Vallanx
Richiedi la versione demo gratuita di Cyber Security Audit Pro

Il tuo indirizzo e-mail
Destinatari in CC
Messaggio
5000 Caratteri disponibili
Cyber Security Audit Pro

Grazie all'architettura flessibile, a un'ampia libreria di diversi framework nazionali e internazionali e a profili di rischio dedicati, Cyber Security Audit Pro è adatto sia alle piccole che alle grandi aziende.

Gestite centralmente gli audit di compliance interni ed esterni. Offrite contemporaneamente a tutti gli stakeholder una piattaforma sicura e protetta per la trasmissione di dati e documenti. Sia per audit dei fornitori che per il monitoraggio interno della compliance.

Per i responsabili IT

Profondità tecnica con oltre 1.000 controlli di compliance automatizzati
Controlli specifici per settore (OT/ICS, cloud/SaaS, dispositivi medici, ecc.)
Integrazione basata su API nei sistemi SIEM/GRC esistenti
Trasparenza open source per la revisione della sicurezza e la personalizzazione
Scansioni delle vulnerabilità integrate con generazione automatica dei risultati

Per i compliance manager

Gestione centralizzata di tutti i compliance framework su un'unica piattaforma
Gap analysis automatizzate con raccomandazioni operative prioritizzate
Report di audit professionali per il management, le autorità di vigilanza e i revisori
Progresso della compliance tracciabile con analisi storiche dei trend
Gestione di più organizzazioni per strutture di gruppo e attività di consulenza
Scoprite direttamente con il nostro strumento online quali requisiti di compliance e framework normativi sono rilevanti per la vostra azienda.

Panoramica dei plugin

Semplificate i vostri processi di compliance con il plugin adatto. Se manca un framework specifico o avete bisogno di un'integrazione non ancora elencata, contattateci! Saremo lieti di implementare rapidamente le vostre esigenze.

Internazionale

FDA-21-CFR-Part-11
Framework
Global
Salute
Clinico

21 CFR Part 11 è la normativa della FDA statunitense che stabilisce i criteri di affidabilità delle registrazioni elettroniche e delle firme elettroniche nei settori regolamentati dalla FDA.

Oggetto: Aziende farmaceutiche, biotecnologiche e produttrici di dispositivi medici, nonché CRO con riferimento alla FDA

  • Validazione, audit trail e firme elettroniche obbligatorie
  • Principi ALCOA+ per l'integrità dei dati
  • Integrato dall'EU GMP Annex 11 per le sedi europee
  • Combinabile con ICH E6 (R2) GCP per gli studi clinici
FedRAMP
Framework
Global
Enti pubblici
Regolamentazione

FedRAMP standardizza la valutazione e l'autorizzazione di sicurezza dei servizi cloud per le agenzie federali statunitensi sulla base del NIST SP 800-53 e consente il riutilizzo di un'autorizzazione tra più agenzie.

Oggetto: Cloud Service Provider (CSP) che operano per le agenzie federali statunitensi

  • FedRAMP Moderate Baseline con circa 325 controlli
  • Percorsi di autorizzazione: JAB P-ATO oppure Agency ATO
  • Continuous Monitoring (ConMon) mensile obbligatorio
  • Nuova valutazione 3PAO annuale richiesta
HIPAA
Framework
Global
Salute
Privacy

L'Health Insurance Portability and Accountability Act è la legge federale statunitense per la protezione dei dati sanitari (PHI) e disciplina la protezione dei dati, la sicurezza e gli obblighi di notifica per le Covered Entities e i Business Associates.

Oggetto: Fornitori di servizi sanitari statunitensi, assicurazioni sanitarie e i relativi Business Associates

  • Aggiornamento 2026 della Security Rule: crittografia e MFA obbligatorie
  • Notifica delle violazioni agli interessati e all'HHS entro 60 giorni
  • Obbligo di conservazione di 6 anni per audit log e documentazione
  • Sanzioni civili fino a 1,5 milioni di USD all'anno per categoria
HITRUST
Framework
Global
Salute
Regolamentazione

L'HITRUST Common Security Framework è un meta-framework che consolida i requisiti di oltre 50 standard (tra cui HIPAA, ISO 27001, NIST, PCI DSS) ed è affermato come prova di conformità certificabile nel settore sanitario statunitense.

Oggetto: Organizzazioni sanitarie, Business Associates e fornitori cloud nel settore sanitario statunitense

  • Tipologie di assessment da e1 (base) a CSF Certified (certificazione completa)
  • Livelli di implementazione basati sul rischio 1-3
  • Certificato valido 2 anni con monitoraggio annuale
  • Requisito contrattuale frequente per i Business Associates
ICH-E6-GCP
Framework
Global
Clinico
Salute

ICH E6 (R2) Good Clinical Practice è lo standard riconosciuto a livello internazionale per la progettazione, conduzione e documentazione degli studi clinici; questo plugin si concentra sugli aspetti IT e di cybersecurity dei sistemi informatici utilizzati negli studi.

Oggetto: Aziende farmaceutiche (sponsor), CRO, centri di sperimentazione clinica e fornitori di tecnologia (EDC, eTMF)

  • Convalida dei sistemi computerizzati secondo GAMP 5
  • Monitoraggio basato sul rischio (RBQM) e monitoraggio centralizzato
  • Integrità dei dati ALCOA+ per i dati clinici
  • Combinabile con FDA 21 CFR Part 11 e GDPR
ISO-27001
Framework
Global
Regolamentazione

ISO/IEC 27001:2022 è lo standard più riconosciuto a livello mondiale per i sistemi di gestione della sicurezza delle informazioni (ISMS) e con 93 controlli dell'Annex A costituisce la base di numerosi regolamenti settoriali.

Oggetto: Organizzazioni di tutti i settori e dimensioni che intendono costruire o certificare un ISMS

  • 93 controlli in 4 categorie (Organizzativi, Persone, Fisici, Tecnologici)
  • Certificazione da parte di enti accreditati, valida 3 anni
  • Statement of Applicability (SoA) come documento obbligatorio
  • Base, tra l'altro, per le attestazioni BAIT, MaRisk-AT9, NIS-2 e DORA
ISO-27799
Framework
Global
Salute
Regolamentazione

ISO/IEC 27799:2016 non è un elenco di controlli autonomo, bensì la guida interpretativa settoriale di ISO 27001/27002 per il settore sanitario, con controlli dedicati, tra l'altro, all'accesso di emergenza e alla sicurezza dei dispositivi medici.

Oggetto: Ospedali, cliniche, studi medici e fornitori di Health-IT a livello internazionale

  • Accesso di emergenza "break-the-glass" ai dati dei pazienti come controllo fondamentale
  • Sicurezza dei dispositivi medici e requisiti specifici IoMT
  • Sicurezza dello scambio di informazioni sanitarie (HL7 FHIR, IHE)
  • Alternativa riconosciuta a livello internazionale a HIPAA al di fuori degli USA
NERC-CIP
Framework
Global
Energia
Enti pubblici

NERC CIP è l'insieme di standard di cybersicurezza obbligatorio per il settore elettrico nordamericano (Bulk Electric System), sviluppato dalla North American Electric Reliability Corporation e fatto rispettare dalla FERC.

Oggetto: Operatori e proprietari della rete di trasmissione e generazione nordamericana (USA, Canada, Messico)

  • 11 standard da CIP-002 a CIP-013 con scadenze rigorose (15/35/90 giorni)
  • Categorizzazione secondo BES Cyber Systems ad impatto High/Medium/Low
  • Gestione del rischio della catena di fornitura (CIP-013) obbligatoria
  • Sanzioni fino a 1 milione di USD al giorno per violazione
NIST-CSF
Framework
Global
Regolamentazione

Il NIST Cybersecurity Framework 2.0 offre una tassonomia riconosciuta a livello internazionale per la gestione dei rischi di cybersicurezza con le sei funzioni fondamentali Govern, Identify, Protect, Detect, Respond e Recover.

Oggetto: Organizzazioni di tutti i settori e dimensioni, applicabile a livello internazionale

  • Nuova funzione GOVERN a partire dalla versione 2.0 (2024)
  • Quattro Implementation Tier per la misurazione del livello di maturità
  • Base per il CMMC e numerosi regolamenti settoriali
  • Mapping ufficiali verso ISO 27001, CIS Controls e NIST 800-53
NIST-SSDF-FOSS
Framework
Global
Prodotto

Questo plugin implementa il NIST Secure Software Development Framework (SP 800-218) con particolare attenzione allo sviluppo sicuro di software open source, alla sicurezza della supply chain e alle best practice OpenSSF.

Oggetto: Sviluppatori software, progetti open source e team DevSecOps

  • Obbligo di SBOM e SCA per la gestione delle dipendenze
  • Branch protection, commit firmati e CI/CD sicuro
  • OpenSSF Scorecard e conformità SLSA come obiettivo di maturità
  • Base per l'Executive Order 14028 e l'attestazione CISA
PCI-DSS
Framework
Global
Pagamento
Regolamentazione

PCI DSS v4.0 è lo standard di sicurezza globale della Payment Card Industry per tutte le organizzazioni che memorizzano, elaborano o trasmettono dati di carte di credito.

Oggetto: Esercenti, fornitori di servizi di pagamento e istituti finanziari con elaborazione di pagamenti con carta

  • 12 requisiti in 6 categorie, piena obbligatorietà dal 31 marzo 2025
  • MFA per qualsiasi accesso al Cardholder Data Environment
  • Scansioni ASV trimestrali e penetration test annuali
  • Sanzioni fino a 100.000 USD al mese oltre alla perdita dell'accettazione carte
SLSA
Framework
Global
Prodotto

SLSA (Supply-chain Levels for Software Artifacts) è un framework progressivo promosso da OpenSSF per la protezione della supply chain del software mediante provenance di build verificabile crittograficamente.

Oggetto: Sviluppatori software, progetti open source e organizzazioni cloud-native

  • Quattro livelli di maturità per Build e Source Track (Level 0-3)
  • Generazione e verifica della provenance tramite Sigstore/Cosign
  • Complementare a NIST SSDF, SOC 2 e ISO 27001
  • Ampia adozione nel settore da parte di Google, GitHub, GitLab, Microsoft
SOC-2
Framework
Global
Regolamentazione

SOC 2 si basa sui Trust Services Criteria dell'AICPA ed è lo standard di conformità de facto per i fornitori SaaS e cloud per dimostrare sicurezza, disponibilità, riservatezza e protezione dei dati.

Oggetto: Fornitori SaaS, provider cloud e prestatori di servizi basati sulla tecnologia

  • Type I (data puntuale) vs. Type II (dimostrazione di efficacia su 6-12 mesi)
  • Security (Common Criteria) come categoria obbligatoria
  • Verifica esclusivamente da parte di società di revisione CPA indipendenti
  • Requisito contrattuale frequente per i clienti enterprise
SWIFT-CSP
Framework
Global
Finanza
Pagamento

Lo SWIFT Customer Security Programme obbliga tutti gli istituti collegati alla rete SWIFT ad attuare e autocertificare annualmente i controlli di sicurezza del Customer Security Controls Framework (CSCF).

Oggetto: Banche e istituti finanziari collegati alla rete di pagamento SWIFT

  • 25 controlli obbligatori e 7 raccomandati in 7 principi
  • MFA obbligatoria per tutti gli accessi degli operatori SWIFT dal 2020
  • Attestazione annuale tramite il portale KYC-SA
  • Obbligo di notifica entro 24 ore degli incidenti informatici allo SWIFT ISAC

Specifico per settore

Chemicals & Raw Materials
Sector
Global
Prodotto

Il plugin di settore Chemicals & Raw Materials affronta i requisiti di cybersicurezza unici dell'industria chimica, in particolare la sicurezza dei processi, i Safety Instrumented Systems (SIS) e la conformità REACH/Seveso III.

Oggetto: Aziende di chimica di base, speciale e petrolchimica, polimeri, agrochimica e lavorazione di materie prime

  • Sicurezza DCS e SIS secondo IEC 61511 (SIL 1-4)
  • Prevenzione degli incidenti rilevanti Seveso III con Cyber-HAZOP
  • Classificazione delle zone ATEX per i dispositivi IT a prova di esplosione
  • 20 controlli in 11 categorie, tra cui REACH e trasporto di merci pericolose
Cloud & SaaS
Sector
Global
Prodotto

Il plugin di settore Cloud, SaaS & Data Services affronta i requisiti di sicurezza specifici delle architetture multi-tenant, dei sistemi API-first e delle tecnologie cloud-native come Kubernetes e Serverless.

Oggetto: Fornitori SaaS, Cloud Service Provider, Managed Service Provider e gestori di piattaforme

  • Isolamento multi-tenancy (Silo/Bridge/Pool) e protezione cross-tenant
  • Sicurezza delle API, hardening di container e Kubernetes
  • Modello di responsabilità condivisa e integrazione CSPM
  • Allineamento a CSA CCM, C5, FedRAMP, ISO 27017/27018
Energy & Renewables
Sector
Global
Energia

Il plugin di settore Energy & Renewables copre la sicurezza SCADA/ICS, la smart grid, gli impianti eolici e fotovoltaici, nonché i sistemi di energy trading per i produttori di energia convenzionale e rinnovabile.

Oggetto: Fornitori di energia, gestori di rete e operatori di impianti a energia rinnovabile

  • Segmentazione di rete secondo il modello Purdue per SCADA/ICS
  • Sicurezza degli smart meter e dei sistemi DERMS secondo BSI TR-03109
  • Sicurezza dei parchi eolici e degli inverter fotovoltaici
  • Sicurezza dell'energy trading con conformità REMIT
Financial Services
Sector
Global
Finanza
Pagamento

Il plugin di settore Financial Services copre l'intera gamma dal retail all'investment banking, con particolare attenzione alla sicurezza dei pagamenti, all'Open Banking (PSD2), ai sistemi di trading, al Fraud Detection e all'AML.

Oggetto: Banche, assicurazioni, fornitori di servizi di pagamento e imprese di investimento

  • 21 controlli, inclusi 7 controlli dedicati PSD2-SCA
  • Sicurezza SWIFT-CSP e dei sistemi di trading (MiFID II/MAR)
  • Fraud Detection in tempo reale e monitoraggio AML/KYC
  • Stretta integrazione con DORA, PSD2 e MaRisk della BaFin
Healthcare & Medicine
Sector
Global
Salute
Clinico

Il plugin di settore Healthcare & Medicine fornisce controlli per i sistemi informativi ospedalieri, le cartelle cliniche elettroniche, i dispositivi medici (IoMT), la telemedicina e i requisiti specifici tedeschi (PatRG, SGB V/infrastruttura telematica).

Oggetto: Ospedali, cliniche, studi medici, fornitori di telemedicina e farmacie

  • 23 controlli in 15 categorie, tra cui KIS/HIS, PACS, LIS, IoMT
  • Accesso di emergenza "break-the-glass" e segmentazione dei dispositivi medici
  • Connessione all'infrastruttura telematica (TI-Connector, eGK, KIM, e-ricetta) secondo SGB V
  • Integra, specificamente per il settore sanitario, GDPR, EU MDR e HIPAA
Industrial Manufacturing
Sector
Global
Prodotto

Il plugin di settore Industrial Manufacturing affronta le tecnologie Industry 4.0, la sicurezza OPC-UA, i sistemi MES, la robotica/i cobot, la protezione dei dati CAD/PLM e la conformità TISAX per l'industria manifatturiera.

Oggetto: Industria metalmeccanica, elettrotecnica e meccanica, nonché fornitori automotive (Tier 1-3)

  • 25 controlli in 12 categorie secondo IEC 62443 (zone e conduit)
  • OPC UA obbligatorio in modalità Sign&Encrypt
  • Protezione dei prototipi TISAX e sicurezza della filiera automotive
  • Incident response Production-First (Safety > Security > Availability)
OEM & Automotive
Sector
Global
Prodotto

Il plugin di settore OEM Automotive affronta i requisiti UN-R155/R156 (CSMS/SUMS) obbligatori dal 2024 per l'omologazione dei veicoli, nonché la sicurezza V2X, VSOC ed ECU per i produttori di veicoli.

Oggetto: Case automobilistiche (OEM) di autovetture, veicoli commerciali, veicoli elettrici e autonomi

  • Cyber Security Management System (CSMS) obbligatorio secondo UN R155 dal luglio 2024
  • Software Update Management System (SUMS) per gli aggiornamenti OTA secondo UN R156
  • Vehicle Security Operations Center (VSOC) per il monitoraggio della flotta
  • Basato su ISO/SAE 21434:2021
Online Platforms
Sector
Global
Pagamento
Privacy

Il plugin di settore Online Platforms & E-Commerce affronta i requisiti di sicurezza specifici del commercio online: sicurezza del checkout, Fraud Detection, prevenzione dell'account takeover e sistemi di fiducia per i marketplace.

Oggetto: E-commerce B2C/B2B, marketplace, subscription commerce e beni digitali

  • Sicurezza di checkout e pagamento conforme a PCI-DSS
  • Prevenzione dell'order fraud e dell'account takeover
  • Bot detection e protezione dallo scraping dei cataloghi prodotti
  • Gestione del cookie consent e del marketing conforme al GDPR
Pharma & LifeScience
Sector
Global
Salute
Clinico

Il plugin di settore Pharma & Life Science copre tutte le aree GxP (GMP, GCP, GLP, GDP) nonché FDA 21 CFR Part 11, EU GMP Annex 11, ISO 13485 ed EU MDR/IVDR per le aziende farmaceutiche e di tecnologia medicale.

Oggetto: Produttori farmaceutici, aziende biotecnologiche, CRO, produttori di dispositivi medici e laboratori di controllo qualità

  • 18 controlli in 10 categorie per MES, LIMS, EBR, EDC ed eTMF
  • Integrità dei dati ALCOA+ come principio trasversale
  • Serializzazione/tracciabilità secondo EU FMD e US DSCSA
  • Ciclo di validazione GAMP 5 (IQ/OQ/PQ)
Telco Networks
Sector
Global
Regolamentazione

Il plugin di settore Telecommunications & Networks copre le reti core 5G/4G, la segnalazione SS7, VoIP/IMS, BSS/OSS, l'intercettazione legale e la protezione DDoS per gli operatori di telecomunicazioni e gli ISP.

Oggetto: Operatori di rete mobile e fissa, Internet Service Provider e gestori di data center

  • 12 controlli in 12 categorie, tra cui la sicurezza del 5G-Core e di SS7
  • Conformità all'intercettazione legale secondo ETSI ES 201 671
  • Privacy degli abbonati secondo GDPR e direttiva ePrivacy
  • Termini di segnalazione NIS-2 24h/72h/30 giorni come settore critico

Germania

BAIT
Framework
DE
Finanza

BAIT (Bankaufsichtliche Anforderungen an die IT) è una circolare della BaFin che specifica i requisiti IT per gli istituti di credito tedeschi. BAIT rappresenta l'attuazione e il dettaglio del MaRisk AT 7.2 (risorse IT) e BTR 5 (rischi operativi) specificamente per i temi IT.

Oggetto: Istituti di credito tedeschi (banche, casse di risparmio, banche cooperative)

  • Parte del MaRisk
  • Integrato da DORA (dal 2025)
  • Fa riferimento a ISO 27001 per l'ISMS
  • Allineamento con ISO 22301
BSI-IT-Grundschutz
Framework
DE
Regolamentazione

Il BSI IT-Grundschutz è lo standard tedesco per la gestione della sicurezza delle informazioni, sviluppato dall'Ufficio federale tedesco per la sicurezza informatica (BSI). Costituisce la base per le certificazioni ISO 27001 basate su IT-Grundschutz ed è il fondamento per la dimostrazione KRITIS.

Oggetto: Enti pubblici tedeschi, aziende di tutte le dimensioni, operatori KRITIS

  • Base per la certificazione ISO 27001 basata su IT-Grundschutz
  • Integrato dagli standard BSI 200-1 fino a 200-4
  • Fondamento per la dimostrazione KRITIS secondo la legge sulla sicurezza informatica
  • Richiamato da BAIT, VAIT, ZAIT nel settore finanziario
KRITIS-V
Framework
DE
Energia
Enti pubblici

Il regolamento BSI-Kritisverordnung specifica, sulla base dei §§ 8a, 8b BSIG, quali impianti sono considerati infrastrutture critiche e disciplina i requisiti di sicurezza IT per i relativi operatori in nove settori.

Oggetto: Operatori di infrastrutture critiche in Germania (energia, acqua, sanità, finanza, IT/TLC, trasporti, tra gli altri)

  • Piano di sicurezza obbligatorio secondo il § 8a BSIG
  • Obbligo di segnalazione di guasti significativi al BSI
  • Verifica biennale da parte di enti di controllo riconosciuti
  • Integrativo rispetto a NIS-2, non lo sostituisce
MaRisk
Framework
DE
Finanza
Enti pubblici

MaRisk (Mindestanforderungen an das Risikomanagement) sono circolari della BaFin che specificano i requisiti di gestione del rischio per gli istituti di credito e i prestatori di servizi finanziari tedeschi, con particolare attenzione alla sicurezza IT (AT 9) e all'esternalizzazione (AT 7.2).

Oggetto: Istituti di credito e prestatori di servizi finanziari tedeschi

  • AT 9: sicurezza dei dati e dell'IT come controllo fondamentale
  • AT 7.2: gestione dell'esternalizzazione incluso l'obbligo di segnalazione ZAIT
  • Integrato da BAIT per i requisiti specifici IT
  • Integrato, non sostituito, da DORA a partire dal 2025

Francia

LPM
Framework
FR
Enti pubblici
Legge

La Loi de Programmation Militaire 2024-2030 inasprisce i requisiti di cybersicurezza per gli operatori francesi di infrastrutture vitali (OIV) e dei relativi sistemi informativi critici (SIIV), fatti rispettare dall'ANSSI.

Oggetto: Opérateurs d'Importance Vitale (OIV) francesi in 10 settori strategici (energia, difesa, finanza, sanità, tra gli altri)

  • Homologation de sécurité obbligatoria per i SIIV
  • Utilizzo di prodotti/fornitori qualificati ANSSI (PDIS/PASSI/PRIS)
  • Trasmissione dei dati DNS all'ANSSI in caso di incidenti
  • Possibili sanzioni penali fino a 5 anni di reclusione
RGS
Framework
FR
Firma
Identità

Il Référentiel Général de Sécurité v2.0 è il quadro di sicurezza francese per gli enti pubblici e i servizi online pubblici, strutturato secondo il principio DICA (Disponibilità, Integrità, Riservatezza, Autenticità).

Oggetto: Enti pubblici francesi, amministrazioni pubbliche e prestatori di servizi fiduciari

  • Homologation de sécurité in 9 fasi secondo la metodologia ANSSI
  • Analisi del rischio obbligatoria tramite EBIOS Risk Manager
  • Tre livelli di sicurezza (*, **, ***) in base al fabbisogno di protezione
  • Strettamente collegato a eIDAS per i servizi fiduciari elettronici

A livello UE

CRA
Framework
EU
Prodotto
Regolamentazione

Il Cyber Resilience Act (EU 2024/2847) stabilisce requisiti orizzontali di cybersicurezza per i prodotti con elementi digitali lungo tutto il loro ciclo di vita ed è un presupposto per la marcatura CE.

Oggetto: Produttori, importatori e distributori di prodotti hardware e software nell'UE

  • Segnalazione obbligatoria di vulnerabilità e incidenti a partire dall'11 settembre 2026
  • Applicazione completa a partire dall'11 dicembre 2027
  • Security-by-design e obbligo di SBOM
  • Sanzioni fino a 15 milioni di EUR o al 2,5% del fatturato annuo
DORA
Framework
EU
Finanza
Regolamentazione

Il Digital Operational Resilience Act (EU 2022/2554) obbliga le imprese finanziarie dell'UE a rispettare requisiti uniformi in materia di gestione del rischio ICT, segnalazione degli incidenti, test di resilienza e gestione del rischio di terze parti.

Oggetto: Imprese finanziarie dell'UE (banche, assicurazioni, fornitori di servizi di pagamento, fornitori di servizi cripto, tra gli altri)

  • Obbligatorio dal 17 gennaio 2025
  • Termini di segnalazione per gli incidenti ICT: 4h/72h/1 mese
  • TLPT (Threat-Led Penetration Testing) ogni 3 anni
  • Integra i regolamenti nazionali come MaRisk e BAIT
EBA-ICT-Guidelines
Framework
EU
Finanza
Enti pubblici

L'EBA ICT Guidelines Framework consolida i requisiti dell'European Banking Authority in materia di gestione del rischio ICT e di sicurezza in un quadro di controllo unificato per gli istituti finanziari.

Oggetto: Enti creditizi, imprese di investimento, istituti di pagamento e di moneta elettronica nell'UE

  • Consolida EBA/GL/2019/04, 2019/02, 2020/06, 2018/07, 2017/11
  • Modello Three Lines of Defense per la governance ICT
  • Termini di segnalazione EBA di 4h/72h/30 giorni per i Major Incident
  • Preparazione ai requisiti DORA
eIDAS
Framework
EU
Identità
Firma

Il regolamento eIDAS (EU 910/2014) crea il quadro giuridico per l'identificazione elettronica e i servizi fiduciari nel mercato interno dell'UE e garantisce il riconoscimento transfrontaliero delle firme elettroniche qualificate.

Oggetto: Prestatori di servizi fiduciari (TSP/QTSP) e organizzazioni con sistemi conformi a eIDAS

  • Firma elettronica qualificata giuridicamente equivalente alla firma autografa
  • L'accreditamento QTSP richiede la certificazione da parte di un Notified Body
  • eIDAS 2.0 introduce l'EU Digital Identity Wallet
  • Rilevanza, tra l'altro, per l'autenticazione PSD2-TPP
EU-AI-Act
Framework
EU
IA
Regolamentazione

L'EU AI Act (EU 2024/1689) è il primo quadro giuridico completo al mondo per l'intelligenza artificiale e stabilisce requisiti basati sul rischio per lo sviluppo, l'immissione sul mercato e l'utilizzo dei sistemi di IA.

Oggetto: Fornitori, operatori, importatori e distributori di sistemi di IA con collegamento all'UE

  • Approccio basato sul rischio: inaccettabile/alto/limitato/minimo
  • Pratiche vietate già a partire dal 2 febbraio 2025
  • Applicazione completa a partire dal 2 agosto 2026
  • Sanzioni fino a 35 milioni di EUR o al 7% del fatturato mondiale
GDPR
Framework
EU
Privacy
Regolamentazione

Il Regolamento Generale sulla Protezione dei Dati (EU 2016/679) è la normativa sulla protezione dei dati più rilevante al mondo e si applica a tutte le organizzazioni che trattano dati personali di persone nell'UE, indipendentemente dalla sede aziendale.

Oggetto: Tutte le organizzazioni che trattano dati personali di cittadini dell'UE

  • Obbligo di notifica delle violazioni dei dati personali entro 72 ore
  • DPIA obbligatoria per i trattamenti ad alto rischio
  • Obbligo di DPO a partire da determinate soglie
  • Sanzioni fino a 20 milioni di EUR o al 4% del fatturato mondiale annuo
MiCAR
Framework
EU
Crypto
Finanza

Il Markets in Crypto-Assets Regulation (EU 2023/1114) istituisce il primo quadro giuridico unificato dell'UE per le cripto-attività, i Crypto-Asset Service Provider (CASP) nonché i token collegati ad attività e i token di moneta elettronica.

Oggetto: Borse, custodi e broker di criptovalute, nonché emittenti di token cripto nell'UE

  • Obbligo di autorizzazione per i Crypto-Asset Service Provider (CASP)
  • Requisiti patrimoniali in base alla classe di servizio
  • Travel Rule (EU 2023/1113) per tutte le transazioni cripto
  • Stretto collegamento con DORA per la gestione del rischio ICT
NIS-2
Framework
EU
Regolamentazione
Enti pubblici

La direttiva NIS-2 (EU 2022/2555) estende i requisiti minimi di cybersicurezza a livello UE a 18 settori critici e in Germania è recepita attraverso il NIS2-Umsetzungsgesetz.

Oggetto: Soggetti essenziali e importanti in 18 settori critici nell'UE

  • Termini di segnalazione 24h/72h/1 mese in caso di incidenti significativi
  • Responsabilità personale del management (art. 20)
  • Sanzioni fino a 10 milioni di EUR o al 2% del fatturato mondiale
  • MFA per i sistemi critici espressamente prescritta
REMIT
Framework
EU
Energia
Finanza

Il regolamento REMIT (EU 1227/2011) previene la manipolazione del mercato e l'insider trading nei mercati europei all'ingrosso dell'energia e obbliga i partecipanti al mercato a segnalare le transazioni all'ACER.

Oggetto: Partecipanti al mercato all'ingrosso europeo dell'elettricità e del gas (produttori, trader, borse, banche)

  • Termine di segnalazione T+1 per tutte le transazioni all'ingrosso all'ACER
  • Pubblicazione delle informazioni privilegiate tramite Urgent Market Message
  • Obbligo di conservazione dei dati delle transazioni per 5 anni
  • Sanzioni fino a 1 milione di EUR o al 10% del fatturato annuo
TIBER-EU
Framework
EU
Finanza
Enti pubblici

TIBER-EU è il framework sviluppato dalla Banca Centrale Europea per i test Red Team basati sulla minaccia (Threat-Led Penetration Testing) nel settore finanziario e costituisce la base per il requisito TLPT di DORA.

Oggetto: Istituti finanziari e infrastrutture dei mercati finanziari sistemicamente rilevanti nell'UE

  • Test Red Team non annunciati, basati su threat intelligence
  • Implementato a livello nazionale, tra l'altro, come TIBER-DE, TIBER-NL, TIBER-BE
  • Ciclo di test almeno ogni 36 mesi (DORA art. 26)
  • Struttura White/Blue/Red/Purple Team con coinvolgimento delle autorità di vigilanza
TISAX
Framework
EU
Prodotto
Regolamentazione

TISAX è lo standard di verifica dell'industria automobilistica, gestito dalla ENX Association e riconosciuto a livello europeo, basato sul catalogo VDA-ISA per la valutazione della sicurezza delle informazioni di OEM e fornitori.

Oggetto: Case automobilistiche e fornitori (Tier 1-3) nella filiera automobilistica europea

  • Verifica da parte di auditor certificati ENX (TÜV, DEKRA, tra gli altri)
  • Assessment Level AL1-AL3 in base al fabbisogno di protezione
  • Protezione dei prototipi come obiettivo di controllo specifico del settore automobilistico
  • Label valida 3 anni, condivisione tramite il portale ENX

Scanner e integrazioni

Asana
Integration
Global

L'integrazione con Asana consente la creazione automatica di task a partire da audit findings e gap analysis, con sincronizzazione bidirezionale dello stato tra Asana e il sistema di audit.

Oggetto: Team che gestiscono azioni di remediation e findings in Asana

  • Creazione automatica di task da findings, gap e assessment
  • Sincronizzazione bidirezionale dello stato di lavorazione
  • Operazioni bulk e gestione automatica dei tag
  • Autenticazione tramite Personal Access Token
Jira
Integration
Global

L'integrazione con JIRA consente la creazione automatica di ticket a partire da audit findings e gap analysis, con sincronizzazione bidirezionale dello stato tra JIRA e il sistema di audit.

Oggetto: Team che gestiscono azioni di remediation e findings in JIRA

  • Creazione automatica di ticket con stima dell'impegno
  • Sincronizzazione bidirezionale tramite query JQL
  • Creazione bulk di ticket e configurazione flessibile dei tipi di issue
  • Autenticazione tramite API token
Network-Scanner
Scanner
Global
Prodotto

Il Network Scanner è uno scanner di sicurezza di rete basato su Nmap per il rilevamento degli host, la scansione delle porte, il fingerprinting di servizi e sistemi operativi, nonché la scansione delle vulnerabilità.

Oggetto: Infrastrutture IT e reti da verificare per porte aperte e vulnerabilità

  • 5 tipologie di scansione: Host Discovery, Port Scan, Service/OS Detection, Vulnerability Scan
  • Valutazione automatica del rischio delle porte aperte
  • Mapping dei findings verso ISO 27001, TISAX, NIS-2 e PCI DSS
  • Modalità di simulazione disponibile se Nmap non è installato
OWASP-Dependency-Check
Scanner
Global
Prodotto

Lo scanner OWASP Dependency-Check esegue la Software Composition Analysis (SCA) e identifica vulnerabilità note (CVE) nelle dipendenze dei progetti su 11 ecosistemi di package manager.

Oggetto: Team di sviluppo software per l'analisi delle dipendenze open source

  • Supporta Maven, npm, PyPI, NuGet, Go, Composer, tra gli altri
  • Monitoraggio SLA basato su CVSS (Critical 7gg, High 30gg, Medium 90gg)
  • Generazione di SBOM in formato CycloneDX
  • Mapping verso NIST SSDF FOSS, ISO 27001, TISAX e PCI DSS
SBOM-Scanner
Scanner
Global
Prodotto

L'SBOM Scanner offre una gestione completa del ciclo di vita delle Software Bills of Materials: generazione, validazione, analisi delle licenze, arricchimento delle vulnerabilità, confronto tra versioni e verifica di conformità.

Oggetto: Team DevSecOps, fornitori di software e responsabili della conformità

  • Supporta i formati CycloneDX, SPDX e SWID
  • Validazione delle policy di licenza e rilevamento del rischio copyleft
  • Controlli di conformità per EU CRA, NIST SSDF FOSS e ISO 27001
  • Aggregazione SBOM per progetti a microservizi e multi-repo
Note legali

nsakldnalksd mlasödalsdmklasmdlasm lakms ksadm klam klasm kldmaslkd m
Contatta Vallanx

Quale caso d'uso vuoi implementare?

Parlaci. Siamo felici di rispondere alle tue prime domande sulla sicurezza informatica e la conformità nella tua azienda!