le agenzie federali statunitensi sulla base del NIST SP 800-53 e consente il riutilizzo di un'autorizzazione tra più agenzie.
Oggetto: Cloud Service Provider (CSP) che operano per le agenzie federali statunitensi
L'Health Insurance Portability and Accountability Act è la legge federale statunitense per la protezione dei dati sanitari (PHI) e disciplina la protezione dei dati, la sicurezza e gli obblighi di notifica per le Covered Entities e i Business Associates.
Oggetto: Fornitori di servizi sanitari statunitensi, assicurazioni sanitarie e i relativi Business Associates
L'HITRUST Common Security Framework è un meta-framework che consolida i requisiti di oltre 50 standard (tra cui HIPAA, ISO 27001, NIST, PCI DSS) ed è affermato come prova di conformità certificabile nel settore sanitario statunitense.
Oggetto: Organizzazioni sanitarie, Business Associates e fornitori cloud nel settore sanitario statunitense
ICH E6 (R2) Good Clinical Practice è lo standard riconosciuto a livello internazionale per la progettazione, conduzione e documentazione degli studi clinici; questo plugin si concentra sugli aspetti IT e di cybersecurity dei sistemi informatici utilizzati negli studi.
Oggetto: Aziende farmaceutiche (sponsor), CRO, centri di sperimentazione clinica e fornitori di tecnologia (EDC, eTMF)
ISO/IEC 27001:2022 è lo standard più riconosciuto a livello mondiale per i sistemi di gestione della sicurezza delle informazioni (ISMS) e con 93 controlli dell'Annex A costituisce la base di numerosi regolamenti settoriali.
Oggetto: Organizzazioni di tutti i settori e dimensioni che intendono costruire o certificare un ISMS
ISO/IEC 27799:2016 non è un elenco di controlli autonomo, bensì la guida interpretativa settoriale di ISO 27001/27002 per il settore sanitario, con controlli dedicati, tra l'altro, all'accesso di emergenza e alla sicurezza dei dispositivi medici.
Oggetto: Ospedali, cliniche, studi medici e fornitori di Health-IT a livello internazionale
NERC CIP è l'insieme di standard di cybersicurezza obbligatorio per il settore elettrico nordamericano (Bulk Electric System), sviluppato dalla North American Electric Reliability Corporation e fatto rispettare dalla FERC.
Oggetto: Operatori e proprietari della rete di trasmissione e generazione nordamericana (USA, Canada, Messico)
Il NIST Cybersecurity Framework 2.0 offre una tassonomia riconosciuta a livello internazionale per la gestione dei rischi di cybersicurezza con le sei funzioni fondamentali Govern, Identify, Protect, Detect, Respond e Recover.
Oggetto: Organizzazioni di tutti i settori e dimensioni, applicabile a livello internazionale
Questo plugin implementa il NIST Secure Software Development Framework (SP 800-218) con particolare attenzione allo sviluppo sicuro di software open source, alla sicurezza della supply chain e alle best practice OpenSSF.
Oggetto: Sviluppatori software, progetti open source e team DevSecOps
PCI DSS v4.0 è lo standard di sicurezza globale della Payment Card Industry per tutte le organizzazioni che memorizzano, elaborano o trasmettono dati di carte di credito.
Oggetto: Esercenti, fornitori di servizi di pagamento e istituti finanziari con elaborazione di pagamenti con carta
SLSA (Supply-chain Levels for Software Artifacts) è un framework progressivo promosso da OpenSSF per la protezione della supply chain del software mediante provenance di build verificabile crittograficamente.
Oggetto: Sviluppatori software, progetti open source e organizzazioni cloud-native
SOC 2 si basa sui Trust Services Criteria dell'AICPA ed è lo standard di conformità de facto per i fornitori SaaS e cloud per dimostrare sicurezza, disponibilità, riservatezza e protezione dei dati.
Oggetto: Fornitori SaaS, provider cloud e prestatori di servizi basati sulla tecnologia
Lo SWIFT Customer Security Programme obbliga tutti gli istituti collegati alla rete SWIFT ad attuare e autocertificare annualmente i controlli di sicurezza del Customer Security Controls Framework (CSCF).
Oggetto: Banche e istituti finanziari collegati alla rete di pagamento SWIFT
Il plugin di settore Chemicals & Raw Materials affronta i requisiti di cybersicurezza unici dell'industria chimica, in particolare la sicurezza dei processi, i Safety Instrumented Systems (SIS) e la conformità REACH/Seveso III.
Oggetto: Aziende di chimica di base, speciale e petrolchimica, polimeri, agrochimica e lavorazione di materie prime
Il plugin di settore Cloud, SaaS & Data Services affronta i requisiti di sicurezza specifici delle architetture multi-tenant, dei sistemi API-first e delle tecnologie cloud-native come Kubernetes e Serverless.
Oggetto: Fornitori SaaS, Cloud Service Provider, Managed Service Provider e gestori di piattaforme
Il plugin di settore Energy & Renewables copre la sicurezza SCADA/ICS, la smart grid, gli impianti eolici e fotovoltaici, nonché i sistemi di energy trading per i produttori di energia convenzionale e rinnovabile.
Oggetto: Fornitori di energia, gestori di rete e operatori di impianti a energia rinnovabile
Il plugin di settore Financial Services copre l'intera gamma dal retail all'investment banking, con particolare attenzione alla sicurezza dei pagamenti, all'Open Banking (PSD2), ai sistemi di trading, al Fraud Detection e all'AML.
Oggetto: Banche, assicurazioni, fornitori di servizi di pagamento e imprese di investimento
Il plugin di settore Healthcare & Medicine fornisce controlli per i sistemi informativi ospedalieri, le cartelle cliniche elettroniche, i dispositivi medici (IoMT), la telemedicina e i requisiti specifici tedeschi (PatRG, SGB V/infrastruttura telematica).
Oggetto: Ospedali, cliniche, studi medici, fornitori di telemedicina e farmacie
Il plugin di settore Industrial Manufacturing affronta le tecnologie Industry 4.0, la sicurezza OPC-UA, i sistemi MES, la robotica/i cobot, la protezione dei dati CAD/PLM e la conformità TISAX per l'industria manifatturiera.
Oggetto: Industria metalmeccanica, elettrotecnica e meccanica, nonché fornitori automotive (Tier 1-3)
Il plugin di settore OEM Automotive affronta i requisiti UN-R155/R156 (CSMS/SUMS) obbligatori dal 2024 per l'omologazione dei veicoli, nonché la sicurezza V2X, VSOC ed ECU per i produttori di veicoli.
Oggetto: Case automobilistiche (OEM) di autovetture, veicoli commerciali, veicoli elettrici e autonomi
Il plugin di settore Online Platforms & E-Commerce affronta i requisiti di sicurezza specifici del commercio online: sicurezza del checkout, Fraud Detection, prevenzione dell'account takeover e sistemi di fiducia per i marketplace.
Oggetto: E-commerce B2C/B2B, marketplace, subscription commerce e beni digitali
Il plugin di settore Pharma & Life Science copre tutte le aree GxP (GMP, GCP, GLP, GDP) nonché FDA 21 CFR Part 11, EU GMP Annex 11, ISO 13485 ed EU MDR/IVDR per le aziende farmaceutiche e di tecnologia medicale.
Oggetto: Produttori farmaceutici, aziende biotecnologiche, CRO, produttori di dispositivi medici e laboratori di controllo qualità
Il plugin di settore Telecommunications & Networks copre le reti core 5G/4G, la segnalazione SS7, VoIP/IMS, BSS/OSS, l'intercettazione legale e la protezione DDoS per gli operatori di telecomunicazioni e gli ISP.
Oggetto: Operatori di rete mobile e fissa, Internet Service Provider e gestori di data center
BAIT (Bankaufsichtliche Anforderungen an die IT) è una circolare della BaFin che specifica i requisiti IT per gli istituti di credito tedeschi. BAIT rappresenta l'attuazione e il dettaglio del MaRisk AT 7.2 (risorse IT) e BTR 5 (rischi operativi) specificamente per i temi IT.
Oggetto: Istituti di credito tedeschi (banche, casse di risparmio, banche cooperative)
Il BSI IT-Grundschutz è lo standard tedesco per la gestione della sicurezza delle informazioni, sviluppato dall'Ufficio federale tedesco per la sicurezza informatica (BSI). Costituisce la base per le certificazioni ISO 27001 basate su IT-Grundschutz ed è il fondamento per la dimostrazione KRITIS.
Oggetto: Enti pubblici tedeschi, aziende di tutte le dimensioni, operatori KRITIS
Il regolamento BSI-Kritisverordnung specifica, sulla base dei §§ 8a, 8b BSIG, quali impianti sono considerati infrastrutture critiche e disciplina i requisiti di sicurezza IT per i relativi operatori in nove settori.
Oggetto: Operatori di infrastrutture critiche in Germania (energia, acqua, sanità, finanza, IT/TLC, trasporti, tra gli altri)
MaRisk (Mindestanforderungen an das Risikomanagement) sono circolari della BaFin che specificano i requisiti di gestione del rischio per gli istituti di credito e i prestatori di servizi finanziari tedeschi, con particolare attenzione alla sicurezza IT (AT 9) e all'esternalizzazione (AT 7.2).
Oggetto: Istituti di credito e prestatori di servizi finanziari tedeschi
La Loi de Programmation Militaire 2024-2030 inasprisce i requisiti di cybersicurezza per gli operatori francesi di infrastrutture vitali (OIV) e dei relativi sistemi informativi critici (SIIV), fatti rispettare dall'ANSSI.
Oggetto: Opérateurs d'Importance Vitale (OIV) francesi in 10 settori strategici (energia, difesa, finanza, sanità, tra gli altri)
Il Référentiel Général de Sécurité v2.0 è il quadro di sicurezza francese per gli enti pubblici e i servizi online pubblici, strutturato secondo il principio DICA (Disponibilità, Integrità, Riservatezza, Autenticità).
Oggetto: Enti pubblici francesi, amministrazioni pubbliche e prestatori di servizi fiduciari
Il Cyber Resilience Act (EU 2024/2847) stabilisce requisiti orizzontali di cybersicurezza per i prodotti con elementi digitali lungo tutto il loro ciclo di vita ed è un presupposto per la marcatura CE.
Oggetto: Produttori, importatori e distributori di prodotti hardware e software nell'UE
Il Digital Operational Resilience Act (EU 2022/2554) obbliga le imprese finanziarie dell'UE a rispettare requisiti uniformi in materia di gestione del rischio ICT, segnalazione degli incidenti, test di resilienza e gestione del rischio di terze parti.
Oggetto: Imprese finanziarie dell'UE (banche, assicurazioni, fornitori di servizi di pagamento, fornitori di servizi cripto, tra gli altri)
L'EBA ICT Guidelines Framework consolida i requisiti dell'European Banking Authority in materia di gestione del rischio ICT e di sicurezza in un quadro di controllo unificato per gli istituti finanziari.
Oggetto: Enti creditizi, imprese di investimento, istituti di pagamento e di moneta elettronica nell'UE
Il regolamento eIDAS (EU 910/2014) crea il quadro giuridico per l'identificazione elettronica e i servizi fiduciari nel mercato interno dell'UE e garantisce il riconoscimento transfrontaliero delle firme elettroniche qualificate.
Oggetto: Prestatori di servizi fiduciari (TSP/QTSP) e organizzazioni con sistemi conformi a eIDAS
L'EU AI Act (EU 2024/1689) è il primo quadro giuridico completo al mondo per l'intelligenza artificiale e stabilisce requisiti basati sul rischio per lo sviluppo, l'immissione sul mercato e l'utilizzo dei sistemi di IA.
Oggetto: Fornitori, operatori, importatori e distributori di sistemi di IA con collegamento all'UE
Il Regolamento Generale sulla Protezione dei Dati (EU 2016/679) è la normativa sulla protezione dei dati più rilevante al mondo e si applica a tutte le organizzazioni che trattano dati personali di persone nell'UE, indipendentemente dalla sede aziendale.
Oggetto: Tutte le organizzazioni che trattano dati personali di cittadini dell'UE
Il Markets in Crypto-Assets Regulation (EU 2023/1114) istituisce il primo quadro giuridico unificato dell'UE per le cripto-attività, i Crypto-Asset Service Provider (CASP) nonché i token collegati ad attività e i token di moneta elettronica.
Oggetto: Borse, custodi e broker di criptovalute, nonché emittenti di token cripto nell'UE
La direttiva NIS-2 (EU 2022/2555) estende i requisiti minimi di cybersicurezza a livello UE a 18 settori critici e in Germania è recepita attraverso il NIS2-Umsetzungsgesetz.
Oggetto: Soggetti essenziali e importanti in 18 settori critici nell'UE
Il regolamento REMIT (EU 1227/2011) previene la manipolazione del mercato e l'insider trading nei mercati europei all'ingrosso dell'energia e obbliga i partecipanti al mercato a segnalare le transazioni all'ACER.
Oggetto: Partecipanti al mercato all'ingrosso europeo dell'elettricità e del gas (produttori, trader, borse, banche)
TIBER-EU è il framework sviluppato dalla Banca Centrale Europea per i test Red Team basati sulla minaccia (Threat-Led Penetration Testing) nel settore finanziario e costituisce la base per il requisito TLPT di DORA.
Oggetto: Istituti finanziari e infrastrutture dei mercati finanziari sistemicamente rilevanti nell'UE
TISAX è lo standard di verifica dell'industria automobilistica, gestito dalla ENX Association e riconosciuto a livello europeo, basato sul catalogo VDA-ISA per la valutazione della sicurezza delle informazioni di OEM e fornitori.
Oggetto: Case automobilistiche e fornitori (Tier 1-3) nella filiera automobilistica europea
L'integrazione con Asana consente la creazione automatica di task a partire da audit findings e gap analysis, con sincronizzazione bidirezionale dello stato tra Asana e il sistema di audit.
Oggetto: Team che gestiscono azioni di remediation e findings in Asana
L'integrazione con JIRA consente la creazione automatica di ticket a partire da audit findings e gap analysis, con sincronizzazione bidirezionale dello stato tra JIRA e il sistema di audit.
Oggetto: Team che gestiscono azioni di remediation e findings in JIRA
Il Network Scanner è uno scanner di sicurezza di rete basato su Nmap per il rilevamento degli host, la scansione delle porte, il fingerprinting di servizi e sistemi operativi, nonché la scansione delle vulnerabilità.
Oggetto: Infrastrutture IT e reti da verificare per porte aperte e vulnerabilità
Lo scanner OWASP Dependency-Check esegue la Software Composition Analysis (SCA) e identifica vulnerabilità note (CVE) nelle dipendenze dei progetti su 11 ecosistemi di package manager.
Oggetto: Team di sviluppo software per l'analisi delle dipendenze open source
L'SBOM Scanner offre una gestione completa del ciclo di vita delle Software Bills of Materials: generazione, validazione, analisi delle licenze, arricchimento delle vulnerabilità, confronto tra versioni e verifica di conformità.
Oggetto: Team DevSecOps, fornitori di software e responsabili della conformità
|
Quale caso d'uso vuoi implementare? Parlaci. Siamo felici di rispondere alle tue prime domande sulla sicurezza informatica e la conformità nella tua azienda! |